CRA vs. UK PSTI: Compliance-Leitfaden für EU- und UK-Märkte
Vergleich der EU-Cyberresilienzverordnung mit dem britischen Product Security and Telecommunications Infrastructure Act. Unterschiede, Überschneidungen und Dual-Compliance-Strategien.
In this article
Nach dem Brexit haben EU und UK separate Produktcybersicherheitsvorschriften entwickelt. Wenn Sie vernetzte Produkte in beiden Märkten verkaufen, müssen Sie sowohl die EU-Cyberresilienzverordnung (CRA) als auch den britischen Product Security and Telecommunications Infrastructure (PSTI) Act einhalten. Die gute Nachricht: Es gibt erhebliche Überschneidungen.
Dieser Leitfaden vergleicht beide Verordnungen und skizziert eine Dual-Compliance-Strategie.
Zusammenfassung
- UK PSTI Act ist seit April 2024 in Kraft (bereits anwendbar!)
- EU CRA gilt vollständig ab Dezember 2027
- PSTI ist enger gefasst (Verbraucher-IoT) vs. CRA (alle Produkte mit digitalen Elementen)
- PSTI hat 3 Sicherheitsanforderungen vs. umfassende CRA-Liste
- CRA-Compliance deckt PSTI-Anforderungen weitgehend ab
- Dual-Compliance erreichbar mit CRA als primärem Framework
Verordnungsübersicht
UK PSTI Act
Vollständiger Name: Gesetz über Produktsicherheit und Telekommunikationsinfrastruktur 2022
In Kraft: 29. April 2024
Geltungsbereich: Verbraucher-verbindbare Produkte (IoT-Geräte)
Hauptanforderungen:
- Keine universellen Standardpasswörter
- Kontaktmöglichkeit für Schwachstellenmeldungen bereitstellen
- Transparenz über Sicherheitsupdate-Dauer
Durchsetzung: Amt für Produktsicherheit und Standards (OPSS)
EU CRA
Vollständiger Name: Verordnung (EU) 2024/2847 (Cyberresilienzverordnung)
Vollständige Anwendung: 11. Dezember 2027
Geltungsbereich: Alle Produkte mit digitalen Elementen (viel breiter)
Hauptanforderungen: Umfassende Sicherheitsanforderungen (Anhang I)
- Security by Design
- Keine bekannten ausnutzbaren Schwachstellen
- Schwachstellenbehandlung
- Sicherheitsupdates für 5+ Jahre
- SBOM-Anforderungen
- CE-Kennzeichnung
Durchsetzung: Nationale Marktüberwachungsbehörden
Direktvergleich
Geltungsbereichsvergleich
GELTUNGSBEREICHSVERGLEICH
UK PSTI:
┌─────────────────────────────────────────────┐
│ Verbraucher-verbindbare Produkte │
│ │
│ - Smart-TVs, Lautsprecher, Kameras │
│ - Wearables, Smart-Home-Geräte │
│ - Verbraucher-IoT │
│ - Kinderspielzeug mit Konnektivität │
│ │
│ AUSGESCHLOSSEN: │
│ - B2B-Produkte │
│ - Medizinprodukte │
│ - Fahrzeuge │
│ - Smart Meter (andere Regulierung) │
│ - Computer, Smartphones, Tablets* │
└─────────────────────────────────────────────┘
*Begrenzte Ausnahmen für einige Computergeräte
EU CRA:
┌─────────────────────────────────────────────┐
│ Alle Produkte mit digitalen Elementen │
│ │
│ - Verbraucher-IoT (wie PSTI) │
│ - B2B-Produkte │
│ - Industrieausrüstung │
│ - Software (eigenständig) │
│ - Enterprise-Hardware │
│ - Netzwerkausrüstung │
│ │
│ AUSGESCHLOSSEN: │
│ - Medizinprodukte (MDR gilt) │
│ - Fahrzeuge (Typgenehmigung) │
│ - Luftfahrt (separate Regulierung) │
│ - Open Source (nicht-kommerziell) │
└─────────────────────────────────────────────┘
Anforderungsvergleich
| Anforderungsbereich | UK PSTI | EU CRA |
|---|---|---|
| Keine Standardpasswörter | ✓ Erforderlich | ✓ Erforderlich (secure by default) |
