Psirt-services
Secure Operation - Schwachstellenmanagement

PSIRT
als Managed Service.

Ein eigenes Product Security Incident Response Team (PSIRT) aufzubauen ist aufwändig – doch das eigentliche Risiko zeigt sich erst im Ernstfall: Ohne eingespielte Prozesse verzögert sich die Reaktion auf gemeldete Schwachstellen, Fristen werden verpasst, Verantwortlichkeiten bleiben unklar. NewTec übernimmt Ihr PSIRT als Managed Service – mit etablierten Abläufen, klaren Eskalationswegen und normenkonformer Reaktion, wenn es darauf ankommt.

Sicherer Betrieb

Schwachstellen-
management Von Basis bis Full-Service.

Der Cyber Resilience Act (CRA), NIS-2 und branchenspezifische Normen wie IEC 62443 verpflichten Hersteller vernetzter Produkte, die Produktsicherheit über den gesamten Produktlebenszyklus zu gewährleisten – Sicherheitslücken zu überwachen, zu bewerten und zu melden, teils innerhalb enger gesetzlicher Fristen.

Ein internes PSIRT aufzubauen bedeutet: eigene Prozesse, geschultes Personal, 24/7-Erreichbarkeit und eine belastbare Dokumentation gegenüber Behörden und Kunden – von der lückenlosen SBOM (Software Bill of Materials) Ihrer Produkte bis zur Nachweisführung im Ernstfall. Nicht jedes Unternehmen kann oder will diese Struktur dauerhaft selbst betreiben. NewTec bietet PSIRT-Funktionen als Managed Service an: Sie erhalten ein einsatzbereites Team, etablierte Prozesse und normenkonforme Nachweisführung – ohne den Aufwand des Eigenaufbaus.

Im Detail

Was unser
PSIRT Service umfasst.

Mit PSIRT als Managed Service sind Sie sofort handlungsfähig: etablierte Abläufe, normenkonforme Reaktion und volle Skalierbarkeit

Schwachstellen-Monitoring (Zukaufkomponenten & Eigenentwicklung)

Klassisches Schwachstellenmanagement erschöpft sich oft in punktuellen Scans oder manuellen Stichproben. Unser Service läuft kontinuierlich: Täglicher automatisierter Abgleich Ihrer eingesetzten Komponenten – zugekaufte Baugruppen ebenso wie Eigenentwicklungen auf SBOM-Basis – gegen die relevanten Schwachstellendatenbanken NVD, EUVD und GHSA sowie gegen Hersteller-Advisories. Jeder Treffer wird auf tatsächliche Betroffenheit geprüft, denn nicht jede gemeldete Schwachstelle betrifft auch Ihre konkrete Version oder Konfiguration. Die Bewertung erfolgt nach CVSS (Common Vulnerability Scoring System) und wird als maschinenlesbare VEX-Aussage dokumentiert (affected, not_affected, fixed, under_investigation) – Sie erfahren nicht nur, dass eine Schwachstelle existiert, sondern ob und wie sie Ihr konkretes Produkt betrifft. Das reduziert Fehlalarme und schafft die dokumentierte Grundlage, die CRA und NIS2 fordern. Ergänzend behalten wir Herstellerabkündigungen und auslaufenden Support im Blick.

Schwachstellen-Meldung

Eingehende Meldungen werden von unserem Security-Bereitschaftsdienst triagiert: Zunächst wird eingeschätzt, ob eine meldepflichtige, aktiv ausgenutzte Schwachstelle oder ein schwerwiegender Sicherheitsvorfall nach Art. 14 CRA vorliegt. Bei bestehender Meldepflicht erfolgt eine fristgerechte Frühwarnung innerhalb von 24 Stunden sowie eine vollständige Meldung an das zuständige CSIRT und die ENISA innerhalb von 72 Stunden. Auch bei fehlender Meldepflicht erhalten Sie eine dokumentierte Einschätzung. Jede Meldung wird bis zum offiziellen Abschlussbericht nachverfolgt.

