Mit unserer Arbeit helfen wir unseren Kunden, langfristige Werte zu schaffen und unterstützen sie darin, verantwortungsvoll zu wachsen und den digitalen Wandel zu gestalten. Dabei setzen wir auf Daten und modernste Technologien in unseren Dienstleistungen.
„Building a better working world“ - das ist unser Anspruch. Mit unserem Wissen und der Qualität unserer Dienstleistungen stärken wir weltweit das Vertrauen in die Kapitalmärkte.
Cybersicherheit zertifizieren: Ihre Produkte auf dem Prüfstand
In der heutigen digitalen Welt ist Cybersicherheit von entscheidender Bedeutung. Mit der zunehmenden Vernetzung von Geräten und Systemen, insbesondere durch die Nutzung des Internet of Things (IoT) und von Cloud-Infrastrukturen, steigt das Risiko von Cyberangriffen.
Die Umsetzung von Cybersicherheitsmaßnahmen in Produkten und der dazugehörigen Organisation spielt eine entscheidende Rolle, um die Sicherheit und Vertrauenswürdigkeit von Produkten zu gewährleisten. Solche Maßnahmen können nicht nur einen Wettbewerbsvorteil bieten, sondern zukünftig auch gesetzliche Anforderungen erfüllen.
Welche Vorteile bietet eine Produktzertifizierung im Bereich Cybersicherheit?
Vertrauen in das Produkt und Außenwirkung: Eine Produktzertifizierung im Bereich Cybersicherheit bietet dem Hersteller die Möglichkeit, die Sicherheit und Zuverlässigkeit des Produkts nach außen zu demonstrieren. Dies stärkt das Vertrauen der Kunden und Partner in die Sicherheitsstandards des Produkts und kann als Wettbewerbsvorteil genutzt werden.
Erfüllung anstehender Regulatorik: Bevorstehende Regulierungen im Bereich der Produktsicherheit, zum Beispiel der Cyber Resilience Act oder der RED Delegated Act 2022/30, stellen neue Anforderungen an die IT- und Datensicherheit von vernetzten Systemen. Um diesen Anforderungen gerecht zu werden und Compliance sicherzustellen, ist eine Zertifizierung notwendig.
Welche Produktzertifizierungen im Bereich Cybersicherheit sollten Unternehmen im Blick haben?
Die EU-Richtlinie RED (2014/53) regelt die Anforderungen für die Bereitstellung von Funkgeräten, die in der Lage sind, unter einer Frequenz von 3 THz über eine drahtlose Schnittstelle zu kommunizieren. Sie zielt darauf ab, die Sicherheit und Gesundheit der Benutzer sowie die elektromagnetische Verträglichkeit sicherzustellen.
Die RED beinhaltet unter anderem drei Absätze zur Cybersicherheit (Art. 3 Abs. 3 lit. d, e und f), die durch die Delegierten Rechtsakte 2022/30 und 2023/2444 zum 1. August 2025 für alle Hersteller von Funkanlagen (genauere Definition im Delegierten Rechtsakt 2022/30) anzuwenden sind, die ihre Produkte auf dem Europäischen Binnenmarkt zum Verkauf anbieten wollen.
Der EU-Rechtsakt zielt darauf ab, die Widerstandsfähigkeit von Produkten mit digitalen Elementen gegen Cyberangriffe zu erhöhen und ein hohes Cybersicherheitsniveau über den gesamten Lebenszyklus hinweg zu gewährleisten. Im Gegensatz zum RED DR 2022/30, der „nur“ bestimmte Funkanlagen betrachtet, werden unter dem CRA jegliche Produkte mit digitalen Elementen, das heißt Software und Hardware inklusive ihrer mit dem Hersteller verbundenen Remote-Datenverarbeitungslösung, betrachtet. Die CRA-Meldepflichten bei Vorfällen rund um das Produkt sind bereits ab August 2026 zu erfüllen, wohingegen die Sicherheitsanforderungen im Produkt und in der dazugehörenden Organisation erst ab November 2027 einzuhalten sind.
