Studio-Angebot

SBOM-Verwaltung, verknüpft mit SAP-Seriennummern was in jedem ausgelieferten Gerät läuft.

Eine SBOM sagt Ihnen, was in Firmware 4.2.1 steckt. Sie sagt nicht, welche Ihrer Geräte heute 4.2.1 betreiben. Wir bauen die Verknüpfung: die SBOM jedes Release, verbunden mit den Seriennummern in SAP und mit jedem Update im Feld. So lässt sich jedes Gerät, jede Produktlinie und jeder Kunde gegen eine neue Schwachstelle prüfen.

SBOM-Verwaltung, verknüpft mit SAP-Seriennummern

Die Verordnung, im Wortlaut

Anhang I, Teil II

Die Hersteller müssen „Schwachstellen und Komponenten der Produkte mit digitalen Elementen ermitteln und dokumentieren, u. a. durch Erstellung einer Software-Stückliste in einem gängigen maschinenlesbaren Format, aus der zumindest die obersten Abhängigkeiten der Produkte hervorgehen“.
Quelle: Verordnung (EU) 2024/2847, Anhang I, Teil II, Nummer 1.

5 Jahre

„… beträgt der Unterstützungszeitraum mindestens fünf Jahre. Wird davon ausgegangen, dass das Produkt mit digitalen Elementen weniger als fünf Jahre im Betrieb ist, muss der Unterstützungszeitraum der voraussichtlichen Nutzungsdauer entsprechen.“
Quelle: Verordnung (EU) 2024/2847, Artikel 13 Absatz 8.

Anhang I, Teil II

Die Hersteller müssen „im Hinblick auf die Risiken im Zusammenhang mit den Produkten mit digitalen Elementen unverzüglich Schwachstellen behandeln und beheben, unter anderem durch Bereitstellung von Sicherheitsaktualisierungen“.
Quelle: Verordnung (EU) 2024/2847, Anhang I, Teil II, Nummer 2.

Wörtlich zitiert aus dem amtlichen deutschen Wortlaut der Verordnung (EU) 2024/2847 auf EUR-Lex. Eigene Schätzungen fügen wir nicht hinzu.

So sieht es aus

Gerät SN 40017823 — Steuerung C200 (Beispiel)

Firmware

4.2.1

Komponenten

312

Offene Befunde

2

Support bis

März 2031

KomponenteVersionHerkunftBefundStatus
tls-lib3.0.13DrittanbieterBeispiel-CVE-1Betroffen
web-ui2.8.0EigenentwicklungBeispiel-CVE-2Prüfung
rtos-kernel10.4.6Drittanbieter—OK
json-parser1.2.9Drittanbieter—OK
modem-fw7.1ZuliefererSBOM fehltFehlt

Entwurf der Oberfläche mit erfundenen Beispieldaten, zur Veranschaulichung. Kein Screenshot eines laufenden Systems.

So ist es angebunden

SAP S/4HANA

  • Materialien, Seriennummern, Equipments
  • Lieferungen, Kunden, Empfängerländer
  • Kern bleibt Standard, nichts wird darin geändert
nur freigegebene APIs

Die Anwendung, in Ihrer Umgebung

  • SAP BTP, Azure oder AWS, Ihre Region
  • SBOMs, Schwachstellendaten, Audit-Trail
  • Im Pilot nur lesend aus SAP
eingegrenzter Zugriff

Menschen und weitere Systeme

  • Produktsicherheit und Service
  • Ihre Build-Pipeline und SBOM-Dateien
  • Kunden, jeder nur mit eigenen Geräten

SAPs Clean-Core-Regel, zitiert: „Erweiterungen dürfen nur mit freigegebenen lokalen oder entfernten öffentlichen SAP-APIs, BAdIs oder Erweiterungspunkten von Geschäftsobjekten des ABAP RESTful Application Programming Model entwickelt werden.“ SAP PRESS, SAP S/4HANA Clean Core: Principles, Benefits, and Best Practices.

N° 01Was SAP bereits führt

Wir setzen auf SAP auf, nicht dagegen.

SAP S/4HANA verwaltet Ihre Materialien, Stücklisten und Seriennummern und kann für jedes serialisierte Gerät einen Equipment-Stammsatz führen. Diese Anwendung ergänzt die Software-Seite: die SBOM jedes Release, verknüpft mit diesen Seriennummern. Die Anwendung läuft neben SAP, liest und schreibt SAP nur über freigegebene APIs und lässt den Kern im Standard.

N° 02Wo es hilft

Vier Situationen, für die diese Anwendung gebaut ist.

01

SBOMs, die beim Release aufhören

Die SBOM beschreibt ein Firmware-Release, nicht die Geräte, auf denen es läuft. Die Verknüpfung mit den SAP-Seriennummern schliesst diese Lücke.

02

Updates im Feld ohne Bezug zum Gerät

Updates im Feld werden pro Seriennummer erfasst. Der Datensatz zeigt, was das Gerät heute betreibt, nicht nur, womit es ausgeliefert wurde.

