Studio-Angebot

Sicherheitshinweise an betroffene Kunden jeder Kunde zu seinen eigenen Geräten.

Der CRA verlangt, dass Hersteller die betroffenen Nutzer über eine aktiv ausgenutzte Schwachstelle informieren und Sicherheitsaktualisierungen zusammen mit Hinweisen verbreiten. Wir bauen die Anwendung, die aus einem Sicherheitshinweis einen Hinweis pro betroffenem Kunden macht, mit dessen eigenen Geräten und den nötigen Schritten, und nachverfolgt, wer ihn gelesen und wer aktualisiert hat.

Sicherheitshinweise an betroffene Kunden

Die Verordnung, im Wortlaut

Artikel 14 Absatz 8

Nach Kenntnis einer aktiv ausgenutzten Schwachstelle „informiert er die betroffenen Nutzer des Produkts mit digitalen Elementen und gegebenenfalls alle Nutzer über diese Schwachstelle oder diesen schwerwiegenden Sicherheitsvorfall und erforderlichenfalls über jegliche Risikominderungsmaßnahmen und Korrekturmaßnahmen, die die Nutzer ergreifen können … gegebenenfalls in einem strukturierten, maschinenlesbaren Format, das leicht automatisch zu verarbeiten ist.“
Quelle: Verordnung (EU) 2024/2847, Artikel 14 Absatz 8.

Anhang I, Teil II

Die Hersteller müssen „dafür sorgen, dass Sicherheitsaktualisierungen, die zur Bewältigung festgestellter Sicherheitsprobleme zur Verfügung stehen, unverzüglich und … kostenlos verbreitet werden, zusammen mit Hinweisen und einschlägigen Informationen, auch über zu treffende mögliche Maßnahmen.“
Quelle: Verordnung (EU) 2024/2847, Anhang I, Teil II, Nummer 8.

15 Mio. EUR oder 2,5 %

„Bei Nichteinhaltung der in Anhang I festgelegten grundlegenden Cybersicherheitsanforderungen oder Verstößen gegen die in den Artikeln 13 und 14 festgelegten Pflichten werden Geldbußen von bis zu 15 000 000 EUR oder — im Falle von Unternehmen — von bis zu 2,5 % des gesamten weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres verhängt, je nachdem, welcher Betrag höher ist.“
Quelle: Verordnung (EU) 2024/2847, Artikel 64 Absatz 2.

Wörtlich zitiert aus dem amtlichen deutschen Wortlaut der Verordnung (EU) 2024/2847 auf EUR-Lex. Eigene Schätzungen fügen wir nicht hinzu.

So sieht es aus

Sicherheitshinweis SA-2026-07 — Steuerung C200, Firmware 4.2.x (Beispiel)

Kunden

57

Hinweise versandt

49

Gelesen

31

Geräte aktualisiert

612 von 1'284

KundeKontaktGeräteKanalStatus
Kunde A (Beispiel)Sicherheitskontakt412Portal + CSAFGelesen
Händler B (Beispiel)Vertrieb301Portal + CSAFVersandt
Kunde C (Beispiel)Serviceleitung96E-MailVersandt
Kunde E (Beispiel)—22E-MailFehlender Kontakt

Entwurf der Oberfläche mit erfundenen Beispieldaten, zur Veranschaulichung. Kein Screenshot eines laufenden Systems.

So ist es angebunden

SAP S/4HANA

  • Materialien, Seriennummern, Equipments
  • Lieferungen, Kunden, Empfängerländer
  • Kern bleibt Standard, nichts wird darin geändert
nur freigegebene APIs

Die Anwendung, in Ihrer Umgebung

  • SAP BTP, Azure oder AWS, Ihre Region
  • SBOMs, Schwachstellendaten, Audit-Trail
  • Im Pilot nur lesend aus SAP
eingegrenzter Zugriff

Menschen und weitere Systeme

  • Produktsicherheit und Service
  • Ihre Build-Pipeline und SBOM-Dateien
  • Kunden, jeder nur mit eigenen Geräten

SAPs Clean-Core-Regel, zitiert: „Erweiterungen dürfen nur mit freigegebenen lokalen oder entfernten öffentlichen SAP-APIs, BAdIs oder Erweiterungspunkten von Geschäftsobjekten des ABAP RESTful Application Programming Model entwickelt werden.“ SAP PRESS, SAP S/4HANA Clean Core: Principles, Benefits, and Best Practices.

N° 01Was SAP bereits führt

Wir setzen auf SAP auf, nicht dagegen.

SAP S/4HANA hält Ihre Kunden, deren Kontakte und was sie gekauft haben. Diese Anwendung macht aus einem Sicherheitshinweis einen Hinweis pro Kunde, auf Basis dieser Daten und der Suche nach betroffenen Kunden. Die Anwendung läuft neben SAP, liest und schreibt SAP nur über freigegebene APIs und lässt den Kern im Standard.

N° 02Wo es hilft

Vier Situationen, für die diese Anwendung gebaut ist.

