SBOM ist eine wichtige Grundlage für CRA-Compliance
Beim Cyber Resilience Act besteht in der deutschen Industrie weiter Handlungsbedarf. Laut Onekey verfügen erst 18 % der befragten Unternehmen über vollständige Software-Stücklisten für alle betroffenen Produkte.
Redaktion Automation NEXTRedaktionAutomation NEXT
3 min
Die Software Bill of Materials (SBOM) schafft Transparenz über Softwarekomponenten in Maschinen und Anlagen. Sie unterstützt das Schwachstellenmanagement und ist eine wichtige Grundlage für die Einhaltung des Cyber Resilience Act.ChatGPT / Open AI
Anzeige
Der Cyber Resilience Act (CRA) stellt Hersteller von Maschinen, Anlagen und anderen Produkten mit digitalen Komponenten vor neue Anforderungen an die Cybersicherheit. Eine wesentliche Grundlage für deren Umsetzung ist die Software Bill of Materials (SBOM), eine strukturierte Bestandsaufnahme sämtlicher Softwarekomponenten und ihrer Abhängigkeiten. Wie weit deutsche Industrieunternehmen bei der Erstellung solcher Software-Stücklisten sind, zeigt der aktuelle „IoT & OT Cybersecurity Report 2026“ des Düsseldorfer Cybersicherheitsunternehmens Onekey. Für die Untersuchung wurden 200 deutsche Industrieunternehmen befragt.
Die Ergebnisse verdeutlichen, dass viele Unternehmen ihre Softwarebestände bislang nur unvollständig dokumentieren. Damit bestehen weiterhin Lücken bei einer wichtigen Voraussetzung für die CRA-Compliance. „Eine vollständige und aktuelle Software Bill of Materials ist für Hersteller von Produkten mit digitalen Komponenten eine wichtige Grundlage, um die Anforderungen des Cyber Resilience Act zu erfüllen“, stellt Jan Wendenburg, CEO von Onekey, fest.
Warum ist die SBOM für den Cyber Resilience Act wichtig?
Anzeige
Eine Software Bill of Materials dokumentiert, welche Softwarebestandteile in einem digitalen Produkt eingesetzt werden und welche Abhängigkeiten zwischen ihnen bestehen. Dazu gehören beispielsweise Programme, Bibliotheken und weitere Softwarekomponenten. Diese Transparenz ist insbesondere für das Schwachstellenmanagement entscheidend. Wird eine Sicherheitslücke bekannt, können Hersteller anhand der SBOM feststellen, welche Produkte und Produktversionen betroffen sind, welche Risiken bestehen und an welchen Stellen Updates erforderlich werden.
Darüber hinaus unterstützt die Software-Stückliste die vom Cyber Resilience Act geforderte Schwachstellenbehandlung und technische Dokumentation. Die Anforderungen betreffen ein breites Spektrum industrieller Produkte. Dazu zählen vernetzte Maschinen und Anlagen ebenso wie industrielle Steuerungssysteme, digitale Geräte und Software. Nach Branchenschätzungen fallen allein in Deutschland mehrere zehntausend Hersteller, Importeure und Händler von Produkten mit digitalen Komponenten unter die Regulierung.
Cyber Resilience Act: Fristen für die Industrie
Anzeige
Für Hersteller und andere betroffene Wirtschaftsakteure gewinnt die Umsetzung des CRA zunehmend an Dringlichkeit. Ab dem 11. Dezember 2027 dürfen keine neuen digitalen Produkte mehr in der Europäischen Union in Verkehr gebracht werden, die den Anforderungen des Cyber Resilience Act nicht entsprechen. Für bereits eingesetzte Produkte besteht grundsätzlich Bestandsschutz, sofern sie nicht wesentlich verändert werden.
Unabhängig davon greifen bereits ab Herbst 2026 Meldepflichten für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle. Die Regulierung betrifft damit nicht nur die Entwicklung neuer Produkte. Auch die Dokumentation eingesetzter Softwarekomponenten und der Umgang mit entdeckten Sicherheitslücken gewinnen an Bedeutung.
Die Ergebnisse des Onekey-Reports zeigen, dass Software-Stücklisten in der deutschen Industrie noch keineswegs flächendeckend etabliert sind. Lediglich 18 % der befragten Unternehmen haben bereits für sämtliche betroffenen Produkte eine SBOM erstellt. Weitere 39 % haben die in ihren Geräten, Maschinen und Anlagen eingesetzten Programme zumindest teilweise inventarisiert.
Software-Stücklisten sind in der Industrie noch nicht flächendeckend etabliert: Nur 18,4 % der befragten Unternehmen nutzen eine SBOM für alle Produkte, 39,2 % zumindest für einige. 24 % verzichten bislang vollständig darauf.Onekey
Ein knappes Viertel der Unternehmen, nämlich 24 %, verfügt nach eigenen Angaben über keine Software Bill of Materials. Damit fehlt zahlreichen Unternehmen weiterhin eine vollständige Übersicht über die Softwarebestandteile ihrer Produkte. Eine solche Bestandsaufnahme ist jedoch wesentlich, um Sicherheitslücken bestimmten Komponenten und Produktversionen zuordnen zu können.
