Ihre Kunden fragen nach unabhängigen Nachweisen zur IT-Sicherheit Ihres Produkts, aber das passende Prüfverfahren ist noch nicht klar? Wir unterstützen Sie von der Einordnung der Anforderungen bis zur Vorbereitung des gewählten Nachweises.
TeleTrusT-Prüfschema IEC 62443-4-2 als Koordinator vorangetrieben
Sicherheitsberatung für Produkthersteller: der richtige Kurs zum geforderten Nachweis.
Ihre Situation
Ihr Abnehmer verlangt eine Sicherheitsprüfung Ihres Produkts – aber welche?
Hersteller von IT-Produkten werden häufig von ihren Abnehmern nach einer Sicherheitsprüfung gefragt. Welche Prüfung genau gemeint ist, bleibt oft offen: das ganze Produkt, zentrale oder einzelne Sicherheitseigenschaften, die Entwicklung, der Supportprozess oder gleich das ganze Unternehmen?
Kunden sind im Regelfall an einer unabhängigen Prüfung der Sicherheitsmerkmale interessiert. Diese Wege bieten wir Herstellern an – als Prüfstelle oder in der Vorbereitung.
Schulungen zu grundlegenden Mechanismen der IT-Sicherheit
Dokumentation vorhandener Sicherheitsmaßnahmen
Bewertung von Mechanismen auf Effektivität und mit formalen Methoden
Bewertung von Algorithmen auf Konformität und bekannte Schwachstellen
Sensibilisierung von Entwicklungsabteilungen
Leistung & Ergebnisse
Vom unklaren Prüfwunsch zum passenden Nachweis
Sie finden den Sicherheitsnachweis, der zu Ihrem Produkt passt: Common Criteria, Beschleunigte Sicherheitszertifizierung (BSZ), VS-Zulassung, Produkt-Testat oder Penetrationstest. Im kostenfreien Workshop sehen Sie die Wege nach Vorgehen, Aufwand, Kosten, Aussagekraft und Nutzen nebeneinander und bereiten den gewählten Nachweis mit einer seit 1992 vom BSI anerkannten Prüfstelle vor.
Im Bereich Product Security werden Produkte geprüft, in der Sicherheitsberatung die Organisation. Wir klären zuerst, welche Aussage Ihr Kunde braucht, und bereiten dann das passende Verfahren mit Ihnen vor – vom kostenfreien Workshop bis zum Testat oder zur Zertifizierung.
Im kostenfreien fachlichen Workshop stellen wir die möglichen Nachweise für Ihr Produkt gegenüber – etwa Zertifikate des BSI nach Common Criteria, Zertifikate des TÜV NORD nach IEC 62443, Penetrationstests, die Beschleunigte Sicherheitszertifizierung (BSZ) des BSI oder Testate nach Standards. Vorab empfehlen wir die Lektüre unseres Whitepapers.
Vorgehensweise
Aufwand
Kosten
Aussagekraft
Nutzen
Begründete Wahl des Prüfverfahrens
Ein abgegrenzter Prüfgegenstand und eine begründete Auswahl des Nachweisverfahrens.
02
Kickstarter-Workshop bei feststehendem Ziel
Steht das Zertifizierungsziel fest – fordern Ihre Auftraggeber zum Beispiel eine Common-Criteria-Zertifizierung –, nehmen wir uns gemeinsam ein bis zwei Tage Zeit. Wir analysieren alle vorhandenen Informationen, erklären Zusammenhänge und Abhängigkeiten der Zertifizierung und beginnen direkt mit der Erarbeitung von Projektergebnissen. Ziel ist, die Vorbereitungszeit bis zum Start der Zertifizierung deutlich zu verkürzen.
03
Entwicklungsprozess begleiten
Unsere Beratungsleistungen für Ihren Entwicklungsprozess unterstützen Sie dabei, eine geplante Produktzertifizierung erfolgreich zu durchlaufen:
Schulungen zu grundlegenden Mechanismen der IT-Sicherheit
Unterstützung bei der Dokumentation vorhandener Sicherheitsmaßnahmen
Bewertung von Mechanismen auf Effektivität
Bewertung von Mechanismen mit formalen Methoden (formal methods)
Bewertung von Algorithmen auf Konformität
Bewertung von Algorithmen auf bekannte Schwachstellen in Design und Implementierung
Sensibilisierung von Entwicklungsabteilungen
04
Produkt-Testat als effizienter Nachweis
Eine Zertifizierung nach Common Criteria bedeutet vor allem für mittelständische Hersteller hohen finanziellen und personellen Aufwand. Mit dem Produkt-Testat bewerten wir ein Produkt auf Basis etablierter Methoden – je nach Prüftiefe in zwei oder vier Phasen:
Workshop zur Festlegung der zu prüfenden Produkteigenschaften (bei erhöhter Prüftiefe)
Bedrohungsanalyse analog zur Common-Criteria-Vorgehensweise mit definiertem Angreifertypus (bei erhöhter Prüftiefe)
Schwachstellenanalyse mit Penetrationstests und weiteren Testmethoden, z. B. punktueller Quellcodeanalyse
Übergabe von Testat und Prüfbericht
Testat und Prüfbericht
Ein Testat in Kurzform und ein ausführlicher Prüfbericht mit allen Projektschritten und Hinweisen für künftige Produktverbesserungen – zugleich Vorarbeit für eine spätere Zertifizierung.
