Studio-Angebot

Betroffene Kunden einer Schwachstelle finden Kunden und Länder in einer Suche.

Wird eine Schwachstelle in einem Ihrer Produkte aktiv ausgenutzt, lauten die ersten Fragen: Welche Geräte sind betroffen, wer hat sie, und in welchen Ländern? Die Frühwarnung nach dem CRA verlangt die Angabe der Mitgliedstaaten, in denen das Produkt bereitgestellt wurde. Wir bauen die Suche, die diese Fragen aus Ihren SBOMs und Ihren SAP-Lieferungen beantwortet, in einem Schritt.

Betroffene Kunden einer Schwachstelle finden

Die Verordnung, im Wortlaut

24 Stunden

Der Hersteller legt „unverzüglich, in jedem Fall aber innerhalb von 24 Stunden, nachdem der Hersteller davon Kenntnis erlangt hat, eine Frühwarnung über eine aktiv ausgenutzte Schwachstelle unter Angabe der Mitgliedstaaten, in deren Hoheitsgebiet das Produkt mit digitalen Elementen des Herstellers seiner Kenntnis nach bereitgestellt wurde“ vor.
Quelle: Verordnung (EU) 2024/2847, Artikel 14 Absatz 2 Buchstabe a.

Artikel 14 Absatz 1

„Ein Hersteller meldet jede aktiv ausgenutzte Schwachstelle, die in dem Produkt mit digitalen Elementen enthalten ist und von der er Kenntnis erlangt, gleichzeitig dem gemäß Absatz 7 als Koordinator benannten CSIRT und der ENISA. Der Hersteller meldet diese aktiv ausgenutzte Schwachstelle über die gemäß Artikel 16 eingerichtete einheitliche Meldeplattform.“
Quelle: Verordnung (EU) 2024/2847, Artikel 14 Absatz 1.

11. Sept. 2026

„Diese Verordnung gilt ab dem 11. Dezember 2027. Artikel 14 gilt jedoch ab dem 11. September 2026“. Artikel 14 enthält die Meldepflichten.
Quelle: Verordnung (EU) 2024/2847, Artikel 71 Absatz 2.

Wörtlich zitiert aus dem amtlichen deutschen Wortlaut der Verordnung (EU) 2024/2847 auf EUR-Lex. Eigene Schätzungen fügen wir nicht hinzu.

So sieht es aus

Beispiel-CVE-1 in tls-lib 3.0.x — betroffene Geräte (Beispiel)

Releases

3

Geräte

1'284

Kunden

57

Mitgliedstaaten

9

KundeEmpfängerlandGeräteFirmwareStatus
Kunde A (Beispiel)Deutschland4124.2.1Betroffen
Händler B (Beispiel)Niederlande3014.1.7Betroffen
Kunde C (Beispiel)Österreich964.2.0Betroffen
Kunde D (Beispiel)Deutschland184.3.0Aktualisiert

Entwurf der Oberfläche mit erfundenen Beispieldaten, zur Veranschaulichung. Kein Screenshot eines laufenden Systems.

So ist es angebunden

SAP S/4HANA

  • Materialien, Seriennummern, Equipments
  • Lieferungen, Kunden, Empfängerländer
  • Kern bleibt Standard, nichts wird darin geändert
nur freigegebene APIs

Die Anwendung, in Ihrer Umgebung

  • SAP BTP, Azure oder AWS, Ihre Region
  • SBOMs, Schwachstellendaten, Audit-Trail
  • Im Pilot nur lesend aus SAP
eingegrenzter Zugriff

Menschen und weitere Systeme

  • Produktsicherheit und Service
  • Ihre Build-Pipeline und SBOM-Dateien
  • Kunden, jeder nur mit eigenen Geräten

SAPs Clean-Core-Regel, zitiert: „Erweiterungen dürfen nur mit freigegebenen lokalen oder entfernten öffentlichen SAP-APIs, BAdIs oder Erweiterungspunkten von Geschäftsobjekten des ABAP RESTful Application Programming Model entwickelt werden.“ SAP PRESS, SAP S/4HANA Clean Core: Principles, Benefits, and Best Practices.

N° 01Was SAP bereits führt

Wir setzen auf SAP auf, nicht dagegen.

SAP S/4HANA hält fest, welche Seriennummern mit welcher Lieferung an welchen Kunden und in welches Empfängerland gingen. Diese Anwendung geht von einer Schwachstelle aus und arbeitet sich durch diese Daten zurück. Die Anwendung läuft neben SAP, liest und schreibt SAP nur über freigegebene APIs und lässt den Kern im Standard.

N° 02Wo es hilft

Vier Situationen, für die diese Anwendung gebaut ist.

01

Von der Schwachstelle zur Kundenliste

Suche nach Schwachstellen-ID, Komponente und Versionsbereich oder Release, mit betroffenen Geräten, Kunden und Ländern in einem Ergebnis.

