EN 40000 - Horizontale Normenreihe EN 40000-1-x zum Cyber Resilience Act
Horizontale Normenreihe EN 40000-1-x zum Cyber Resilience Act
Lesezeit: 2 Min.
Was bedeutet EN 40000?
EN 40000-1-x ist die vierteilige horizontale Normenreihe zum Cyber Resilience Act. Sie beschreibt Begriffe, Grundsätze, Schwachstellenbehandlung und generische Sicherheitsanforderungen für jedes Produkt mit digitalen Elementen.
Die EN-40000-1-x-Serie ist der horizontale Teil der harmonisierten Normen, die die Europäische Kommission über den Normungsauftrag M/606 bei CEN, CENELEC und ETSI in Auftrag gegeben hat, um den Cyber Resilience Act (Verordnung (EU) 2024/2847) technisch auszufüllen. „Horizontal" bedeutet: Sie gilt produktunabhängig für jedes von der Verordnung erfasste Produkt mit digitalen Elementen, im Unterschied zu den vertikalen, produktspezifischen Normen (überwiegend die ETSI-Reihe EN 304 6xx). Erarbeitet wird sie vom gemeinsamen technischen Komitee CEN-CLC/JTC 13, Arbeitsgruppe 9. Die Serie besteht aus vier Teilen: EN 40000-1-1 (Begriffe und Terminologie), EN 40000-1-2 (Grundsätze der Cyberresilienz, deckt Anhang I Teil I Nr. 1 ab), EN 40000-1-3 (Schwachstellenbehandlung, deckt Anhang I Teil II ab) und EN 40000-1-4 (generische Sicherheitsanforderungen, deckt Anhang I Teil I Nr. 2 Buchst. a-m ab, mit Lieferfrist Oktober 2027). Bislang ist keiner der vier Teile im Amtsblatt der EU zitiert. Eine Konformitätsvermutung nach Art. 27 CRA besteht daher noch für kein Produkt.
Aufbau der vier Teile
EN 40000-1-1 legt die gemeinsame Terminologie fest, auf die sich die übrigen Teile und die vertikalen Normen stützen. EN 40000-1-2 beschreibt die prozessualen Grundsätze: risikobasierte Entwicklung, Lebenszyklus-Aktivitäten und die Auswahl von Sicherheitsmaßnahmen entsprechend der Risikobewertung nach Art. 13(2) CRA. EN 40000-1-3 spezifiziert die Prozesse der Schwachstellenbehandlung, von der Identifikation über die koordinierte Offenlegung bis zur Verteilung von Sicherheitsupdates, und bildet damit Anhang I Teil II der Verordnung technisch ab. EN 40000-1-4 schließlich übersetzt die einzelnen Produkteigenschaften aus Anhang I Teil I Nr. 2 Buchst. a bis m (sichere Standardkonfiguration, Zugriffsschutz, Verschlüsselung, Angriffsflächenminimierung und weitere) in konkrete technische Anforderungen und ist mit Lieferfrist Oktober 2027 der zuletzt fertigzustellende Teil.
Verhältnis zu vertikalen Normen und zur EN 18031
Für ein einzelnes Produkt reicht die EN-40000-Serie allein nicht aus: Hinzu kommt die vertikale, produktspezifische Norm aus dem Normungsauftrag M/606, für die meisten Kategorien eine ETSI-Norm der Reihe EN 304 6xx, für Halbleiter die CENELEC-Reihe EN 507xx. Inhaltlich baut die EN-40000-Serie auf der bereits 2024 veröffentlichten EN-18031-Serie auf, die ursprünglich für Funkanlagen unter der Funkanlagenrichtlinie (RED) entwickelt wurde. Sie ist selbst keine CRA-Norm, hat der EN-40000-Serie aber als methodische Grundlage gedient.
Praxis-Tool
Finde heraus, welche EN-40000- und vertikale Norm für deine Produktkategorie gilt - mit Normenstand und Quellenangaben
Zum CRA-Produktanforderungen →Auch bekannt als
EN 40000-1-x · prEN 40000 · EN 40000er Serie · horizontale CRA-Normen
Teil des Themenbereichs: Compliance & Regulierung
- TARA - Threat Analysis and Risk Assessment
- NIS-2 - Network and Information Security Directive 2
- IT-Notfallmanagement - IT Incident Response
- CRA - Cyber Resilience Act
- IEC 62443 - Industrial Automation and Control Systems Security
- Risikoregister - Risk Register
- SoA - Statement of Applicability
- Risikomatrix - Risk Matrix
- Annex A - Annex A (ISO/IEC 27001:2022)
- BSI TR-03183 - Technische Richtlinie TR-03183: Cyber Resilience Requirements for Manufacturers and Products
- BSI TR-03185 - Technische Richtlinie TR-03185: Sicherer Software-Lebenszyklus
- Harmonisierte Norm - Harmonisierte europäische Norm mit Konformitätsvermutung
- CE-Kennzeichnung - CE-Kennzeichnung nach dem Cyber Resilience Act
- Konformitätsbewertung - Konformitätsbewertungsverfahren nach Art. 32 des Cyber Resilience Act
- Benannte Stelle - Notifizierte Konformitätsbewertungsstelle
- ISO 42001 - ISO/IEC 42001:2023 - AI Management System
- Fördermittel IT-Sicherheit - öffentliche Zuschüsse, Kredite und Beratungsförderung für IT-Sicherheitsmaßnahmen
Verwandte Begriffe
Quellen
Zuletzt aktualisiert: 2026-08-07
Häufige Fragen zu EN 40000
Ist die EN 40000 bereits eine harmonisierte Norm im Sinne des CRA?
Formal noch nicht: Eine Norm wird erst mit der Zitierung ihrer Fundstelle im Amtsblatt der EU zu einer harmonisierten Norm mit Konformitätsvermutung nach Art. 27 CRA. Bislang ist kein Teil der EN-40000-Serie im Amtsblatt zitiert.
Muss ich die EN 40000 zusätzlich zu einer vertikalen Norm anwenden?
Ja. Die EN-40000-1-x-Teile gelten horizontal für jedes CRA-Produkt und werden durch eine produktspezifische vertikale Norm ergänzt, etwa aus der ETSI-Reihe EN 304 6xx.