| Schwachstellenmeldung | ✓ Kontaktpunkt erforderlich | ✓ CVD-Richtlinie + ENISA-Meldung |
| Supportzeitraum-Transparenz | ✓ Dauer angeben | ✓ Angeben (mind. 5 Jahre) |
| Mindest-Supportzeitraum | ✗ Kein Minimum | ✓ Mindestens 5 Jahre |
| Security by Design | ✗ Nicht explizit | ✓ Umfassende Anforderungen |
| Keine bekannten Schwachstellen | ✗ Nicht explizit | ✓ Erforderlich |
| Verschlüsselungsanforderungen | ✗ Nicht erforderlich | ✓ Erforderlich |
| Zugriffskontrolle | ✗ Nicht erforderlich | ✓ Erforderlich |
| SBOM | ✗ Nicht erforderlich | ✓ Erforderlich |
| Konformitätsbewertung | ✗ Selbsterklärung | ✓ Selbst oder Drittanbieter |
| CE-Kennzeichnung | ✗ Nicht anwendbar | ✓ Erforderlich |
| ENISA-Meldung | ✗ Nicht anwendbar | ✓ Erforderlich (24h/72h) |
Die drei PSTI-Anforderungen im Detail
UK PSTI SICHERHEITSANFORDERUNGEN
ANFORDERUNG 1: KEINE UNIVERSELLEN STANDARDPASSWÖRTER
"Passwörter müssen pro Gerät eindeutig sein ODER
Benutzer muss Passwort bei Einrichtung festlegen"
- Keine Werkseinstellungen wie "admin/admin"
- Eindeutiges Passwort ODER erzwungene Benutzereinrichtung
- Darf nicht leicht erratbar sein
- Darf nicht auf öffentlichen Informationen basieren
CRA-ÄQUIVALENT:
CRAs "secure by default" deckt dies und mehr ab
─────────────────────────────────────────────
ANFORDERUNG 2: SCHWACHSTELLENMELDUNG
"Hersteller muss öffentliche Kontaktstelle
für Sicherheitsprobleme bereitstellen"
- Zugängliche Kontaktinformationen
- Muss Meldungen bestätigen
- Muss Meldungen angemessen behandeln
CRA-ÄQUIVALENT:
CRA erfordert CVD-Richtlinie PLUS Meldung an ENISA
─────────────────────────────────────────────
ANFORDERUNG 3: SICHERHEITSUPDATE-TRANSPARENZ
"Hersteller muss definierten Supportzeitraum
für Sicherheitsupdates veröffentlichen"
- Dauer am Verkaufspunkt angeben
- Keine Mindestdauer erforderlich
- Information muss zugänglich sein
CRA-ÄQUIVALENT:
CRA erfordert dies PLUS mindestens 5 Jahre Support
Wesentliche Unterschiede
Supportzeitraum
SUPPORTZEITRAUM-VERGLEICH
UK PSTI:
"Muss minimalen Sicherheitsupdate-Zeitraum angeben"
- Keine Mindestdauer spezifiziert
- Kann 1 Jahr, 2 Jahre oder beliebig sein
- Hersteller wählt
- Muss klar kommuniziert werden
EU CRA:
"Sicherstellen, dass Schwachstellen durch Sicherheitsupdates
für mindestens 5 Jahre behoben werden können"
- MINDESTENS 5 Jahre erforderlich
- Oder erwartete Produktlebensdauer wenn länger
- Ab Marktplatzierung jeder Einheit
- Muss kommuniziert werden
Schwachstellenbehandlung
SCHWACHSTELLENBEHANDLUNG-VERGLEICH
UK PSTI:
- Öffentlicher Kontakt für Meldungen ✓
- Meldungen bearbeiten ✓
- Keine Meldung AN Behörde
- Keine Zeitanforderungen
EU CRA:
- Öffentlicher Kontakt ✓
- CVD-Richtlinie ✓
- MELDUNG AN ENISA:
- 24 Stunden für aktiv ausgenutzte
- 72 Stunden für schwere Schwachstellen
- Kundenbenachrichtigungsanforderungen
- Erwartungen an Behebungszeitrahmen
Technische Anforderungen
TIEFE DER TECHNISCHEN ANFORDERUNGEN
UK PSTI:
Nur drei spezifische Anforderungen:
1. Passwörter
2. Meldekontakt
3. Supportzeitraum-Erklärung
EU CRA:
Umfassende technische Anforderungen:
- Secure by Default
- Keine bekannten Schwachstellen
- Datenschutz (Vertraulichkeit, Integrität)
- Zugriffskontrolle
- Verfügbarkeitsschutz
