CRA · Anh. I §1

CRA-001a-SECURITY-BY-DESIGN

Secure Development Lifecycle (SDL) implementieren

Modellversion

2.0

Stand

2026-09-08

Lebenszyklus

active

Priorität

hoch

security-by-designentwicklungproduktsicherheit

Produkte mit digitalen Elementen müssen unter Berücksichtigung von Security by Design entwickelt werden – kein bekannter ausnutzbarer Exploit bei Markteinführung.

Fundstelle

CRA Anh. I §1

Ist Security by Design im Entwicklungsprozess verankert – mit Bedrohungsmodellierung, Security Reviews und Secure Coding Guidelines?

Wenn ja

SDL-Dokumentation aktuell halten und regelmäßige Security-Code-Reviews nachweisen.

Teilweise

Teils vorhanden. SDL systematisch vervollständigen.

Wenn nein

Security by Design fehlt – CRA-Pflicht für alle Hersteller digitaler Produkte.

  1. Bedrohungsmodellierung (Threat Modeling) für alle neuen Features einführen
  2. Secure Coding Guidelines erstellen und entwicklerverbindlich machen
  3. Security-Code-Reviews als verpflichtenden Schritt im PR-Prozess verankern
  4. SAST/DAST-Tools in CI/CD-Pipeline integrieren

Aufwand

hoch

Schätzung

10 bis 20 Personentage (SDL implementieren + Tools integrieren)

Zeithorizont

mittelfristig

Hilfsmittel

OWASP Threat Dragon, SonarQube, SAST/DAST-Tools, SDL-Checkliste

Vertiefung

Cyber Resilience Act in der Praxis, Kap. 5 – Security by Design

Ohne SDL werden Schwachstellen zu spät erkannt – verursacht teure Hotfixes und Haftungsrisiken.

Eintritt

3 von 5

Auswirkung

4 von 5

Bußgeldrahmen

15.000.000 EUR oder 2,5% Jahresumsatz
CRA Art. 64 – je nachdem was höher ist

Control

SDL mit Threat Modeling, Secure Coding Guidelines und automatisierten Security-Tests

Art

technisch

Dringlichkeit

hoch

Nachweis

SDL-Dokumentation + Security-Review-Protokolle

Vorlage

CRA Secure Development Policy

Querverweise

NIS-2 Art. 21 §2e, ISO 27001 A.14.1

ISO 27001:2022

A.14.1.1, A.14.1.2, A.14.2.1, A.14.2.5, A.14.2.6 (vollständig)

BAM:CRA-001a-SECURITY-BY-DESIGN@2.0
https://bam.brain-media.de/id/CRA-001a-SECURITY-BY-DESIGN

Stabilitätszusage

BAM-IDs sind stabil und werden nicht wiederverwendet. Regulierungskürzel, Nummer und Slug sind Lesehilfen, keine Aussage über den aktuellen Inhalt. Die vollständigen Zusagen stehen in docs/IDENTIFIERS.md.

Maschinenlesbar: index.json