SecForge SPLM · ISO/SAE 21434 · UNECE R155/R156

Vom ersten Konzept bis zur Außerbetriebnahme.
Der Security-Lebenszyklus, im Griff.

Konzept, Entwicklung, Produktion, Betrieb, Außerbetriebnahme — jede Phase in einer Plattform. TARA ist dabei nur ein Modul, und jede Entscheidung hinterlässt Automotive-Teams nachvollziehbare, auditfertige Nachweise.

  • Tier-1-Lieferantenqualität
  • Bis zur Klausel nachvollziehbar
  • Mandanten-isolierte Daten

KONZEPT

CAN-Bus kompromittieren
AT-01Gateway-ECU spoofen
AT-02Diag-Befehl wiederholen
AT-03Auth-Challenge umgehen
S4Sicherheit
F2Finanzen
O3Betrieb
P1Datenschutz
RisikoHoch
Machbarkeit4,2

Gebaut für ein reguliertes Umfeld.

  • ISO/SAE 21434
  • UNECE R155
  • UNECE R156
  • ISO 26262
  • ASPICE
  • IEC 62443
  • TISAX
Der TARA-Engpass

Cybersicherheitsteams in der Automobilbranche ertrinken in Tabellen.

R155 ist 2024 in den UNECE-Mitgliedsländern in Kraft getreten. Jedes typgenehmigungspflichtige Fahrzeug benötigt nun ein Cybersecurity Management System über die Konzept-, Entwicklungs-, Produktions- und Nachproduktionsphasen.

Die Realität in den meisten Programmen: TARA lebt in verzweigten Excel-Arbeitsmappen, Angriffsbäume in Visio, Szenarien in Word, Reviews per E-Mail. Nichts stimmt überein. Nichts wird auditiert.

SecForge SPLM ist ein strukturierter Workbench für den gesamten ISO/SAE 21434-Lebenszyklus — damit Officer, Manager und Engineer dieselbe Wahrheit sehen.

  • Vorher14 Excel-Dateien pro ProgrammNachher1 Workbench
  • VorherManuelle Zuordnung zu R155 §NachherAutomatisch nachverfolgt
  • VorherReview per E-MailNachherTickets mit Zustandsmaschine
  • VorherBerichte in WordNachherExport per Mausklick
Der Lebenszyklus

Ein nachvollziehbarer Faden – vom Konzept bis zur Außerbetriebnahme.

Fünf Phasen, eine ununterbrochene Nachweiskette. Jedes Arbeitsergebnis wandert in die nächste Phase: nichts wird neu getippt, nichts geht zwischen den Gates verloren.

Item-Definition & TARAP01
GATEWAY
Zentrales Gateway
BCM
Karosserie-Steuerung
ADAS
ADAS-Domäne
TCU
Telematik
CAN-HS
100BASE-T1
LIN-2
In der Plattform

Sechs Module, ein durchgehender Lebenszyklus.

Jedes Modul deckt eine Phase der ISO/SAE 21434 ab und übergibt seine Nachweise an die nächste. TARA ist ein Glied der Kette, nicht das ganze Produkt.

TOE & Asset-Modellierung

Zeichnen Sie den Betrachtungsgegenstand auf einem Canvas: Steuergeräte, Busse, Assets und ihre CIA-Eigenschaften, versioniert je Programm.

Schadens- & Bedrohungsszenarien

Bewerten Sie jedes Schadensszenario nach Sicherheits-, Finanz-, Betriebs- und Datenschutzauswirkung und verknüpfen Sie die auslösenden Bedrohungen.

Angriffsbäume

Zerlegen Sie jede Bedrohung in AND/OR-Schritte und bewerten Sie die Machbarkeit — Risiko beruht auf Nachweisen statt auf Meinungen.

Risikobewertung & -behandlung

Auswirkung × Machbarkeit in einer Matrix, die Sie konfigurieren. Akzeptieren, reduzieren, übertragen — und daraus Sicherheitsziele ableiten.

Review-Tickets

Phasen-Gates von CSPR bis CSAR. Findings werden Tickets, Entscheidungen werden Snapshots, und ohne Freigabe geht nichts weiter.

Fragenbibliothek

Über 170 Review-Fragen, versioniert und bearbeitbar, damit jedes Audit dieselben Fragen auf dieselbe Weise stellt.

Produkt-Walkthrough

Ein Programm durch den gesamten Lebenszyklus.

Ein Fahrzeugprogramm von Anfang bis Ende: TOE modellieren, TARA durchführen, Phasen-Gate bestehen und Nachweise exportieren.

SecForge SPLM · Walkthrough
Eine Plattform, vier Rollen

Entwickelt für die Arbeitsweise von Automobilcybersicherheitsteams.

Jede Rolle arbeitet auf einer zugeschnittenen Oberfläche — alle sehen dieselben Nachweise darunter.

PA

Platform Admin

Besitzt den Mandanten. Verwaltet Teams, Organisationen und Zugänge.

  • Mandantenkonfiguration
  • Benutzer- und Rollenverwaltung
  • Audit-Protokolle
  • Tenants und Organisationen bereitstellen
  • Rollen und Zugriffsbereiche zuweisen
  • Audit-Logs regelmäßig prüfen
Workflow ansehen
CSO

Cybersecurity Officer

Legt Richtlinien fest. Unterzeichnet Dossiers. Verantwortet Normausrichtung.