Mitigation Planning

Nach Bekanntwerden einer Schwachstelle entsteht innerhalb von 14 Tagen ein regelkonformer Mitigationsplan – entsprechend den Anforderungen des CRA. Dazu gehören eine technische Analyse der Schwachstelle im Kontext des betroffenen Produkts, die Bewertung der Auswirkungen auf Sicherheit und Betriebsfähigkeit sowie die Identifikation praktikabler Maßnahmen wie Konfigurationsänderungen, Workarounds oder organisatorische Schritte. Wir unterstützen zudem bei der Veröffentlichung gegenüber Behörden und betroffenen Nutzern und dokumentieren lückenlos zum Nachweis der Fristeinhaltung.

Threat Analysis and Risk Assessment

Die systematische Bedrohungs- und Risikoanalyse für OT-Systeme beginnt mit dem Initial Risk Assessment (IRA): der Aufnahme der Systemumgebung, einem ersten Risikoprofil und der Identifikation kritischer Assets. Im darauffolgenden Detailed Risk Assessment (DRA) erfolgt eine vertiefte Bedrohungs- und Schwachstellenanalyse mit Bewertung nach Eintrittswahrscheinlichkeit und Auswirkung, aus der technische und organisatorische Schutzmaßnahmen abgeleitet werden. Eine jährliche Überprüfung der Risikolage und Validierung bestehender Maßnahmen stellt sicher, dass Sie regulatorische Anforderungen wie NIS2 und IEC 62443 dauerhaft erfüllen.

HW-/SW-Maintenance

Auf Basis identifizierter Schwachstellen und abgestimmter Mitigationspläne stellen wir getestete, sicherheitsrelevante Updates bereit. Dazu analysieren wir die Schwachstelle und identifizieren geeignete Updates für Firmware, Software oder Konfiguration, bevor die getesteten und freigegebenen Sicherheits-Updates inklusive Versions- und Kompatibilitätsangaben dokumentiert werden. Technische Hinweise zur sicheren Implementierung und Rückfallebene sowie Unterstützung bei der Integration in Ihre Rollout-Prozesse runden den Service ab.

Security Update Management

Die technische Bereitstellung von Updates zur Umsetzung geplanter Mitigationsmaßnahmen erfolgt unabhängig davon, wer das Update letztlich einspielt: Wir wählen passende Patches, Firmware- oder Konfigurationsänderungen aus, prüfen Kompatibilität und Versionsstände und dokumentieren alles inklusive Integrationshinweisen und optionaler Rückfallebene. Die klare Trennung zwischen Analyse, Planung und Bereitstellung sorgt für Nachweisbarkeit hinsichtlich Verfügbarkeit und Aktualität Ihrer Sicherheits-Updates – CRA-konform.

Passend gemacht

PSIRT-Leistungspakete für Ihre Anforderungen

Sie wählen die Tiefe, wir liefern das passende Paket — oder schnüren ein individuelles für Ihren Bedarf.

Work-PackageWP Basic
Work-PackageWP Monitoring & ReportingEmpfohlen
Work-PackageWP Full-Service
Schwachstellen-Monitoring
Schwachstellen-Meldung
Mitigation Planning
Threat Analysis and Risk Assessment
HW-/SW-Maintenance
Security Update Management
Work-Package

WP Basic

  • Schwachstellen-Monitoring
  • Schwachstellen-Meldung
  • Mitigation Planning
  • Threat Analysis and Risk Assessment
  • HW-/SW-Maintenance
  • Security Update Management
Work-Package

WP Monitoring & Reporting

Empfohlen
  • Schwachstellen-Monitoring
  • Schwachstellen-Meldung
  • Mitigation Planning
  • Threat Analysis and Risk Assessment
  • HW-/SW-Maintenance
  • Security Update Management
Work-Package

WP Full-Service

  • Schwachstellen-Monitoring
  • Schwachstellen-Meldung
  • Mitigation Planning
  • Threat Analysis and Risk Assessment
  • HW-/SW-Maintenance
  • Security Update Management
PSIRT_Team

Für wen eignet sich unser PSIRT Service.

