The Cyber Resilience Act (CRA): A Practical Guide for Embedded Development

Vor Ort
Inhouse
StandorteMünchen
Dauer40 Stunden
SpracheEnglisch
Kurstermine 1 Startdatum
PreisAuf Anfrage

Beschreibung

Wer digitale Produkte entwickelt, steht mit dem Cyber Resilience Act vor neuen regulatorischen Anforderungen. Diese Weiterbildung zeigt praxisnah, wie sich die notwendige Compliance mit vertretbarem Aufwand erreichen lässt und warum die tatsächliche Umsetzung der Sicherheitsmaßnahmen entscheidender ist als reine Dokumentation.

Im Mittelpunkt der Schulung The Cyber Resilience Act (CRA): A Practical Guide for Embedded Development steht ein durchgängiges Praxisbeispiel: eine Wärmepumpe. Anhand dieses Beispiels lernen Sie, wie technische Dokumentation strukturiert aufgebaut wird und wie Sie diese als Vorlage für die Compliance Ihrer eigenen Produkte nutzen können.

Ein besonderer Schwerpunkt liegt auf der Referenz-Compliance inklusive großer Teile der technischen Dokumentation, die Ihnen einen konkreten Startpunkt liefert. So verstehen Sie, wie sich aus einer Risikobewertung ein klarer Plan für die erforderlichen Sicherheitsmaßnahmen ableiten lässt.

Die Fortbildung richtet sich an alle, die für die Entwicklung und Absicherung von Geräten und Maschinen mit digitalen Elementen verantwortlich sind. Sie erwerben fundiertes Wissen zu Risikobewertung, Schwachstellenmanagement und den geltenden Fristen sowie Meldepflichten.

Ein zentraler Nutzen dieser Schulung ist, dass Sie am Ende in der Lage sind, Ihre CRA-Compliance eigenständig zu strukturieren und umzusetzen – von der ersten Risikoanalyse bis zum Umgang mit neu entdeckten Schwachstellen bei bereits im Feld befindlichen Produkten.

Durch den konsequenten Praxisbezug wenden Sie das Gelernte direkt am Beispiel der Wärmepumpe an und gewinnen so Sicherheit für die Übertragung auf Ihre eigenen Entwicklungsprojekte.

Inhalte

  • Introduction
    • Overview of CRA including essential deadlines and penalties
    • Presentation of the example used throughout the training: heat pumps
  • Fundamentals
    • Products with digital elements: definition, scope of the CRA and critical, important and default products
    • Key terms: manufacturer, placing a product on the market, intended use, substantial change and support period
  • Risk Assessment
    • Essential product properties for cybersecurity (Annex I.I)
    • Principles: security by design and security by default
    • Objective: Making available a product without known exploitable vulnerabilities with too high a risk
    • Required characteristics: access control, confidentiality, integrity, availability, logging of security-related events, limitation of attack surfaces (“least privilege”)
    • Mandatory practices: regular security updates, secure commissioning and decommissioning, data minimisation, minimisation of negative impact, containment of security incidents
    • Risk assessment as a continuous process
    • Lightweight risk assessment: data flow diagram of the product, threat modeling using Shostack’s four-question framework, documentation with security decision records (SDRs)
    • Risk assessment with remote login via SSH as an example
  • Vulnerability Management
    • Requirements for addressing vulnerabilities (Annex I.II)
    • Identifying and resolving vulnerabilities (security updates)
    • Creating a Software Bill of Materials (SBoM)
    • Practical tips for reducing 1,000+ Common Vulnerabilities and Exposures (CVEs) to the 10-20 most relevant CVEs
    • Identifying and preventing vulnerabilities through regular testing: penetration tests, sanitisers, compiler hardening, etc.
    • Encouraging third-party vulnerability reporting
    • Template for the coordinated vulnerability disclosure (CVD) policy
    • Reporting obligations of manufacturers from 11 September 2026: reporting, via the single reporting platform, actively exploited vulnerabilities and severe security incidents affecting the product
  • Technical Documentation
    • Risk assessment and vulnerability assessment
    • Completion of technical documentation (Annex VII)
    • User information (Annex II)
    • EU Declaration of Conformity (Annex V) including a sample declaration and a list of critical errors
    • Cybersecurity requirements in the production process
    • List of used harmonised and technical standards
    • Test reports
    • Diagrams and descriptions of the system architecture (partly met by data flow diagrams)
  • Specific Topics
    • Products placed on the market before 2028
    • Free and open-source software
  • Exercise
    • All chapters are applied in a practical context using the example of a heat pump.

Zielgruppe

  • Anyone who conducts CRA conformity assessments, implements the necessary security measures or is responsible for assessing business risks. This includes system architects, experienced developers, compliance managers and decision-makers in small and medium-sized enterprises.

Voraussetzungen

  • Experience with embedded systems or in the application of technical standards for safety or cybersecurity

Zertifikate

Unterschriebenes Teilnahmezertifikat

Weitere Infos

Haben Sie Fragen zu diesem Kurs? Füllen Sie das folgende Formular aus und wir melden uns bei Ihnen.

Kostenlose Beratung
Sichere Anfrage
Geprüfter Anbieter

Über den Anbieter

MicroConsult Academy GmbH

Experience Embedded: MicroConsult steht für Embedded Systems Engineering – professionelle Schulungen, Beratung und Projektunterstützung auf Basis jahrzehntelanger Erfahrung. Wir bieten ein umfangreiches Trainings- und Beratungsangebot zu Technologien, Tools und Methoden für Entwickler sowie zu allen wichtigen Themen des erfolgreichen Projektmanagements…

Mehr über MicroConsult Academy GmbH