CRA · Anh. I §1
CRA-001a-SECURITY-BY-DESIGN
Secure Development Lifecycle (SDL) implementieren
Anforderung
Produkte mit digitalen Elementen müssen unter Berücksichtigung von Security by Design entwickelt werden – kein bekannter ausnutzbarer Exploit bei Markteinführung.
Fundstelle
CRA Anh. I §1
Gap-Check
Ist Security by Design im Entwicklungsprozess verankert – mit Bedrohungsmodellierung, Security Reviews und Secure Coding Guidelines?
Wenn ja
SDL-Dokumentation aktuell halten und regelmäßige Security-Code-Reviews nachweisen.
Teilweise
Teils vorhanden. SDL systematisch vervollständigen.
Wenn nein
Security by Design fehlt – CRA-Pflicht für alle Hersteller digitaler Produkte.
Maßnahme
- Bedrohungsmodellierung (Threat Modeling) für alle neuen Features einführen
- Secure Coding Guidelines erstellen und entwicklerverbindlich machen
- Security-Code-Reviews als verpflichtenden Schritt im PR-Prozess verankern
- SAST/DAST-Tools in CI/CD-Pipeline integrieren
Aufwand
hoch
Schätzung
10 bis 20 Personentage (SDL implementieren + Tools integrieren)
Zeithorizont
mittelfristig
Hilfsmittel
OWASP Threat Dragon, SonarQube, SAST/DAST-Tools, SDL-Checkliste
Vertiefung
Cyber Resilience Act in der Praxis, Kap. 5 – Security by Design
Risiko
Ohne SDL werden Schwachstellen zu spät erkannt – verursacht teure Hotfixes und Haftungsrisiken.
Eintritt
3 von 5
Auswirkung
4 von 5
Bußgeldrahmen
15.000.000 EUR oder 2,5% Jahresumsatz
CRA Art. 64 – je nachdem was höher ist
Control und Nachweis
Control
SDL mit Threat Modeling, Secure Coding Guidelines und automatisierten Security-Tests
Art
technisch
Dringlichkeit
hoch
Nachweis
SDL-Dokumentation + Security-Review-Protokolle
Vorlage
CRA Secure Development Policy
Verknüpfungen
Querverweise
NIS-2 Art. 21 §2e, ISO 27001 A.14.1
ISO 27001:2022
A.14.1.1, A.14.1.2, A.14.2.1, A.14.2.5, A.14.2.6 (vollständig)
Diesen Bezeichner zitieren
Stabilitätszusage
BAM-IDs sind stabil und werden nicht wiederverwendet. Regulierungskürzel, Nummer und Slug sind Lesehilfen, keine Aussage über den aktuellen Inhalt. Die vollständigen Zusagen stehen in docs/IDENTIFIERS.md.
Maschinenlesbar: index.json