Services · Cyber Security
Sicher ab Werk.
Wir bauen Geräte, die sich sicher starten, aktualisieren und anbinden lassen. Und wir behalten sie im Blick, solange sie im Feld sind.
Unser Anspruch
Security by Design, vom Konzept bis ins Feld
Die Maßnahmen kommen aus der Bedrohungsanalyse
Erst die Bedrohungs- und Risikoanalyse, dann die Sicherheitsanforderungen, dann die Architektur.
Vom Bauteil bis in die Cloud
Secure Boot auf dem Gerät, verschlüsselter Speicher, geschützte Verbindung, Rollen in der Anwendung. Eine Lücke an einer Stelle genügt dem Angreifer. Deshalb bauen wir jedes Glied dieser Kette.
Safety und Security gehen Hand in Hand
Beides beginnt bei der Analyse: die Gefährdungsanalyse für die Sicherheit, die Bedrohungsanalyse für die Security. Ihre Anforderungen fließen in dieselbe Architektur und dieselbe Entwicklung. Am Ende steht ein Nachweispaket für beide.
Sicher im gesamten Betriebszeitraum
Der Cyber Resilience Act verlangt, Schwachstellen über den Unterstützungszeitraum zu überwachen und zu beheben. Diese Aufgabe übernehmen wir, solange das Gerät im Markt ist.
- Cyber Resilience Act
- IEC 62443
- EN 18031
- NIS2
- ISO 27001
- prEN 50742 (Entwurf)
Was wir übernehmen
Bedrohungs- und Risikoanalyse
Wir bestimmen die Angriffsflächen Ihres Produkts, bewerten sie und leiten daraus die Sicherheitsanforderungen ab.
Sicherer Start und sichere Updates
Der Bootloader nimmt nur signierte Stände an. Ein fehlgeschlagenes Update fällt auf den vorherigen zurück, und das Gerät läuft weiter.
Schlüssel über den ganzen Lebensweg
Schlüssel und Zertifikate kommen am Ende der Fertigungslinie ins Gerät und werden im Betrieb erneuert. Auch die Sonderfälle sind abgedeckt.
Verschlüsselung, Rollen und Rechte
Verschlüsselter Speicher, abgeschaltete Dienste, getrennte Rechte. Wer was darf, gehört ins Datenmodell.
Softwarestückliste und CVE-Überwachung
Die SBOM führt jede Drittkomponente mit Version und Lizenz. Gemeldete Schwachstellen bewerten wir gegen die Anforderungen und sagen Ihnen, was davon Sie betrifft.
Nachweise für CRA und RED
Risikobeurteilung, SBOM, Testberichte und Schwachstellenverfahren gehören in die technische Dokumentation, die CRA und RED verlangen.
Sicherheit hält so lange, wie jemand nachlegt.
Ihre Vorteile auf einen Blick
Weniger Meldungen, die Sie treffen
Nicht jede gemeldete Schwachstelle betrifft Ihr Gerät. Wir prüfen gegen die tatsächlich verbaute Version und Konfiguration, bevor wir Ihnen etwas weitergeben.
Die 24-Stunden-Frist ist haltbar
Der Cyber Resilience Act verlangt die Meldung einer aktiv ausgenutzten Schwachstelle binnen 24 Stunden. Wer laufend überwacht, kann diese Zeit für die Entscheidung verwenden.
Ein Update-Weg, der funktioniert
Ein Patch nützt erst, wenn er auf dem Gerät ankommt. Der Weg dorthin entsteht in der Architektur und wird vor dem Serienstart geprüft.
Security und Zulassung aus einem Paket
Die Nachweise für CRA, RED und die funktionale Sicherheit entstehen im selben Projekt. Das spart die zweite Runde bei der Prüfstelle.
Von der Bedrohung zum Nachweis
Auf Wunsch als Werkvertrag mit Festpreis.
Einordnung
Welche Regeln Ihr Produkt treffen: Cyber Resilience Act, Funkanlagenrichtlinie mit EN 18031, IEC 62443, bei Maschinen künftig prEN 50742.
Bedrohungsanalyse
Angriffsflächen, Angreifermodell und die Werte, die zu schützen sind. Bewertet nach Eintritt und Auswirkung.
Sicherheitskonzept
Die Maßnahmen werden je Anforderung festgelegt: Signaturen, Schlüsselhaltung, Verschlüsselung, Rollen. Dazu die Frage, wo ein Schlüssel entsteht und wer ihn erneuern darf.
Umsetzung
Elektronik, Firmware und Dienste entstehen nach diesem Konzept. Jeder Stand läuft durch statische Analyse, Review und Test.
Nachweis
Risikobeurteilung, SBOM, Testberichte und das Schwachstellenverfahren gehen in die technische Dokumentation ein.
Überwachung im Feld
Neue Schwachstellen werden gegen die Anforderungen bewertet, Sicherheitsaktualisierungen gebaut und ausgeliefert, solange der Unterstützungszeitraum läuft.
Auf unserer Basis aufbauen
- BetriebssystemAnsehen
qdCoreX
Buildroot-basiertes Linux mit Mainline-LTS-Kernel. Bringt ausfallsichere Updates, Logging und Zertifikatspflege schon mit.
Ansehen - IoT-PlattformAnsehen
qdCloud
Gerätemanagement, OTA-Updates und Zertifikatsdienst. Der Weg, auf dem eine Korrektur beim Gerät ankommt.
Ansehen - ProduktionstestAnsehen
qdTest
Programmieren und Prüfen am Ende der Fertigungslinie. Hier kommen Schlüssel und Zertifikate ins Gerät.
Ansehen
Transparenz von Anfang an
Betrifft der Cyber Resilience Act unser Produkt?
Wenn es digitale Elemente hat und in der EU auf den Markt kommt, mit hoher Wahrscheinlichkeit ja. Die Meldepflichten gelten ab dem 11. September 2026, die Anforderungen an Produkt und Schwachstellenbehandlung ab dem 11. Dezember 2027. Die Einordnung Ihres Falls machen wir am Anfang.
Wer meldet eine Schwachstelle an die Behörde?
Die Pflicht liegt beim Hersteller, also bei Ihnen. Wir liefern die Grundlage: Wir erkennen die Schwachstelle, bewerten sie gegen Ihr Gerät und bereiten die Meldung inhaltlich vor.
Unser Gerät ist schon im Feld. Ist es zu spät?
Nein. Wir sichten die Software, erstellen die fehlende SBOM und sagen Ihnen, welche Lücken bestehen und was ein Update-Weg kosten würde.
Wo wird entwickelt?
In Offenburg, und nur dort. Wir arbeiten mit eigenen Leuten. Wer die Schlüsselhaltung entwirft, sitzt im selben Haus wie die, die Firmware und Fertigungstest bauen.
Arbeiten Sie mit KI?
Ja, systematisch. Was ein Werkzeug beisteuert, durchläuft dieselben Prüfungen wie jede andere Zeile Code: statische Analyse, Review, Test. Unser KI-System bauen wir selbst. Deshalb wissen wir, was es tut, und verbessern es laufend.
Erzählen Sie uns von Ihrem nächsten Vorhaben.
Schildern Sie uns Ihr Produkt und Ihren Zeitplan. Wir sagen Ihnen, wie wir das Projekt angehen würden und ob wir große Risiken sehen. Die Evaluation bis zum Richtpreis ist kostenlos.


