Phase 3 von 8

Risikobewertung (Produkt / Prozess)

Cyber-Risiken auf Produkt- und Prozessebene strukturiert bewerten.

Der Cyber Resilience Act verpflichtet Hersteller zu einer dokumentierten Cybersicherheits-Risikobewertung — sowohl für das Produkt selbst als auch für die Prozesse, die in dessen Entwicklung, Produktion und Betrieb einfließen. Phase 3 strukturiert diese Bewertung und schafft damit die sachliche Grundlage für alle nachfolgenden Sicherheitsentscheidungen.

Die Risikobewertung auf Produktebene analysiert, welchen Bedrohungen das Produkt in seiner typischen Einsatzumgebung ausgesetzt ist. Dazu gehören Angriffsvektoren wie unbefugter Zugriff auf Schnittstellen, Manipulation von Update-Mechanismen, Ausnutzung unsicherer Standardkonfigurationen oder Angriffe über die Lieferkette. Methoden wie STRIDE, PASTA oder produkt-spezifische Bedrohungsmodellierung helfen, Angriffsflächen systematisch zu erfassen und nach Eintrittswahrscheinlichkeit und Schadensausmaß zu priorisieren.

Parallel dazu erfolgt die Risikobewertung auf Prozessebene: Wie sicher sind Ihre Entwicklungs-, Test- und Release-Prozesse? Welche Risiken entstehen durch externe Abhängigkeiten — etwa durch Open-Source-Komponenten, Drittanbieter-SDKs oder Subunternehmer? Die CRA-Anforderungen an die Lieferkettensicherheit machen diese Dimension besonders relevant.

Das Ergebnis ist eine nachvollziehbar dokumentierte Risikomatrix, die für jeden identifizierten Risikopunkt Einstufung, Bewertungsgrundlage und Behandlungsstrategie festhält. Diese Dokumentation ist nicht nur für die Konformitätsbewertung erforderlich — sie ist auch die unverzichtbare Grundlage für Phase 4, in der konkrete Sicherheitsmaßnahmen abgeleitet werden.

Typische Aktivitäten in Phase 3

  • Bedrohungsmodellierung für alle relevanten Produkte (z.B. STRIDE, PASTA)
  • Identifikation von Angriffsvektoren und Schwachstellenklassen
  • Bewertung von Eintrittswahrscheinlichkeit und Schadensausmaß
  • Risikobewertung auf Prozessebene (Entwicklung, Test, Release, Lieferkette)
  • Analyse von Drittkomponenten und Open-Source-Abhängigkeiten
  • Erstellung einer dokumentierten Risikomatrix

Typischerweise involvierte Rollen

IT-Sicherheit Architektur Entwicklung Compliance / Legal

Bereit für Phase 3?

Bearbeiten Sie diese Phase direkt im CRA Roadmap Workspace — inklusive Statusverfolgung, Notizen und automatisiertem PDF-Export.

Roadmap starten