02

Mitgliedstaaten für die Frühwarnung

Die Empfängerländer kommen aus den SAP-Lieferungen, bereit für die Frühwarnung.

03

Geräte, die über Händler verkauft wurden

Über Händler verkaufte Geräte erscheinen beim Händler, mit Endkunden, soweit Sie diese Daten haben.

04

Bereits aktualisierte Geräte

Geräte, deren erfasste Firmware die Korrektur bereits enthält, werden ausgeschlossen, mit Angabe des Grundes.

N° 03Was die Anwendung umfasst

Umfang, in klaren Worten.

01

Suche

Nach Schwachstellen-ID, Komponente und Versionsbereich oder Release.

02

Betroffene Geräte

Releases, Seriennummern, Lieferungen, Kunden und Empfängerländer in einem Ergebnis.

03

Ausschlüsse

Bereits aktualisierte oder nicht betroffene Geräte, jeweils mit Grund.

04

Exporte

Länderliste für die Meldung, Kundenliste für die Hinweise, Gesamtliste für Ihre Unterlagen.

N° 04Für jede Person im Entscheid

Eine Seite, sechs Leser.

01

Leitung Produktsicherheit

Der Umfang oben, drei Pakete mit festem Umfang und Preis, und ein nur lesender Pilot für eine Produktlinie, bevor Sie sich festlegen.

02

Compliance und Recht

Die Verordnung im amtlichen Wortlaut mit Quelle, namentliche Freigabe bei jedem Schritt und exportierbare Aufzeichnungen. Was gemeldet wird, entscheiden weiterhin Sie.

03

IT und Ihr SAP-Team

Nur freigegebene SAP-APIs, keine Änderung in SAP, ein technischer Benutzer mit minimalen Rechten, betrieben in Ihrer eigenen Umgebung und Region.

04

Service und Kundenteams

Kundenlisten und Hinweise aus denselben Daten, und jeder Kunde sieht nur seine eigenen Geräte.

05

Einkauf

Fester Umfang und Preis pro Paket, eine schriftliche Liste dessen, was nicht enthalten ist, und Ihr Lieferantenfragebogen auf Wunsch vollständig beantwortet.

06

Finanzen

Der angezeigte Preis ist unserer. SAP-Lizenzen, inklusive allfälligem SAP Digital Access für in SAP erzeugte Belege, und Hosting liegen bei Ihnen und sind als nicht enthalten aufgeführt.

N° 05Der Pilot, Woche für Woche

Acht bis zehn Wochen, nur lesend aus SAP.

01

Woche 1–2: Umfang und Zugang

Anforderungsworkshop, die Liste der zu lesenden SAP-APIs, ein technischer Benutzer von Ihrem SAP-Team und vereinbarte Beispiel-SBOMs und -Daten.

02

Woche 3–5: Bau

Die Anwendung wird in Ihrer Umgebung gegen Ihr SAP-Testsystem gebaut, mit einer lauffähigen Demo jede Woche.

03

Woche 6–7: Ihre Daten

Anbindung an die vereinbarten SAP-Daten und SBOM-Dateien, Test durch Ihre Nutzer, Befunde behoben.

04

Woche 8–10: live für eine Produktlinie

Go-live für bis zu 25 Nutzer, eine Übergabe und ein schriftliches Entscheidungspapier für das Paket Produktion.

N° 06Wo unsere Arbeit endet

Software, keine Rechtsberatung.

Wir bauen und betreiben die Software. Ob ein Produkt unter die Verordnung fällt, wie es eingestuft wird und was wann gemeldet wird, entscheiden Ihre Produktsicherheit und Ihr Rechtsteam. Wir führen keine Konformitätsbewertungen durch, handeln nicht als notifizierte Stelle und reichen keine Meldungen ein: Der Hersteller meldet über die einheitliche Meldeplattform.

N° 07KI-Assistenz

KI entwirft, eine benannte Person entscheidet.

Jedes KI-Ergebnis geht an eine benannte Person, die es bearbeitet und freigibt. Nichts wird von KI allein eingereicht oder an Kunden versandt, die Modelle laufen in Ihrer Umgebung, und Ihre Daten werden nicht zum Training gemeinsamer Modelle verwendet.

01

Fragen in Alltagssprache

Fragen Sie «Welche Kunden in Österreich betreiben 4.2.x?» und erhalten Sie die Antwort aus denselben Daten, mit der angezeigten Abfrage zur Kontrolle.

02

Zusammenfassung der Betroffenheit

Ein Entwurf zur Lage der betroffenen Geräte für die Fallakte, geprüft durch die Produktsicherheit vor der Verwendung.

N° 08Bevor Sie kaufen

Was Sie bekommen, und was nicht.

DesignKompanie ist ein unabhängiges Studio und ist weder mit SAP SE verbunden noch von SAP SE unterstützt oder deren Partner. SAP und SAP S/4HANA sind Marken der SAP SE.

