Ihre Situation

IT-Sicherheitsberatung für Produkthersteller

Ihre Kunden fragen nach unabhängigen Nachweisen zur IT-Sicherheit Ihres Produkts, aber das passende Prüfverfahren ist noch nicht klar? Wir unterstützen Sie von der Einordnung der Anforderungen bis zur Vorbereitung des gewählten Nachweises.

Kostenfrei und unverbindlich.

  • BSI-anerkannte Common-Criteria-Prüfstelle
  • BSI-anerkannte BSZ-Prüfstelle
  • TeleTrusT-Prüfschema IEC 62443-4-2 als Koordinator vorangetrieben
Ein geöffneter Messingkompass liegt in einer Hand vor Weltkarte und Haftnotizen
Sicherheitsberatung für Produkthersteller: der richtige Kurs zum geforderten Nachweis.

Ihre Situation

Ihr Abnehmer verlangt eine Sicherheitsprüfung Ihres Produkts – aber welche?

Hersteller von IT-Produkten werden häufig von ihren Abnehmern nach einer Sicherheitsprüfung gefragt. Welche Prüfung genau gemeint ist, bleibt oft offen: das ganze Produkt, zentrale oder einzelne Sicherheitseigenschaften, die Entwicklung, der Supportprozess oder gleich das ganze Unternehmen?

Die Antwort entscheidet über Vorgehensweise, Aufwand, Kosten und Aussagekraft. Eine Zertifizierung nach Common Criteria, eine Beschleunigte Sicherheitszertifizierung (BSZ), eine Zulassung für den VS-Bereich, ein Produkt-Testat oder ein Penetrationstest liefern unterschiedliche Nachweise. Geht es um den Cyber Resilience Act, führt der Weg meist über die CRA-Beratung; für sichere Entwicklung stehen IEC 62443 und BSI TR-03185, für einzelne Security-Tests die Cybersicherheitstests für digitale Produkte. Für bestimmte Produktarten gibt es eigene Verfahren: das IT-Sicherheitskennzeichen, die TR-03161 für Gesundheits- und die TR-03174 für Finanzanwendungen, die 5G-Zertifizierung nach NESAS und das Sicherheitsgutachten für Geldspielgeräte.

Wir helfen Ihnen, die passende Prüfung zu finden und vorzubereiten. secuvera ist seit 1988 in der IT-Sicherheit tätig; unsere Prüfstelle wurde 1992 vom BSI anerkannt und ist die dienstälteste Prüfstelle Deutschlands. Einen Überblick über alle Wege gibt unser Whitepaper „Sicherheitsprüfungen für Produkthersteller“.

Nachweiswege

Welcher Nachweis passt zu Ihrem Produkt?

Kunden sind im Regelfall an einer unabhängigen Prüfung der Sicherheitsmerkmale interessiert. Diese Wege bieten wir Herstellern an – als Prüfstelle oder in der Vorbereitung.

Unterstützung im Entwicklungsprozess

  • Schulungen zu grundlegenden Mechanismen der IT-Sicherheit
  • Dokumentation vorhandener Sicherheitsmaßnahmen
  • Bewertung von Mechanismen auf Effektivität und mit formalen Methoden
  • Bewertung von Algorithmen auf Konformität und bekannte Schwachstellen
  • Sensibilisierung von Entwicklungsabteilungen

Leistung & Ergebnisse

Vom unklaren Prüfwunsch zum passenden Nachweis

Sie finden den Sicherheitsnachweis, der zu Ihrem Produkt passt: Common Criteria, Beschleunigte Sicherheitszertifizierung (BSZ), VS-Zulassung, Produkt-Testat oder Penetrationstest. Im kostenfreien Workshop sehen Sie die Wege nach Vorgehen, Aufwand, Kosten, Aussagekraft und Nutzen nebeneinander und bereiten den gewählten Nachweis mit einer seit 1992 vom BSI anerkannten Prüfstelle vor.

Im Bereich Product Security werden Produkte geprüft, in der Sicherheitsberatung die Organisation. Wir klären zuerst, welche Aussage Ihr Kunde braucht, und bereiten dann das passende Verfahren mit Ihnen vor – vom kostenfreien Workshop bis zum Testat oder zur Zertifizierung.

Kostenfreier Workshop: Nachweiswege gegenüberstellen

Im kostenfreien fachlichen Workshop stellen wir die möglichen Nachweise für Ihr Produkt gegenüber – etwa Zertifikate des BSI nach Common Criteria, Zertifikate des TÜV NORD nach IEC 62443, Penetrationstests, die Beschleunigte Sicherheitszertifizierung (BSZ) des BSI oder Testate nach Standards. Vorab empfehlen wir die Lektüre unseres Whitepapers.

