Produkt-Cybersecurity & CRA
Security auf Produktebene, im Engineering verankert statt als Papierwerk daneben: CRA-Readiness, IEC 62443, Secure SDLC, SBOM und Schwachstellenmanagement. Ich übersetze regulatorische Anforderungen in Architektur, Build-Infrastruktur und Prozesse, die Ihr Team im Alltag tatsächlich lebt.
Was ich mache
Bestandsaufnahme Ihres Produkts gegen die Anforderungen des Cyber Resilience Act: was bereits erfüllt ist, was fehlt und ein realistischer Fahrplan mit Prioritäten statt einer abstrakten Lückenliste.
Sichere Entwicklung als Teil des bestehenden Workflows: Coding-Regeln, Reviews, Security-Gates in der CI und Prozesse, die auf IEC 62443-4-1 abbilden, ohne das Team auszubremsen.
Systematische Bedrohungsanalyse auf Architekturebene: Angriffsflächen, Schutzbedarf und daraus abgeleitete Designmaßnahmen, dokumentiert so, dass Auditoren und Entwickler dasselbe Dokument nutzen können.
Software Bill of Materials als Nebenprodukt des Builds statt als manuelle Excel-Pflege: kontrollierte Abhängigkeiten mit Conan und CMake, aus denen SBOMs automatisch erzeugt werden.
Update-Mechanismen für Geräte im Feld, Monitoring bekannter Schwachstellen in Drittkomponenten und ein Prozess, der aus einer CVE eine bewertete, nachvollziehbare Entscheidung macht.
IEC 81001-5-1 und FDA-Cybersecurity-Anforderungen, integriert in den IEC-62304-Lebenszyklus: ein gemeinsamer Workflow statt zwei paralleler Dokumentationswelten.
Wann Teams mich hinzuziehen
Die meisten Security-Engagements beginnen in einer dieser Situationen. Wenn Ihre ähnlich aussieht, lohnt sich ein Gespräch.
Ihre Produkte fallen unter den Cyber Resilience Act und niemand weiß genau, was das konkret bedeutet. Ich bewerte den Stand, priorisiere die Lücken und setze die Engineering-Maßnahmen mit um.
Ein Großkunde oder eine Zertifizierung fordert Nachweise zu sicherer Entwicklung. Ich baue die Prozesse und Artefakte in Ihren bestehenden Workflow ein, statt eine Parallelwelt zu schaffen.
Abhängigkeiten sind historisch gewachsen und unkontrolliert, eine belastbare SBOM ist unmöglich. Ich modernisiere Build und Dependency-Management, sodass die SBOM aus dem Build kommt.
FDA oder Benannte Stelle verlangen Cybersecurity-Prozesse für Ihr Medizinprodukt. Ich integriere Threat Modelling, SBOM und Schwachstellenmanagement in Ihren 62304-Lebenszyklus.
Produkt-Security baut bei mir auf regulierter Entwicklung auf: IEC 62304, ISO 13485 und die zugehörigen Engineering-Prozesse. Für Medizinprodukte-Software gibt es eine eigene Seite.
Werkzeuge und Normen, mit denen ich arbeite
Security-Beratung aus der Engineering-Praxis: dieselben Build- und CI-Werkzeuge, die Ihr Produkt erzeugen, erzeugen auch die Nachweise. Die genannten Normen bezeichnen Projekterfahrung, keine persönliche Zertifizierung.
Security-Projekt besprechen
CRA-Readiness, IEC 62443, SBOM oder Security im Zulassungsverfahren: Erzählen Sie mir, wo Ihr Produkt steht.