Der Cyber Resilience Act verlangt einen über den Produktlebenszyklus verankerten Umgang mit Cybersecurity-Risiken und Nachweisen. Das Seminar konzentriert sich auf die praktische Übersetzung der Anforderungen in Plattformobjekte, Arbeitsabläufe, Verantwortlichkeiten und kontrollierte Dokumentation.
Inhaltsübersicht
- Zielsetzung
- Zielgruppe
- Voraussetzungen
- Seminarinhalte
- Praxiswerkstatt
- Kompetenzziele
Zielsetzung
Ziel ist ein umsetzbarer CRA-Arbeitsprozess für Produkte mit digitalen Elementen. Fachliche Anwendbarkeit, technische Analyse, Risikobewertung, Schwachstellenbehandlung und Compliance-Nachweise werden miteinander verbunden, ohne die rechtliche Einzelfallprüfung zu ersetzen.
Zielgruppe
Product Compliance, Product Security, Product Owner, Entwicklung, PSIRT, Qualitätsmanagement, technische Dokumentation, Regulatory Affairs und interne Auditfunktionen
Voraussetzungen
Grundkenntnisse zu Product Cybersecurity, Produktlebenszyklus und Schwachstellenmanagement; ONEKEY Plattformgrundlagen sind empfehlenswert
Seminarinhalte
Modul 1: Produktabgrenzung und Anwendbarkeit
Der Bewertungsgegenstand wird als konkretes Produkt, Firmwareportfolio und Verantwortungsbereich beschrieben.
- Schritt 1: Produktfunktionen, digitale Elemente, Schnittstellen und Bereitstellungsmodell erfassen.
- Schritt 2: Wirtschaftsakteure und interne Verantwortlichkeiten für Entwicklung, Bereitstellung und Betreuung zuordnen.
- Schritt 3: Annahmen, Ausschlüsse und offene rechtliche Klärungspunkte dokumentieren.
Modul 2: Risikobasiertes Product-Security-Modell
Cybersecurity-Risiken werden mit Produktkontext und vorgesehenem Einsatz verbunden.
- Schritt 1: Schutzgüter, Bedrohungen, Angriffsflächen und mögliche Auswirkungen erfassen.
- Schritt 2: Risikoakzeptanzkriterien und Eskalationsschwellen definieren.
- Schritt 3: Technische Plattformbefunde mit der produktbezogenen Risikobetrachtung verknüpfen.
Modul 3: Secure by Design und Secure by Default
Sicherheitsanforderungen werden in Entwicklung, Konfiguration und Freigabe integriert.
- Schritt 1: Sicherheitsziele und missbräuchliche Nutzungsszenarien aus dem Produktkontext ableiten.
- Schritt 2: Sichere Standardkonfigurationen, Updatefähigkeit und Schutzmechanismen prüfen.
- Schritt 3: Abweichungen als Entwicklungsaufgabe mit Akzeptanzkriterium dokumentieren.
Modul 4: Firmwareanalyse und technische Ausgangsbasis
Ein reproduzierbarer Analyseprozess schafft die technische Evidenz für Komponenten und Befunde.
- Schritt 1: Repräsentativen Firmwarestand mit eindeutigen Produktmetadaten auswählen.
- Schritt 2: Analyse konfigurieren, hochladen und Ergebnisqualität prüfen.
- Schritt 3: Unvollständige Extraktion, proprietäre Formate und Restunsicherheiten behandeln.
Modul 5: SBOM und Softwarelieferkette
Komponententransparenz wird als Grundlage für Risiko- und Schwachstellenmanagement aufgebaut.
- Schritt 1: Automatisch erkannte Komponenten, Versionen, Abhängigkeiten und Lizenzen prüfen.
- Schritt 2: Lieferanten-SBOM importieren, Abweichungen analysieren und Daten anreichern.
- Schritt 3: CycloneDX- oder SPDX-Ausgabe mit VEX-Informationen in einen Pflegeprozess überführen.
Modul 6: Schwachstellenmanagement und Triage
CVE- und Issue-Befunde werden priorisiert, bewertet und nachverfolgt.
- Schritt 1: Automated Impact Assessment und technische Evidenzen für Relevanzprüfung nutzen.
