Zum Inhalt springen
HVACloud

Darstellung

Sprache

EU, verbindlich ab Dezember 2027

Cyber Resilience Act

Der CRA macht Produktsicherheit zur Marktzugangsvoraussetzung. Er trifft Ihr Gerät, Ihre Firmware und ausdrücklich auch Ihre Cloud. Die Pflichten bleiben bei Ihnen, aber die Zahl der Stellen, an denen Sie sie erfüllen müssen, entscheiden Sie.

Was der CRA verlangt

Ab Dezember 2027 gilt der Cyber Resilience Act. Er verlangt vom Hersteller unter anderem:

  • eine Softwarestückliste über die enthaltenen Komponenten,
  • sichere Updates über einen zugesagten Unterstützungszeitraum,
  • einen Meldeweg für Schwachstellen,
  • die Meldung an CSIRT und ENISA binnen 24 Stunden.

Eine Herstellercloud fällt ausdrücklich mit darunter. Wer seine Geräte anbindet, bringt die Cloud in den Geltungsbereich, gleich ob sie ihm selbst gehört oder einem Dienstleister.

Wer verantwortlich bleibt

Das sagen wir klar, bevor es um Beiträge geht: die Pflichten des CRA liegen beim Hersteller des Produkts. Bei Ihnen. Die Konformitätsbewertung, die Erklärung, die Stückliste Ihrer eigenen Firmware und der Unterstützungszeitraum, den Sie zusagen, bleiben Ihre Sache. Keine Plattform nimmt Ihnen das ab, und wer etwas anderes verspricht, hat den CRA nicht gelesen.

Was eine Plattform beeinflusst, ist etwas anderes: wie oft Sie diese Pflichten erfüllen müssen und ob Sie die Mittel dazu haben.

Wie oft, das ist die eigentliche Frage

Nehmen Sie einen Hersteller mit vier Reglerfamilien, deren Anbindung über vier verschiedene Hersteller-Clouds läuft.

Ab Dezember 2027 braucht er für jede dieser Ketten eine Antwort auf dieselben Fragen. Welche Softwarestände sind im Feld? Wie lange wird diese Cloud noch unterstützt? Wer meldet innerhalb von 24 Stunden, wenn dort eine Schwachstelle auftaucht, und an wen? Wie kommt ein Sicherheitsupdate auf die Geräte, die daran hängen?

Vier Ketten heißt: vier Antworten, vier Zeitpläne, vier fremde Häuser, in denen er nachfragen muss und über die er nicht entscheidet.

Eine Plattform heißt: eine Antwort.

Was HVACloud beiträgt

Sie wissen, was im Feld steht. Ein Gerät wird im Werk provisioniert und ist ab dann in Ihrer Instanz bekannt. Die Frage „welche Geräte sind von dieser Schwachstelle betroffen” ist damit eine Abfrage und keine Recherche. Werks- und Feldinbetriebnahme

Sie erreichen das Feld. OTA-Updates gehen aus der Cloud auf die Panels, gruppenweise freigegeben. Ein Sicherheitsupdate ist damit eine Freigabe und keine Fahrt. Ohne einen solchen Weg ist ein zugesagter Unterstützungszeitraum eine Zusage ohne Mittel. Betrieb und Verwaltung

Auch Geräte, die es selbst nicht können. Ein Regler ohne eigenen Weg nach außen ist nicht aktualisierbar, und genau daran hängt der CRA: ohne Update-Weg ist kein Unterstützungszeitraum zu halten. Was am Panel oder am GWPro hängt und ein Update über seine Schnittstelle annimmt, wird darüber mitversorgt. Wir stellen den Weg bereit, die Firmware und ihre Konformität bleiben bei Ihnen. Betrieb und Verwaltung

Der Zugang ist eng. Es verbindet sich ausschließlich freigegebene Hardware, nach dokumentierten Kriterien, und Sie entscheiden in Ihrem Mandanten, welche. Der Fernzugriff auf ein Gerät gilt je Gerät, ist befristet und wird protokolliert, und dieses Protokoll wird auditiert. Hardware

Der Betrieb ist zertifiziert. sinnograte ist nach ISO 27001 zertifiziert, für Entwicklung und Betrieb. Das ersetzt Ihre Konformitätsbewertung nicht, aber es ist der Nachweis für den Teil der Kette, der bei uns liegt. Trustcenter

Der Meldeweg steht. Für die Plattform gibt es einen Weg, Schwachstellen zu melden, mit zugesagter Reaktionszeit. Trustcenter

Der Zusammenhang mit der Förderung

Die Förderanforderungen in Deutschland und der CRA sind zwei voneinander unabhängige Regelwerke mit unterschiedlichen Fristen. Sie führen aber zur selben Entscheidung.

Beide verlangen, dass etwas oberhalb des Reglers passiert, das für den ganzen Bestand gilt und das Sie selbst in der Hand haben. Wer die eine Anforderung an vier Stellen löst, löst auch die andere an vier Stellen.

Förderfähig bleiben in Deutschland

Was wir nicht behaupten

Wir legen den CRA nicht für Sie aus, und wir erklären Ihr Gerät nicht für konform. Das ist die Aufgabe Ihrer Zulassung und gegebenenfalls einer benannten Stelle.

Was wir zeigen können, ist die Kette: welche Geräte bekannt sind, wie ein Update dorthin kommt, wie lange wir was unterstützen und was wir im Ernstfall wann melden. Fragen Sie danach, wir gehen es mit Ihrer IT durch.

Gespräch vereinbaren

21. September 2026