CRA · Anh. I §1b

CRA-001b-SECURITY-BY-DEFAULT

Security-by-Default-Konfiguration für alle Produkte implementieren

Modellversion

2.0

Stand

2026-09-08

Lebenszyklus

active

Priorität

hoch

security-by-defaultstandardkonfigurationhärtung

Produkte mit digitalen Elementen werden mit sicherer Standardkonfiguration ausgeliefert – keine Default-Passwörter, unnötige Dienste deaktiviert.

Fundstelle

CRA Anh. I §1b

Werden Produkte ohne Default-Passwörter, mit minimalem Attack Surface und sicheren Standardeinstellungen ausgeliefert?

Wenn ja

Konfigurationshärtung in Produktdokumentation und Release-Prozess verankern.

Teilweise

Teils gehärtet. Vollständigen Hardening-Standard definieren.

Wenn nein

Default-Credentials und unsichere Standardkonfigurationen sind CRA-Verstoß.

  1. Alle Default-Passwörter entfernen, Erstnutzer muss eigenes sicheres Passwort setzen
  2. Unnötige Dienste, Ports und Features standardmäßig deaktivieren
  3. Hardening-Checkliste je Produktkategorie erstellen
  4. Release-Prozess um Security-by-Default-Checkliste erweitern

Aufwand

mittel

Schätzung

4 bis 8 Personentage (Hardening-Checkliste + Release-Prozess)

Zeithorizont

kurzfristig

Hilfsmittel

Hardening-Guides (CIS Benchmarks), Release-Checkliste

Vertiefung

Cyber Resilience Act in der Praxis, Kap. 5.4 – Sichere Standardkonfigurationen

Default-Credentials sind häufigste Angriffsmethode bei IoT und vernetzten Produkten.

Eintritt

3 von 5

Auswirkung

4 von 5

Bußgeldrahmen

15.000.000 EUR oder 2,5% Jahresumsatz
CRA Art. 64 – je nachdem was höher ist

Control

Auslieferung ohne Default-Credentials, mit minimalem Attack Surface und dokumentierter Hardening-Checkliste

Art

technisch

Dringlichkeit

hoch

Nachweis

Hardening-Checkliste + Release-Protokolle

Vorlage

CRA Security-by-Default Checkliste

Querverweise

NIS-2 Art. 21 §2i, ISO 27001 A.9.4.1

ISO 27001:2022

A.9.4.1, A.12.6.2, A.14.2.5 (vollständig)

BAM:CRA-001b-SECURITY-BY-DEFAULT@2.0
https://bam.brain-media.de/id/CRA-001b-SECURITY-BY-DEFAULT

Stabilitätszusage

BAM-IDs sind stabil und werden nicht wiederverwendet. Regulierungskürzel, Nummer und Slug sind Lesehilfen, keine Aussage über den aktuellen Inhalt. Die vollständigen Zusagen stehen in docs/IDENTIFIERS.md.

Maschinenlesbar: index.json