Cyberresilienz

Sicherheit über den gesamten Lebenszyklus planen

Digitale Produkte bleiben nicht automatisch sicher. Neue Schwachstellen, veränderte Abhängigkeiten und zusätzliche Angriffswege entstehen während ihres gesamten Einsatzes. Organisationen benötigen deshalb klare Prozesse, um Risiken zu erkennen, Sicherheitsupdates bereitzustellen und bei Vorfällen verlässlich zu handeln.

CPS berät Unternehmen und öffentliche Auftraggeber zur Cyberresilienz von Websites, Plattformen und individuellen Webanwendungen. Wir analysieren bestehende Strukturen, identifizieren Handlungsbedarf und entwickeln eine umsetzbare Grundlage für Entwicklung, Wartung und Betrieb.

Beratung zur Cyberresilienz anfragen

Was Cyberresilienz für Webanwendungen bedeutet

Cyberresilienz beschreibt mehr als den Schutz vor einem einzelnen Angriff. Eine Webanwendung muss so entwickelt und betrieben werden, dass Schwachstellen möglichst vermieden, neue Risiken früh erkannt und Sicherheitsvorfälle geordnet bewältigt werden können.

Dafür betrachtet CPS die gesamte technische Lieferkette. Neben dem eigenen Anwendungscode gehören dazu das CMS, eingesetzte Extensions, Frameworks, Bibliotheken, Laufzeitumgebungen und angebundene Dienste. Ebenso wichtig sind die organisatorischen Abläufe: Wer nimmt Sicherheitsmeldungen entgegen? Wer bewertet ihre Kritikalität? Wer entwickelt und testet ein Update? Und wie werden Auftraggeber informiert?

Die Beratung führt diese Fragen zusammen und zeigt, wo technische oder organisatorische Lücken bestehen.

Cyber Resilience Act

Vorbereitung auf den Cyber Resilience Act

Der europäische Cyber Resilience Act, kurz CRA, führt verbindliche Cybersicherheitsanforderungen für Produkte mit digitalen Elementen ein. Er betrifft die Planung, Entwicklung, Bereitstellung und Wartung erfasster Hard- und Softwareprodukte.

Welche Pflichten für eine konkrete Webanwendung gelten, hängt unter anderem von ihrer Bereitstellung, der Rolle des Unternehmens und dem wirtschaftlichen Kontext ab. Nicht jede Website fällt automatisch in gleicher Weise unter den CRA. CPS unterstützt deshalb zunächst bei der technischen Einordnung und Vorbereitung. Eine rechtliche Bewertung oder formelle Konformitätsprüfung ersetzt diese Beratung nicht.

Die Meldepflichten für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle gelten ab dem 11. September 2026. Die wesentlichen weiteren Anforderungen des CRA werden ab dem 11. Dezember 2027 anwendbar. Informationen der Europäischen Kommission zum Cyber Resilience Act

Wer bis dahin belastbare Prozesse benötigt, sollte Zuständigkeiten, Dokumentation und technische Voraussetzungen frühzeitig klären.

CRA-Readiness für Webanwendungen

Im Rahmen eines CRA-Readiness-Checks untersucht CPS, wie Entwicklung, Wartung und Sicherheitsmanagement heute organisiert sind. Bestehende Verfahren werden den absehbaren Anforderungen gegenübergestellt. Daraus entsteht eine nachvollziehbare Einschätzung des Handlungsbedarfs.

Ein zentraler Punkt ist der sichere Entwicklungsprozess. Sicherheitsanforderungen sollten bereits bei Architektur und Umsetzung berücksichtigt werden. Dazu gehören nachvollziehbare Codeänderungen, geregelte Prüfungen, kontrollierte Veröffentlichungen und ein dokumentierter Umgang mit verwendeten Komponenten.

Ebenso relevant sind festgelegte Supportzeiträume. Auftraggeber und Nutzende müssen wissen, wie lange eine Software gepflegt wird und unter welchen Bedingungen Sicherheitsupdates bereitgestellt werden. CPS hilft, solche Regelungen technisch und organisatorisch vorzubereiten.

Cyberresilienz

Komponenten und Abhängigkeiten kennen

Sicherheitslücken entstehen häufig nicht im individuell entwickelten Code, sondern in verwendeten Bibliotheken, Extensions oder anderen Softwarekomponenten. Ohne einen verlässlichen Überblick lässt sich kaum beurteilen, ob eine Anwendung von einer veröffentlichten Schwachstelle betroffen ist.

