CRA · Anh. I §1b
CRA-001b-SECURITY-BY-DEFAULT
Security-by-Default-Konfiguration für alle Produkte implementieren
Anforderung
Produkte mit digitalen Elementen werden mit sicherer Standardkonfiguration ausgeliefert – keine Default-Passwörter, unnötige Dienste deaktiviert.
Fundstelle
CRA Anh. I §1b
Gap-Check
Werden Produkte ohne Default-Passwörter, mit minimalem Attack Surface und sicheren Standardeinstellungen ausgeliefert?
Wenn ja
Konfigurationshärtung in Produktdokumentation und Release-Prozess verankern.
Teilweise
Teils gehärtet. Vollständigen Hardening-Standard definieren.
Wenn nein
Default-Credentials und unsichere Standardkonfigurationen sind CRA-Verstoß.
Maßnahme
- Alle Default-Passwörter entfernen, Erstnutzer muss eigenes sicheres Passwort setzen
- Unnötige Dienste, Ports und Features standardmäßig deaktivieren
- Hardening-Checkliste je Produktkategorie erstellen
- Release-Prozess um Security-by-Default-Checkliste erweitern
Aufwand
mittel
Schätzung
4 bis 8 Personentage (Hardening-Checkliste + Release-Prozess)
Zeithorizont
kurzfristig
Hilfsmittel
Hardening-Guides (CIS Benchmarks), Release-Checkliste
Vertiefung
Cyber Resilience Act in der Praxis, Kap. 5.4 – Sichere Standardkonfigurationen
Risiko
Default-Credentials sind häufigste Angriffsmethode bei IoT und vernetzten Produkten.
Eintritt
3 von 5
Auswirkung
4 von 5
Bußgeldrahmen
15.000.000 EUR oder 2,5% Jahresumsatz
CRA Art. 64 – je nachdem was höher ist
Control und Nachweis
Control
Auslieferung ohne Default-Credentials, mit minimalem Attack Surface und dokumentierter Hardening-Checkliste
Art
technisch
Dringlichkeit
hoch
Nachweis
Hardening-Checkliste + Release-Protokolle
Vorlage
CRA Security-by-Default Checkliste
Verknüpfungen
Querverweise
NIS-2 Art. 21 §2i, ISO 27001 A.9.4.1
ISO 27001:2022
A.9.4.1, A.12.6.2, A.14.2.5 (vollständig)
Diesen Bezeichner zitieren
Stabilitätszusage
BAM-IDs sind stabil und werden nicht wiederverwendet. Regulierungskürzel, Nummer und Slug sind Lesehilfen, keine Aussage über den aktuellen Inhalt. Die vollständigen Zusagen stehen in docs/IDENTIFIERS.md.
Maschinenlesbar: index.json