- Schritt 2: VEX-Status, Bewertung, Kommentar und Maßnahmenentscheidung dokumentieren.
- Schritt 3: Fristen, Verantwortlichkeiten und Freigaben für Behebung oder Risikoakzeptanz festlegen.
Modul 7: Monitoring und Produktlebenszyklus
Nach der Bereitstellung bleibt die Sicherheitslage über neue Erkenntnisse hinweg sichtbar.
- Schritt 1: Zu überwachende Firmwarestände und Supportzeiträume bestimmen.
- Schritt 2: Monitoring aktivieren und Änderungen zwischen Analysen bewerten.
- Schritt 3: Patch-, Update-, End-of-Support- und End-of-Life-Entscheidungen mit Befunden verknüpfen.
Modul 8: Melde- und Incident-Prozess
Interne Erkennung, Bewertung, Eskalation und externe Kommunikation werden als vorbereiteter Prozess gestaltet.
- Schritt 1: Meldewürdige Ereignisse und Entscheidungsrollen in einem Triage-Schema abbilden.
- Schritt 2: Zeitkritische Eskalations-, Freigabe- und Kommunikationswege definieren.
- Schritt 3: Technische Fakten, betroffene Produkte, Maßnahmen und Status in einem Incident-Dossier sammeln.
Modul 9: Compliance Wizard und Gap-Steuerung
CRA-Anforderungen werden dialoggeführt bewertet und mit technischen Evidenzen verbunden.
- Schritt 1: CRA-Richtlinie und Produktumfang im Wizard anlegen.
- Schritt 2: Automatische Vorschläge prüfen und organisatorische Antworten ergänzen.
- Schritt 3: Gaps priorisieren, Maßnahmen zuweisen und Statusänderungen nachvollziehbar pflegen.
Modul 10: Technische Dokumentation und Nachweispaket
Bewertungen, Analysen und Maßnahmen werden zu einer konsistenten Dokumentationsbasis zusammengeführt.
- Schritt 1: Erforderliche Nachweisarten und Dokumentverantwortliche in einer Matrix erfassen.
- Schritt 2: Berichte, SBOM, VEX, Audit Trail und Compliance Bundle zusammenstellen.
- Schritt 3: Vollständigkeit, Versionsbezug, Freigabe und Aufbewahrung über eine Checkliste absichern.
Praxiswerkstatt
- Arbeitsschritt 1: Ein Beispielprodukt abgrenzen und Verantwortlichkeiten, Schutzgüter sowie Risikoakzeptanzkriterien festlegen.
- Arbeitsschritt 2: Firmwareanalyse, SBOM-Prüfung und CVE-Triage zu einer technischen Evidenzkette verbinden.
- Arbeitsschritt 3: CRA-Anforderungen im Compliance Wizard bewerten und eine priorisierte Gap-Roadmap erstellen.
- Arbeitsschritt 4: Einen Schwachstellen- und Meldeprozess mit Eskalationswegen, Entscheidungsdossier und Rollen entwerfen.
- Arbeitsschritt 5: Ein freigabefähiges CRA-Nachweispaket mit Analysebericht, SBOM, VEX, Audit Trail und Compliance Bundle strukturieren.
Kompetenzziele
- CRA-Anforderungen in konkrete Product-Security-Arbeitsabläufe übersetzen
- Firmwareanalyse, SBOM, Triage und Monitoring zu einem Lebenszyklusprozess verbinden
- Gaps im Compliance Wizard nachvollziehbar bewerten und steuern
- Melde- und Incident-Prozesse organisatorisch und technisch vorbereiten
- Prüffähige technische Dokumentation und Nachweispakete zusammenstellen
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Product Compliance, Product Security, Product Owner, Entwicklung, PSIRT, Qualitätsmanagement, technische Dokumentation, Regulatory Affairs und interne Auditfunktionen |
| Voraussetzungen: | Grundkenntnisse zu Product Cybersecurity, Produktlebenszyklus und Schwachstellenmanagement; ONEKEY Plattformgrundlagen sind empfehlenswert |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Fachvortrag, Demonstrationen, angeleitete Schritt-für-Schritt-Übungen, Fallstudien und praktische Arbeiten am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Ausführliche Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen, wahlweise vegetarisch |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