01

Sie bekommen

Eine unabhängige Anwendung, die SAP nur über freigegebene SAP-APIs anbindet; einen nur lesenden Pilot, der in SAP nichts erzeugt und damit keine SAP-Lizenzkosten auslöst; exportierbare Aufzeichnungen für Ihre CRA-Dokumentation.

02

Sie bekommen nicht

Rechtsberatung, Konformitätsbewertung oder Arbeit einer notifizierten Stelle; die Einreichung von Meldungen auf der einheitlichen Meldeplattform, die bei Ihnen bleibt; SAP-Lizenzen oder SAP Digital Access für Belege, die ein bidirektionaler Aufbau in SAP erzeugt.

N° 09Investition

Pilot, Produktion oder Audit-ready.

Pilot

Ab EUR 32'000

Eine Produktlinie, lesend an SAP angebunden über freigegebene APIs, in 8–10 Wochen live.

  • Suche nach Schwachstelle, Komponente oder Release für eine Produktlinie
  • Betroffene Seriennummern, Kunden und Empfängerländer aus den SAP-Lieferungen
  • Nur lesende Verbindung zu SAP S/4HANA (OData-APIs und CDS-Views), keine Änderung am Kern
  • Audit-Trail auf jedem Datensatz, Rollen und Rechte, Single Sign-on mit Ihrem Identity Provider
  • Eine Produktlinie, bis zu 25 benannte Nutzer
  • Nicht enthalten: Zurückschreiben nach SAP, Nachweise für Ihre CRA-Dokumentation, Rechtsberatung, SAP-BTP-Lizenzen
Projekt starten
Empfohlen

Produktion

Ab EUR 52'000

Alle betroffenen Produktlinien, bidirektional mit SAP und Ihrer Build-Pipeline.

  • Alles aus dem Pilot
  • Alle betroffenen Produktlinien, Händler separat ausgewiesen
  • Exporte für den Meldebereich und für die Kundenhinweise
  • Bidirektionale Integration über SAP-APIs oder SAP Integration Suite, Clean-Core-konform
  • Prüfung von SAP Digital Access mit Ihrem SAP-Lizenzteam, bevor zurückgeschrieben wird
  • Bis zu 250 Nutzer über mehrere Standorte
  • 60 Tage Hypercare nach dem Go-live
  • Nicht enthalten: Nachweise für Ihre CRA-Dokumentation, Rechtsberatung, Konformitätsbewertung, SAP- oder BTP-Lizenzen (inklusive allfälligem SAP Digital Access für in SAP erzeugte Belege)
Projekt starten

Audit-ready

Ab EUR 74'000

Gebaut und dokumentiert, damit die Aufzeichnungen Ihre CRA-Dokumentation stützen.

  • Alles aus Produktion
  • Schriftliche Beschreibung, wie die Anwendung Ihre Behandlung von Schwachstellen unterstützt, für Ihre Dokumentation
  • Exporte mit Zeitstempel, Namen und Freigaben, aufbewahrt für den von Ihnen festgelegten Zeitraum
  • Sicherheitstests der Anwendung: Abhängigkeits- und Code-Scans, Unterstützung Ihres Penetrationstests
  • Eine SBOM der Anwendung selbst, in CycloneDX oder SPDX
  • Nicht enthalten: Rechtsberatung, Konformitätsbewertung oder Arbeit einer notifizierten Stelle, Einreichung auf der einheitlichen Meldeplattform (durch Sie), SAP-Lizenzen
Projekt starten

N° 10Fragen

Die Antworten, die wir am häufigsten geben.

Was, wenn wir die Firmware heute nicht pro Seriennummer erfassen?
Die Anwendung «SBOM mit Seriennummern verknüpft» baut diesen Datensatz auf. Ohne sie schätzt die Suche die betroffenen Geräte über Produktions- und Lieferdaten und kennzeichnet das Ergebnis als Schätzung.
Sind über Händler verkaufte Geräte erfasst?
Ja, beim Händler. Endkunden erscheinen, soweit Sie deren Daten haben.
Wie schnell ist eine Suche?
Die Suche läuft auf bereits verknüpften Daten. Sie wartet weder auf Exporte aus SAP noch auf Tabellen von Kollegen.
Sind Sie SAP-Partner?
Nein. Wir sind ein unabhängiges Studio. Wir bauen neben SAP über die freigegebenen APIs und arbeiten mit Ihrem SAP-Partner zusammen, der für SAP selbst verantwortlich bleibt. Brauchen Sie eine SAP-Zertifizierung der Integration, planen wir sie ins Projekt ein.

Bereit, diese Anwendung zu planen?

Nennen Sie uns Ihre Produkte, wo Seriennummern und Firmware-Versionen erfasst sind und wer die Produktsicherheit verantwortet. Sie erhalten innert zwei Arbeitstagen einen Plan mit festem Preis.

Projekt starten
Betroffene Kunden einer Schwachstelle finden, aus SAP