Services · Cyber Security

Sicher ab Werk.

Wir bauen Geräte, die sich sicher starten, aktualisieren und anbinden lassen. Und wir behalten sie im Blick, solange sie im Feld sind.

Unser Anspruch

Security by Design, vom Konzept bis ins Feld

  • Die Maßnahmen kommen aus der Bedrohungsanalyse

    Erst die Bedrohungs- und Risikoanalyse, dann die Sicherheitsanforderungen, dann die Architektur.

  • Vom Bauteil bis in die Cloud

    Secure Boot auf dem Gerät, verschlüsselter Speicher, geschützte Verbindung, Rollen in der Anwendung. Eine Lücke an einer Stelle genügt dem Angreifer. Deshalb bauen wir jedes Glied dieser Kette.

  • Safety und Security gehen Hand in Hand

    Beides beginnt bei der Analyse: die Gefährdungsanalyse für die Sicherheit, die Bedrohungsanalyse für die Security. Ihre Anforderungen fließen in dieselbe Architektur und dieselbe Entwicklung. Am Ende steht ein Nachweispaket für beide.

  • Sicher im gesamten Betriebszeitraum

    Der Cyber Resilience Act verlangt, Schwachstellen über den Unterstützungszeitraum zu überwachen und zu beheben. Diese Aufgabe übernehmen wir, solange das Gerät im Markt ist.

  • Cyber Resilience Act
  • IEC 62443
  • EN 18031
  • NIS2
  • ISO 27001
  • prEN 50742 (Entwurf)

Was wir übernehmen

  • Bedrohungs- und Risikoanalyse

    Wir bestimmen die Angriffsflächen Ihres Produkts, bewerten sie und leiten daraus die Sicherheitsanforderungen ab.

  • Sicherer Start und sichere Updates

    Der Bootloader nimmt nur signierte Stände an. Ein fehlgeschlagenes Update fällt auf den vorherigen zurück, und das Gerät läuft weiter.

  • Schlüssel über den ganzen Lebensweg

    Schlüssel und Zertifikate kommen am Ende der Fertigungslinie ins Gerät und werden im Betrieb erneuert. Auch die Sonderfälle sind abgedeckt.

  • Verschlüsselung, Rollen und Rechte

    Verschlüsselter Speicher, abgeschaltete Dienste, getrennte Rechte. Wer was darf, gehört ins Datenmodell.

  • Softwarestückliste und CVE-Überwachung

    Die SBOM führt jede Drittkomponente mit Version und Lizenz. Gemeldete Schwachstellen bewerten wir gegen die Anforderungen und sagen Ihnen, was davon Sie betrifft.

  • Nachweise für CRA und RED

    Risikobeurteilung, SBOM, Testberichte und Schwachstellenverfahren gehören in die technische Dokumentation, die CRA und RED verlangen.

Sicherheit hält so lange, wie jemand nachlegt.

Ihre Vorteile auf einen Blick

  • Weniger Meldungen, die Sie treffen

    Nicht jede gemeldete Schwachstelle betrifft Ihr Gerät. Wir prüfen gegen die tatsächlich verbaute Version und Konfiguration, bevor wir Ihnen etwas weitergeben.

  • Die 24-Stunden-Frist ist haltbar

    Der Cyber Resilience Act verlangt die Meldung einer aktiv ausgenutzten Schwachstelle binnen 24 Stunden. Wer laufend überwacht, kann diese Zeit für die Entscheidung verwenden.

  • Ein Update-Weg, der funktioniert

    Ein Patch nützt erst, wenn er auf dem Gerät ankommt. Der Weg dorthin entsteht in der Architektur und wird vor dem Serienstart geprüft.

  • Security und Zulassung aus einem Paket

    Die Nachweise für CRA, RED und die funktionale Sicherheit entstehen im selben Projekt. Das spart die zweite Runde bei der Prüfstelle.

Von der Bedrohung zum Nachweis

Auf Wunsch als Werkvertrag mit Festpreis.

