Blog-Kategorie

Fachbeiträge zu Security & Compliance

Alle Beiträge der devs group zu Security & Compliance, neueste zuerst.

Security und Compliance heissen bei der devs group nicht Checklisten, sondern Architektur: Ein Incident-Log, das eine Meldefrist belegt, ein Audit-Trail, der eine Auskunftsanfrage übersteht, eine SBOM-Pipeline, die rückwirkend Auskunft gibt. Die Beiträge dieser Kategorie zeigen, wie regulatorische Pflichten zu technischen Bauteilen werden, die man testen und betreiben kann.

  1. Security & Compliance

    CRA-Meldepflicht ab 11.9.2026 technisch umsetzen

    24 Stunden bis zur Erstmeldung. Was Sie an SBOM, Monitoring und Meldekette gebaut haben müssen, bevor der Cyber Resilience Act greift.

    Ralph Segi13 Min. Lesezeit

Worum es in dieser Kategorie geht

Der Einstieg ist die CRA-Meldepflicht, die ab dem 11. September 2026 gilt: 24 Stunden bis zur Erstmeldung, und was an SBOM, Monitoring und Meldekette gebaut sein muss, bevor der Cyber Resilience Act greift, inklusive der Abgrenzung zur Schweizer ISG-Meldepflicht. Der Beitrag rechnet nicht mit Angst, sondern mit UTC-Zeitstempeln.

Das Thema hängt eng mit der Kategorie Künstliche Intelligenz zusammen, wo die revDSG-Seite derselben Disziplin steht: Protokollierung, Aufbewahrung, Nachweisführung. Und es hängt an der Infrastruktur: Supply-Chain-Sicherheit beginnt in der CI/CD-Pipeline, die wir auf der Seite Kubernetes und Cloud-Infrastruktur beschreiben.

Wenn die eigene Meldekette noch aus einer Slack-Historie besteht: Wir bauen die technische Seite der Compliance, vom Log-Format bis zur Pipeline, und sagen vorher ehrlich, welcher Teil davon Pflicht ist und welcher Kür.

Alle Fristen und Pflichten in diesen Beiträgen sind an den Rechtstexten selbst geprüft, mit Artikelangabe und Prüfdatum, und jede technische Empfehlung kommt mit lauffähigem Beispiel: Log-Formate zum Kopieren, Pipeline-Schritte zum Nachbauen. Compliance-Content ohne Code ist in dieser Kategorie nicht vorgesehen.

Die Kategorie wächst entlang der Fristen: Nach dem CRA folgen die Themen, deren Stichtage als nächstes anstehen, jeweils so früh, dass zum Bauen noch Zeit bleibt. Das sichtbare Datum unter jedem Titel zeigt, auf welchem Stand ein Beitrag ist.

Wenn der 11. September 2026 im eigenen Kalender bereits rot markiert ist: Der CRA-Beitrag enthält die vollständige technische Meldekette zum Nachbauen, vom NDJSON-Log bis zur Anbindung der Meldeplattformen. Und wenn Nachbauen keine Option ist, bauen wir sie mit Ihnen, inklusive der Frage, ob Ihre Produkte überhaupt in den Anwendungsbereich fallen.

Ein Muster zieht sich durch alle Beiträge: Die Frist ist nie das eigentliche Problem. Wer erst am Stichtag beginnt, hat verloren, aber wer die Meldekette einmal sauber gebaut hat, erfüllt die 24-Stunden-Pflicht nebenbei, weil der Zeitpunkt der Kenntnisnahme maschinell festgehalten wird und die Eskalation dem Log folgt statt der Erinnerung einzelner Personen. Compliance wird dann vom Projekt zur Eigenschaft des Systems, und genau dahin wollen wir mit jedem dieser Texte.

Der Aufwand dafür ist überschaubarer, als die Verordnungstexte vermuten lassen: Die Meldekette aus dem CRA-Beitrag ist an einem Tag nachgebaut, wenn Logging und Incident-Prozess bereits stehen.

Beginnen Sie mit dem Log-Format, der Rest folgt daraus fast von selbst.

Gespräch statt Newsletter

Lassen Sie uns über Ihr System sprechen

Wenn Sie sich in einem dieser Artikel wiedererkennen, ist ein Gespräch der kürzeste Weg zu einer Antwort.

Jetzt sprechen