SBOM-Qualität: Große Lücken bei Softwaredaten
Anzeige
Neben der grundsätzlichen Verfügbarkeit einer SBOM untersuchte Onekey auch deren Informationsgehalt. Der Cyber Resilience Act verlangt eine Software-Stückliste in einem gängigen, maschinenlesbaren Format, die mindestens die Top-Level-Abhängigkeiten eines Produkts abbildet. Zudem müssen Hersteller Schwachstellen und Komponenten ihrer Produkte identifizieren und dokumentieren.
Die Befragung zeigt deutliche Unterschiede bei den erfassten Informationen:
34 % dokumentieren Programme.
26 % erfassen Versionsnummern zur eindeutigen Identifizierung.
21 % berücksichtigen Frameworks.
18 % erfassen Bibliotheken.
17 % dokumentieren Softwareabhängigkeiten.
Anzeige
Auch ergänzende Angaben sind vielfach nicht vorhanden. So erfassen lediglich 13 % der Befragten bekannte Schwachstellen in ihren Software-Stücklisten. Lizenzinformationen werden von 30 % dokumentiert, Urheberangaben von 19 %.
Die Zahlen machen deutlich, dass nicht allein die Erstellung einer SBOM entscheidend ist. Ebenso wichtig sind Vollständigkeit, eindeutige Identifizierbarkeit und Aktualität der enthaltenen Informationen.
Eine zentrale Herausforderung liegt in der Komplexität moderner Softwareprodukte. Programme greifen häufig auf zahlreiche Bibliotheken, Fremdkomponenten und weitere Abhängigkeiten zurück. Diese können sich sowohl während der Entwicklung als auch durch spätere Updates verändern. Hinzu kommen unterschiedliche Dokumentationsformate und unvollständige Informationen von Zulieferern.
Onekey-CEO Jan Wendenburg erläutert: „Die größte Herausforderung bei einer SBOM besteht darin, alle tatsächlich im Gerät enthaltenen Softwarebestandteile vollständig, eindeutig und aktuell zu erfassen. Viele Programme greifen auf zahlreiche Bibliotheken, Fremdkomponenten und weitere Abhängigkeiten zurück, die sich während der Entwicklung oder durch Updates verändern können. Hinzu kommen unvollständige Angaben von Zulieferern und unterschiedliche Dokumentationsformate. Eine SBOM muss deshalb für jede Produktversion neu geprüft und kontinuierlich aktualisiert werden. Andernfalls ist sie schnell veraltet und kann damit nicht ausreichend unterstützen, betroffene Produkte bei neu entdeckten Schwachstellen zuverlässig zu identifizieren.“
Für Hersteller bedeutet dies, dass eine einmalig erstellte Software-Stückliste nicht ausreicht. Vielmehr müssen die enthaltenen Informationen mit den jeweiligen Produktversionen übereinstimmen und bei Änderungen aktualisiert werden.
Der „IoT & OT Cybersecurity Report 2026“ zeigt damit, dass die deutsche Industrie bei der Umsetzung des Cyber Resilience Act bereits erste Schritte unternommen hat. Gleichzeitig besteht erheblicher Handlungsbedarf, insbesondere bei der vollständigen Erfassung und kontinuierlichen Pflege eingesetzter Softwarekomponenten.
Was Sie zum Thema Cyber Resilience Act wissen müssen
• Was bedeutet der Cyber Resilience Act für Maschinenbauer? Der CRA stellt Cybersicherheitsanforderungen an Produkte mit digitalen Elementen. Dazu zählen auch vernetzte Maschinen, Anlagen und industrielle Steuerungssysteme.
• Welche Rolle spielt die SBOM beim Cyber Resilience Act? Die Software Bill of Materials dokumentiert Softwarekomponenten und Abhängigkeiten. Sie unterstützt die Identifikation von Schwachstellen und die technische Dokumentation.
• Ab wann gelten die Anforderungen des Cyber Resilience Act? Ab dem 11. Dezember 2027 dürfen neue digitale Produkte ohne CRA-Compliance nicht mehr in der EU in Verkehr gebracht werden. Meldepflichten greifen bereits ab Herbst 2026.
• Wie gut ist die deutsche Industrie auf den Cyber Resilience Act vorbereitet? Laut Onekey haben erst 18 % der befragten Unternehmen vollständige Software-Stücklisten für alle betroffenen Produkte erstellt. Weitere 39 % verfügen über eine teilweise Inventarisierung.
• Warum ist die Aktualisierung der SBOM für den Cyber Resilience Act wichtig? Softwarekomponenten und Abhängigkeiten können sich durch Entwicklungsschritte und Updates verändern. Nur aktuelle Stücklisten ermöglichen eine zuverlässige Zuordnung neu entdeckter Schwachstellen.