Vom ersten Konzept bis zur Außerbetriebnahme.
Der Security-Lebenszyklus, im Griff.
Konzept, Entwicklung, Produktion, Betrieb, Außerbetriebnahme — jede Phase in einer Plattform. TARA ist dabei nur ein Modul, und jede Entscheidung hinterlässt Automotive-Teams nachvollziehbare, auditfertige Nachweise.
- Tier-1-Lieferantenqualität
- Bis zur Klausel nachvollziehbar
- Mandanten-isolierte Daten
KONZEPT
Gebaut für ein reguliertes Umfeld.
- ISO/SAE 21434
- UNECE R155
- UNECE R156
- ISO 26262
- ASPICE
- IEC 62443
- TISAX
Cybersicherheitsteams in der Automobilbranche ertrinken in Tabellen.
R155 ist 2024 in den UNECE-Mitgliedsländern in Kraft getreten. Jedes typgenehmigungspflichtige Fahrzeug benötigt nun ein Cybersecurity Management System über die Konzept-, Entwicklungs-, Produktions- und Nachproduktionsphasen.
Die Realität in den meisten Programmen: TARA lebt in verzweigten Excel-Arbeitsmappen, Angriffsbäume in Visio, Szenarien in Word, Reviews per E-Mail. Nichts stimmt überein. Nichts wird auditiert.
SecForge SPLM ist ein strukturierter Workbench für den gesamten ISO/SAE 21434-Lebenszyklus — damit Officer, Manager und Engineer dieselbe Wahrheit sehen.
- Vorher14 Excel-Dateien pro ProgrammNachher1 Workbench
- VorherManuelle Zuordnung zu R155 §NachherAutomatisch nachverfolgt
- VorherReview per E-MailNachherTickets mit Zustandsmaschine
- VorherBerichte in WordNachherExport per Mausklick
Ein nachvollziehbarer Faden – vom Konzept bis zur Außerbetriebnahme.
Fünf Phasen, eine ununterbrochene Nachweiskette. Jedes Arbeitsergebnis wandert in die nächste Phase: nichts wird neu getippt, nichts geht zwischen den Gates verloren.
Sechs Module, ein durchgehender Lebenszyklus.
Jedes Modul deckt eine Phase der ISO/SAE 21434 ab und übergibt seine Nachweise an die nächste. TARA ist ein Glied der Kette, nicht das ganze Produkt.
TOE & Asset-Modellierung
Zeichnen Sie den Betrachtungsgegenstand auf einem Canvas: Steuergeräte, Busse, Assets und ihre CIA-Eigenschaften, versioniert je Programm.
Schadens- & Bedrohungsszenarien
Bewerten Sie jedes Schadensszenario nach Sicherheits-, Finanz-, Betriebs- und Datenschutzauswirkung und verknüpfen Sie die auslösenden Bedrohungen.
Angriffsbäume
Zerlegen Sie jede Bedrohung in AND/OR-Schritte und bewerten Sie die Machbarkeit — Risiko beruht auf Nachweisen statt auf Meinungen.
Risikobewertung & -behandlung
Auswirkung × Machbarkeit in einer Matrix, die Sie konfigurieren. Akzeptieren, reduzieren, übertragen — und daraus Sicherheitsziele ableiten.
Review-Tickets
Phasen-Gates von CSPR bis CSAR. Findings werden Tickets, Entscheidungen werden Snapshots, und ohne Freigabe geht nichts weiter.
Fragenbibliothek
Über 170 Review-Fragen, versioniert und bearbeitbar, damit jedes Audit dieselben Fragen auf dieselbe Weise stellt.
Ein Programm durch den gesamten Lebenszyklus.
Ein Fahrzeugprogramm von Anfang bis Ende: TOE modellieren, TARA durchführen, Phasen-Gate bestehen und Nachweise exportieren.
Entwickelt für die Arbeitsweise von Automobilcybersicherheitsteams.
Jede Rolle arbeitet auf einer zugeschnittenen Oberfläche — alle sehen dieselben Nachweise darunter.
Platform Admin
Besitzt den Mandanten. Verwaltet Teams, Organisationen und Zugänge.
- Mandantenkonfiguration
- Benutzer- und Rollenverwaltung
- Audit-Protokolle
- Tenants und Organisationen bereitstellen
- Rollen und Zugriffsbereiche zuweisen
- Audit-Logs regelmäßig prüfen
Cybersecurity Officer
Legt Richtlinien fest. Unterzeichnet Dossiers. Verantwortet Normausrichtung.
