Insights
Notizen zum Bau konformer, sicherer Produkte
Praxisnahe Texte zum Cyber Resilience Act, zur IEC 62443-4-1 und zu den Entwicklungspraktiken, die aus einer Compliance-Pflicht ein verteidigungsfähiges Produkt machen. Nach und nach kommen neue Artikel hinzu.
- Sicherheitsmanagement
Was mir immer wieder auffällt: Sichere Entwicklung gelingt, wenn Interesse auf Expertise trifft
Nach genügend Jahren an der Seite von Entwicklungsteams glaube ich nicht mehr, dass Werkzeuge darüber entscheiden, ob ein Secure SDLC funktioniert. Die Teams, die es geschafft haben, hatten alle dasselbe am Fundament — die richtigen Menschen, wirklich interessiert, tatsächlich befähigt. Die IEC 62443-4-1 nennt dieses Fundament SM-2 und SM-4, und ich glaube, die Norm hat damit still recht.
Artikel lesen5 Min. Lesezeit - KI & der Secure SDLC
KI schreibt Ihre IEC-62443-4-1-SDLC-Dokumentation — und hält sie am Code
Eine Reflexion darüber, warum von Hand geschriebene SDLC-Dokumentation immer driftet — und was sich bei den Teams änderte, die ich das lösen sah: eine eigene, an der IEC 62443-4-1 ausgerichtete SDLC-Policy maschinenlesbar verfassen, sie nahe am Code halten und die KI den Nachweis unter menschlicher Prüfung erzeugen lassen.
Artikel lesen7 Min. Lesezeit - Schwachstellenmanagement
Warum Schwachstellenmanagement der Motor eines secure-by-design-Produkts ist
Eine Reflexion darüber, warum „secure by design“ in den Teams, mit denen ich gearbeitet habe, nie allein Bestand hatte — und warum Schwachstellenmanagement, die unscheinbarste Praktik der IEC 62443-4-1, darüber entschied, ob ein Produkt verteidigungsfähig blieb.
Artikel lesen6 Min. Lesezeit
Kontakt
Möchten Sie das in die Praxis umsetzen?
Diese Notizen sind die Kurzfassung. Wenn ein Thema hier zu einem Problem passt, das Sie gerade tatsächlich haben, sagen Sie uns, was Sie bauen und wo Sie im Prozess stehen — wir melden uns mit dem Punkt, an dem wir beginnen würden.
Wir antworten innerhalb von zwei Werktagen.
Vollständige KontaktdatenÖffnet unsere Terminseite in einem neuen Tab — wählen Sie einen passenden Zeitpunkt.
Nützlich in einer ersten Nachricht
- Was das Produkt ist und ob es Software enthält oder sich mit einem Netzwerk verbindet.
- In welche Märkte Sie verkaufen und Ihre Rolle — Hersteller, Importeur oder Händler.
- Ein Datum, auf das Sie hinarbeiten — ein Launch, ein Audit oder eine Kundenfrist.
Bitte verzichten Sie in einer ersten Nachricht auf vertrauliche technische Details und Geschäftsgeheimnisse. Nach unserer Antwort vereinbaren wir für Sensibles einen verschlüsselten Kanal.