01

Die richtigen Kunden informieren

Jeder Hinweis geht an die Kunden mit betroffenen Geräten und nennt deren eigene Seriennummern.

02

Fehlende oder veraltete Kontakte

Kunden ohne Sicherheitskontakt in SAP werden markiert, bevor der Hinweis versandt wird.

03

Lesbar für Menschen und Maschinen

Jeder Sicherheitshinweis erscheint als Dokument für Menschen und, wenn Sie es wünschen, als CSAF-Datei zur automatischen Verarbeitung.

04

Wissen, wer gehandelt hat

Lese- und Aktualisierungsstatus pro Kunde, aus dem Portal und Ihren Aufzeichnungen zu Updates im Feld.

N° 03Was die Anwendung umfasst

Umfang, in klaren Worten.

01

Hinweis pro Kunde

Der Sicherheitshinweis plus die eigenen betroffenen Geräte des Kunden und die zu treffenden Massnahmen.

02

Kanäle

E-Mail, eine Seite in Ihrem Kundenportal und eine CSAF-Datei pro Sicherheitshinweis.

03

Nachverfolgung

Versandt, gelesen und aktualisierte Geräte, pro Kunde.

04

Vorlagen

Pro Produktlinie, einmal freigegeben durch Ihre Produktsicherheit und Ihr Rechtsteam.

N° 04Für jede Person im Entscheid

Eine Seite, sechs Leser.

01

Leitung Produktsicherheit

Der Umfang oben, drei Pakete mit festem Umfang und Preis, und ein nur lesender Pilot für eine Produktlinie, bevor Sie sich festlegen.

02

Compliance und Recht

Die Verordnung im amtlichen Wortlaut mit Quelle, namentliche Freigabe bei jedem Schritt und exportierbare Aufzeichnungen. Was gemeldet wird, entscheiden weiterhin Sie.

03

IT und Ihr SAP-Team

Nur freigegebene SAP-APIs, keine Änderung in SAP, ein technischer Benutzer mit minimalen Rechten, betrieben in Ihrer eigenen Umgebung und Region.

04

Service und Kundenteams

Kundenlisten und Hinweise aus denselben Daten, und jeder Kunde sieht nur seine eigenen Geräte.

05

Einkauf

Fester Umfang und Preis pro Paket, eine schriftliche Liste dessen, was nicht enthalten ist, und Ihr Lieferantenfragebogen auf Wunsch vollständig beantwortet.

06

Finanzen

Der angezeigte Preis ist unserer. SAP-Lizenzen, inklusive allfälligem SAP Digital Access für in SAP erzeugte Belege, und Hosting liegen bei Ihnen und sind als nicht enthalten aufgeführt.

N° 05Der Pilot, Woche für Woche

Acht bis zehn Wochen, nur lesend aus SAP.

01

Woche 1–2: Umfang und Zugang

Anforderungsworkshop, die Liste der zu lesenden SAP-APIs, ein technischer Benutzer von Ihrem SAP-Team und vereinbarte Beispiel-SBOMs und -Daten.

02

Woche 3–5: Bau

Die Anwendung wird in Ihrer Umgebung gegen Ihr SAP-Testsystem gebaut, mit einer lauffähigen Demo jede Woche.

03

Woche 6–7: Ihre Daten

Anbindung an die vereinbarten SAP-Daten und SBOM-Dateien, Test durch Ihre Nutzer, Befunde behoben.

04

Woche 8–10: live für eine Produktlinie

Go-live für bis zu 25 Nutzer, eine Übergabe und ein schriftliches Entscheidungspapier für das Paket Produktion.

N° 06Wo unsere Arbeit endet

Software, keine Rechtsberatung.

Wir bauen und betreiben die Software. Ob ein Produkt unter die Verordnung fällt, wie es eingestuft wird und was wann gemeldet wird, entscheiden Ihre Produktsicherheit und Ihr Rechtsteam. Wir führen keine Konformitätsbewertungen durch, handeln nicht als notifizierte Stelle und reichen keine Meldungen ein: Der Hersteller meldet über die einheitliche Meldeplattform.

N° 07KI-Assistenz

KI entwirft, eine benannte Person entscheidet.

Jedes KI-Ergebnis geht an eine benannte Person, die es bearbeitet und freigibt. Nichts wird von KI allein eingereicht oder an Kunden versandt, die Modelle laufen in Ihrer Umgebung, und Ihre Daten werden nicht zum Training gemeinsamer Modelle verwendet.

01

Entwürfe der Hinweise

Entwirft den Hinweis jedes Kunden aus dem Sicherheitshinweis, auch in weiteren Sprachen, zur Freigabe durch eine Person vor dem Versand.

02

Antworten auf Kundenfragen

Entwirft Antworten nur aus dem veröffentlichten Sicherheitshinweis, zur Prüfung und zum Versand durch Ihr Team.

N° 08Bevor Sie kaufen

Was Sie bekommen, und was nicht.

DesignKompanie ist ein unabhängiges Studio und ist weder mit SAP SE verbunden noch von SAP SE unterstützt oder deren Partner. SAP und SAP S/4HANA sind Marken der SAP SE.

