Skip to content

CRA- & AI-Act-Synergien

Grundprinzip

Die BAUER GROUP unterliegt drei komplementären EU-Regulierungen zur Cybersicherheit. Um Doppelarbeit zu vermeiden und den internen Compliance-Aufwand zu minimieren, werden Synergien systematisch genutzt: Bestehende Prozesse aus der CRA- und AI-Act-Compliance werden für NIS2 referenziert, nicht dupliziert.

Synergieübersicht

NIS2-Maßnahme (§30)CRA-AbdeckungAI-Act-AbdeckungNIS2-spezifisch
Nr. 1 – RisikomanagementTeilweise (produktbezogene Risikobewertung, Art. 13 Abs. 2)Art. 9 (KI-Risikomanagement)ISMS, organisatorische Risikoanalyse
Nr. 2 – VorfallmanagementArt. 14 (aktiv ausgenutzte Schwachstellen, schwerwiegende Vorfälle)Betriebsvorfälle, §32-Meldung
Nr. 3 – Business ContinuityVollständig NIS2-spezifisch
Nr. 4 – LieferketteArt. 13 Abs. 5, Annex I Teil II Nr. 1 (SBOM)Dienstleisterbewertung
Nr. 5 – SchwachstellenArt. 13 Abs. 8, Annex I Teil II (Produkt-CVEs)Infrastruktur-CVEs
Nr. 6 – WirksamkeitVollständig NIS2-spezifisch
Nr. 7 – SchulungArt. 4 (AI Literacy)Cyberhygiene, BSIG-spezifisch
Nr. 8 – KryptografieAnnex I Teil I Nr. 2 Buchst. e (Produktverschlüsselung)Art. 15 (KI-Cybersicherheit)Infrastrukturverschlüsselung
Nr. 9 – ZugriffskontrolleArt. 14 (Menschliche Aufsicht)Personalsicherheit, Zugriffskonzepte
Nr. 10 – MFA & sichere KommunikationVollständig NIS2-spezifisch

Detaillierte Synergien

Schwachstellenmanagement (Nr. 5)

AspektCRA-ProzessNIS2-Ergänzung
CVE-MonitoringCRA: Trivy + Grype + OSV-ScannerInfrastruktur-Scanner (Netzwerk, Server)
SBOMCRA: CycloneDX-Generierung + Cosign-SignierungReferenz auf CRA-SBOM
Patch ManagementCRA: ProduktupdatesNIS2: Infrastruktur-Patches (OS, Firmware)
DisclosureCRA: ENISA-MeldungNIS2: BSI-Meldung

Meldepflichten (Nr. 2 / §32)

AspektCRA (Art. 14)NIS2 (§32 BSIG)
AuslöserAktiv ausgenutzte Schwachstelle oder schwerwiegender Sicherheitsvorfall bei ProduktenErheblicher Sicherheitsvorfall im Betrieb
Frühwarnung24 Stunden an koordinierendes CSIRT und ENISA24 Stunden an BSI
Detailmeldung72 Stunden72 Stunden
Abschluss14 Tage nach verfügbarer Korrektur (Schwachstelle), 1 Monat (schwerwiegender Vorfall)1 Monat nach der 72-Stunden-Meldung
MeldestelleENISA Single Reporting PlatformBSI-Meldeplattform

PARALLELE MELDEPFLICHTEN

Ein Vorfall kann beide Meldepflichten auslösen. Der gemeinsame Erstbewertungsprozess prüft automatisch, ob CRA- und/oder NIS2-Meldung erforderlich ist. Die Templates sind kompatibel gestaltet.

Lieferkette (Nr. 4)

AspektCRA-ProzessNIS2-Ergänzung
Software-AbhängigkeitenCRA: Dependency Policy + SBOMReferenz auf CRA
DienstleisterNIS2: Hosting, Cloud, Support-Partner
Audit-RechteCRA: LieferantenauditsNIS2: Dienstleisteraudits

Aufwandsoptimierung

Durch konsequente Nutzung der CRA-Basisarbeit reduziert sich der NIS2-spezifische Mehraufwand auf:

BereichAufwand ohne SynergienAufwand mit SynergienEinsparung
SchwachstellenmanagementVollständiger AufbauNur Infrastruktur-Ergänzung~60%
Incident ResponseVollständiger AufbauNur Betriebsvorfälle + §32~40%
Supply ChainVollständiger AufbauNur Dienstleisterbewertung~50%
SchulungVollständiger AufbauAI-Literacy (Art. 4) referenzieren~20%

Dokumentation lizenziert unter CC BY-NC 4.0 · Code lizenziert unter MIT