03

Unterstützungszeiträume in einer Tabelle

Das Ende des Unterstützungszeitraums jedes Produkts liegt beim Produkt und erscheint auf jedem Gerät und in jedem Bericht.

04

Zugekaufte Komponenten ohne SBOM

Zugekaufte Module werden nach Zulieferer und Version geführt und markiert, bis die SBOM des Zulieferers vorliegt.

N° 03Was die Anwendung umfasst

Umfang, in klaren Worten.

01

SBOM-Import

CycloneDX- und SPDX-Dateien pro Release, aus Ihrer Build-Pipeline oder von Ihrem Team hochgeladen.

02

Release-zu-Gerät-Verknüpfung

Jede Seriennummer verknüpft mit dem ausgelieferten Release und jedem seither eingespielten Update.

03

Abgleich mit Schwachstellen

Komponenten werden mit öffentlichen Schwachstellendaten abgeglichen, darunter CVE-Einträge und der CISA-Katalog bekannter ausgenutzter Schwachstellen.

04

Unterstützungszeiträume

Supportende pro Produkt, angezeigt auf jedem Gerät und in Exporten.

N° 04Für jede Person im Entscheid

Eine Seite, sechs Leser.

01

Leitung Produktsicherheit

Der Umfang oben, drei Pakete mit festem Umfang und Preis, und ein nur lesender Pilot für eine Produktlinie, bevor Sie sich festlegen.

02

Compliance und Recht

Die Verordnung im amtlichen Wortlaut mit Quelle, namentliche Freigabe bei jedem Schritt und exportierbare Aufzeichnungen. Was gemeldet wird, entscheiden weiterhin Sie.

03

IT und Ihr SAP-Team

Nur freigegebene SAP-APIs, keine Änderung in SAP, ein technischer Benutzer mit minimalen Rechten, betrieben in Ihrer eigenen Umgebung und Region.

04

Service und Kundenteams

Kundenlisten und Hinweise aus denselben Daten, und jeder Kunde sieht nur seine eigenen Geräte.

05

Einkauf

Fester Umfang und Preis pro Paket, eine schriftliche Liste dessen, was nicht enthalten ist, und Ihr Lieferantenfragebogen auf Wunsch vollständig beantwortet.

06

Finanzen

Der angezeigte Preis ist unserer. SAP-Lizenzen, inklusive allfälligem SAP Digital Access für in SAP erzeugte Belege, und Hosting liegen bei Ihnen und sind als nicht enthalten aufgeführt.

N° 05Der Pilot, Woche für Woche

Acht bis zehn Wochen, nur lesend aus SAP.

01

Woche 1–2: Umfang und Zugang

Anforderungsworkshop, die Liste der zu lesenden SAP-APIs, ein technischer Benutzer von Ihrem SAP-Team und vereinbarte Beispiel-SBOMs und -Daten.

02

Woche 3–5: Bau

Die Anwendung wird in Ihrer Umgebung gegen Ihr SAP-Testsystem gebaut, mit einer lauffähigen Demo jede Woche.

03

Woche 6–7: Ihre Daten

Anbindung an die vereinbarten SAP-Daten und SBOM-Dateien, Test durch Ihre Nutzer, Befunde behoben.

04

Woche 8–10: live für eine Produktlinie

Go-live für bis zu 25 Nutzer, eine Übergabe und ein schriftliches Entscheidungspapier für das Paket Produktion.

N° 06Wo unsere Arbeit endet

Software, keine Rechtsberatung.

Wir bauen und betreiben die Software. Ob ein Produkt unter die Verordnung fällt, wie es eingestuft wird und was wann gemeldet wird, entscheiden Ihre Produktsicherheit und Ihr Rechtsteam. Wir führen keine Konformitätsbewertungen durch, handeln nicht als notifizierte Stelle und reichen keine Meldungen ein: Der Hersteller meldet über die einheitliche Meldeplattform.

N° 07KI-Assistenz

KI entwirft, eine benannte Person entscheidet.

Jedes KI-Ergebnis geht an eine benannte Person, die es bearbeitet und freigibt. Nichts wird von KI allein eingereicht oder an Kunden versandt, die Modelle laufen in Ihrer Umgebung, und Ihre Daten werden nicht zum Training gemeinsamer Modelle verwendet.

01

Abgleich von Komponentennamen

Schlägt Zuordnungen vor, wo der Name einer Komponente in Ihrer SBOM von dem in öffentlichen Schwachstellendaten abweicht. Eine Person bestätigt jede Zuordnung.

02

Release Notes der Zulieferer

Liest Release Notes von Zulieferern und markiert mögliche Sicherheitskorrekturen zur Prüfung durch Ihr Team.

N° 08Bevor Sie kaufen

Was Sie bekommen, und was nicht.

DesignKompanie ist ein unabhängiges Studio und ist weder mit SAP SE verbunden noch von SAP SE unterstützt oder deren Partner. SAP und SAP S/4HANA sind Marken der SAP SE.

