CRA vs. UK PSTI: Compliance-Leitfaden für EU- und UK-Märkte
Vergleich der EU-Cyberresilienzverordnung mit dem britischen Product Security and Telecommunications Infrastructure Act. Unterschiede, Überschneidungen und Dual-Compliance-Strategien.
In this article
Nach dem Brexit haben EU und UK separate Produktcybersicherheitsvorschriften entwickelt. Wenn Sie vernetzte Produkte in beiden Märkten verkaufen, müssen Sie sowohl die EU-Cyberresilienzverordnung (CRA) als auch den britischen Product Security and Telecommunications Infrastructure (PSTI) Act einhalten. Die gute Nachricht: Es gibt erhebliche Überschneidungen.
Dieser Leitfaden vergleicht beide Verordnungen und skizziert eine Dual-Compliance-Strategie.
Zusammenfassung
- UK PSTI Act ist seit April 2024 in Kraft (bereits anwendbar!)
- EU CRA gilt vollständig ab Dezember 2027
- PSTI ist enger gefasst (Verbraucher-IoT) vs. CRA (alle Produkte mit digitalen Elementen)
- PSTI hat 3 Sicherheitsanforderungen vs. umfassende CRA-Liste
- CRA-Compliance deckt PSTI-Anforderungen weitgehend ab
- Dual-Compliance erreichbar mit CRA als primärem Framework
Verordnungsübersicht
UK PSTI Act
Vollständiger Name: Gesetz über Produktsicherheit und Telekommunikationsinfrastruktur 2022
In Kraft: 29. April 2024
Geltungsbereich: Verbraucher-verbindbare Produkte (IoT-Geräte)
Hauptanforderungen:
- Keine universellen Standardpasswörter
- Kontaktmöglichkeit für Schwachstellenmeldungen bereitstellen
- Transparenz über Sicherheitsupdate-Dauer
Durchsetzung: Amt für Produktsicherheit und Standards (OPSS)
EU CRA
Vollständiger Name: Verordnung (EU) 2024/2847 (Cyberresilienzverordnung)
Vollständige Anwendung: 11. Dezember 2027
Geltungsbereich: Alle Produkte mit digitalen Elementen (viel breiter)
Hauptanforderungen: Umfassende Sicherheitsanforderungen (Anhang I)
- Security by Design
- Keine bekannten ausnutzbaren Schwachstellen
- Schwachstellenbehandlung
- Sicherheitsupdates für 5+ Jahre
- SBOM-Anforderungen
- CE-Kennzeichnung
Durchsetzung: Nationale Marktüberwachungsbehörden
Direktvergleich
Geltungsbereichsvergleich
GELTUNGSBEREICHSVERGLEICH
UK PSTI:
┌─────────────────────────────────────────────┐
│ Verbraucher-verbindbare Produkte │
│ │
│ - Smart-TVs, Lautsprecher, Kameras │
│ - Wearables, Smart-Home-Geräte │
│ - Verbraucher-IoT │
│ - Kinderspielzeug mit Konnektivität │
│ │
│ AUSGESCHLOSSEN: │
│ - B2B-Produkte │
│ - Medizinprodukte │
│ - Fahrzeuge │
│ - Smart Meter (andere Regulierung) │
│ - Computer, Smartphones, Tablets* │
└─────────────────────────────────────────────┘
*Begrenzte Ausnahmen für einige Computergeräte
EU CRA:
┌─────────────────────────────────────────────┐
│ Alle Produkte mit digitalen Elementen │
│ │
│ - Verbraucher-IoT (wie PSTI) │
│ - B2B-Produkte │
│ - Industrieausrüstung │
│ - Software (eigenständig) │
│ - Enterprise-Hardware │
│ - Netzwerkausrüstung │
│ │
│ AUSGESCHLOSSEN: │
│ - Medizinprodukte (MDR gilt) │
│ - Fahrzeuge (Typgenehmigung) │
│ - Luftfahrt (separate Regulierung) │
│ - Open Source (nicht-kommerziell) │
└─────────────────────────────────────────────┘
Anforderungsvergleich
| Anforderungsbereich | UK PSTI | EU CRA |
|---|---|---|
| Keine Standardpasswörter | ✓ Erforderlich | ✓ Erforderlich (secure by default) |
