Upgrade to Pro — share decks privately, control downloads, hide ads and more …

Impact des 
Cyber Resilience Act auf Open Source

Avatar for Hendrik Ebbers Hendrik Ebbers
June 22, 2026
26

Impact des 
Cyber Resilience Act auf Open Source

Worum es geht
Der Vortrag erklärt, was der EU Cyber Resilience Act (CRA) ist und warum Open Source dabei im Zentrum steht. Der CRA – Verordnung (EU) 2024/2847 – ist der erste EU-weite Cybersicherheits-Rahmen für alle „Produkte mit digitalen Elementen" (Apps, Bibliotheken, Plug-ins, IoT). Er gilt als direkt anwendbares Recht in allen Mitgliedstaaten, ähnlich der CE-Kennzeichnung, und deckt den gesamten Produktlebenszyklus ab: Secure by Design, Schwachstellen-Behandlung und Updates.
Warum Open Source betroffen ist
Bis zu 90 % moderner Software-Codebasen bestehen aus Open-Source-Komponenten. Der CRA reguliert genau diese Lieferkette – und unterscheidet dabei streng nach der Rolle, in der man Software nutzt oder pflegt.
Der Zeitplan (Countdown)
Bei einer 36-monatigen Übergangsfrist gelten drei Eckdaten: In Kraft getreten am 10.12.2024, ab 11.09.2026 greifen die Meldepflichten für aktiv ausgenutzte Schwachstellen und schwere Vorfälle, und ab 11.12.2027 darf kein betroffenes Produkt mehr ohne CRA-Konformität in der EU in Verkehr gebracht werden. Die Kernbotschaft: jetzt vorbereiten, nicht erst 2027.
Drei Rollen, drei Pflichtenwelten
Der CRA unterscheidet zwischen Herstellern (volle Pflichten: Konformitätsbewertung, CE, SBOM, Update-Pflicht), Open-Source-Stewards (eigene, leichtere Rechtskategorie mit Fokus auf Cybersecurity-Policy und Meldung) und nicht-kommerzieller OSS (fällt nicht unter den CRA). Hersteller müssen u.a. Security by Design umsetzen, die Qualität aller OSS-Bibliotheken bewerten, CVEs überwachen, Komponenten patchen, alles per SBOM dokumentieren und aktiv ausgenutzte Schwachstellen an Behörden melden.
Der „OSS Steward"
Eine juristische Person (z.B. eine Foundation), die kommerziell relevante OSS nachhaltig unterstützt, sie aber nicht selbst in Verkehr bringt. Pflichten: Cybersecurity-Policy dokumentieren und leben, mit Marktaufsichtsbehörden kooperieren und aktiv ausgenutzte Schwachstellen melden.
Die ORC Working Group
Die Open Regulatory Compliance Working Group erarbeitet die praktischen Regeln zur CRA-Umsetzung für Open Source – in Zusammenarbeit mit CEN, CENELEC, ETSI und der CRA Expert Group der EU-Kommission. Ziel: CRA-Attestation als standardisierte, prüfbare Konformitätsnachweise. Gründungsmitglieder sind u.a. Siemens, Nokia, Open Elements, OpenForum Europe und die Open Source Initiative.
Der öffentliche Sektor als Vorbild
ZenDiS, das bundeseigene Kompetenzzentrum, macht die deutsche Verwaltung über Open Source (openCode, openDesk) souveräner. container.gov.de (SGCI) liefert geprüfte, gehärtete und signierte Container-Images, die CRA- und Verwaltungscloud-Anforderungen automatisiert und prüfbar erfüllen.
Was tun am Montagmorgen?
Drei konkrete Schritte: die eigene SBOM kennen (welche OSS-Komponenten stecken im Produkt?), die eigene CRA-Rolle klären (Hersteller, Steward oder nicht-kommerziell?) und das Ökosystem nutzen (ORC WG, Foundations, ZenDiS liefern Regeln, Tools und Bausteine). Für Unternehmen heißt das: SBOM-Management aufbauen, Risikoanalyse aller Abhängigkeiten durchführen und OSS-Projekte aktiv unterstützen.
Fazit: Der Stichtag 11.12.2027 rückt näher – Vorbereitung sollte jetzt beginnen.

