Studio-Angebot
Sicherheitshinweise an betroffene Kunden jeder Kunde zu seinen eigenen Geräten.
Der CRA verlangt, dass Hersteller die betroffenen Nutzer über eine aktiv ausgenutzte Schwachstelle informieren und Sicherheitsaktualisierungen zusammen mit Hinweisen verbreiten. Wir bauen die Anwendung, die aus einem Sicherheitshinweis einen Hinweis pro betroffenem Kunden macht, mit dessen eigenen Geräten und den nötigen Schritten, und nachverfolgt, wer ihn gelesen und wer aktualisiert hat.

Die Verordnung, im Wortlaut
Artikel 14 Absatz 8
Nach Kenntnis einer aktiv ausgenutzten Schwachstelle „informiert er die betroffenen Nutzer des Produkts mit digitalen Elementen und gegebenenfalls alle Nutzer über diese Schwachstelle oder diesen schwerwiegenden Sicherheitsvorfall und erforderlichenfalls über jegliche Risikominderungsmaßnahmen und Korrekturmaßnahmen, die die Nutzer ergreifen können … gegebenenfalls in einem strukturierten, maschinenlesbaren Format, das leicht automatisch zu verarbeiten ist.“
Anhang I, Teil II
Die Hersteller müssen „dafür sorgen, dass Sicherheitsaktualisierungen, die zur Bewältigung festgestellter Sicherheitsprobleme zur Verfügung stehen, unverzüglich und … kostenlos verbreitet werden, zusammen mit Hinweisen und einschlägigen Informationen, auch über zu treffende mögliche Maßnahmen.“
15 Mio. EUR oder 2,5 %
„Bei Nichteinhaltung der in Anhang I festgelegten grundlegenden Cybersicherheitsanforderungen oder Verstößen gegen die in den Artikeln 13 und 14 festgelegten Pflichten werden Geldbußen von bis zu 15 000 000 EUR oder — im Falle von Unternehmen — von bis zu 2,5 % des gesamten weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres verhängt, je nachdem, welcher Betrag höher ist.“
Wörtlich zitiert aus dem amtlichen deutschen Wortlaut der Verordnung (EU) 2024/2847 auf EUR-Lex. Eigene Schätzungen fügen wir nicht hinzu.
So sieht es aus
Kunden
57
Hinweise versandt
49
Gelesen
31
Geräte aktualisiert
612 von 1'284
| Kunde | Kontakt | Geräte | Kanal | Status |
|---|---|---|---|---|
| Kunde A (Beispiel) | Sicherheitskontakt | 412 | Portal + CSAF | Gelesen |
| Händler B (Beispiel) | Vertrieb | 301 | Portal + CSAF | Versandt |
| Kunde C (Beispiel) | Serviceleitung | 96 | Versandt | |
| Kunde E (Beispiel) | — | 22 | Fehlender Kontakt |
Entwurf der Oberfläche mit erfundenen Beispieldaten, zur Veranschaulichung. Kein Screenshot eines laufenden Systems.
So ist es angebunden
SAP S/4HANA
- Materialien, Seriennummern, Equipments
- Lieferungen, Kunden, Empfängerländer
- Kern bleibt Standard, nichts wird darin geändert
Die Anwendung, in Ihrer Umgebung
- SAP BTP, Azure oder AWS, Ihre Region
- SBOMs, Schwachstellendaten, Audit-Trail
- Im Pilot nur lesend aus SAP
Menschen und weitere Systeme
- Produktsicherheit und Service
- Ihre Build-Pipeline und SBOM-Dateien
- Kunden, jeder nur mit eigenen Geräten
SAPs Clean-Core-Regel, zitiert: „Erweiterungen dürfen nur mit freigegebenen lokalen oder entfernten öffentlichen SAP-APIs, BAdIs oder Erweiterungspunkten von Geschäftsobjekten des ABAP RESTful Application Programming Model entwickelt werden.“ SAP PRESS, SAP S/4HANA Clean Core: Principles, Benefits, and Best Practices.
N° 01Was SAP bereits führt
Wir setzen auf SAP auf, nicht dagegen.
SAP S/4HANA hält Ihre Kunden, deren Kontakte und was sie gekauft haben. Diese Anwendung macht aus einem Sicherheitshinweis einen Hinweis pro Kunde, auf Basis dieser Daten und der Suche nach betroffenen Kunden. Die Anwendung läuft neben SAP, liest und schreibt SAP nur über freigegebene APIs und lässt den Kern im Standard.
N° 02Wo es hilft
Vier Situationen, für die diese Anwendung gebaut ist.
01
Die richtigen Kunden informieren
Jeder Hinweis geht an die Kunden mit betroffenen Geräten und nennt deren eigene Seriennummern.
02
Fehlende oder veraltete Kontakte
Kunden ohne Sicherheitskontakt in SAP werden markiert, bevor der Hinweis versandt wird.