| Schwachstellenmeldung | ✓ Kontaktpunkt erforderlich | ✓ CVD-Richtlinie + ENISA-Meldung |
| Supportzeitraum-Transparenz | ✓ Dauer angeben | ✓ Angeben (mind. 5 Jahre) |
| Mindest-Supportzeitraum | ✗ Kein Minimum | ✓ Mindestens 5 Jahre |
| Security by Design | ✗ Nicht explizit | ✓ Umfassende Anforderungen |
| Keine bekannten Schwachstellen | ✗ Nicht explizit | ✓ Erforderlich |
| Verschlüsselungsanforderungen | ✗ Nicht erforderlich | ✓ Erforderlich |
| Zugriffskontrolle | ✗ Nicht erforderlich | ✓ Erforderlich |
| SBOM | ✗ Nicht erforderlich | ✓ Erforderlich |
| Konformitätsbewertung | ✗ Selbsterklärung | ✓ Selbst oder Drittanbieter |
| CE-Kennzeichnung | ✗ Nicht anwendbar | ✓ Erforderlich |
| ENISA-Meldung | ✗ Nicht anwendbar | ✓ Erforderlich (24h/72h) |
Die drei PSTI-Anforderungen im Detail
UK PSTI SICHERHEITSANFORDERUNGEN
ANFORDERUNG 1: KEINE UNIVERSELLEN STANDARDPASSWÖRTER
"Passwörter müssen pro Gerät eindeutig sein ODER
Benutzer muss Passwort bei Einrichtung festlegen"
- Keine Werkseinstellungen wie "admin/admin"
- Eindeutiges Passwort ODER erzwungene Benutzereinrichtung
- Darf nicht leicht erratbar sein
- Darf nicht auf öffentlichen Informationen basieren
CRA-ÄQUIVALENT:
CRAs "secure by default" deckt dies und mehr ab
─────────────────────────────────────────────
ANFORDERUNG 2: SCHWACHSTELLENMELDUNG
"Hersteller muss öffentliche Kontaktstelle
für Sicherheitsprobleme bereitstellen"
- Zugängliche Kontaktinformationen
- Muss Meldungen bestätigen
- Muss Meldungen angemessen behandeln
CRA-ÄQUIVALENT:
CRA erfordert CVD-Richtlinie PLUS Meldung an ENISA
─────────────────────────────────────────────
ANFORDERUNG 3: SICHERHEITSUPDATE-TRANSPARENZ
"Hersteller muss definierten Supportzeitraum
für Sicherheitsupdates veröffentlichen"
- Dauer am Verkaufspunkt angeben
- Keine Mindestdauer erforderlich
- Information muss zugänglich sein
CRA-ÄQUIVALENT:
CRA erfordert dies PLUS mindestens 5 Jahre Support
Wesentliche Unterschiede
Supportzeitraum
SUPPORTZEITRAUM-VERGLEICH
UK PSTI:
"Muss minimalen Sicherheitsupdate-Zeitraum angeben"
- Keine Mindestdauer spezifiziert
- Kann 1 Jahr, 2 Jahre oder beliebig sein
- Hersteller wählt
- Muss klar kommuniziert werden
EU CRA:
"Sicherstellen, dass Schwachstellen durch Sicherheitsupdates
für mindestens 5 Jahre behoben werden können"
- MINDESTENS 5 Jahre erforderlich
- Oder erwartete Produktlebensdauer wenn länger
- Ab Marktplatzierung jeder Einheit
- Muss kommuniziert werden
Schwachstellenbehandlung
SCHWACHSTELLENBEHANDLUNG-VERGLEICH
UK PSTI:
- Öffentlicher Kontakt für Meldungen ✓
- Meldungen bearbeiten ✓
- Keine Meldung AN Behörde
- Keine Zeitanforderungen
EU CRA:
- Öffentlicher Kontakt ✓
- CVD-Richtlinie ✓
- MELDUNG AN ENISA:
- 24 Stunden für aktiv ausgenutzte
- 72 Stunden für schwere Schwachstellen
- Kundenbenachrichtigungsanforderungen
- Erwartungen an Behebungszeitrahmen
Technische Anforderungen
TIEFE DER TECHNISCHEN ANFORDERUNGEN
UK PSTI:
Nur drei spezifische Anforderungen:
1. Passwörter
2. Meldekontakt
3. Supportzeitraum-Erklärung
EU CRA:
Umfassende technische Anforderungen:
- Secure by Default
- Keine bekannten Schwachstellen
- Datenschutz (Vertraulichkeit, Integrität)
- Zugriffskontrolle
- Verfügbarkeitsschutz