01

Sie bekommen

Eine unabhängige Anwendung, die SAP nur über freigegebene SAP-APIs anbindet; einen nur lesenden Pilot, der in SAP nichts erzeugt und damit keine SAP-Lizenzkosten auslöst; exportierbare Aufzeichnungen für Ihre CRA-Dokumentation.

02

Sie bekommen nicht

Rechtsberatung, Konformitätsbewertung oder Arbeit einer notifizierten Stelle; die Einreichung von Meldungen auf der einheitlichen Meldeplattform, die bei Ihnen bleibt; SAP-Lizenzen oder SAP Digital Access für Belege, die ein bidirektionaler Aufbau in SAP erzeugt.

N° 09Investition

Pilot, Produktion oder Audit-ready.

Pilot

Ab EUR 34'000

Eine Produktlinie, lesend an SAP angebunden über freigegebene APIs, in 8–10 Wochen live.

  • SBOM-Import für eine Produktlinie
  • Verknüpfung der SAP-Seriennummern mit dem ausgelieferten Release
  • Nur lesende Verbindung zu SAP S/4HANA (OData-APIs und CDS-Views), keine Änderung am Kern
  • Audit-Trail auf jedem Datensatz, Rollen und Rechte, Single Sign-on mit Ihrem Identity Provider
  • Eine Produktlinie, bis zu 25 benannte Nutzer
  • Nicht enthalten: Zurückschreiben nach SAP, Nachweise für Ihre CRA-Dokumentation, Rechtsberatung, SAP-BTP-Lizenzen
Projekt starten
Empfohlen

Produktion

Ab EUR 56'000

Alle betroffenen Produktlinien, bidirektional mit SAP und Ihrer Build-Pipeline.

  • Alles aus dem Pilot
  • Updates im Feld pro Seriennummer erfasst
  • Abgleich mit Schwachstellen und Unterstützungszeiträume über alle Produktlinien
  • Bidirektionale Integration über SAP-APIs oder SAP Integration Suite, Clean-Core-konform
  • Prüfung von SAP Digital Access mit Ihrem SAP-Lizenzteam, bevor zurückgeschrieben wird
  • Bis zu 250 Nutzer über mehrere Standorte
  • 60 Tage Hypercare nach dem Go-live
  • Nicht enthalten: Nachweise für Ihre CRA-Dokumentation, Rechtsberatung, Konformitätsbewertung, SAP- oder BTP-Lizenzen (inklusive allfälligem SAP Digital Access für in SAP erzeugte Belege)
Projekt starten

Audit-ready

Ab EUR 78'000

Gebaut und dokumentiert, damit die Aufzeichnungen Ihre CRA-Dokumentation stützen.

  • Alles aus Produktion
  • Schriftliche Beschreibung, wie die Anwendung Ihre Behandlung von Schwachstellen unterstützt, für Ihre Dokumentation
  • Exporte mit Zeitstempel, Namen und Freigaben, aufbewahrt für den von Ihnen festgelegten Zeitraum
  • Sicherheitstests der Anwendung: Abhängigkeits- und Code-Scans, Unterstützung Ihres Penetrationstests
  • Eine SBOM der Anwendung selbst, in CycloneDX oder SPDX
  • Nicht enthalten: Rechtsberatung, Konformitätsbewertung oder Arbeit einer notifizierten Stelle, Einreichung auf der einheitlichen Meldeplattform (durch Sie), SAP-Lizenzen
Projekt starten

N° 10Fragen

Die Antworten, die wir am häufigsten geben.

Brauchen wir ein neues SBOM-Werkzeug?
Nein. Erzeugt Ihre Build-Pipeline bereits SBOMs in CycloneDX oder SPDX, importieren wir diese. Wenn nicht, offerieren wir die Einrichtung separat.
Was verlangt der CRA zu SBOMs?
Anhang I, Teil II, Nummer 1 verlangt eine Software-Stückliste in einem gängigen maschinenlesbaren Format, aus der zumindest die obersten Abhängigkeiten hervorgehen. Der genaue Wortlaut steht mit Quelle auf dieser Seite. Ob Ihre Produkte darunter fallen, entscheidet Ihr Rechtsteam.
Wo wird die Verknüpfung gespeichert?
In der Anwendung, in Ihrer Umgebung. Die Seriennummern werden aus SAP gelesen. Soll das Release auch im SAP-Equipment-Stammsatz stehen, ist das ein Zurückschreiben im Paket Produktion.
Sind Sie SAP-Partner?
Nein. Wir sind ein unabhängiges Studio. Wir bauen neben SAP über die freigegebenen APIs und arbeiten mit Ihrem SAP-Partner zusammen, der für SAP selbst verantwortlich bleibt. Brauchen Sie eine SAP-Zertifizierung der Integration, planen wir sie ins Projekt ein.

Bereit, diese Anwendung zu planen?

Nennen Sie uns Ihre Produkte, wo Seriennummern und Firmware-Versionen erfasst sind und wer die Produktsicherheit verantwortet. Sie erhalten innert zwei Arbeitstagen einen Plan mit festem Preis.

Projekt starten
SBOM-Verwaltung verknüpft mit SAP-Seriennummern