  • Vorgehensweise
  • Aufwand
  • Kosten
  • Aussagekraft
  • Nutzen

Begründete Wahl des Prüfverfahrens

Ein abgegrenzter Prüfgegenstand und eine begründete Auswahl des Nachweisverfahrens.

Kickstarter-Workshop bei feststehendem Ziel

Steht das Zertifizierungsziel fest – fordern Ihre Auftraggeber zum Beispiel eine Common-Criteria-Zertifizierung –, nehmen wir uns gemeinsam ein bis zwei Tage Zeit. Wir analysieren alle vorhandenen Informationen, erklären Zusammenhänge und Abhängigkeiten der Zertifizierung und beginnen direkt mit der Erarbeitung von Projektergebnissen. Ziel ist, die Vorbereitungszeit bis zum Start der Zertifizierung deutlich zu verkürzen.

Entwicklungsprozess begleiten

Unsere Beratungsleistungen für Ihren Entwicklungsprozess unterstützen Sie dabei, eine geplante Produktzertifizierung erfolgreich zu durchlaufen:

  • Schulungen zu grundlegenden Mechanismen der IT-Sicherheit
  • Unterstützung bei der Dokumentation vorhandener Sicherheitsmaßnahmen
  • Bewertung von Mechanismen auf Effektivität
  • Bewertung von Mechanismen mit formalen Methoden (formal methods)
  • Bewertung von Algorithmen auf Konformität
  • Bewertung von Algorithmen auf bekannte Schwachstellen in Design und Implementierung
  • Sensibilisierung von Entwicklungsabteilungen

Produkt-Testat als effizienter Nachweis

Eine Zertifizierung nach Common Criteria bedeutet vor allem für mittelständische Hersteller hohen finanziellen und personellen Aufwand. Mit dem Produkt-Testat bewerten wir ein Produkt auf Basis etablierter Methoden – je nach Prüftiefe in zwei oder vier Phasen:

  • Workshop zur Festlegung der zu prüfenden Produkteigenschaften (bei erhöhter Prüftiefe)
  • Bedrohungsanalyse analog zur Common-Criteria-Vorgehensweise mit definiertem Angreifertypus (bei erhöhter Prüftiefe)
  • Schwachstellenanalyse mit Penetrationstests und weiteren Testmethoden, z. B. punktueller Quellcodeanalyse
  • Übergabe von Testat und Prüfbericht

Testat und Prüfbericht

Ein Testat in Kurzform und ein ausführlicher Prüfbericht mit allen Projektschritten und Hinweisen für künftige Produktverbesserungen – zugleich Vorarbeit für eine spätere Zertifizierung.

Prüfung und Zertifizierung abstimmen

Gemeinsam klären wir, welche unabhängige Prüfung zu Produkt, Kundenanforderung und vorgesehenem Einsatz passt, und bereiten das gewählte Verfahren vor. Bei Zertifizierungen wacht eine unabhängige Stelle wie das BSI über das Verfahren; die Evaluierung übernimmt die Prüfstelle. Rollen von Beratung und Prüfung grenzen wir nach den Regeln des jeweiligen Verfahrens ab.

Unsere Expertise

secuvera besitzt Expertise in der IT-Sicherheit seit 1988. Unsere Prüfstelle wurde 1992 vom BSI als Prüfstelle für „Vertrauenswürdige Systeme“ anerkannt, arbeitet nach ISO/IEC 17025 und ist für Evaluierungen nach Common Criteria und ITSEC anerkannt. Unsere Berater:innen sind vom BSI als Evaluator:innen für Common Criteria/ITSEC ausgebildet und bringen tiefgehende technische Expertise mit.

Aus dieser Arbeit stammen zahlreiche Evaluierungen, darunter viele der Produkte genugate und genuscreen von genua sowie die Evaluierung zur Vorbereitung der Zulassung von SiMKo3 (Sichere Mobile Kommunikation) für Smartphones und Tablets der Deutschen Telekom. Heute bieten wir die BSI-Zertifizierungen nach TR-03163 an: Common Criteria, BSZ und NESAS CCS-GI.

Unser Prüfstellenleiter Sebastian Fritsch gibt dieses Wissen weiter, unter anderem in der heise-Events-Schulung „Rechtskonform: IT-Produkte prüfen und zertifizieren“ zu Prüfmethoden, Zertifizierungsverfahren wie CC, BSZ und IEC 62443 und zum Bewertungsstandard ETSI EN 303 645.