  1. Einordnung

    Welche Regeln Ihr Produkt treffen: Cyber Resilience Act, Funkanlagenrichtlinie mit EN 18031, IEC 62443, bei Maschinen künftig prEN 50742.

  2. Bedrohungsanalyse

    Angriffsflächen, Angreifermodell und die Werte, die zu schützen sind. Bewertet nach Eintritt und Auswirkung.

  3. Sicherheitskonzept

    Die Maßnahmen werden je Anforderung festgelegt: Signaturen, Schlüsselhaltung, Verschlüsselung, Rollen. Dazu die Frage, wo ein Schlüssel entsteht und wer ihn erneuern darf.

  4. Umsetzung

    Elektronik, Firmware und Dienste entstehen nach diesem Konzept. Jeder Stand läuft durch statische Analyse, Review und Test.

  5. Nachweis

    Risikobeurteilung, SBOM, Testberichte und das Schwachstellenverfahren gehen in die technische Dokumentation ein.

  6. Überwachung im Feld

    Neue Schwachstellen werden gegen die Anforderungen bewertet, Sicherheitsaktualisierungen gebaut und ausgeliefert, solange der Unterstützungszeitraum läuft.

Auf unserer Basis aufbauen

  • Logo qdCoreX
    Betriebssystem

    qdCoreX

    Buildroot-basiertes Linux mit Mainline-LTS-Kernel. Bringt ausfallsichere Updates, Logging und Zertifikatspflege schon mit.

    Ansehen
    Ansehen
  • Logo qdCloud
    IoT-Plattform

    qdCloud

    Gerätemanagement, OTA-Updates und Zertifikatsdienst. Der Weg, auf dem eine Korrektur beim Gerät ankommt.

    Ansehen
    Ansehen
  • Logo qdTest
    Produktionstest

    qdTest

    Programmieren und Prüfen am Ende der Fertigungslinie. Hier kommen Schlüssel und Zertifikate ins Gerät.

    Ansehen
    Ansehen

Transparenz von Anfang an

Betrifft der Cyber Resilience Act unser Produkt?

Wenn es digitale Elemente hat und in der EU auf den Markt kommt, mit hoher Wahrscheinlichkeit ja. Die Meldepflichten gelten ab dem 11. September 2026, die Anforderungen an Produkt und Schwachstellenbehandlung ab dem 11. Dezember 2027. Die Einordnung Ihres Falls machen wir am Anfang.

Wer meldet eine Schwachstelle an die Behörde?

Die Pflicht liegt beim Hersteller, also bei Ihnen. Wir liefern die Grundlage: Wir erkennen die Schwachstelle, bewerten sie gegen Ihr Gerät und bereiten die Meldung inhaltlich vor.

Unser Gerät ist schon im Feld. Ist es zu spät?

Nein. Wir sichten die Software, erstellen die fehlende SBOM und sagen Ihnen, welche Lücken bestehen und was ein Update-Weg kosten würde.

Wo wird entwickelt?

In Offenburg, und nur dort. Wir arbeiten mit eigenen Leuten. Wer die Schlüsselhaltung entwirft, sitzt im selben Haus wie die, die Firmware und Fertigungstest bauen.

Arbeiten Sie mit KI?

Ja, systematisch. Was ein Werkzeug beisteuert, durchläuft dieselben Prüfungen wie jede andere Zeile Code: statische Analyse, Review, Test. Unser KI-System bauen wir selbst. Deshalb wissen wir, was es tut, und verbessern es laufend.

Erzählen Sie uns von Ihrem nächsten Vorhaben.

Schildern Sie uns Ihr Produkt und Ihren Zeitplan. Wir sagen Ihnen, wie wir das Projekt angehen würden und ob wir große Risiken sehen. Die Evaluation bis zum Richtpreis ist kostenlos.

Florian Seibold

Geschäftsführung

info@querdenkerengineering.de

+49 7807 890 80 10