- Angriffsfläche minimieren
- Kryptographische Anforderungen
- Audit-Protokollierung
- Resilienz
- Update-Mechanismen
- Und mehr (Anhang I)
Dual-Compliance-Strategie
Ansatz: CRA als primäres Framework
Da CRA umfassender ist, nutzen Sie es als primäres Compliance-Framework:
DUAL-COMPLIANCE-STRATEGIE
BASIS: CRA-Compliance
- Alle CRA-Anforderungen umsetzen
- Wesentliche Anforderungen des Anhang I erfüllen
- Technische Unterlagen vorbereiten
- SBOM generieren
- Schwachstellenbehandlung etablieren
- 5-Jahres-Support planen
UK PSTI ERGÄNZUNGEN:
- Passwortanforderung verifizieren (bereits abgedeckt)
- Meldekontakt verifizieren (bereits abgedeckt)
- UK-spezifische Supportzeitraum-Erklärung hinzufügen
- UK-Vollzugsbehörden-Registrierung (falls erforderlich)
ERGEBNIS:
CRA-Compliance erfüllt automatisch PSTI
Nur geringe UK-spezifische Ergänzungen nötig
Dokumentationsansatz
DOKUMENTATION FÜR DUAL-COMPLIANCE
GEMEINSAME DOKUMENTATION:
- Sicherheitsarchitektur
- Risikobewertung
- Testberichte
- SBOM
- Schwachstellenbehandlungsprozess
- Benutzerdokumentation (technischer Inhalt)
UK-SPEZIFISCH:
- PSTI-Konformitätserklärung
- UK-Supportzeitraum-Erklärung (kann CRA entsprechen)
- UK-Markt-Kennzeichnungs-/Verpackungsanforderungen
EU-SPEZIFISCH:
- EU-Konformitätserklärung
- CE-Kennzeichnung
- Technisches Dossier-Format gemäß CRA
- ENISA-Meldungsregistrierung
Zeitplanüberlegungen
COMPLIANCE-ZEITPLAN
APRIL 2024: UK PSTI in Kraft
↓
JETZT: Muss PSTI für UK-Markt einhalten
- Keine Standardpasswörter
- Meldekontakt
- Supportzeitraum angegeben
SEPTEMBER 2026: CRA-Meldepflichten
↓
Vorbereitung auf ENISA-Schwachstellenmeldung
DEZEMBER 2027: CRA vollständig anwendbar
↓
Volle CRA-Compliance für EU-Markt erforderlich
CRA-Compliance übertrifft PSTI-Anforderungen
Praktische Umsetzung
Passwortanforderungen
PASSWORT-IMPLEMENTIERUNG (Beide Märkte)
OPTION 1: Eindeutiges Werkspasswort
- Eindeutiges Passwort pro Gerät generieren
- Auf Gerät/Verpackung drucken
- Sicher speichern (für Kundenwiederherstellung)
- Erfüllt sowohl PSTI als auch CRA
OPTION 2: Erzwungene Benutzereinrichtung
- Kein voreingestelltes Passwort
- Passworterstellung bei Erstnutzung erforderlich
- Komplexitätsanforderungen durchsetzen
- Erfüllt sowohl PSTI als auch CRA
UMSETZUNG:
Gleicher Ansatz funktioniert für beide Märkte
In Benutzerhandbuch und technischen Unterlagen dokumentieren
Schwachstellenmeldung
SCHWACHSTELLENMELDUNG (Beide Märkte)
FÜR PSTI:
- Öffentlicher Kontakt (E-Mail, Webformular)
- Bestätigungsprozess
- Bearbeitungsverfahren
FÜR CRA (Zusätzlich):
- Formelle CVD-Richtlinie
- ENISA-Meldefähigkeit
- Kundenbenachrichtigungsprozess
- Behebungszeitrahmen-Management
UMSETZUNG:
Umfassenden CVD-Prozess aufbauen
- Öffentlicher Sicherheitskontakt ✓ (erfüllt PSTI)
- CVD-Richtlinie ✓ (erfüllt CRA)
- ENISA-Integration ✓ (CRA-spezifisch)
EIN PROZESS BEDIENT BEIDE MÄRKTE
Supportzeitraum-Erklärung
SUPPORTZEITRAUM (Beide Märkte)
UK PSTI ANFORDERUNG:
"Definierten Supportzeitraum angeben"
Beispiel: "Sicherheitsupdates bis Dezember 2029"
EU CRA ANFORDERUNG:
"Support für mindestens 5 Jahre"
Beispiel: "Sicherheitsupdates für mindestens 5 Jahre
ab Kaufdatum, mindestens bis Dezember 2032"
VEREINHEITLICHTE ERKLÄRUNG:
"Dieses Produkt erhält Sicherheitsupdates für mindestens
5 Jahre ab Kaufdatum.
Voraussichtliches Ende des Sicherheitssupports: [Datum]
Für UK-Markt: Konform mit PSTI Act 2022
Für EU-Markt: Konform mit Verordnung (EU) 2024/2847"
Unterschiede bei der Marktüberwachung
UK: OPSS
UK DURCHSETZUNG
Behörde: Amt für Produktsicherheit und Standards (OPSS)
Befugnisse:
- Compliance-Bescheide
- Stopp-Bescheide
- Rückruf-Bescheide
- Einziehung
- Strafen bis £10M oder 4% des weltweiten Umsatzes
Wichtige Kontakte:
Website: https://www.gov.uk/government/organisations/
office-for-product-safety-and-standards
PSTI-Info: https://www.gov.uk/guidance/
product-security-and-telecommunications-infrastructure-psti-act
EU: Nationale Behörden
EU DURCHSETZUNG
Behörde: Nationale Marktüberwachungsbehörden
(variiert je nach Mitgliedstaat)
Befugnisse (gemäß CRA):
- Korrekturmaßnahmen
- Rücknahme vom Markt
- Rückruf
- Bußgelder bis €15M oder 2,5% des weltweiten Umsatzes
Koordination:
ADCO (Administrative Cooperation) Gruppen
ENISA für Schwachstellenbehandlung
FAQ: Dual-Compliance
Brauche ich separate Zertifizierungen?
Antwort: Keine einheitliche Zertifizierung für beide erforderlich.
- PSTI: Selbsterklärung der Konformität
- CRA: Selbstbewertung (Standard) oder Benannte Stelle (Wichtig/Kritisch)
Wenn CRA Drittbewertung erfordert, unterstützt dieser Nachweis auch PSTI.
Kann ich ein Dokument für beide verwenden?
Antwort: Teilweise.
- Technische Dokumentation kann geteilt werden
- Benutzerdokumentation kann beide bedienen (mit entsprechenden Erklärungen)
- Einige UK-spezifische Erklärungen erforderlich
- EU-Konformitätserklärung ist EU-spezifisch
Was ist mit Nordirland?
Antwort: Komplexe Situation.
- Windsor Framework gilt
- EU-Regeln gelten für Waren, die von GB nach NI gelangen
- CRA wird für auf dem NI-Markt platzierte Produkte gelten
- PSTI gilt für GB-Markt
Holen Sie spezifische Beratung für NI-Marktplatzierung ein.
Mein Produkt ist B2B. Gilt PSTI?
Antwort: Wahrscheinlich nicht.
- PSTI deckt "verbraucher-verbindbare Produkte" ab
- B2B/Enterprise-Produkte generell ausgeschlossen
- CRA deckt alle Produkte ab (einschließlich B2B)
Für B2B-Produkte: Fokus nur auf CRA für EU, PSTI gilt nicht.