- Angriffsfläche minimieren
- Kryptographische Anforderungen
- Audit-Protokollierung
- Resilienz
- Update-Mechanismen
- Und mehr (Anhang I)
Dual-Compliance-Strategie
Ansatz: CRA als primäres Framework
Da CRA umfassender ist, nutzen Sie es als primäres Compliance-Framework:
DUAL-COMPLIANCE-STRATEGIE
BASIS: CRA-Compliance
- Alle CRA-Anforderungen umsetzen
- Wesentliche Anforderungen des Anhang I erfüllen
- Technische Unterlagen vorbereiten
- SBOM generieren
- Schwachstellenbehandlung etablieren
- 5-Jahres-Support planen
UK PSTI ERGÄNZUNGEN:
- Passwortanforderung verifizieren (bereits abgedeckt)
- Meldekontakt verifizieren (bereits abgedeckt)
- UK-spezifische Supportzeitraum-Erklärung hinzufügen
- UK-Vollzugsbehörden-Registrierung (falls erforderlich)
ERGEBNIS:
CRA-Compliance erfüllt automatisch PSTI
Nur geringe UK-spezifische Ergänzungen nötig
Dokumentationsansatz
DOKUMENTATION FÜR DUAL-COMPLIANCE
GEMEINSAME DOKUMENTATION:
- Sicherheitsarchitektur
- Risikobewertung
- Testberichte
- SBOM
- Schwachstellenbehandlungsprozess
- Benutzerdokumentation (technischer Inhalt)
UK-SPEZIFISCH:
- PSTI-Konformitätserklärung
- UK-Supportzeitraum-Erklärung (kann CRA entsprechen)
- UK-Markt-Kennzeichnungs-/Verpackungsanforderungen
EU-SPEZIFISCH:
- EU-Konformitätserklärung
- CE-Kennzeichnung
- Technisches Dossier-Format gemäß CRA
- ENISA-Meldungsregistrierung
Zeitplanüberlegungen
COMPLIANCE-ZEITPLAN
APRIL 2024: UK PSTI in Kraft
↓
JETZT: Muss PSTI für UK-Markt einhalten
- Keine Standardpasswörter
- Meldekontakt
- Supportzeitraum angegeben
SEPTEMBER 2026: CRA-Meldepflichten
↓
Vorbereitung auf ENISA-Schwachstellenmeldung
DEZEMBER 2027: CRA vollständig anwendbar
↓
Volle CRA-Compliance für EU-Markt erforderlich
CRA-Compliance übertrifft PSTI-Anforderungen
Praktische Umsetzung
Passwortanforderungen
PASSWORT-IMPLEMENTIERUNG (Beide Märkte)
OPTION 1: Eindeutiges Werkspasswort
- Eindeutiges Passwort pro Gerät generieren
- Auf Gerät/Verpackung drucken
- Sicher speichern (für Kundenwiederherstellung)
- Erfüllt sowohl PSTI als auch CRA
OPTION 2: Erzwungene Benutzereinrichtung
- Kein voreingestelltes Passwort
- Passworterstellung bei Erstnutzung erforderlich
- Komplexitätsanforderungen durchsetzen
- Erfüllt sowohl PSTI als auch CRA
UMSETZUNG:
Gleicher Ansatz funktioniert für beide Märkte
In Benutzerhandbuch und technischen Unterlagen dokumentieren
Schwachstellenmeldung
SCHWACHSTELLENMELDUNG (Beide Märkte)
FÜR PSTI:
- Öffentlicher Kontakt (E-Mail, Webformular)
- Bestätigungsprozess
- Bearbeitungsverfahren
FÜR CRA (Zusätzlich):
- Formelle CVD-Richtlinie
- ENISA-Meldefähigkeit
- Kundenbenachrichtigungsprozess
- Behebungszeitrahmen-Management
UMSETZUNG:
Umfassenden CVD-Prozess aufbauen
- Öffentlicher Sicherheitskontakt ✓ (erfüllt PSTI)
- CVD-Richtlinie ✓ (erfüllt CRA)
- ENISA-Integration ✓ (CRA-spezifisch)
EIN PROZESS BEDIENT BEIDE MÄRKTE
Supportzeitraum-Erklärung
SUPPORTZEITRAUM (Beide Märkte)
UK PSTI ANFORDERUNG:
"Definierten Supportzeitraum angeben"
Beispiel: "Sicherheitsupdates bis Dezember 2029"
EU CRA ANFORDERUNG:
"Support für mindestens 5 Jahre"
Beispiel: "Sicherheitsupdates für mindestens 5 Jahre
ab Kaufdatum, mindestens bis Dezember 2032"
VEREINHEITLICHTE ERKLÄRUNG:
"Dieses Produkt erhält Sicherheitsupdates für mindestens
5 Jahre ab Kaufdatum.
Voraussichtliches Ende des Sicherheitssupports: [Datum]
Für UK-Markt: Konform mit PSTI Act 2022
Für EU-Markt: Konform mit Verordnung (EU) 2024/2847"
Unterschiede bei der Marktüberwachung
UK: OPSS
UK DURCHSETZUNG
Behörde: Amt für Produktsicherheit und Standards (OPSS)
Befugnisse:
- Compliance-Bescheide
- Stopp-Bescheide
- Rückruf-Bescheide
- Einziehung
- Strafen bis £10M oder 4% des weltweiten Umsatzes
Wichtige Kontakte:
Website: https://www.gov.uk/government/organisations/
office-for-product-safety-and-standards
PSTI-Info: https://www.gov.uk/guidance/
product-security-and-telecommunications-infrastructure-psti-act
EU: Nationale Behörden
EU DURCHSETZUNG
Behörde: Nationale Marktüberwachungsbehörden
(variiert je nach Mitgliedstaat)
Befugnisse (gemäß CRA):
- Korrekturmaßnahmen
- Rücknahme vom Markt
- Rückruf
- Bußgelder bis €15M oder 2,5% des weltweiten Umsatzes
Koordination:
ADCO (Administrative Cooperation) Gruppen
ENISA für Schwachstellenbehandlung
FAQ: Dual-Compliance
Brauche ich separate Zertifizierungen?
Antwort: Keine einheitliche Zertifizierung für beide erforderlich.
- PSTI: Selbsterklärung der Konformität
- CRA: Selbstbewertung (Standard) oder Benannte Stelle (Wichtig/Kritisch)
Wenn CRA Drittbewertung erfordert, unterstützt dieser Nachweis auch PSTI.
Kann ich ein Dokument für beide verwenden?
Antwort: Teilweise.
- Technische Dokumentation kann geteilt werden
- Benutzerdokumentation kann beide bedienen (mit entsprechenden Erklärungen)
- Einige UK-spezifische Erklärungen erforderlich
- EU-Konformitätserklärung ist EU-spezifisch
Was ist mit Nordirland?
Antwort: Komplexe Situation.
- Windsor Framework gilt
- EU-Regeln gelten für Waren, die von GB nach NI gelangen
- CRA wird für auf dem NI-Markt platzierte Produkte gelten
- PSTI gilt für GB-Markt
Holen Sie spezifische Beratung für NI-Marktplatzierung ein.
Mein Produkt ist B2B. Gilt PSTI?
Antwort: Wahrscheinlich nicht.
- PSTI deckt "verbraucher-verbindbare Produkte" ab
- B2B/Enterprise-Produkte generell ausgeschlossen
- CRA deckt alle Produkte ab (einschließlich B2B)
Für B2B-Produkte: Fokus nur auf CRA für EU, PSTI gilt nicht.