05
Prüfung und Zertifizierung abstimmen
Gemeinsam klären wir, welche unabhängige Prüfung zu Produkt, Kundenanforderung und vorgesehenem Einsatz passt, und bereiten das gewählte Verfahren vor. Bei Zertifizierungen wacht eine unabhängige Stelle wie das BSI über das Verfahren; die Evaluierung übernimmt die Prüfstelle. Rollen von Beratung und Prüfung grenzen wir nach den Regeln des jeweiligen Verfahrens ab.
Unsere Expertise
secuvera besitzt Expertise in der IT-Sicherheit seit 1988. Unsere Prüfstelle wurde 1992 vom BSI als Prüfstelle für „Vertrauenswürdige Systeme“ anerkannt, arbeitet nach ISO/IEC 17025 und ist für Evaluierungen nach Common Criteria und ITSEC anerkannt. Unsere Berater:innen sind vom BSI als Evaluator:innen für Common Criteria/ITSEC ausgebildet und bringen tiefgehende technische Expertise mit.
Aus dieser Arbeit stammen zahlreiche Evaluierungen, darunter viele der Produkte genugate und genuscreen von genua sowie die Evaluierung zur Vorbereitung der Zulassung von SiMKo3 (Sichere Mobile Kommunikation) für Smartphones und Tablets der Deutschen Telekom. Heute bieten wir die BSI-Zertifizierungen nach TR-03163 an: Common Criteria, BSZ und NESAS CCS-GI.
Unser Prüfstellenleiter Sebastian Fritsch gibt dieses Wissen weiter, unter anderem in der heise-Events-Schulung „Rechtskonform: IT-Produkte prüfen und zertifizieren“ zu Prüfmethoden, Zertifizierungsverfahren wie CC, BSZ und IEC 62443 und zum Bewertungsstandard ETSI EN 303 645.
BSI-anerkannte Prüfstelle seit 1992
Unsere Prüfstelle ist seit dem 20. November 1992 vom BSI anerkannt. Der aktuelle Eintrag umfasst Common Criteria und ITSEC. Wir evaluieren Produkte und erstellen die Prüfberichte; die Zertifizierungsentscheidung liegt bei der Zertifizierungsstelle.
Seit Dezember 2022 ist secuvera vom BSI als Prüfstelle für die Beschleunigte Sicherheitszertifizierung anerkannt. Wir führen die technische Sicherheitsbewertung durch und berichten an das BSI; das BSI entscheidet über die Zertifizierung.
secuvera hat federführend am TeleTrusT-Prüfschema für IEC 62443-4-2 mitgearbeitet. Die Arbeit übersetzt Normanforderungen in vergleichbare Prüfungen technischer Sicherheitseigenschaften.
Die konkrete Nachweisforderung Ihres Kunden betrachten
Kundenanforderungen mitbringen
Hilfreich sind die konkrete Anforderung Ihres Kunden, eine Produktbeschreibung , Informationen zur vorgesehenen Einsatzumgebung und vorhandene Sicherheitsdokumentation. Früh geklärte Nachweisanforderungen helfen, notwendige Beiträge in der Entwicklung vorzusehen. Auch ein noch unspezifischer Wunsch nach einem Sicherheitsnachweis lässt sich im Vorgespräch einordnen.
Prüfgegenstand und Zuständigkeiten klären
Wir unterscheiden zwischen dem Produkt, einzelnen Sicherheitsfunktionen, dem Entwicklungsprozess und unternehmensweiten Anforderungen. Anschließend besprechen wir Unterlagen, Rollen und den passenden nächsten Schritt.
Kundenanforderungen verstehen und den passenden Nachweis wählen.
Beratung, Prüfung und Entscheidung abgrenzen
Beratung, unabhängige Prüfung und Zertifizierungsentscheidung werden entsprechend dem gewählten Verfahren getrennt und mit klaren Zuständigkeiten vereinbart.
Fragen zur Sicherheitsberatung für Produkthersteller
Was tun, wenn der Kunde nur eine „Sicherheitsprüfung“ verlangt?
Zunächst muss geklärt werden, welche Aussage der Kunde benötigt. Eine technische Prüfung einzelner Sicherheitsfunktionen, die Bewertung eines Entwicklungsprozesses und eine formale Produktzertifizierung sind nicht austauschbar. Wir ordnen die Anforderung anhand von Produkt und Einsatzumgebung ein.
Welche Nachweisverfahren kommen für unser IT-Produkt infrage?
Je nach Anforderung können etwa Common Criteria, BSZ, eine Produktzulassung, ein Testat oder ein Penetrationstest relevant sein. Die Auswahl hängt davon ab, was nachgewiesen werden soll und welches Verfahren der Kunde oder die zuständige Stelle akzeptiert.
Kann Beratung mit einer unabhängigen Produktevaluation kombiniert werden?
Ob und wie Support und Prüfung vereinbart werden können, richtet sich nach den Unabhängigkeitsregeln des gewählten Verfahrens. Die Rollen werden vorab abgegrenzt. Eine spätere Zertifizierungsentscheidung ist zusätzlich ein eigener Schritt.
Was unterscheidet ein Produkt-Testat von einem Zertifikat?
Ein Testat ist die Aussage einer Prüfstelle ohne unabhängige Zertifizierungsinstanz und im Regelfall weniger aufwendig als eine Zertifizierung. Wir sind überzeugt, dass ein Zertifikat nur durch eine von der Prüfung unabhängige, akkreditierte Stelle ausgestellt werden sollte – bei Common Criteria etwa durch das BSI. Deshalb stellen wir ein Testat mit ausführlichem Prüfbericht aus.
Was kostet ein Produkt-Testat?
Die Kosten hängen vor allem von Anzahl und Komplexität der zu testierenden Sicherheitsfunktionen ab. Für ein konkretes Angebot klären wir den Umfang in unserem kostenfreien Workshop.