Die Marktüberwachung nach dem Inverkehrbringen (Post-market Surveillance, PMS) ist der systematische Prozess, mit dem ein Hersteller die Leistung und Sicherheit seiner Produkte aktiv überwacht, nachdem diese auf dem EU-Markt in Verkehr gebracht wurden. PMS ist eine gesetzliche Verpflichtung im Rahmen praktisch aller CE-Kennzeichnungsrichtlinien und keine optionale Maßnahme zur Qualitätsverbesserung. Die EU-Cyberresilienz-Verordnung (Cyber Resilience Act, CRA) hat die Anforderungen erheblich verschärft und PMS von einer passiven Funktion zur Sammlung von Beschwerden in ein aktives, kontinuierliches Programm zur Cybersicherheitsüberwachung umgewandelt.
Rechtsgrundlage
Verpflichtungen zur Marktüberwachung nach dem Inverkehrbringen ergeben sich aus:
- Der Verordnung über die allgemeine Produktsicherheit (GPSR, EU 2023/988) – gilt für alle Verbraucherprodukte; Hersteller müssen Informationen aus der Praxis sammeln und analysieren, Vorfälle untersuchen und Korrekturmaßnahmen ergreifen.
- Sektorspezifische Richtlinien – EMV-, Niederspannungs-, Funkanlagen- und Maschinenrichtlinie fordern alle von den Herstellern, Berichte aus der Praxis zu überwachen und sicherheitsrelevante Probleme zu untersuchen.
- Medizinprodukteverordnung (EU 2017/745) – das vorschriftsreichste PMS-System; erfordert einen formellen PMS-Plan, PMS-Berichte (PSUR für Klasse IIa und höher), die Analyse von Signalen aus der Praxis und regelmäßige Sicherheitsberichte (Periodic Safety Update Reports).
- EU-Cyberresilienz-Verordnung (EU 2024/2847) – erfordert eine kontinuierliche Schwachstellenüberwachung für die gesamte unterstützte Lebensdauer des Produkts (mindestens 5 Jahre), eine 24-Stunden-Meldung aktiv ausgenutzter Schwachstellen an die ENISA und monatliche Aktualisierungen zum Stand der Behebung.
Detaillierte Pflichten nach dem CRA nach dem Inverkehrbringen
Die Anforderungen des CRA an die Marktüberwachung nach dem Inverkehrbringen sind die operativ anspruchsvollsten im EU-Recht für Hardware:
| Verpflichtung | Frist | Wer muss handeln |
|---|---|---|
| Meldung einer aktiv ausgenutzten Schwachstelle | Innerhalb von 24 Stunden nach Kenntniserlangung | Hersteller → ENISA (über die zentrale Meldeplattform der ENISA) |
| Vorläufige Meldung | Innerhalb von 72 Stunden nach Feststellung, dass die Schwachstelle aktiv ausgenutzt wurde | Hersteller → ENISA |
| Abschließender Schwachstellenbericht | Innerhalb von 14 Tagen nach Implementierung einer Korrekturmaßnahme | Hersteller → ENISA |
| Pflege der SBOM | Kontinuierlich – muss jederzeit alle Softwarekomponenten widerspiegeln | Hersteller |
| Richtlinie zum Umgang mit Schwachstellen | Muss veröffentlicht und gepflegt werden | Hersteller |
| Sicherheitsupdates | Müssen für die unterstützte Lebensdauer kostenlos bereitgestellt werden | Hersteller → Nutzer |
| Benachrichtigung über das Ende des Sicherheitssupports | Muss Nutzer und die EU-Datenbank über das Support-Ende informieren | Hersteller |
PMS-Infrastruktur für Hardwareprodukte
Eine effektive Marktüberwachung nach dem Inverkehrbringen für vernetzte Hardware erfordert:
1. Überwachung der Softwarestückliste (SBOM) Die SBOM muss kontinuierlich mit öffentlichen Schwachstellendatenbanken (CVE/NVD, OSV.dev, GitHub Advisory Database, Sicherheitshinweise von Anbietern) abgeglichen werden. Wenn eine CVE eine Komponente in der SBOM betrifft, muss die Auswirkung auf die spezifische Produktkonfiguration bewertet werden.
2. Bewertung und Triage von Schwachstellen Nicht jede CVE in einer Abhängigkeit ist in einer spezifischen Produktkonfiguration ausnutzbar. Eine proprietäre Bibliothek, die mit spezifischen Flags kompiliert wurde und in einer Sandbox-Umgebung ausgeführt wird, ist möglicherweise nicht von einer in der CVE beschriebenen Schwachstelle betroffen. Die Triage erfordert produktspezifisches Fachwissen – generische CVE-Scanner erzeugen Fehlalarme (falsch-positive Meldungen), denen dieser Kontext fehlt.
3. OTA-Update-Infrastruktur Sicherheitspatches müssen die im Feld befindlichen Geräte zuverlässig erreichen. Dies erfordert eine authentifizierte OTA-Infrastruktur (SUIT-manifestbasierte Firmware-Updates oder gleichwertige Verfahren), einen Staging-/Rollback-Mechanismus und Telemetrie, die die Annahme von Updates in der installierten Basis bestätigt.
4. Prozess zur Reaktion auf Sicherheitsvorfälle Ein dokumentierter Prozess zum Empfang, zur Triage und zur Reaktion auf extern gemeldete Schwachstellen (koordinierte Offenlegung von Schwachstellen) muss existieren und in der Produktdokumentation öffentlich referenziert sein.
5. Meldeprozess an die ENISA Die 24-Stunden-Meldefrist ist operativ anspruchsvoll. Automatisierte Benachrichtigungen von SBOM-Überwachungstools, die in einen definierten Eskalationspfad einfließen, sind erforderlich – eine manuelle tägliche Überprüfung reicht für die Konformität nicht aus.
PMS vs. Qualitätsmanagement
Die Marktüberwachung nach dem Inverkehrbringen unterscheidet sich vom Qualitätsmanagement, speist aber Informationen in dieses ein:
| PMS | Qualitätsmanagement (QMS) | |
|---|---|---|
| Umfang | Leistung spezifischer Produkte im Feld | Prozesse und Systeme, die diese Produkte herstellen |
| Rechtsgrundlage | Produktrichtlinien | ISO 9001, ISO 13485 (MDR), IEC 62443 (CRA) |
| Auslöser | Marktdaten, Vorfälle im Feld, Offenlegung von Schwachstellen | Nichtkonformitäten, Audits, Managementbewertung |
| Ergebnis | Korrekturmaßnahmen, Meldungen an die ENISA, Sicherheitswarnungen | CAPA, Prozessverbesserungen, Lieferantenbewertungen |