DevSecOps · KRITIS · BSI · NIS2
Compliance, die in der Pipeline entsteht — nicht im Aktenordner.
KRITIS-Betreiber und NIS2-betroffene Unternehmen müssen Sicherheit nach Stand der Technik nachweisen. Wir bauen diese Nachweise direkt in Ihre CI/CD ein: SBOM, CVE-Governance, SAST/DAST und lückenlose Audit-Trails — automatisiert statt manuell zusammengesucht.
Leistungsumfang
Security-Bausteine für Ihre CI/CD
Jeder Baustein erzeugt automatisch die Nachweise, die Auditoren sehen wollen — als Nebenprodukt der normalen Entwicklungsarbeit.
SBOM-Generierung
Automatische Software-Stücklisten (CycloneDX, SPDX) für jede Build-Version: eigener Code, Open-Source-Abhängigkeiten, Container-Images. Die Grundlage jeder Lieferketten-Aussage.
CVE-Governance
Kontinuierlicher Abgleich Ihrer SBOMs gegen Schwachstellen-Datenbanken, Priorisierung nach Erreichbarkeit und Kritikalität, dokumentierte Behandlungsentscheidungen.
SAST & DAST
Statische und dynamische Sicherheitsanalysen als Pipeline-Stufen: schnelle Checks im Pull Request, tiefe Scans nightly — Findings direkt im Workflow der Entwickler.
Audit-Trails & Nachweise
Wer hat was wann deployt, geprüft und freigegeben? Lückenlose, manipulationssichere Änderungshistorien für BSI-Audits und § 8a-Nachweisprüfungen.
Secrets- & Zugriffs-Management
Keine Credentials in Pipelines oder Repos: Vault-Integration, Service Connections mit minimalen Rechten, regelmäßige Rotation — nachweisbar umgesetzt.
Compliance-Mapping
Wir übersetzen BSI-Grundschutz-Bausteine, KRITIS- und NIS2-Anforderungen in konkrete technische Maßnahmen in Ihrer Toolchain — inklusive Dokumentation fürs Audit.
Auditoren wollen Nachweise. Entwickler wollen liefern. Eine gute Pipeline liefert beides.
Der klassische Weg — Excel-Listen, manuell gepflegte Nachweisdokumente, Security-Reviews kurz vor dem Audit — skaliert nicht und ist immer veraltet. Unser Ansatz: Jeder Merge, jeder Build, jedes Deployment erzeugt seine Compliance-Artefakte selbst. Das Audit wird zur Abfrage statt zur Archäologie. Und Ihre Entwickler merken davon im Alltag fast nichts — außer dass Findings früher kommen, wenn sie noch billig zu beheben sind.
FAQ
Häufige Fragen zu DevSecOps & KRITIS
Was bedeutet KRITIS für unsere Software-Entwicklung konkret?
Als KRITIS-Betreiber müssen Sie nach § 8a BSIG angemessene organisatorische und technische Vorkehrungen nach Stand der Technik nachweisen. Für die Software-Entwicklung heißt das: nachvollziehbare Build- und Deployment-Prozesse, kontrollierte Software-Lieferketten (SBOM), Schwachstellen-Management (CVE) und auditierbare Änderungshistorien. Genau diese Nachweise erzeugen wir direkt in Ihrer CI/CD-Pipeline.
Was ändert NIS2 gegenüber den bisherigen KRITIS-Pflichten?
NIS2 erweitert den Kreis der betroffenen Unternehmen deutlich und verschärft Anforderungen an Risikomanagement, Lieferkettensicherheit und Meldepflichten. Auch Unternehmen, die bisher nicht unter KRITIS fielen, müssen künftig Sicherheitsmaßnahmen in der Software-Lieferkette nachweisen. Eine Pipeline mit SBOM-Generierung und CVE-Governance ist dafür eine belastbare technische Grundlage.
Bremst DevSecOps unsere Entwickler aus?
Nicht, wenn es richtig gebaut ist. Security-Checks laufen bei uns parallelisiert und inkrementell: schnelle Checks im Pull Request, tiefe Scans nightly. Entwickler bekommen Findings dort, wo sie arbeiten — im PR, nicht in einem PDF-Report Wochen später. In der Praxis werden Teams dadurch schneller, weil Sicherheitsprobleme früher und billiger behoben werden.
Was ist eine SBOM und warum brauchen wir sie?
Eine SBOM (Software Bill of Materials) ist eine maschinenlesbare Stückliste aller Komponenten Ihrer Software — eigener Code, Open-Source-Pakete, Container-Basis-Images. Sie ist Voraussetzung, um bei neuen Schwachstellen (CVEs) sofort zu wissen, ob und wo Sie betroffen sind. Wir generieren SBOMs automatisiert im Build (CycloneDX/SPDX) und verknüpfen sie mit kontinuierlichem CVE-Abgleich.
Funktioniert das auch in Umgebungen ohne Internetzugang?
Ja — das ist einer unserer Schwerpunkte. SBOM-Generierung, CVE-Datenbanken und Scanning-Tools lassen sich mit kontrollierten Offline-Replikationsstrecken auch in air-gapped Netzen betreiben. Details dazu auf der Seite Air-gapped & VLAN-Umgebungen.
Nächster Schritt
Wo steht Ihre Pipeline heute?
In einem kostenlosen Erstgespräch ordnen wir ein, welche KRITIS-/NIS2-Anforderungen Ihre Toolchain heute schon erfüllt — und wo die kritischen Lücken liegen.
info@xeam-solutions.com