- Org-Level-Dashboards
- Richtlinien-Gates
- Compliance-Position
- Policy und Phasen-Gates freigeben
- Freigabedossiers unterzeichnen
- Compliance-Lage programmübergreifend verfolgen
Cybersecurity Manager
Führt das Programm. Koordiniert Meilensteine, Reviews, Supply Chain.
- Meilenstein-Tracking
- Review-Orchestrierung
- Supply-Chain-CS
- Meilensteine und Review-Zyklen planen
- Lieferantenvereinbarungen nachhalten
- Programmrisiko an den Officer berichten
Cybersecurity Engineer
Liefert die Analyse. TOE, Bedrohungen, Angriffsbäume, Sicherheitsziele.
- TARA-Modellierung
- Angriffsbaum-Authoring
- Sicherheitskonzepte
- TOE und Assets modellieren
- Angriffsbäume schreiben, Machbarkeit bewerten
- Sicherheitsziele und Anforderungen ableiten
Entwickelt gegen die Normen, denen Ihre Teams bereits folgen.
Jedes Artefakt im SecForge SPLM lässt sich auf eine Klausel zurückführen. Nachweispakete exportbereit für die Typgenehmigung.
ISO/SAE 21434
Abdeckung von §8 (Konzept) bis §10 (Cybersecurity-Validierung). Jedes Artefakt lässt sich auf eine Klausel zurückführen.
UNECE R155
Anhang 5-Bedrohungskategorien vorgemappt. CSMS-Nachweispakete exportbereit für die Typgenehmigung.
UNECE R156
Software-Update-Governance: Versionsnachverfolgung, OTA-Kampagnen-Manifest, Nachproduktions-Änderungsaudit.
- ISO/SAE 21434 §9
Konzeptphase
Item-Definition, Cybersecurity-Ziele und Sicherheitskonzept als ein verknüpftes, im Review freigegebenes Arbeitsergebnis exportierbar.
- ISO/SAE 21434 §15
Bedrohungsanalyse und Risikobewertung
Schadensszenarien, Bedrohungsszenarien, Angriffsmachbarkeit und Risikowerte – jeweils zurückverfolgbar bis zum auslösenden Asset.
- UNECE R155 Annex 5
Abdeckung der Bedrohungsminderung
Jede Bedrohung aus Annex 5 vorab auf Ihre Szenarien gemappt, offene Punkte vor dem Genehmigungsaudit markiert.
- UNECE R156
Software-Update-Management
Kampagnen-Manifeste, RXSWIN-verknüpfte Konfigurationsnachweise und eine Änderungshistorie nach Produktionsstart, die dem Audit standhält.
Fügt sich in die Systeme ein, denen Sie bereits vertrauen.
Kein Daten-Lock-in. Jedes Artefakt wird als ReqIF, xlsx oder JSON exportiert. SSO über Ihren bestehenden IdP.
Gebaut wie die Systeme, die es schützen soll.
Mandanten-isoliert durch JWT. Von Ende zu Ende auditiert. In Ihrer Region gehostet.
Vollständiges Trust Center lesen- ActiveTC-01
Mandanten-isolierte Daten
Jede Abfrage wird durch eine JWT-gebundene Mandanten-ID gefiltert. Keine mandantenübergreifenden Joins im Codebase.
- ActiveTC-02
SSO über Keycloak / OIDC
Produktions-SSO mit Microsoft Entra, Okta, Auth0 und Google Workspace.
- ActiveTC-03
Vollständiger Audit-Trail
Jede Zustandsänderung wird mit Autor, Zeitstempel und Vorher/Nachher-Diff eingefroren.
- EU · USTC-04
EU + US Datenresidenz
Region bei der Bereitstellung wählen. Frankfurt und Virginia verfügbar; APAC auf der Roadmap.
- TC-05
SOC 2 Type II in Vorbereitung
Audit-Zeitraum H1 2026. Attestierung Q3 2026 erwartet.
In progress - ActiveTC-06
Verschlüsselung in Ruhe + Transit
AES-256 in Ruhe. TLS 1.3 im Transit. KMS-verwaltete Schlüssel.
Was Teams vor der Einführung fragen.
Bleiben Sie aktuell über die Normen, die Ihre Einkäufer fordern.
Ausführliche Leitfäden, Blogbeiträge und das Live-Changelog.
Leitfäden, Blogbeiträge und das Changelog sind in Arbeit.
Ein Ort für jede Phase des Security-Lebenszyklus.
Ein Workbench. Vier Rollen. Jedes Artefakt nachverfolgbar.