  • Org-Level-Dashboards
  • Richtlinien-Gates
  • Compliance-Position
  • Policy und Phasen-Gates freigeben
  • Freigabedossiers unterzeichnen
  • Compliance-Lage programmübergreifend verfolgen
Workflow ansehen
CSM

Cybersecurity Manager

Führt das Programm. Koordiniert Meilensteine, Reviews, Supply Chain.

  • Meilenstein-Tracking
  • Review-Orchestrierung
  • Supply-Chain-CS
  • Meilensteine und Review-Zyklen planen
  • Lieferantenvereinbarungen nachhalten
  • Programmrisiko an den Officer berichten
Workflow ansehen
CSE

Cybersecurity Engineer

Liefert die Analyse. TOE, Bedrohungen, Angriffsbäume, Sicherheitsziele.

  • TARA-Modellierung
  • Angriffsbaum-Authoring
  • Sicherheitskonzepte
  • TOE und Assets modellieren
  • Angriffsbäume schreiben, Machbarkeit bewerten
  • Sicherheitsziele und Anforderungen ableiten
Workflow ansehen
Ausgerichtet, nicht improvisiert

Entwickelt gegen die Normen, denen Ihre Teams bereits folgen.

Jedes Artefakt im SecForge SPLM lässt sich auf eine Klausel zurückführen. Nachweispakete exportbereit für die Typgenehmigung.

ISO/SAE 21434

Abdeckung von §8 (Konzept) bis §10 (Cybersecurity-Validierung). Jedes Artefakt lässt sich auf eine Klausel zurückführen.

UNECE R155

Anhang 5-Bedrohungskategorien vorgemappt. CSMS-Nachweispakete exportbereit für die Typgenehmigung.

UNECE R156

Software-Update-Governance: Versionsnachverfolgung, OTA-Kampagnen-Manifest, Nachproduktions-Änderungsaudit.

  1. ISO/SAE 21434 §9

    Konzeptphase

    Item-Definition, Cybersecurity-Ziele und Sicherheitskonzept als ein verknüpftes, im Review freigegebenes Arbeitsergebnis exportierbar.

  2. ISO/SAE 21434 §15

    Bedrohungsanalyse und Risikobewertung

    Schadensszenarien, Bedrohungsszenarien, Angriffsmachbarkeit und Risikowerte – jeweils zurückverfolgbar bis zum auslösenden Asset.

  3. UNECE R155 Annex 5

    Abdeckung der Bedrohungsminderung

    Jede Bedrohung aus Annex 5 vorab auf Ihre Szenarien gemappt, offene Punkte vor dem Genehmigungsaudit markiert.

  4. UNECE R156

    Software-Update-Management

    Kampagnen-Manifeste, RXSWIN-verknüpfte Konfigurationsnachweise und eine Änderungshistorie nach Produktionsstart, die dem Audit standhält.

Kompatibel mit der Toolchain

Fügt sich in die Systeme ein, denen Sie bereits vertrauen.

Kein Daten-Lock-in. Jedes Artefakt wird als ReqIF, xlsx oder JSON exportiert. SSO über Ihren bestehenden IdP.

Polarion (Siemens)
ALM
Verfügbar
Jira
Issue-Tracking
Verfügbar
Confluence
Dokumentation
Verfügbar
DOORS Next
Anforderungen
Verfügbar
Jenkins / GitLab CI
Pipeline-Events
Verfügbar
Microsoft Entra ID
SSO
Verfügbar
Keycloak
SSO
Verfügbar
SCIM 2.0Beta
Sicherheit & Vertrauen

Gebaut wie die Systeme, die es schützen soll.

Mandanten-isoliert durch JWT. Von Ende zu Ende auditiert. In Ihrer Region gehostet.

Vollständiges Trust Center lesen
Security postureLive
  • TC-01

    Mandanten-isolierte Daten

    Jede Abfrage wird durch eine JWT-gebundene Mandanten-ID gefiltert. Keine mandantenübergreifenden Joins im Codebase.

    Active
  • TC-02

    SSO über Keycloak / OIDC

    Produktions-SSO mit Microsoft Entra, Okta, Auth0 und Google Workspace.

    Active
  • TC-03

    Vollständiger Audit-Trail

    Jede Zustandsänderung wird mit Autor, Zeitstempel und Vorher/Nachher-Diff eingefroren.

    Active
  • TC-04

    EU + US Datenresidenz

    Region bei der Bereitstellung wählen. Frankfurt und Virginia verfügbar; APAC auf der Roadmap.

    EU · US
  • TC-05

    SOC 2 Type II in Vorbereitung

    Audit-Zeitraum H1 2026. Attestierung Q3 2026 erwartet.

    In progress
  • TC-06

    Verschlüsselung in Ruhe + Transit

    AES-256 in Ruhe. TLS 1.3 im Transit. KMS-verwaltete Schlüssel.

    Active
6/6 controls attestedJWT-scoped · region-pinned
FAQ

Was Teams vor der Einführung fragen.

Ressourcen

Bleiben Sie aktuell über die Normen, die Ihre Einkäufer fordern.

Ausführliche Leitfäden, Blogbeiträge und das Live-Changelog.

Bibliothek durchsuchen
Bald verfügbar

Leitfäden, Blogbeiträge und das Changelog sind in Arbeit.

Ein Ort für jede Phase des Security-Lebenszyklus.

Ein Workbench. Vier Rollen. Jedes Artefakt nachverfolgbar.