Zum Inhalt springen
Inovasense

Marktüberwachung nach dem Inverkehrbringen (PMS)

Die Marktüberwachung nach dem Inverkehrbringen ist eine verpflichtende EU-Überwachung nach der Produkteinführung – die CRA erweitert diese um ein 5-jähriges Schwachstellenmanagement und SBOM-Anforderungen.

Definition
Die Marktüberwachung nach dem Inverkehrbringen ist eine verpflichtende EU-Überwachung nach der Produkteinführung – die CRA erweitert diese um ein 5-jähriges Schwachstellenmanagement und SBOM-Anforderungen.

Die Marktüberwachung nach dem Inverkehrbringen (Post-market Surveillance, PMS) ist der systematische Prozess, mit dem ein Hersteller die Leistung und Sicherheit seiner Produkte aktiv überwacht, nachdem diese auf dem EU-Markt in Verkehr gebracht wurden. PMS ist eine gesetzliche Verpflichtung im Rahmen praktisch aller CE-Kennzeichnungsrichtlinien und keine optionale Maßnahme zur Qualitätsverbesserung. Die EU-Cyberresilienz-Verordnung (Cyber Resilience Act, CRA) hat die Anforderungen erheblich verschärft und PMS von einer passiven Funktion zur Sammlung von Beschwerden in ein aktives, kontinuierliches Programm zur Cybersicherheitsüberwachung umgewandelt.

Rechtsgrundlage

Verpflichtungen zur Marktüberwachung nach dem Inverkehrbringen ergeben sich aus:

  • Der Verordnung über die allgemeine Produktsicherheit (GPSR, EU 2023/988) – gilt für alle Verbraucherprodukte; Hersteller müssen Informationen aus der Praxis sammeln und analysieren, Vorfälle untersuchen und Korrekturmaßnahmen ergreifen.
  • Sektorspezifische Richtlinien – EMV-, Niederspannungs-, Funkanlagen- und Maschinenrichtlinie fordern alle von den Herstellern, Berichte aus der Praxis zu überwachen und sicherheitsrelevante Probleme zu untersuchen.
  • Medizinprodukteverordnung (EU 2017/745) – das vorschriftsreichste PMS-System; erfordert einen formellen PMS-Plan, PMS-Berichte (PSUR für Klasse IIa und höher), die Analyse von Signalen aus der Praxis und regelmäßige Sicherheitsberichte (Periodic Safety Update Reports).
  • EU-Cyberresilienz-Verordnung (EU 2024/2847) – erfordert eine kontinuierliche Schwachstellenüberwachung für die gesamte unterstützte Lebensdauer des Produkts (mindestens 5 Jahre), eine 24-Stunden-Meldung aktiv ausgenutzter Schwachstellen an die ENISA und monatliche Aktualisierungen zum Stand der Behebung.

Detaillierte Pflichten nach dem CRA nach dem Inverkehrbringen

Die Anforderungen des CRA an die Marktüberwachung nach dem Inverkehrbringen sind die operativ anspruchsvollsten im EU-Recht für Hardware:

VerpflichtungFristWer muss handeln
Meldung einer aktiv ausgenutzten SchwachstelleInnerhalb von 24 Stunden nach KenntniserlangungHersteller → ENISA (über die zentrale Meldeplattform der ENISA)
Vorläufige MeldungInnerhalb von 72 Stunden nach Feststellung, dass die Schwachstelle aktiv ausgenutzt wurdeHersteller → ENISA
Abschließender SchwachstellenberichtInnerhalb von 14 Tagen nach Implementierung einer KorrekturmaßnahmeHersteller → ENISA
Pflege der SBOMKontinuierlich – muss jederzeit alle Softwarekomponenten widerspiegelnHersteller
Richtlinie zum Umgang mit SchwachstellenMuss veröffentlicht und gepflegt werdenHersteller
SicherheitsupdatesMüssen für die unterstützte Lebensdauer kostenlos bereitgestellt werdenHersteller → Nutzer
Benachrichtigung über das Ende des SicherheitssupportsMuss Nutzer und die EU-Datenbank über das Support-Ende informierenHersteller

PMS-Infrastruktur für Hardwareprodukte

Eine effektive Marktüberwachung nach dem Inverkehrbringen für vernetzte Hardware erfordert:

1. Überwachung der Softwarestückliste (SBOM) Die SBOM muss kontinuierlich mit öffentlichen Schwachstellendatenbanken (CVE/NVD, OSV.dev, GitHub Advisory Database, Sicherheitshinweise von Anbietern) abgeglichen werden. Wenn eine CVE eine Komponente in der SBOM betrifft, muss die Auswirkung auf die spezifische Produktkonfiguration bewertet werden.

2. Bewertung und Triage von Schwachstellen Nicht jede CVE in einer Abhängigkeit ist in einer spezifischen Produktkonfiguration ausnutzbar. Eine proprietäre Bibliothek, die mit spezifischen Flags kompiliert wurde und in einer Sandbox-Umgebung ausgeführt wird, ist möglicherweise nicht von einer in der CVE beschriebenen Schwachstelle betroffen. Die Triage erfordert produktspezifisches Fachwissen – generische CVE-Scanner erzeugen Fehlalarme (falsch-positive Meldungen), denen dieser Kontext fehlt.

3. OTA-Update-Infrastruktur Sicherheitspatches müssen die im Feld befindlichen Geräte zuverlässig erreichen. Dies erfordert eine authentifizierte OTA-Infrastruktur (SUIT-manifestbasierte Firmware-Updates oder gleichwertige Verfahren), einen Staging-/Rollback-Mechanismus und Telemetrie, die die Annahme von Updates in der installierten Basis bestätigt.

4. Prozess zur Reaktion auf Sicherheitsvorfälle Ein dokumentierter Prozess zum Empfang, zur Triage und zur Reaktion auf extern gemeldete Schwachstellen (koordinierte Offenlegung von Schwachstellen) muss existieren und in der Produktdokumentation öffentlich referenziert sein.

5. Meldeprozess an die ENISA Die 24-Stunden-Meldefrist ist operativ anspruchsvoll. Automatisierte Benachrichtigungen von SBOM-Überwachungstools, die in einen definierten Eskalationspfad einfließen, sind erforderlich – eine manuelle tägliche Überprüfung reicht für die Konformität nicht aus.

PMS vs. Qualitätsmanagement

Die Marktüberwachung nach dem Inverkehrbringen unterscheidet sich vom Qualitätsmanagement, speist aber Informationen in dieses ein:

PMSQualitätsmanagement (QMS)
UmfangLeistung spezifischer Produkte im FeldProzesse und Systeme, die diese Produkte herstellen
RechtsgrundlageProduktrichtlinienISO 9001, ISO 13485 (MDR), IEC 62443 (CRA)
AuslöserMarktdaten, Vorfälle im Feld, Offenlegung von SchwachstellenNichtkonformitäten, Audits, Managementbewertung
ErgebnisKorrekturmaßnahmen, Meldungen an die ENISA, SicherheitswarnungenCAPA, Prozessverbesserungen, Lieferantenbewertungen

Offizielle Referenzen