Vom BSI anerkannte Prüfstelle IT-Sicherheit

BSI-anerkannte Prüfstelle seit 1992

Unsere Prüfstelle ist seit dem 20. November 1992 vom BSI anerkannt. Der aktuelle Eintrag umfasst Common Criteria und ITSEC. Wir evaluieren Produkte und erstellen die Prüfberichte; die Zertifizierungsentscheidung liegt bei der Zertifizierungsstelle.

Anerkennung der Prüfstelle beim BSI ansehen
Vom BSI anerkannte Prüfstelle IT-Sicherheit

Für BSZ-Prüfungen anerkannt

Seit Dezember 2022 ist secuvera vom BSI als Prüfstelle für die Beschleunigte Sicherheitszertifizierung anerkannt. Wir führen die technische Sicherheitsbewertung durch und berichten an das BSI; das BSI entscheidet über die Zertifizierung.

BSZ-Anerkennung im BSI-Verzeichnis ansehen

Prüfmethoden für IEC 62443 mitentwickelt

secuvera hat federführend am TeleTrusT-Prüfschema für IEC 62443-4-2 mitgearbeitet. Die Arbeit übersetzt Normanforderungen in vergleichbare Prüfungen technischer Sicherheitseigenschaften.

TeleTrusT zur Autorenschaft des Prüfschemas lesen

Ihr Einstieg

Die konkrete Nachweisforderung Ihres Kunden betrachten

Kundenanforderungen mitbringen

Hilfreich sind die konkrete Anforderung Ihres Kunden, eine Produktbeschreibung , Informationen zur vorgesehenen Einsatzumgebung und vorhandene Sicherheitsdokumentation. Früh geklärte Nachweisanforderungen helfen, notwendige Beiträge in der Entwicklung vorzusehen. Auch ein noch unspezifischer Wunsch nach einem Sicherheitsnachweis lässt sich im Vorgespräch einordnen.

Prüfgegenstand und Zuständigkeiten klären

Wir unterscheiden zwischen dem Produkt, einzelnen Sicherheitsfunktionen, dem Entwicklungsprozess und unternehmensweiten Anforderungen. Anschließend besprechen wir Unterlagen, Rollen und den passenden nächsten Schritt.

Produktnachweis einordnen
Ein Messzirkel bestimmt eine Position auf der Weltkarte
Kundenanforderungen verstehen und den passenden Nachweis wählen.

Beratung, Prüfung und Entscheidung abgrenzen

Beratung, unabhängige Prüfung und Zertifizierungsentscheidung werden entsprechend dem gewählten Verfahren getrennt und mit klaren Zuständigkeiten vereinbart.

Fragen zur Sicherheitsberatung für Produkthersteller

Was tun, wenn der Kunde nur eine „Sicherheitsprüfung“ verlangt?

Zunächst muss geklärt werden, welche Aussage der Kunde benötigt. Eine technische Prüfung einzelner Sicherheitsfunktionen, die Bewertung eines Entwicklungsprozesses und eine formale Produktzertifizierung sind nicht austauschbar. Wir ordnen die Anforderung anhand von Produkt und Einsatzumgebung ein.

Welche Nachweisverfahren kommen für unser IT-Produkt infrage?

Je nach Anforderung können etwa Common Criteria, BSZ, eine Produktzulassung, ein Testat oder ein Penetrationstest relevant sein. Die Auswahl hängt davon ab, was nachgewiesen werden soll und welches Verfahren der Kunde oder die zuständige Stelle akzeptiert.

Kann Beratung mit einer unabhängigen Produktevaluation kombiniert werden?

Ob und wie Support und Prüfung vereinbart werden können, richtet sich nach den Unabhängigkeitsregeln des gewählten Verfahrens. Die Rollen werden vorab abgegrenzt. Eine spätere Zertifizierungsentscheidung ist zusätzlich ein eigener Schritt.

Was unterscheidet ein Produkt-Testat von einem Zertifikat?

Ein Testat ist die Aussage einer Prüfstelle ohne unabhängige Zertifizierungsinstanz und im Regelfall weniger aufwendig als eine Zertifizierung. Wir sind überzeugt, dass ein Zertifikat nur durch eine von der Prüfung unabhängige, akkreditierte Stelle ausgestellt werden sollte – bei Common Criteria etwa durch das BSI. Deshalb stellen wir ein Testat mit ausführlichem Prüfbericht aus.

Was kostet ein Produkt-Testat?

Die Kosten hängen vor allem von Anzahl und Komplexität der zu testierenden Sicherheitsfunktionen ab. Für ein konkretes Angebot klären wir den Umfang in unserem kostenfreien Workshop.

Wie dürfen wir Sie bei Sicherheitsnachweisen für Ihre Produkte unterstützen?