Zum Inhalt springen
ReadinessNavigator

Leistungen · Demnächst verfügbar

SVV as a service

Geplant: Sicherheitsverifizierung und -validierung für Ihr Produkt mit den vier Testaktivitäten SVV-1 bis SVV-4 und der nach SVV-5 geforderten Unabhängigkeit der Prüfenden, als Beitrag zu den regelmäßigen Sicherheitstests nach CRA Anhang I Teil II.

Über die SVV-Zuordnung hinaus: Tests durchführen und Nachweise liefern

Verifizierung und Validierung überführen Sicherheitsanforderungen und Maßnahmen zur Bedrohungsminderung in Tests am Produkt. Die geplante Leistung wird SVV-1 bis SVV-4 abdecken. Unabhängige Prüfende werden die Tests durchführen; die nach SVV-5 erforderliche Unabhängigkeit wird als Teil der Nachweise dokumentiert. Vor Testbeginn vereinbaren wir Produktumfang, Schnittstellen, Testverfahren und erforderliche Spezialwerkzeuge.

Die vier Testaktivitäten

  • SVV-1

    Test der Sicherheitsanforderungen

    Die Leistung wird jede anwendbare Sicherheitsanforderung testen und das Ergebnis dokumentieren. So entsteht eine nachvollziehbare Verbindung von der Anforderung über den Test bis zum Nachweis.

  • SVV-2

    Test der Bedrohungsminderung

    Die Leistung wird die im Bedrohungsmodell festgelegten Gegenmaßnahmen erproben, um ihre vorgesehene Wirkung zu bestätigen und das Ergebnis zu dokumentieren.

  • SVV-3

    Schwachstellentests

    Die Leistung wird vor der Freigabe auf Schwachstellen testen: durch Tests mit fehlerhaften oder unerwarteten Eingaben und Fuzzing der vereinbarten externen Schnittstellen und Protokolle, Analyse der Angriffsfläche, Prüfung des ausgelieferten Produkts auf bekannte Schwachstellen, Software-Composition-Analyse binärer Komponenten sowie Laufzeittests auf Speicher- und Ressourcenverwaltungsfehler. Fuzzing industrieller oder proprietärer Protokolle wird produktspezifisch als individuelles Projekt vereinbart.

  • SVV-4

    Penetrationstests

    Die Leistung wird adversariale Tests durchführen und einen Penetrationstestbericht erstellen, der auf die getesteten Sicherheitsanforderungen rückverfolgbar ist.

Ein Nachweispfad, dem Prüfende folgen können

Die Leistung wird für jede Aktivität den vereinbarten Umfang, das Testverfahren, die Testumgebung, das Ergebnis, die Feststellungen, den Behebungsstatus sowie die Prüf- und Review-Verantwortlichen dokumentieren. Dadurch entsteht ein rückverfolgbarer Pfad von der Sicherheitsanforderung zum Testnachweis.

Unabhängigkeit durch Zuständigkeiten und Prüfung

SVV-5 verlangt, dass die Prüfenden unabhängig von den Entwickelnden sind, deren Arbeit getestet wird. Unsere Prüfenden werden die Tests unabhängig vom Entwicklungsteam des Kunden durchführen. Die Nachweise werden festhalten, wer jeden Test geplant, durchgeführt und fachlich geprüft hat.

Produkte mit Cloud-Anbindung

Wo der CRA gilt, gehört eine Ferndatenverarbeitungslösung, ohne die das Produkt eine seiner Funktionen nicht erfüllen könnte, zum Produktumfang. Ihre exponierten Dienste und ihre Konfiguration werden daher in die Analyse der Angriffsfläche einbezogen.

Verwandte Arbeiten im sicheren Entwicklungsprozess

Statische Codeanalyse und Secret-Scanning können als Aktivitäten der sicheren Implementierungsprüfung nach SI-1 einbezogen werden. Die fortlaufende Überwachung nach der Freigabe wird gesondert im Rahmen des Fehlermanagements und der CRA-Schwachstellenbehandlung behandelt.

Was die Leistung nicht ist

  • Die Leistung umfasst weder einen Bericht eines akkreditierten Prüflabors noch eine Zertifizierung.
  • Sie stellt keine CRA-Konformität fest.

Kontakt

Sicherheitsverifizierung und Penetrationstests — demnächst verfügbar

Sie benötigen SVV-Nachweise nach IEC 62443-4-1 — Tests der Sicherheitsanforderungen, der Bedrohungsminderung, auf Schwachstellen und durch Penetrationstests, rückverfolgbar zu Ihren Anforderungen. Diese Leistung startet demnächst; fragen Sie nach frühzeitigem Zugang.

Wir antworten innerhalb von zwei Werktagen.

Vollständige Kontaktdaten
consulting@readinessnavigator.com
Ein 30-minütiges Gespräch buchen

Öffnet unsere Terminseite in einem neuen Tab — wählen Sie einen passenden Zeitpunkt.

Nützlich in einer ersten Nachricht

  • Was Sie bauen und wie viele Produktlinien betroffen sind.
  • Welche Vorschriften, Normen oder Kundenanforderungen relevant sind.
  • Was Ihren Zeitplan bestimmt — Kundenanforderung, Audit oder CRA-Frist.
  • Welches Paket oder Projekt Sie interessiert.

Bitte verzichten Sie in einer ersten Nachricht auf vertrauliche technische Details und Geschäftsgeheimnisse. Nach unserer Antwort vereinbaren wir für Sensibles einen verschlüsselten Kanal.