03
Lesbar für Menschen und Maschinen
Jeder Sicherheitshinweis erscheint als Dokument für Menschen und, wenn Sie es wünschen, als CSAF-Datei zur automatischen Verarbeitung.
04
Wissen, wer gehandelt hat
Lese- und Aktualisierungsstatus pro Kunde, aus dem Portal und Ihren Aufzeichnungen zu Updates im Feld.
N° 03Was die Anwendung umfasst
Umfang, in klaren Worten.
01
Hinweis pro Kunde
Der Sicherheitshinweis plus die eigenen betroffenen Geräte des Kunden und die zu treffenden Massnahmen.
02
Kanäle
E-Mail, eine Seite in Ihrem Kundenportal und eine CSAF-Datei pro Sicherheitshinweis.
03
Nachverfolgung
Versandt, gelesen und aktualisierte Geräte, pro Kunde.
04
Vorlagen
Pro Produktlinie, einmal freigegeben durch Ihre Produktsicherheit und Ihr Rechtsteam.
N° 04Für jede Person im Entscheid
Eine Seite, sechs Leser.
01
Leitung Produktsicherheit
Der Umfang oben, drei Pakete mit festem Umfang und Preis, und ein nur lesender Pilot für eine Produktlinie, bevor Sie sich festlegen.
02
Compliance und Recht
Die Verordnung im amtlichen Wortlaut mit Quelle, namentliche Freigabe bei jedem Schritt und exportierbare Aufzeichnungen. Was gemeldet wird, entscheiden weiterhin Sie.
03
IT und Ihr SAP-Team
Nur freigegebene SAP-APIs, keine Änderung in SAP, ein technischer Benutzer mit minimalen Rechten, betrieben in Ihrer eigenen Umgebung und Region.
04
Service und Kundenteams
Kundenlisten und Hinweise aus denselben Daten, und jeder Kunde sieht nur seine eigenen Geräte.
05
Einkauf
Fester Umfang und Preis pro Paket, eine schriftliche Liste dessen, was nicht enthalten ist, und Ihr Lieferantenfragebogen auf Wunsch vollständig beantwortet.
06
Finanzen
Der angezeigte Preis ist unserer. SAP-Lizenzen, inklusive allfälligem SAP Digital Access für in SAP erzeugte Belege, und Hosting liegen bei Ihnen und sind als nicht enthalten aufgeführt.
N° 05Der Pilot, Woche für Woche
Acht bis zehn Wochen, nur lesend aus SAP.
01
Woche 1–2: Umfang und Zugang
Anforderungsworkshop, die Liste der zu lesenden SAP-APIs, ein technischer Benutzer von Ihrem SAP-Team und vereinbarte Beispiel-SBOMs und -Daten.
02
Woche 3–5: Bau
Die Anwendung wird in Ihrer Umgebung gegen Ihr SAP-Testsystem gebaut, mit einer lauffähigen Demo jede Woche.
03
Woche 6–7: Ihre Daten
Anbindung an die vereinbarten SAP-Daten und SBOM-Dateien, Test durch Ihre Nutzer, Befunde behoben.
04
Woche 8–10: live für eine Produktlinie
Go-live für bis zu 25 Nutzer, eine Übergabe und ein schriftliches Entscheidungspapier für das Paket Produktion.
N° 06Wo unsere Arbeit endet
Software, keine Rechtsberatung.
Wir bauen und betreiben die Software. Ob ein Produkt unter die Verordnung fällt, wie es eingestuft wird und was wann gemeldet wird, entscheiden Ihre Produktsicherheit und Ihr Rechtsteam. Wir führen keine Konformitätsbewertungen durch, handeln nicht als notifizierte Stelle und reichen keine Meldungen ein: Der Hersteller meldet über die einheitliche Meldeplattform.
N° 07KI-Assistenz
KI entwirft, eine benannte Person entscheidet.
Jedes KI-Ergebnis geht an eine benannte Person, die es bearbeitet und freigibt. Nichts wird von KI allein eingereicht oder an Kunden versandt, die Modelle laufen in Ihrer Umgebung, und Ihre Daten werden nicht zum Training gemeinsamer Modelle verwendet.
01
Entwürfe der Hinweise
Entwirft den Hinweis jedes Kunden aus dem Sicherheitshinweis, auch in weiteren Sprachen, zur Freigabe durch eine Person vor dem Versand.
02
Antworten auf Kundenfragen
Entwirft Antworten nur aus dem veröffentlichten Sicherheitshinweis, zur Prüfung und zum Versand durch Ihr Team.
N° 08Bevor Sie kaufen
Was Sie bekommen, und was nicht.
DesignKompanie ist ein unabhängiges Studio und ist weder mit SAP SE verbunden noch von SAP SE unterstützt oder deren Partner. SAP und SAP S/4HANA sind Marken der SAP SE.