Checkliste: Dual-Markt-Compliance
DUAL-COMPLIANCE-CHECKLISTE
UK PSTI (Jetzt):
[ ] Keine universellen Standardpasswörter implementiert
[ ] Öffentlicher Schwachstellenkontakt veröffentlicht
[ ] Supportzeitraum klar angegeben
[ ] UK-Konformitätserklärung vorbereitet
[ ] OPSS-Leitfaden geprüft
EU CRA (Bis Dez 2027):
[ ] Alle wesentlichen Anforderungen (Anhang I) adressiert
[ ] SBOM generiert und gepflegt
[ ] Schwachstellenbehandlungsprozess mit ENISA-Meldung
[ ] 5-Jahres-Supportzeitraum zugesagt
[ ] Technische Unterlagen vorbereitet
[ ] Konformitätsbewertung abgeschlossen
[ ] CE-Kennzeichnung angebracht
[ ] EU-Konformitätserklärung unterzeichnet
GEMEINSAM:
[ ] Passwortsicherheit implementiert (deckt beide ab)
[ ] Schwachstellenmeldekontakt (deckt beide ab)
[ ] Supportzeitraum kommuniziert (erfüllt beide)
[ ] Benutzerdokumentation (pro Markt angepasst)
[ ] Sicherheitstests abgeschlossen
Wichtige Ressourcen
REGULATORISCHE RESSOURCEN
UK PSTI:
Gesetz: https://www.legislation.gov.uk/ukpga/2022/46
Leitfaden: https://www.gov.uk/guidance/product-security-
and-telecommunications-infrastructure-psti-act
OPSS: https://www.gov.uk/government/organisations/
office-for-product-safety-and-standards
EU CRA:
Verordnung: https://eur-lex.europa.eu/legal-content/DE/TXT/
?uri=CELEX:32024R2847
EC-Seite: https://digital-strategy.ec.europa.eu/de/
policies/cyber-resilience-act
NORMEN:
ETSI EN 303 645: Verbraucher-IoT-Sicherheit
(Abgestimmt auf sowohl PSTI als auch CRA)
Hinweis: UK PSTI und EU CRA haben unterschiedliche Geltungsbereiche. PSTI konzentriert sich auf grundlegende Sicherheit für Verbraucher-IoT; CRA deckt ALLE Produkte mit digitalen Elementen ab, mit tieferen Anforderungen.
Tipp: Wenn Sie in UK- und EU-Markten verkaufen, bauen Sie nach CRA-Standards -- PSTI-Compliance folgt natürlich, da CRA die PSTI-Anforderungen übertrifft.
Verwandte Leitfäden:
- CRA-Produktklassifizierung: Ist Ihr Produkt Default, Important oder Critical?
- CRA-Compliance für Verbraucher-IoT: EN 303 645 Abstimmung und Smart-Home-Sicherheitsleitfaden
- EU Cyber Resilience Act: Vollständiger Umsetzungszeitplan 2025-2027
Wie CRA Evidence hilft
CRA Evidence unterstützt Dual-Markt-Compliance:
- CRA-first-Ansatz: Auf umfassendem CRA-Framework aufbauen
- PSTI-Mapping: PSTI-Anforderungen als Teilmenge verfolgen
- Multi-Markt-Dokumentation: Marktspezifische Dokumente generieren
- Einzige Datenquelle: Compliance-Nachweise einmal verwalten
- Schwachstellenbehandlung: Vereinheitlichter Prozess für beide Märkte
Starten Sie Ihre Dual-Markt-Compliance unter app.craevidence.com.
Dieser Artikel dient nur zu Informationszwecken und stellt keine Rechtsberatung dar. Für spezifische Compliance-Beratung wenden Sie sich an qualifizierte Rechtsberater in den relevanten Rechtsordnungen.
In diesem Artikel behandelte Themen
Verwandte Artikel
Der CRA erhält seine Bedienungsanleitung: Was die...
Die Europäische Kommission hat Entwurfsleitlinien zum Cyber Resilience Act...
9 Min.Sind smarte Kameras wichtige Produkte im Sinne des EU...
Smarte Sicherheitskameras werden im CRA-Anhang III als wichtige Produkte...
9 Min.EU Cybersecurity Act 2: Lieferketten-Verbote,...
Am 20. Januar 2026 schlug die EU vor, den Cybersecurity Act vollständig zu...
9 Min.Does the CRA apply to your product?
Beantworte 6 einfache Fragen, um herauszufinden, ob dein Produkt unter den Geltungsbereich des EU Cyber Resilience Act fällt. Erhalte dein Ergebnis in weniger als 2 Minuten.
Bereit für CRA-Konformität?
Beginnen Sie mit der Verwaltung Ihrer SBOMs und Konformitätsdokumentation mit CRA Evidence.