Checkliste: Dual-Markt-Compliance
DUAL-COMPLIANCE-CHECKLISTE
UK PSTI (Jetzt):
[ ] Keine universellen Standardpasswörter implementiert
[ ] Öffentlicher Schwachstellenkontakt veröffentlicht
[ ] Supportzeitraum klar angegeben
[ ] UK-Konformitätserklärung vorbereitet
[ ] OPSS-Leitfaden geprüft
EU CRA (Bis Dez 2027):
[ ] Alle wesentlichen Anforderungen (Anhang I) adressiert
[ ] SBOM generiert und gepflegt
[ ] Schwachstellenbehandlungsprozess mit ENISA-Meldung
[ ] 5-Jahres-Supportzeitraum zugesagt
[ ] Technische Unterlagen vorbereitet
[ ] Konformitätsbewertung abgeschlossen
[ ] CE-Kennzeichnung angebracht
[ ] EU-Konformitätserklärung unterzeichnet
GEMEINSAM:
[ ] Passwortsicherheit implementiert (deckt beide ab)
[ ] Schwachstellenmeldekontakt (deckt beide ab)
[ ] Supportzeitraum kommuniziert (erfüllt beide)
[ ] Benutzerdokumentation (pro Markt angepasst)
[ ] Sicherheitstests abgeschlossen
Wichtige Ressourcen
REGULATORISCHE RESSOURCEN
UK PSTI:
Gesetz: https://www.legislation.gov.uk/ukpga/2022/46
Leitfaden: https://www.gov.uk/guidance/product-security-
and-telecommunications-infrastructure-psti-act
OPSS: https://www.gov.uk/government/organisations/
office-for-product-safety-and-standards
EU CRA:
Verordnung: https://eur-lex.europa.eu/legal-content/DE/TXT/
?uri=CELEX:32024R2847
EC-Seite: https://digital-strategy.ec.europa.eu/de/
policies/cyber-resilience-act
NORMEN:
ETSI EN 303 645: Verbraucher-IoT-Sicherheit
(Abgestimmt auf sowohl PSTI als auch CRA)
Hinweis: UK PSTI und EU CRA haben unterschiedliche Geltungsbereiche. PSTI konzentriert sich auf grundlegende Sicherheit für Verbraucher-IoT; CRA deckt ALLE Produkte mit digitalen Elementen ab, mit tieferen Anforderungen.
Tipp: Wenn Sie in UK- und EU-Markten verkaufen, bauen Sie nach CRA-Standards -- PSTI-Compliance folgt natürlich, da CRA die PSTI-Anforderungen übertrifft.
Verwandte Leitfäden:
- CRA-Produktklassifizierung: Ist Ihr Produkt Default, Important oder Critical?
- CRA-Compliance für Verbraucher-IoT: EN 303 645 Abstimmung und Smart-Home-Sicherheitsleitfaden
- EU Cyber Resilience Act: Vollständiger Umsetzungszeitplan 2025-2027
Wie CRA Evidence hilft
CRA Evidence unterstützt Dual-Markt-Compliance:
- CRA-first-Ansatz: Auf umfassendem CRA-Framework aufbauen
- PSTI-Mapping: PSTI-Anforderungen als Teilmenge verfolgen
- Multi-Markt-Dokumentation: Marktspezifische Dokumente generieren
- Einzige Datenquelle: Compliance-Nachweise einmal verwalten
- Schwachstellenbehandlung: Vereinheitlichter Prozess für beide Märkte
Starten Sie Ihre Dual-Markt-Compliance unter app.craevidence.com.
Dieser Artikel dient nur zu Informationszwecken und stellt keine Rechtsberatung dar. Für spezifische Compliance-Beratung wenden Sie sich an qualifizierte Rechtsberater in den relevanten Rechtsordnungen.
In diesem Artikel behandelte Themen
Verwandte Artikel
Sind smarte Kameras wichtige Produkte im Sinne des EU...
Smarte Sicherheitskameras werden im CRA-Anhang III als wichtige Produkte...
9 Min.EU Cybersecurity Act 2: Lieferketten-Verbote,...
Am 20. Januar 2026 schlug die EU vor, den Cybersecurity Act vollständig zu...
9 Min.CRA-Produktklassifizierung: Ist Ihr Produkt Standard,...
Ein praktischer Leitfaden zur Bestimmung Ihrer CRA-Produktkategorie. Enthält...
8 Min.Does the CRA apply to your product?
Beantworte 6 einfache Fragen, um herauszufinden, ob dein Produkt unter den Geltungsbereich des EU Cyber Resilience Act fällt. Erhalte dein Ergebnis in weniger als 2 Minuten.
Bereit für CRA-Konformität?
Beginnen Sie mit der Verwaltung Ihrer SBOMs und Konformitätsdokumentation mit CRA Evidence.