01
Sie bekommen
Eine unabhängige Anwendung, die SAP nur über freigegebene SAP-APIs anbindet; einen nur lesenden Pilot, der in SAP nichts erzeugt und damit keine SAP-Lizenzkosten auslöst; exportierbare Aufzeichnungen für Ihre CRA-Dokumentation.
02
Sie bekommen nicht
Rechtsberatung, Konformitätsbewertung oder Arbeit einer notifizierten Stelle; die Einreichung von Meldungen auf der einheitlichen Meldeplattform, die bei Ihnen bleibt; SAP-Lizenzen oder SAP Digital Access für Belege, die ein bidirektionaler Aufbau in SAP erzeugt.
N° 09Investition
Pilot, Produktion oder Audit-ready.
Pilot
Ab EUR 26'000
Eine Produktlinie, lesend an SAP angebunden über freigegebene APIs, in 8–10 Wochen live.
- Hinweise pro Kunde für eine Produktlinie, per E-Mail versandt
- Prüfung fehlender Kontakte gegen die SAP-Kundendaten
- Nur lesende Verbindung zu SAP S/4HANA (OData-APIs und CDS-Views), keine Änderung am Kern
- Audit-Trail auf jedem Datensatz, Rollen und Rechte, Single Sign-on mit Ihrem Identity Provider
- Eine Produktlinie, bis zu 25 benannte Nutzer
- Nicht enthalten: Zurückschreiben nach SAP, Nachweise für Ihre CRA-Dokumentation, Rechtsberatung, SAP-BTP-Lizenzen
Produktion
Ab EUR 44'000
Alle betroffenen Produktlinien, bidirektional mit SAP und Ihrer Build-Pipeline.
- Alles aus dem Pilot
- Seite im Kundenportal und CSAF-Datei pro Sicherheitshinweis
- Lese- und Aktualisierungsstatus pro Kunde
- Bidirektionale Integration über SAP-APIs oder SAP Integration Suite, Clean-Core-konform
- Prüfung von SAP Digital Access mit Ihrem SAP-Lizenzteam, bevor zurückgeschrieben wird
- Bis zu 250 Nutzer über mehrere Standorte
- 60 Tage Hypercare nach dem Go-live
- Nicht enthalten: Nachweise für Ihre CRA-Dokumentation, Rechtsberatung, Konformitätsbewertung, SAP- oder BTP-Lizenzen (inklusive allfälligem SAP Digital Access für in SAP erzeugte Belege)
Audit-ready
Ab EUR 62'000
Gebaut und dokumentiert, damit die Aufzeichnungen Ihre CRA-Dokumentation stützen.
- Alles aus Produktion
- Schriftliche Beschreibung, wie die Anwendung Ihre Behandlung von Schwachstellen unterstützt, für Ihre Dokumentation
- Exporte mit Zeitstempel, Namen und Freigaben, aufbewahrt für den von Ihnen festgelegten Zeitraum
- Sicherheitstests der Anwendung: Abhängigkeits- und Code-Scans, Unterstützung Ihres Penetrationstests
- Eine SBOM der Anwendung selbst, in CycloneDX oder SPDX
- Nicht enthalten: Rechtsberatung, Konformitätsbewertung oder Arbeit einer notifizierten Stelle, Einreichung auf der einheitlichen Meldeplattform (durch Sie), SAP-Lizenzen
N° 10Fragen
Die Antworten, die wir am häufigsten geben.
- Was ist CSAF?
- Das Common Security Advisory Framework, ein OASIS-Standard für maschinenlesbare Sicherheitshinweise. Artikel 14 Absatz 8 verlangt die Information der Nutzer gegebenenfalls in einem strukturierten, maschinenlesbaren Format.
- Sehen Kunden nur ihre eigenen Geräte?
- Ja. Im Portal sieht jeder Kunde nur seine eigenen Geräte, durchgesetzt in der Datenschicht, jeder Zugriff protokolliert.
- Wer gibt einen Hinweis frei?
- Ihr Team. Vorlagen werden einmal pro Produktlinie freigegeben, und jeder Sicherheitshinweis wird freigegeben, bevor ein Kundenhinweis versandt wird.
- Sind Sie SAP-Partner?
- Nein. Wir sind ein unabhängiges Studio. Wir bauen neben SAP über die freigegebenen APIs und arbeiten mit Ihrem SAP-Partner zusammen, der für SAP selbst verantwortlich bleibt. Brauchen Sie eine SAP-Zertifizierung der Integration, planen wir sie ins Projekt ein.
Bereit, diese Anwendung zu planen?
Nennen Sie uns Ihre Produkte, wo Seriennummern und Firmware-Versionen erfasst sind und wer die Produktsicherheit verantwortet. Sie erhalten innert zwei Arbeitstagen einen Plan mit festem Preis.
Projekt starten