ONEKEY-Report: SBOM ist eine wichtige Grundlage für CRA-Compliance

ONEKEY-Report: SBOM ist eine wichtige Grundlage für CRA-Compliance

– CEO Jan Wendenburg: „Die deutsche Industrie ist in Sachen Cyber Resilience Act auf dem richtigen Weg, doch bei der Umsetzung besteht weiterhin Handlungsbedarf.“
– „Mit der zunehmenden Nutzung von KI bei Cyberattacken könnten künftig auch industrielle Maschinen und Anlagen verstärkt ins Visier geraten.“

Die sogenannte „Software-Stückliste“, im Fachjargon „Software Bill of Materials“ oder kurz SBOM genannt, ist ein wichtiges Instrument für das Schwachstellenmanagement und unterstützt Hersteller dabei, die Anforderungen des EU Cyber Resilience Act (CRA) zu erfüllen. Das ist eine zentrale Aussage des aktuellen „IoT & OT Cybersecurity Report 2026 (https://www.onekey.com/de/resource/onekey-iot-ot-cybersecurity-report-2026)“. Den Bericht hat das Düsseldorfer Cybersicherheitsunternehmen ONEKEY (https://www.onekey.com/de) auf Grundlage einer Umfrage unter 200 deutschen Industrieunternehmen herausgegeben.

Eine SBOM schafft Transparenz darüber, welche Softwarebestandteile und Abhängigkeiten in einem digitalen Gerät enthalten sind. Wird eine Sicherheitslücke entdeckt, können Hersteller damit schnell feststellen, welche Produktversionen betroffen sind, welche Risiken bestehen und wo ein Update erforderlich ist. Zugleich liefert sie eine wichtige Grundlage für die vom CRA verlangte Schwachstellenbehandlung und technische Dokumentation.

„Eine vollständige und aktuelle Software Bill of Materials ist für Hersteller von Produkten mit digitalen Komponenten eine wichtige Grundlage, um die Anforderungen des Cyber Resilience Act zu erfüllen“, stellt Jan Wendenburg, CEO von ONEKEY, fest.

Milliarden vernetzte Geräte sind betroffen

Betroffen ist ein enorm breites Spektrum an Hardware- und Softwareprodukten mit digitalen Elementen – von vernetzten Geräten und Maschinen bis hin zu industriellen Steuerungssystemen und Software. Die in diesen Geräten verwendete Software müsse künftig gemäß EU Cyber Resilience Act lückenlos erfasst und auf eventuelle Einfallstore für Hackerangriffe (Schwachstellen) geprüft werden. Für Produkteinheiten, die bereits im Einsatz sind, besteht zwar Bestandsschutz auch ohne CRA-Compliance, sofern sie nicht wesentlich verändert werden, aber ab dem 11. Dezember nächsten Jahres dürfen keine neuen digitalen Produkte mehr in der Europäischen Union in Verkehr gebracht werden, die die CRA-Anforderungen nicht erfüllen. Schon ab diesem Herbst besteht die Pflicht, aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle zu melden. Allein in Deutschland betrifft die Regulierung nach Branchenschätzungen mehrere zehntausend Hersteller, Importeure und Händler von Geräten, Maschinen und Anlagen mit digitalen Komponenten.

Noch ist die Software Bill of Materials in der Praxis nicht flächendeckend etabliert, wie der „IoT & OT Cybersecurity Report 2026“ zeigt. Laut Umfrage haben lediglich 18 Prozent der Industrieunternehmen eine solche Software-Stückliste bereits für alle ihre betroffenen Produkte erstellt. 39 Prozent haben die in ihren Geräten, Maschinen und Anlagen verwendeten Programme wenigstens teilweise inventarisiert. Ein knappes Viertel (24 Prozent) hat angegeben, keine SBOM erstellt zu haben.

SBOM: Vollständigkeit und Aktualität sind kritisch

Doch es geht nicht nur darum, dass eine SBOM existiert, sondern auch um ihre Qualität und Aktualität. Der CRA verlangt eine SBOM in einem gängigen, maschinenlesbaren Format, die mindestens die Top-Level-Abhängigkeiten des Produkts abbildet. Darüber hinaus müssen Hersteller Schwachstellen und Komponenten ihrer Produkte ermitteln und dokumentieren. Wie weit die deutsche Industrie in dieser Hinsicht bereits vorangekommen ist, wurde ebenfalls im Rahmen der ONEKEY-Umfrage untersucht. Die Ergebnisse zeigen weiterhin deutlichen Handlungsbedarf. Die Frage, ob ihre Software-Stücklisten die folgenden Komponenten enthalten, bejahten 34 Prozent der Befragten bei „Programmen“, 26 Prozent bei „Versionsnummern zur eindeutigen Identifizierung“, 21 Prozent bei „Frameworks“, 18 Prozent bei „Bibliotheken“ und 17 Prozent bei „Abhängigkeiten“. Auch bei den ergänzenden Informationen sind die Angaben eher spärlich: bekannte Schwachstellen (13 Prozent), Lizenzinformationen (30 Prozent), Urheberangaben (19 Prozent).

