Cybersecurity, die Ihr Team über alle Säulen hinweg beherrscht

ISO 21434, IEC 62443, ISO 27001 und prEN 18282 sicher umsetzen – wir moderieren die Analyse und bauen die Kompetenz in Ihrem Team auf.

ISO 21434 = internationaler Standard für Cybersecurity in der Produktentwicklung (Produkte). IEC 62443 = Normenreihe für Cybersecurity in industriellen Automatisierungs- und Steuerungssystemen (Produktion). ISO 27001 = internationaler Standard für Informationssicherheits-Managementsysteme (Organisationen). prEN 18282 = europäischer Normentwurf für die Cybersecurity von KI-Systemen.

[01] — AUSGANGSLAGE

Drei Säulen, ein Bild: Wo steht Ihre Organisation?

Produkte – ISO 21434Cybersecurity als Teil der Produktentwicklung, von der Bedrohungsanalyse bis zur Freigabe.
Produktion – IEC 62443Schutz von Automatisierungs- und Steuerungssystemen im laufenden Betrieb.
Organisationen – ISO 27001Informationssicherheits-Managementsystem für das gesamte Unternehmen.
KI-Cybersecurity – prEN 18282Neue, spezifische Anforderungen für die Cybersecurity von KI-Systemen – ergänzt die drei Säulen, statt eine vierte gleichrangige zu bilden.
Bis zu 10x günstiger Faustregel aus der Qualitätstechnik: Ein Cybersecurity-Risiko, das schon in der Entwicklung erkannt wird, lässt sich ungleich günstiger beheben als eine Nachbesserung nach der Markteinführung – jede vermiedene späte Iteration spart Zeit und Budget.
[02] — GEGENÜBERSTELLUNG

Von der Unübersichtlichkeit zur Klarheit

Der Status quo

Cybersecurity-Anforderungen verteilen sich auf Produktentwicklung, Produktion und IT – oft ohne gemeinsame Methodik.
Jede Norm bringt eigene Begriffe und Verfahren mit (TARA, Zones and Conduits, ISMS) – Teams sprechen aneinander vorbei.
KI-Systeme bringen mit prEN 18282 zusätzliche, neue Anforderungen mit, die noch kaum jemand kennt.
Audits häufen sich, ohne dass ein wiederholbarer Prozess dahintersteht.
Mit unserem Ansatz

Eine gemeinsame Risikoanalyse-Methodik verbindet Produkte, Produktion, Organisation und KI-Systeme.
Ihr Team lernt die Fachsprache aller vier Normen im gleichen Workshop-Format.
Wir bereiten Sie frühzeitig auf prEN 18282 vor, statt erst kurz vor dem Audit nachzubessern.
Ein wiederholbarer Prozess, den Sie bei jedem neuen Projekt erneut anwenden können.
[03] — VORGEHEN

Unser Ansatz: Cybersecurity über alle Säulen hinweg

Cybersecurity ist heute kein reines IT-Thema mehr. Produkte brauchen eine Bedrohungsanalyse vor der Marktfreigabe, Produktionsanlagen brauchen Schutz vor Manipulation im laufenden Betrieb, und die Organisation dahinter braucht ein Managementsystem, das beides trägt. Wir moderieren die Risikoanalyse für alle drei Säulen – plus die neuen Anforderungen an KI-Systeme – und bauen die Kompetenz in Ihrem Team auf, statt sie nur einmalig abzuliefern.

