Security-by-Design
- Sicherheitsanforderungen fliessen früh in Architekturentscheidungen ein
- Risiken werden systematisch identifiziert
- Bedrohungen werden bewusst adressiert
Der Cyber Resilience Act (CRA) verpflichtet Hersteller von Software- und Hardwareprodukten dazu, Sicherheit über den gesamten Produktlebenszyklus hinweg sicherzustellen.
Ich ordne den CRA aus Sicht der Application Security ein und zeigte, was «Security-by-Design» konkret bedeutet.
Der CRA ist die erste EU-Regulierung, die:
Damit wird Application Security kein Qualitätsmerkmal mehr, sondern eine gesetzliche Anforderung.
Direkt betroffen sind:
Indirekt betroffen sind:
In der Praxis bedeutet das: Wer Softwareprodukte verkauft oder bereitstellt, sollte sich mit dem CRA befassen. Unabhängig vom Unternehmenssitz.
Der CRA fordert unter anderem:
Diese Anforderungen lassen sich nicht nachträglich «aufkleben», sondern müssen Teil des Entwicklungsprozesses sein.
Der CRA macht zwei Prinzipien verbindlich. Beides ist klassische Application Security, aber jetzt mit regulatorischem Rahmen:
Ein zentrales Element des CRA ist der Umgang mit Schwachstellen:
Für Softwareentwicklung bedeutet das:
Open Source spielt im CRA eine besondere Rolle.
Wichtig ist die Differenzierung:
Hersteller müssen:
Supply-Chain Security wird damit auch im CRA-Kontext zentral.
Ich unterstütze Softwarehersteller dabei, CRA-Anforderungen praxisnah umzusetzen.
Je nach Ausgangslage sind folgende Einstiege sinnvoll:
Diese Leistungen lassen sich einzeln nutzen oder sinnvoll kombinieren.
Erstgespräch buchenJa.
Auch SaaS-Anbieter gelten als Hersteller, wenn sie Softwareprodukte bereitstellen oder betreiben, die in der EU genutzt werden.
Open Source an sich ist nicht verboten.
Wer Open Source in kommerziellen Produkten nutzt, trägt jedoch Verantwortung für Sicherheit und Schwachstellenmanagement.
Nein.
Secure Coding ist wichtig, ersetzt aber kein systematisches Security-by-Design über Architektur, Prozesse und Produktlebenszyklus hinweg.
Gemeinsam fordern sie eine strukturelle Verankerung von Application Security.