CPS prüft, wie eingesetzte Komponenten erfasst und aktuell gehalten werden können. Abhängig von Anwendung und regulatorischem Bedarf kann daraus ein Softwarekomponentenverzeichnis oder eine Software Bill of Materials, kurz SBOM, entstehen.

Die Beratung klärt außerdem, woher Informationen über neue Schwachstellen kommen, wie Abhängigkeiten bewertet werden und wer notwendige Aktualisierungen veranlasst. Das Ergebnis ist ein Prozess, der auch nach Projektabschluss funktioniert.

Schwachstellen strukturiert bearbeiten

Eine Sicherheitsmeldung muss zuverlässig bei der richtigen Stelle ankommen. CPS entwickelt gemeinsam mit dem Auftraggeber einen geregelten Prozess für Annahme, Prüfung und Bearbeitung.

Dazu gehören ein definierter Meldeweg, die Bewertung nach Kritikalität sowie feste Verantwortlichkeiten für technische Analyse und Kommunikation. Auch Fristen, Eskalationsstufen und die Information betroffener Kunden werden berücksichtigt. Für CRA-relevante Produkte bereiten wir die Abläufe so vor, dass gesetzliche Meldepflichten organisatorisch und technisch unterstützt werden können.

Die Beratung betrachtet außerdem, wie Sicherheitsupdates entwickelt, getestet und veröffentlicht werden. So bleiben schnelle Reaktionen möglich, ohne unkontrollierte Änderungen am Produktivsystem vorzunehmen.

Auf Sicherheitsvorfälle vorbereitet sein

Cyberresilienz zeigt sich besonders dann, wenn Schutzmaßnahmen allein einen Vorfall nicht verhindern konnten. Klare Notfall- und Eskalationswege helfen, Auswirkungen zu begrenzen und den Betrieb geordnet wiederherzustellen.

CPS berät dazu, welche technischen Informationen verfügbar sein müssen, wer Entscheidungen trifft und wie interne sowie externe Beteiligte eingebunden werden. Bei konkreten Angriffen auf betreute Systeme arbeitet CPS bei Bedarf mit dem Bundesamt für Sicherheit in der Informationstechnik zusammen. Diese fallbezogene Zusammenarbeit ist keine formelle BSI-Partnerschaft, bringt jedoch Erfahrung im Umgang mit behördlichen Abstimmungswegen in die Beratung ein.

TYPO3 Sicherheit

Direkter Einblick in TYPO3-Sicherheit

Mit Elias Häusler ist ein CPS-Entwickler aktives Mitglied im TYPO3 Security Team. Dort wirkt er an der Analyse und Behebung von Schwachstellen im TYPO3-Umfeld mit. Seine Mitgliedschaft und Tätigkeit sind im offiziellen TYPO3-Profil dokumentiert.

Erkenntnisse aus dieser Arbeit fließen in die Sicherheitsprozesse von CPS ein. Das ist besonders bei TYPO3-Websites, individuellen Extensions und Sitepackages relevant. Sicherheitsmeldungen können fachlich eingeordnet und Auswirkungen auf konkrete Installationen fundiert bewertet werden.

Die Beratung ist dennoch nicht auf TYPO3 beschränkt. CPS betrachtet auch individuelle Webanwendungen und bestehende Plattformen anderer Anbieter.

Von der Analyse zur priorisierten Roadmap

Am Ende der Beratung steht kein allgemeiner Sicherheitskatalog. CPS dokumentiert den konkreten Handlungsbedarf, bewertet Risiken und ordnet Maßnahmen nach Dringlichkeit und Aufwand.

Die Roadmap kann technische Verbesserungen, neue Verantwortlichkeiten, Dokumentationspflichten und notwendige Prozesse umfassen. Sie zeigt außerdem, welche Maßnahmen kurzfristig umgesetzt werden sollten und welche strukturelle Veränderungen benötigen.

CPS kann die empfohlenen Schritte anschließend in eigenen Entwicklungs- und Betreuungsprojekten umsetzen. Die Beratung bleibt zugleich als eigenständige Entscheidungsgrundlage nutzbar.

Cyberresilienz gemeinsam vorbereiten