Seminar Cyber Resilience Act – Open Source und Lieferanten-Governance

Moderne Produkte bestehen überwiegend aus fremden Komponenten. CRA-Verantwortung lässt sich jedoch nicht an Paketquellen, Auftragsentwickler oder Zulieferer abgeben. Gleichzeitig gelten für freie und quelloffene Software differenzierte Rollen und Pflichten. Das Seminar verbindet diese Rahmenbedingungen mit praktischer Komponenten- und Lieferantensteuerung.

Bearbeitet wird der vollständige Weg einer Drittkomponente: Bedarf, Quelle, Bewertung, Freigabe, Integration, SBOM-Erfassung, Monitoring, Schwachstellenbehandlung, Update und Ablösung. Vertragsanforderungen und technische Kontrollen werden so gestaltet, dass beide dieselbe Risikologik verwenden.

Seminarziel

Ziel ist ein risikobasierter Governance-Prozess für Open Source und Lieferanten, der Produktteams arbeitsfähig hält und zugleich Herkunft, Wartbarkeit, Sicherheitsinformationen und Reaktionsfähigkeit nachweisbar macht.

Lernziele

  • Rollen kommerzieller Hersteller, Open-Source-Stewards und Beitragender unterscheiden
  • Drittkomponenten nach Herkunft, Kritikalität, Wartbarkeit und Exposition bewerten
  • Technische und vertragliche Mindestanforderungen an Lieferanten formulieren
  • Paketquellen, Versionen, Hashes, Signaturen und Abhängigkeiten kontrollieren
  • SBOM-, Vulnerability- und Updateinformationen über Organisationsgrenzen austauschen
  • Ausnahmen, End-of-Life-Komponenten und Lieferantenausfälle beherrschbar behandeln

Inhalte

Open-Source-Konstellationen

  • Entscheidungsbaum für freie und quelloffene Software außerhalb und innerhalb kommerzieller Tätigkeit
  • Open-Source-Steward, Herstellerrolle, Eigenmarke, wesentliche Veränderung und jeweilige Meldepflichten
  • Upstream- und Downstream-Verantwortung bei Forks, Patches, Distribution und kommerzieller Integration
  • Community-Informationen, Advisories, Releases und verantwortliche Offenlegung

Komponenten- und Lieferantenkontrollen

  • Approved Sources, Paketmanager-Härtung, Lockfiles und Integritätsprüfung
  • Security-Fragebogen, Supportzusagen, Meldewege, Patchfristen und Nachweisdaten
  • Kritikalitätsmodell für Bibliotheken, Firmware, SDKs, Container und Dienste
  • Kontinuierliches Monitoring von Schwachstellen, Maintainer-Status und End of Life

Governance und Eskalation

  • Intake, Review, Freigabe, Ausnahme und kontrollierte Ablösung
  • Schnittstellen zu SBOM, PSIRT, Einkauf, Recht, Entwicklung und Release Management
  • VEX- und Remediation-Austausch mit Lieferanten
  • Kennzahlen für unbekannte Herkunft, veraltete Komponenten und Reaktionszeiten

Praktische Übungen

  • Drittkomponenten anhand eines Risikomodells klassifizieren
  • Technische Mindestanforderungen und ein Supplier Security Addendum entwerfen
  • Manipuliertes oder nicht reproduzierbares Paket in einer Intake-Prüfung erkennen
  • Eskalationsplan für eine kritische, nicht mehr gepflegte Abhängigkeit erstellen

Zielgruppe

Das Seminar richtet sich an technische und kaufmännische Rollen, die gemeinsam sicherstellen müssen, dass fremde Komponenten und Lieferanten in die Produktsicherheitsprozesse eingebunden sind.

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

   
Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Open Source Program Office, Einkauf, Lieferantenmanagement, Entwicklung, Architektur, AppSec, Produktmanagement und technische Compliance
Voraussetzungen: Grundkenntnisse in Softwareentwicklung, Beschaffung oder Lieferantenmanagement; Erfahrung mit Paketmanagern ist hilfreich
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Leipzig 2 Tage
Hamm 2 Tage
Rostock 2 Tage
Hamburg 2 Tage
Luxemburg 2 Tage
Hannover 2 Tage
Stuttgart 2 Tage
Dresden 2 Tage
Madgeburg 2 Tage
Regensburg 2 Tage
Jena 2 Tage
Trier 2 Tage
München 2 Tage
Friedrichshafen 2 Tage
Kassel 2 Tage
Ulm 2 Tage
Münster 2 Tage
Nürnberg 2 Tage
Köln 2 Tage
Wuppertal 2 Tage
Bremen 2 Tage
Berlin 2 Tage
Mainz 2 Tage
Erfurt 2 Tage
Darmstadt 2 Tage
Frankfurt 2 Tage
Paderborn 2 Tage
Essen 2 Tage
Konstanz 2 Tage
Freiburg 2 Tage
Potsdam 2 Tage
Flensburg 2 Tage
Hamm 2 Tage
Rostock 2 Tage
Hamburg 2 Tage
Leipzig 2 Tage
Hannover 2 Tage
Stuttgart 2 Tage
Dresden 2 Tage
Luxemburg 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Nach oben