Die EN 303 645 und die dazugehörigen Dokumente (beispielsweise ETSI TS 103 848 für Heimrouter, ETSI TS 103 815 für intelligente Türschlösser oder ETSI TS 103 927 für Smart Speakers) definieren Sicherheitsanforderungen für verbraucherorientierte IoT-Geräte im Bereich Smart Home. Sie bieten einen Leitfaden für die sichere Entwicklung, das Management und die Konfiguration von Geräten, um den Schutz der Privatsphäre und die Datensicherheit zu verbessern. Die beiliegenden Dokumente ETSI TS 103 701 und ETSI TR 103 621 bieten darüber hinaus Vorgehensweisen zur Prüfung und Beispiele zur Implementierung der Sicherheitsanforderungen aus der EN 303 645.
Diese internationale Normenreihe beschäftigt sich mit der Sicherheit industrieller Kommunikationsnetze und Systeme . Sie legt Maßnahmen fest, um industrielle Automatisierungssysteme vor Cyberangriffen zu schützen.
Zur Produktzertifizierung sind insbesondere die Standards IEC 62443-4-1 und IEC 62443-4-2 zu betrachten, für eine Systemzertifizierung die Standards IEC 62443-4-1 und IEC 62443-3-3. Sollten Systemintegratoren durch die Einbeziehung von Dienstleistern im industriellen Umfeld genutzt werden, ist auch IEC 62443-2-4 zu betrachten.
Was EY für Sie tun kann
EY unterstützt Sie auf dem Weg zur Produktzertifizierung in folgenden Bereichen:
Scoping – Ermittlung des Zertifizierungsumfangs:
Welche Produkte sollen zertifiziert werden? Wie gelingt die Zertifizierung?
Beratung in Bezug auf Ihre Kosten-Nutzen-Analyse
Welche Produkte fallen unter die Anwendbarkeit anstehender Regularien (zum Beispiel RED DR 2022/30 und 2023/2444, Cyber Resilience Act)?
Zertifizierungsvorbereitung:
Identifizierung des Soll-Zustands: Erstellung einer Anforderungsliste gemäß dem gewählten Zertifizierungsumfang
Analyse des implementierten Ist-Zustands
Erstellung einer Gap-Analyse (Ist-Zustand vs. Soll-Zustand) und Ableitung der daraus entstehenden Anforderungen
Unterstützung bei der Implementierung der Sicherheitsmaßnahmen zur Erfüllung der aus der Gap-Analyse entstandenen Anforderungen
in Form von Dokumentenprüfung und Erstellung von Anforderungslisten sowie verbaler Beratung zur Erfüllung der Anforderungen,
in Form von technischen Beratungsleistungen, beispielsweise eigene Durchführung von technischen Prüfungen wie zum Beispiel Pentests
Unterstützung bei der Schulung der Mitarbeitenden, die sich um die Produktsicherheit kümmern, und bei organisatorischen Maßnahmen
Zertifizierungsbegleitung:
Unterstützung in der Auswahl von und der Kommunikation mit einer geeigneten Zertifizierungsstelle: EY pflegt bereits gute Beziehungen zu kompetenten Zertifizierungsstellen im Bereich der Produktzertifizierung in der Cybersicherheit, was die Zusammenarbeit erleichtert.
Beratungsleistungen zu Nachbesserungen auf Anfrage der Zertifizierungsstelle zu finalen Umsetzungen von Cybersicherheitsmaßnahmen im Produkt und/oder der dazugehörigen Organisation
Nach der Zertifizierung:
Unterstützung bei der Sicherstellung der Einhaltung der Sicherheitsanforderungen durch regelmäßige Audits, Schulungen und Awareness-Trainings, insbesondere wenn neue Produkte entwickelt werden oder es neue Sicherheitsstandards oder Regularien gibt
Kontaktieren Sie uns noch heute, um Ihre Cybersicherheit auf das nächste Level zu heben. Unser erfahrenes Team steht bereit, Sie bei jedem Schritt des Zertifizierungsprozesses zu begleiten. Vertrauen Sie auf unsere Expertise und unser Netzwerk, um Ihre Produkte sicher und zertifiziert auf den Markt zu bringen.