Sicherer Entwicklungsprozess nach IEC 62443-4-1
Vom dokumentierten Prozess zum belegbaren Nachweis: Phasen, Artefakte und die Lücke zwischen Prozessreife und Umsetzung im Produkt.
Teil A des Reifecheck: Prozessreife über acht Practices.
IEC 62443-4-1 in der Praxis: vom dokumentierten Prozess zum belegbaren Nachweis
Acht Practices, vier Reifegrade — was IEC 62443-4-1 vom Gerätehersteller verlangt und warum ein dokumentierter Prozess im Audit noch kein Nachweis ist.
CRA-Fristen 11.09.2026 und 11.12.2027 — was bis wann belegbar sein muss
Zwei Daten strukturieren den Cyber Resilience Act. Welche Pflicht wann greift, was für bereits ausgelieferte Produkte gilt und woran die Rückwärtsplanung hängt.
Konzept- und Designphase: Ergebnisse und Übergaben, die ein Audit übersteht
Scope, Annahmen, Schutzziele, Bedrohungsmodell: welche Artefakte in der frühen Phase entstehen müssen, damit später überhaupt etwas nachweisbar ist.
Die Reife-Lücke: was IEC 62443-4-1 fordert und was 62443-4-2 im Gerät nachweist
Prozessreife und technische Umsetzung werden getrennt bewertet. Die Differenz zwischen beiden ist die aussagekräftigste Kennzahl über den Zustand eines Produkts.
SBOM ohne Zweitprozess: die Stückliste aus derselben Quelle wie der Build
Eine gepflegte SBOM-Tabelle ist beim zweiten Release veraltet. Wie die Softwarestückliste aus dem Build entsteht — und was der CRA dazu tatsächlich verlangt.
Fachliche Einordnung, kein Rechtsrat und keine Zertifizierungsaussage. Normzitate bitte immer am Originaldokument prüfen.