Dieses Dokument befindet sich in aktiver Entwicklung und ist noch nicht finalisiert.
Skip to content

CRA- & AI-Act-Synergien

Grundprinzip

Die BAUER GROUP unterliegt drei komplementären EU-Regulierungen zur Cybersicherheit. Um Doppelarbeit zu vermeiden und den internen Compliance-Aufwand zu minimieren, werden Synergien systematisch genutzt: Bestehende Prozesse aus der CRA- und AI-Act-Compliance werden für NIS2 referenziert, nicht dupliziert.

Synergieübersicht

NIS2-Maßnahme (§30)CRA-AbdeckungAI-Act-AbdeckungNIS2-spezifisch
Nr. 1 – RisikomanagementTeilweise (produktbezogen, Art. 10)Art. 9 (KI-Risikomanagement)ISMS, organisatorische Risikoanalyse
Nr. 2 – VorfallmanagementArt. 14 (Produktschwachstellen)Betriebsvorfälle, §32-Meldung
Nr. 3 – Business ContinuityVollständig NIS2-spezifisch
Nr. 4 – LieferketteArt. 10(4), Annex I Teil II Nr. 1Dienstleisterbewertung
Nr. 5 – SchwachstellenArt. 10(6), Art. 11 (Produkt-CVEs)Infrastruktur-CVEs
Nr. 6 – WirksamkeitVollständig NIS2-spezifisch
Nr. 7 – SchulungArt. 4 (AI Literacy)Cyberhygiene, BSIG-spezifisch
Nr. 8 – KryptografieAnnex I Teil II (Produktverschlüsselung)Art. 15 (KI-Cybersicherheit)Infrastrukturverschlüsselung
Nr. 9 – ZugriffskontrolleArt. 14 (Menschliche Aufsicht)Personalsicherheit, MFA
Nr. 10 – Sichere KommunikationVollständig NIS2-spezifisch

Detaillierte Synergien

Schwachstellenmanagement (Nr. 5)

AspektCRA-ProzessNIS2-Ergänzung
CVE-MonitoringCRA: Trivy + Grype + OSV-ScannerInfrastruktur-Scanner (Netzwerk, Server)
SBOMCRA: CycloneDX-Generierung + Cosign-SignierungReferenz auf CRA-SBOM
Patch ManagementCRA: ProduktupdatesNIS2: Infrastruktur-Patches (OS, Firmware)
DisclosureCRA: ENISA-MeldungNIS2: BSI-Meldung

Meldepflichten (Nr. 2 / §32)

AspektCRA (Art. 14)NIS2 (§32 BSIG)
AuslöserAktiv ausgenutzte Schwachstelle in ProduktenErheblicher Sicherheitsvorfall im Betrieb
Frühwarnung24 Stunden an ENISA24 Stunden an BSI
Detailmeldung72 Stunden72 Stunden
Abschluss14 Tage1 Monat
MeldestelleENISA Single Reporting PlatformBSI-Meldeplattform

PARALLELE MELDEPFLICHTEN

Ein Vorfall kann beide Meldepflichten auslösen. Der gemeinsame Erstbewertungsprozess prüft automatisch, ob CRA- und/oder NIS2-Meldung erforderlich ist. Die Templates sind kompatibel gestaltet.

Lieferkette (Nr. 4)

AspektCRA-ProzessNIS2-Ergänzung
Software-AbhängigkeitenCRA: Dependency Policy + SBOMReferenz auf CRA
DienstleisterNIS2: Hosting, Cloud, Support-Partner
Audit-RechteCRA: LieferantenauditsNIS2: Dienstleisteraudits

Aufwandsoptimierung

Durch konsequente Nutzung der CRA-Basisarbeit reduziert sich der NIS2-spezifische Mehraufwand auf:

BereichAufwand ohne SynergienAufwand mit SynergienEinsparung
SchwachstellenmanagementVollständiger AufbauNur Infrastruktur-Ergänzung~60%
Incident ResponseVollständiger AufbauNur Betriebsvorfälle + §32~40%
Supply ChainVollständiger AufbauNur Dienstleisterbewertung~50%
SchulungVollständiger AufbauAI-Literacy (Art. 4) referenzieren~20%

Dokumentation lizenziert unter CC BY-NC 4.0 · Code lizenziert unter MIT