EU, verbindlich ab Dezember 2027
Cyber Resilience Act
Der CRA macht Produktsicherheit zur Marktzugangsvoraussetzung. Er trifft Ihr Gerät, Ihre Firmware und ausdrücklich auch Ihre Cloud. Die Pflichten bleiben bei Ihnen, aber die Zahl der Stellen, an denen Sie sie erfüllen müssen, entscheiden Sie.
Was der CRA verlangt
Ab Dezember 2027 gilt der Cyber Resilience Act. Er verlangt vom Hersteller unter anderem:
- eine Softwarestückliste über die enthaltenen Komponenten,
- sichere Updates über einen zugesagten Unterstützungszeitraum,
- einen Meldeweg für Schwachstellen,
- die Meldung an CSIRT und ENISA binnen 24 Stunden.
Eine Herstellercloud fällt ausdrücklich mit darunter. Wer seine Geräte anbindet, bringt die Cloud in den Geltungsbereich, gleich ob sie ihm selbst gehört oder einem Dienstleister.
Wer verantwortlich bleibt
Das sagen wir klar, bevor es um Beiträge geht: die Pflichten des CRA liegen beim Hersteller des Produkts. Bei Ihnen. Die Konformitätsbewertung, die Erklärung, die Stückliste Ihrer eigenen Firmware und der Unterstützungszeitraum, den Sie zusagen, bleiben Ihre Sache. Keine Plattform nimmt Ihnen das ab, und wer etwas anderes verspricht, hat den CRA nicht gelesen.
Was eine Plattform beeinflusst, ist etwas anderes: wie oft Sie diese Pflichten erfüllen müssen und ob Sie die Mittel dazu haben.
Wie oft, das ist die eigentliche Frage
Nehmen Sie einen Hersteller mit vier Reglerfamilien, deren Anbindung über vier verschiedene Hersteller-Clouds läuft.
Ab Dezember 2027 braucht er für jede dieser Ketten eine Antwort auf dieselben Fragen. Welche Softwarestände sind im Feld? Wie lange wird diese Cloud noch unterstützt? Wer meldet innerhalb von 24 Stunden, wenn dort eine Schwachstelle auftaucht, und an wen? Wie kommt ein Sicherheitsupdate auf die Geräte, die daran hängen?
Vier Ketten heißt: vier Antworten, vier Zeitpläne, vier fremde Häuser, in denen er nachfragen muss und über die er nicht entscheidet.
Eine Plattform heißt: eine Antwort.
Was HVACloud beiträgt
Sie wissen, was im Feld steht. Ein Gerät wird im Werk provisioniert und ist ab dann in Ihrer Instanz bekannt. Die Frage „welche Geräte sind von dieser Schwachstelle betroffen” ist damit eine Abfrage und keine Recherche. Werks- und Feldinbetriebnahme
Sie erreichen das Feld. OTA-Updates gehen aus der Cloud auf die Panels, gruppenweise freigegeben. Ein Sicherheitsupdate ist damit eine Freigabe und keine Fahrt. Ohne einen solchen Weg ist ein zugesagter Unterstützungszeitraum eine Zusage ohne Mittel. Betrieb und Verwaltung
Auch Geräte, die es selbst nicht können. Ein Regler ohne eigenen Weg nach außen ist nicht aktualisierbar, und genau daran hängt der CRA: ohne Update-Weg ist kein Unterstützungszeitraum zu halten. Was am Panel oder am GWPro hängt und ein Update über seine Schnittstelle annimmt, wird darüber mitversorgt. Wir stellen den Weg bereit, die Firmware und ihre Konformität bleiben bei Ihnen. Betrieb und Verwaltung
Der Zugang ist eng. Es verbindet sich ausschließlich freigegebene Hardware, nach dokumentierten Kriterien, und Sie entscheiden in Ihrem Mandanten, welche. Der Fernzugriff auf ein Gerät gilt je Gerät, ist befristet und wird protokolliert, und dieses Protokoll wird auditiert. Hardware
Der Betrieb ist zertifiziert. sinnograte ist nach ISO 27001 zertifiziert, für Entwicklung und Betrieb. Das ersetzt Ihre Konformitätsbewertung nicht, aber es ist der Nachweis für den Teil der Kette, der bei uns liegt. Trustcenter
Der Meldeweg steht. Für die Plattform gibt es einen Weg, Schwachstellen zu melden, mit zugesagter Reaktionszeit. Trustcenter
Der Zusammenhang mit der Förderung
Die Förderanforderungen in Deutschland und der CRA sind zwei voneinander unabhängige Regelwerke mit unterschiedlichen Fristen. Sie führen aber zur selben Entscheidung.
Beide verlangen, dass etwas oberhalb des Reglers passiert, das für den ganzen Bestand gilt und das Sie selbst in der Hand haben. Wer die eine Anforderung an vier Stellen löst, löst auch die andere an vier Stellen.
Förderfähig bleiben in Deutschland
Was wir nicht behaupten
Wir legen den CRA nicht für Sie aus, und wir erklären Ihr Gerät nicht für konform. Das ist die Aufgabe Ihrer Zulassung und gegebenenfalls einer benannten Stelle.
Was wir zeigen können, ist die Kette: welche Geräte bekannt sind, wie ein Update dorthin kommt, wie lange wir was unterstützen und was wir im Ernstfall wann melden. Fragen Sie danach, wir gehen es mit Ihrer IT durch.
21. September 2026