| Betroffenheit, Erstbewertung und Gap-Analyse |
Fällt unser Produkt unter den CRA und wo stehen wir technisch?
Wir schauen gemeinsam auf Produktgrenzen, Marktrolle, Einsatzkontext, Architektur und Entwicklungsstand. Daraus entsteht eine erste technische und regulatorische Einordnung mit Blick auf die größten Lücken und Risiken.
Ergebnis: belastbare Ersteinschätzung, priorisierte Gap-Liste und klare nächste Schritte für Produkt, Organisation und Entwicklungsteam.
- Produktabgrenzung
- Architekturreview
- Risiko- und Gap-Analyse
- OSS-Inventar
|
| Anforderungskatalog und Umsetzungsplan |
Was müssen wir konkret ändern, nachweisen oder vorbereiten?
Wir übersetzen CRA-Anforderungen in konkrete technische und organisatorische Arbeitspakete. Dabei priorisieren wir nach Produktrealität, Risiko, Umsetzbarkeit und vorhandenen Entwicklungsprozessen.
Ergebnis: technischer Anforderungskatalog, priorisierte Maßnahmenliste, Verantwortlichkeiten und ein pragmatischer Umsetzungsplan.
- technischer Anforderungskatalog
- priorisierte Maßnahmenliste
- Entwicklungsprozess
- CI/CD
|
| Technische Umsetzung im Produkt |
Wie bekommen wir die Maßnahmen in Code, Build und Release-Prozess?
Wir unterstützen direkt in Architektur, Codebasis, Build-Umgebung und Tooling. Das reicht von SBOM- und OSS-Transparenz über Härtung, Fuzzing, SAST/SCA und Update-Strategien bis zur Modernisierung kritischer Legacy-Stellen.
Ergebnis: umgesetzte Security-, Build-, SBOM- oder Update-Maßnahmen, technische Nachweise und weniger schwer beherrschbare Altlasten.
- C/C++/C#
- Rust/Go
- Embedded Linux
- Fuzzing
- SAST/SCA
- SBOM
|
| Schwachstellenmanagement und Meldeprozesse |
Wie reagieren wir sauber auf CVEs, Meldungen und mögliche Meldepflichten?
Wir helfen beim Aufbau pragmatischer Prozesse für Vulnerability Handling, Disclosure, Triage und die Zusammenarbeit zwischen Entwicklung, Produktverantwortung und Compliance. Bei Meldepflichten unterstützen wir technisch und organisatorisch; Rollen und rechtliche Verantwortung müssen kundenspezifisch sauber geregelt werden.
Ergebnis: funktionierender Meldeweg, Triage- und Bewertungsprozess, Vorlagen für technische Bewertung und nachvollziehbare Entscheidungswege.
- CVE-Triage
- Advisory-Monitoring
- Vulnerability Handling
- Meldevorbereitung
|
| Begleitung über den Produktlebenszyklus |
Wer behält Abhängigkeiten, Updates und Security-Themen dauerhaft im Blick?
Auf Wunsch übernehmen oder begleiten wir laufende produktnahe Aufgaben: Monitoring von CVEs und Advisories, Triage, Pflege von Komponentenübersichten, Wartung einzelner Bibliotheken, Reviews, Update-Entscheidungen und Abstimmung mit Entwicklungsteams.
Ergebnis: laufende CRA-nahe Betreuung mit Nähe zu Code, Releases, Abhängigkeiten und Produktlebenszyklus statt generischem Managed-Security-Angebot.
- Security-Fixes
- Komponentenpflege
- Update-Entscheidungen
- SBOM-Pflege
- Legacy-Modernisierung
|