Bedrohungs- & Risikoanalyse
Teil A des Reifecheck: Wie belastbar ist Ihre TRA-Methodik?Methode, Bewertung und Nachweis einer belastbaren Bedrohungs- und Risikoanalyse — von der Angriffsfläche bis zur dokumentierten Risikoentscheidung.
Angreifer-Profile statt Parameter-Raterei: Bewertung, die im Team skaliert
Warum feste Angreifer-Profile Risikobewertungen konsistenter machen als das wiederholte Schätzen einzelner Parameter — und wie man sie sauber definiert.
Angriffspfade bewerten: schwächstes Glied, Summe oder gewichtete Hybridform
Wie man einen zerlegten Angriffspfad zu einer Bewertung zusammenführt — und warum die Wahl der Aggregation über die gesamte Priorisierung entscheidet.
Attack Feasibility nach ISO/IEC 18045: die fünf Faktoren in der Praxis
Wie ISO/IEC 18045 die Realisierbarkeit eines Angriffs in fünf bewertbare Faktoren zerlegt — und was das für die Risikobewertung im Produkt bedeutet.
Bedrohungs- und Risikoanalyse nach IEC 62443: Methode, Nachweis, typische Lücken
Wie eine Bedrohungs- und Risikoanalyse nach IEC 62443 methodisch aufgebaut ist, was der Cyber Resilience Act verlangt — und woran sie im Audit scheitert.
CVSS 3.1 vs. 4.0 — und warum ein CVSS-Score keine Risikoanalyse ersetzt
Was sich in CVSS 4.0 geändert hat, was davon für Gerätehersteller zählt — und warum ein CVSS-Score keine Systemrisikoanalyse nach IEC 62443 ersetzt.
Risiko akzeptieren unter dem Cyber Resilience Act — was noch trägt und was nicht
Der CRA verbietet Risikoakzeptanz nicht — verlangt aber, dass jede Behandlungsentscheidung aus der Risikobewertung herleitbar ist. Was das praktisch bedeutet.
STRIDE und Attack Tree an einem PROFINET-Feldgerät: eine Analyse im Detail
Wie eine Bedrohungsanalyse konkret aussieht: STRIDE und Attack Tree an einer PROFINET-Leistungsschalter-Plattform mit sicherheitsgerichteter Schaltfunktion.
Zonen und Conduits nach IEC 62443-3-2 — und warum Gerätehersteller sie kennen sollten
Der siebenstufige ZCR-Prozess der IEC 62443-3-2, das Prinzip hinter der Zonenbildung — und warum Gerätehersteller ihn kennen sollten.
Entwicklungsprozess
Teil A des Reifecheck: Prozessreife über acht Practices.Vom dokumentierten Prozess zum belegbaren Nachweis: Phasen, Artefakte und die Lücke zwischen Prozessreife und Umsetzung im Produkt.
CRA-Fristen 11.09.2026 und 11.12.2027 — was bis wann belegbar sein muss
Zwei Daten strukturieren den Cyber Resilience Act. Welche Pflicht wann greift, was für bereits ausgelieferte Produkte gilt und woran die Rückwärtsplanung hängt.
IEC 62443-4-1 in der Praxis: vom dokumentierten Prozess zum belegbaren Nachweis
Acht Practices, vier Reifegrade — was IEC 62443-4-1 vom Gerätehersteller verlangt und warum ein dokumentierter Prozess im Audit noch kein Nachweis ist.
Konzept- und Designphase: Ergebnisse und Übergaben, die ein Audit übersteht
Scope, Annahmen, Schutzziele, Bedrohungsmodell: welche Artefakte in der frühen Phase entstehen müssen, damit später überhaupt etwas nachweisbar ist.
Die Reife-Lücke: was IEC 62443-4-1 fordert und was 62443-4-2 im Gerät nachweist
Prozessreife und technische Umsetzung werden getrennt bewertet. Die Differenz zwischen beiden ist die aussagekräftigste Kennzahl über den Zustand eines Produkts.
SBOM ohne Zweitprozess: die Stückliste aus derselben Quelle wie der Build
Eine gepflegte SBOM-Tabelle ist beim zweiten Release veraltet. Wie die Softwarestückliste aus dem Build entsteht — und was der CRA dazu tatsächlich verlangt.
Geräteidentität & Vertrauensanker
Teil B des Reifecheck: FR1 (IAC), FR3 (SI) und der Update-Mechanismus.Secure Boot, Measured Boot, Attestierung und Geräteidentität — welcher Mechanismus welche Anforderung aus IEC 62443-4-2 wirklich abdeckt.
Artikel in Vorbereitung.
Kryptografie im Feldgerät
Teil B des Reifecheck: FR4 (DC) und FR3 (SI).Betriebsmodi, Schlüsselablage, Kryptoagilität und die anstehende PQC-Migration — praxisnah für Geräte mit langer Lebensdauer.
Artikel in Vorbereitung.
Kommunikation absichern
Teil B des Reifecheck: FR5 (RDF).Auf welcher Schicht abgesichert wird, warum optionales TLS der teuerste Default ist und wie Geräte-PKI statt Shared Secrets funktioniert.
Artikel in Vorbereitung.
Fachliche Einordnung, kein Rechtsrat und keine Zertifizierungsaussage. Normzitate bitte immer am Originaldokument prüfen.
Wo steht Ihre Bedrohungs- und Risikoanalyse?
Der TRA-Reifecheck zeigt in wenigen Minuten, wie belastbar Ihre Methodik ist — und wo die Lücke zwischen Prozess und Umsetzung im Produkt liegt.
TRA-Reifecheck starten →