Avatar for Hendrik Ebbers

Hendrik Ebbers

June 22, 2026

Transcript

  1. Der Countdown läuft 11.12.2027 Ab diesem Tag darf in der

    EU kein betroffenes Produkt mehr ohne CRA-Konformität in Verkehr gebracht werden.
  2. Warum Open Source im Zentrum steht Your Code Your OSS

    Dependencies bis zu 90 % der Codebasis moderner Software besteht aus Open- Source-Komponenten (Branchenstudien).
  3. Warum Open Source im Zentrum steht Your Code Your OSS

    Dependencies Der CRA reguliert genau diese Lieferkette — und unterscheidet dabei streng nach der Rolle, in der man sie nutzt oder pflegt.
  4. Was der Cyber Resilience Act ist Verordnung (EU) 2024/2847 —

    der erste EU-weite Cybersicherheits-Rahmen für alle „Produkte mit digitalen Elementen“. Direkt geltendes Recht, keine nationale Umsetzung nötig.
  5. Was der Cyber Resilience Act ist Verordnung (EU) 2024/2847 —

    der erste EU-weite Cybersicherheits-Rahmen für alle „Produkte mit digitalen Elementen“. Direkt geltendes Recht, keine nationale Umsetzung nötig. EU-weit & direkt Gilt unmittelbar in allen Mitgliedstaaten — wie die CE- Kennzeichnung. Produkte mit digitalen Elementen Apps, Bibliotheken, Plug-ins, IoT — sobald kommerziell in Verkehr gebracht. Über den gesamten Lebenszyklus Secure by design, Schwachstellen- Behandlung und Updates über die Lebensdauer.
  6. 36 Monate Übergangsfrist 10.12.2024 In Kraft getreten 11.09.2026 Meldepflichten: Schwachstellen

    & Vorfälle 11.12.2027 Alle Pflichten + CE-Konformität Jetzt vorbereiten — nicht erst 2027.
  7. Hersteller Volle Pflichten: Konformitäts- bewertung, CE, SBOM, Update-Pflicht über die

    Lebensdauer. Open-Source-Steward Eigene, leichtere Rechtskategorie Fokus auf Cybersecurity-Policy & Meldung. Nicht-kommerzielle OSS Wer ohne kommerziellen Zweck veröffentlicht, fällt nicht unter den CRA. 06 Drei Rollen, drei Pflichtenwelten
  8. Der „OSS Steward“ Eine juristische Person, die kommerziell relevante Open-Source-Software

    nachhaltig unterstützt — sie aber nicht selbst in Verkehr bringt (z. B. eine Foundation). Cybersecurity-Policy dokumentieren — nachvollziehbar und gelebt. Mit den Marktaufsicht s­ behörden kooperieren. Aktiv ausgenutzte Schwachstellen melden.
  9. Die ORC Working Group Open Regulatory Compliance Working Group —

    hier werden die praktischen Regeln zur CRA-Umsetzung für Open Source erarbeitet. Gründungsmitglieder
  10. Die ORC Working Group Open Regulatory Compliance Working Group —

    hier werden die praktischen Regeln zur CRA-Umsetzung für Open Source erarbeitet. Zusammenarbeit mit CEN, CENELEC & ETSI und der CRA Expert Group der EU- Kommission. CRA-Attestation: standardisierte, prüfbare Konformitätsnachweise. Mehr Infos am -Stand
  11. Der öffentliche Sektor ZenDiS ist das bundeseigene Kompetenzzentrum, das die

    deutsche öffentliche Verwaltung über Open-Source-Software (openCode, openDesk) digital souveräner macht.
  12. Der öffentliche Sektor Souveräne Code- und Kollaboration s­ plattform —

    macht die Software- lieferkette des Staates transparent. Offene, souveräne Arbeitsplatz-Suite für die öffentliche Verwaltung. container.gov.de (SGCI) Geprüfte, gehärtete und signierte Container-Images, die CRA- und Verwaltungscloud-Anforderungen automatisiert & prüfbar erfüllen.
  13. Der öffentliche Sektor Souveräne Code- und Kollaboration s­ plattform —

    macht die Software- lieferkette des Staates transparent. Offene, souveräne Arbeitsplatz-Suite für die öffentliche Verwaltung. container.gov.de (SGCI) Geprüfte, gehärtete und signierte Container-Images, die CRA- und Verwaltungscloud-Anforderungen automatisiert & prüfbar erfüllen. Mehr Infos am -Stand
  14. Kennen Sie Ihre SBOM Wissen, welche Open-Source- Komponenten in Ihren

    Produkten stecken. Klären Sie Ihre Rolle Hersteller, Steward oder nicht- kommerziell? Davon hängen alle Pflichten ab. Ökosystem nutzen ORC WG, Foundations und das ZenDiS-Ökosystem liefern Regeln, Tools & Bausteine. Was machen Sie am Montagmorgen?