01 — Produkt-TARAISO 21434: Produkte konsequent absichernFür Produkte mit Software- oder Vernetzungsanteil moderieren wir die Threat Analysis and Risk Assessment (TARA) nach ISO 21434 – von der ersten Bedrohungsidentifikation bis zur dokumentierten Risikobehandlung. Teilnehmer sind meist Entwicklung, Systemarchitektur und Qualitätsmanagement gemeinsam, denn Produktsicherheit entsteht an der Schnittstelle dieser Rollen. Ergebnis ist eine audit-fähige Dokumentation, die auch externen Prüfungen standhält.
02 — OT-SecurityIEC 62443: Produktion und OT robust schützenIn der Produktion geht es um andere Risiken als am Schreibtisch: Steuerungssysteme, Maschinen und Netzwerke, die im laufenden Betrieb geschützt werden müssen, oft mit jahrzehntealter Hardware. Wir analysieren Ihre Automatisierungs- und Steuerungssysteme nach IEC 62443, identifizieren Schutzzonen und Übergänge (Zones and Conduits) und bauen mit Ihrem Team ein praxistaugliches Sicherheitskonzept auf – ergänzt um Schulungsinhalte aus der IEC-62443-Akademie.
03 — ISMS-AufbauISO 27001: Organisation mit einem ISMS tragenDamit Produkt- und Produktionssicherheit nicht isoliert bleiben, richten wir den Blick zusätzlich auf das Informationssicherheits-Managementsystem (ISMS) der gesamten Organisation nach ISO 27001. So entsteht ein gemeinsamer Rahmen, der Richtlinien, Verantwortlichkeiten und Nachweise über alle Bereiche hinweg bündelt – statt paralleler, sich überschneidender Einzelinitiativen.
04 — KI-CybersecurityprEN 18282: KI-Systeme frühzeitig vorbereitenKI-Systeme bringen eigene Angriffsflächen mit – von manipulierten Trainingsdaten bis zu Modell-Diebstahl. Mit prEN 18282 entsteht dafür ein eigener europäischer Normentwurf. Wir prüfen frühzeitig, welche Ihrer KI-Systeme betroffen sind, und richten Ihre bestehende Cybersecurity-Arbeit so aus, dass sie diese neue Anforderung mit abdeckt – statt eine weitere Parallelstruktur aufzubauen.

FALL-BEISPIEL AUS DER PRAXIS

So sieht das in der Praxis aus

Ein anonymisierter Auszug aus einer Bedrohungsanalyse für KI-Systeme gem. prEN 18282, wie sie die KI-VO für Hochrisikosysteme fordert.

BEISPIELAuszug einer Bedrohungsanalyse für KI-Systeme gem. prEN 18282 – Asset-Klassifikation und Schadensausmaß
FALL-BEISPIEL 01Assets und Schadensausmaß strukturiert bewertenFür jedes Asset erfassen wir Schutzziele und Schadenskategorien systematisch – nicht als Bauchgefühl, sondern als nachvollziehbare, auditfähige Bewertung.Auszug einer Bedrohungsanalyse für KI-Systeme gem. prEN 18282 – Asset-Klassifikation, Schutzziele und Schadensausmaß je Asset.
BEISPIELAuszug einer Bedrohungsanalyse für KI-Systeme gem. prEN 18282 – Schadensszenario, Umstände, Domäne und Bedrohungstyp
FALL-BEISPIEL 02Schadensszenarien mit Kontext verknüpfenUmstände, Domäne und Bedrohungstyp gehören zusammen betrachtet – nur so wird aus einer Beobachtung ein belastbares Szenario.Auszug einer Bedrohungsanalyse für KI-Systeme gem. prEN 18282 – Schadensszenario, Umstände, Domäne und Bedrohungstyp im Zusammenhang.
BEISPIELAuszug einer Bedrohungsanalyse für KI-Systeme gem. prEN 18282 – STRIDE-Bedrohungsmodell und Angriffspfad
FALL-BEISPIEL 03Bedrohungen entlang des Angriffspfads modellierenVon der STRIDE-Systematik über die Schwachstelle bis zum konkreten Angriffspfad – strukturiert statt punktuell betrachtet.Auszug einer Bedrohungsanalyse für KI-Systeme gem. prEN 18282 – STRIDE-Bedrohungsmodell, Schwachstelle und Angriffspfad.
[04] — REFERENZ

Jahrzehnte Erfahrung, über drei Säulen hinweg verbunden

Cybersecurity-Bedrohungsanalysen und Managementsystem-Aufbau begleiten wir seit Jahrzehnten – über Startups, Mittelstand, Weltkonzerne und Behörden hinweg. Dieselbe methodische Basis übertragen wir konsequent auf alle drei Säulen und auf KI-Systeme, ergänzt um praktische Erfahrung mit aktueller Regulierung wie dem Cyber Resilience Act und dem EU AI Act, damit Risikoanalyse und Compliance-Nachweis zusammenpassen statt getrennt betrachtet zu werden.

[05] — NÄCHSTER SCHRITT

Bereit, Cybersecurity über alle Säulen hinweg in den Griff zu bekommen?

Lassen Sie uns in einem Erstgespräch klären, wo Ihre Organisation steht und was der nächste sinnvolle Schritt ist.