ONEKEY-CEO Jan Wendenburg erläutert: „Die größte Herausforderung bei einer SBOM besteht darin, alle tatsächlich im Gerät enthaltenen Softwarebestandteile vollständig, eindeutig und aktuell zu erfassen. Viele Programme greifen auf zahlreiche Bibliotheken, Fremdkomponenten und weitere Abhängigkeiten zurück, die sich während der Entwicklung oder durch Updates verändern können. Hinzu kommen unvollständige Angaben von Zulieferern und unterschiedliche Dokumentationsformate. Eine SBOM muss deshalb für jede Produktversion neu geprüft und kontinuierlich aktualisiert werden. Andernfalls ist sie schnell veraltet und kann damit nicht ausreichend unterstützen, betroffene Produkte bei neu entdeckten Schwachstellen zuverlässig zu identifizieren.“

Ein Überblick über alle in den eigenen Produkten eingesetzten Programme stellt somit eine wesentliche Voraussetzung für CRA-Compliance dar. Hier ist also noch viel zu tun!

ONEKEY (https://www.onekey.com/) ist Europas führender Spezialist für Product Cybersecurity & Compliance Management und Teil des Investmentportfolios von PricewaterhouseCoopers Germany (PwC). Die einzigartige Kombination der automatisierten ONEKEY Product Cybersecurity & Compliance Platform (OCP) mit Expertenwissen und Consulting Services bietet schnelle und umfassende Analyse, Unterstützung und Management zur Verbesserung der Produkt Cybersecurity und Compliance vom Produkt Einkauf, Design, Entwicklung, Produktion bis zum End-of-Life.

Kritische Sicherheitslücken und Compliance-Verstöße in der Geräte-Firmware werden durch die KI-basierte Technologie innerhalb von Minuten vollautomatisch im Binärcode identifiziert – ohne Quellcode, Geräte- oder Netzwerkzugriff. Durch die integrierte Erstellung von „Software Bills of Materials (SBOMs)“ können Software-Lieferketten proaktiv überprüft werden. „Digital Cyber Twins“ ermöglichen die automatisierte 24/7 Überwachung der Cybersicherheit auch nach dem Release über den gesamten Produktlebenszyklus.

Der integrierte ONEKEY Compliance Wizard deckt bereits heute die Anforderungen nach IEC 62443-4-2, ETSI EN 303 645, UNECE R1 55 und vielen anderen ab. Im Rahmen des EU-geförderten Projekts CRACoWi (Cyber Resilience Act Compliance Wizard) entwickelt ONEKEY gemeinsam mit 13 europäischen Partnern einen KI-gestützten Assistenten zur automatisierten Umsetzung des EU Cyber Resilience Act (CRA). Dieser unterstützt Unternehmen vom ersten CRA-Scope-Check bis zur Erstellung der notwendigen Declaration of Conformity.

Das Product-Security-Incident-Response-Team (PSIRT) wird durch die integrierte, automatische Priorisierung von Schwachstellen effektiv unterstützt und die Zeit bis zur Fehlerbehebung deutlich verkürzt.

International führende Unternehmen in Asien, Europa und Amerika profitieren bereits erfolgreich von der ONEKEY Product Cybersecurity & Compliance Platform (OCP) und den ONEKEY Cybersecurity Experten.

Pressekontakt:

Weitere Informationen: ONEKEY GmbH,
Sara Fortmann, E-Mail: sara.fortmann@onekey.com,
Toulouser Allee 19A, 40211 Düsseldorf, Deutschland,
Web: https://onekey.com

PR-Agentur: euromarcom public relations GmbH,
Mühlhohle 2, 65205 Wiesbaden, Deutschland,
E-Mail: team@euromarcom.de, Web: www.euromarcom.de

Original-Content von: ONEKEY GmbH, übermittelt durch news aktuell