01

Sie bekommen

Eine unabhängige Anwendung, die SAP nur über freigegebene SAP-APIs anbindet; einen nur lesenden Pilot, der in SAP nichts erzeugt und damit keine SAP-Lizenzkosten auslöst; exportierbare Aufzeichnungen für Ihre CRA-Dokumentation.

02

Sie bekommen nicht

Rechtsberatung, Konformitätsbewertung oder Arbeit einer notifizierten Stelle; die Einreichung von Meldungen auf der einheitlichen Meldeplattform, die bei Ihnen bleibt; SAP-Lizenzen oder SAP Digital Access für Belege, die ein bidirektionaler Aufbau in SAP erzeugt.

N° 09Investition

Pilot, Produktion oder Audit-ready.

Pilot

Ab EUR 26'000

Eine Produktlinie, lesend an SAP angebunden über freigegebene APIs, in 8–10 Wochen live.

  • Hinweise pro Kunde für eine Produktlinie, per E-Mail versandt
  • Prüfung fehlender Kontakte gegen die SAP-Kundendaten
  • Nur lesende Verbindung zu SAP S/4HANA (OData-APIs und CDS-Views), keine Änderung am Kern
  • Audit-Trail auf jedem Datensatz, Rollen und Rechte, Single Sign-on mit Ihrem Identity Provider
  • Eine Produktlinie, bis zu 25 benannte Nutzer
  • Nicht enthalten: Zurückschreiben nach SAP, Nachweise für Ihre CRA-Dokumentation, Rechtsberatung, SAP-BTP-Lizenzen
Projekt starten
Empfohlen

Produktion

Ab EUR 44'000

Alle betroffenen Produktlinien, bidirektional mit SAP und Ihrer Build-Pipeline.

  • Alles aus dem Pilot
  • Seite im Kundenportal und CSAF-Datei pro Sicherheitshinweis
  • Lese- und Aktualisierungsstatus pro Kunde
  • Bidirektionale Integration über SAP-APIs oder SAP Integration Suite, Clean-Core-konform
  • Prüfung von SAP Digital Access mit Ihrem SAP-Lizenzteam, bevor zurückgeschrieben wird
  • Bis zu 250 Nutzer über mehrere Standorte
  • 60 Tage Hypercare nach dem Go-live
  • Nicht enthalten: Nachweise für Ihre CRA-Dokumentation, Rechtsberatung, Konformitätsbewertung, SAP- oder BTP-Lizenzen (inklusive allfälligem SAP Digital Access für in SAP erzeugte Belege)
Projekt starten

Audit-ready

Ab EUR 62'000

Gebaut und dokumentiert, damit die Aufzeichnungen Ihre CRA-Dokumentation stützen.

  • Alles aus Produktion
  • Schriftliche Beschreibung, wie die Anwendung Ihre Behandlung von Schwachstellen unterstützt, für Ihre Dokumentation
  • Exporte mit Zeitstempel, Namen und Freigaben, aufbewahrt für den von Ihnen festgelegten Zeitraum
  • Sicherheitstests der Anwendung: Abhängigkeits- und Code-Scans, Unterstützung Ihres Penetrationstests
  • Eine SBOM der Anwendung selbst, in CycloneDX oder SPDX
  • Nicht enthalten: Rechtsberatung, Konformitätsbewertung oder Arbeit einer notifizierten Stelle, Einreichung auf der einheitlichen Meldeplattform (durch Sie), SAP-Lizenzen
Projekt starten

N° 10Fragen

Die Antworten, die wir am häufigsten geben.

Was ist CSAF?
Das Common Security Advisory Framework, ein OASIS-Standard für maschinenlesbare Sicherheitshinweise. Artikel 14 Absatz 8 verlangt die Information der Nutzer gegebenenfalls in einem strukturierten, maschinenlesbaren Format.
Sehen Kunden nur ihre eigenen Geräte?
Ja. Im Portal sieht jeder Kunde nur seine eigenen Geräte, durchgesetzt in der Datenschicht, jeder Zugriff protokolliert.
Wer gibt einen Hinweis frei?
Ihr Team. Vorlagen werden einmal pro Produktlinie freigegeben, und jeder Sicherheitshinweis wird freigegeben, bevor ein Kundenhinweis versandt wird.
Sind Sie SAP-Partner?
Nein. Wir sind ein unabhängiges Studio. Wir bauen neben SAP über die freigegebenen APIs und arbeiten mit Ihrem SAP-Partner zusammen, der für SAP selbst verantwortlich bleibt. Brauchen Sie eine SAP-Zertifizierung der Integration, planen wir sie ins Projekt ein.

Bereit, diese Anwendung zu planen?

Nennen Sie uns Ihre Produkte, wo Seriennummern und Firmware-Versionen erfasst sind und wer die Produktsicherheit verantwortet. Sie erhalten innert zwei Arbeitstagen einen Plan mit festem Preis.

Projekt starten
CRA-Sicherheitshinweise an betroffene Kunden