Ein eigenes PSIRT aufzubauen bindet Personal, Prozesse und Spezial-Know-how, das viele Unternehmen dauerhaft nicht vorhalten können oder wollen. NewTec betreibt Schwachstellenmanagement und Incident Response bereits für Kunden in sicherheitskritischen Branchen – mit etablierten Prozessen, die sofort einsatzbereit sind, statt erst aufgebaut werden zu müssen. Als Product Security Incident Response Team übernehmen wir Monitoring, Bewertung und Meldung Ihrer Schwachstellen normenkonform nach CRA, NIS2 und IEC 62443 – mit voller Transparenz durch lückenlose, auditfähige Dokumentation. Die folgende Übersicht zeigt, für welche Unternehmenssituationen sich unser PSIRT als Dienstleister besonders eignet.

  • ✓Hersteller vernetzter Produkte in regulierten Branchen (Industrial, Automotive, Medical, Railway, Avionics, Off-Highway) ohne eigenes PSIRT
  • ✓Unternehmen, die CRA- und NIS2-Meldepflichten erstmals strukturiert umsetzen müssen
  • ✓Unternehmen mit wachsendem Produktportfolio, das die Kapazität eines internen Monitorings übersteigt
  • ✓Unternehmen in der Übergangsphase, die parallel ein eigenes PSIRT aufbauen und in der Zwischenzeit den Betrieb absichern wollen
  • ✓OT-/Embedded-Hersteller ohne eigene 24/7-Security-Ressourcen
„Wenn Sie bereits über ein eigenes SOC oder CSIRT verfügen, lässt sich unser PSIRT-Service nahtlos in Ihre bestehenden Prozesse integrieren. Er ergänzt diese Strukturen um die Produktperspektive – während ein SOC/CSIRT auf Vorfälle in Ihrer eigenen IT-Infrastruktur reagiert, kümmert sich unser PSIRT um Schwachstellen und Vorfälle in Ihren Produkten im Feld. Die technische Anbindung erfolgt über Ihre bestehenden Meldekanäle (CVD-Portal, Ticket-/Schwachstellenmanagementsystem) – ohne parallele Toollandschaft. Ergebnisse lassen sich in ein gemeinsames Reporting an Ihr Management überführen.“
Auf einen Blick

Ihre Vorteile mit unserem PSIRT Service

Sie profitieren von unserer Erfahrung mit CRA-, NIS2- und IEC-62443-Anforderungen, ohne diese Kompetenz selbst vorhalten zu müssen und behalten volle Transparenz durch lückenlose, auditfähige Dokumentation.

Sofort einsatzbereit

Unsere eigens entwickelte Toolchain macht unser Team maximal effizient, von Tag 1 an.

Spezialisiertes Security-Know-how

ohne eigene Personalbindung

Skalierbar mit Ihrem Produktportfolio

Vom Einzelprodukt bis zum Full-Service

Auditfähige, lückenlose Dokumentation

aller Meldungen und Bewertungen

Klare Trennung

zwischen Analyse & Meldung und technischer Umsetzung. Ihr Entwicklungsteam bleibt fokussiert

PSIRT als Managed Service

So läuft die Zusammenarbeit mit Ihnen.

1.
Onboarding
Erfassung Ihres Produktportfolios, der eingesetzten Komponenten (inkl. SBOM, sofern vorhanden) sowie Abstimmung der technischen Anbindung – etwa Weiterleitung Ihres bestehenden Meldeportals/ CVD-Kanals an unseren Bereitschaftsdienst.
2.
Analyse
Einordnung Ihres aktuellen Reifegrads, Festlegung der relevanten Produktlinien und Auswahl des passenden Leistungsumfangs – von Basic-Monitoring bis Full-Service.
3.
Betrieb
Laufender Betrieb: tägliches Monitoring, Triage eingehender Meldungen, fristgerechte Meldung an CSIRT/ENISA bei Meldepflicht, Mitigationsplanung und regelmäßiges Reporting.
4.
Übergabe
Klare Schnittstellen an Ihre internen Teams: Wir liefern Bewertung, Meldung und Handlungsempfehlung – die Umsetzung von Patches und Updates in Ihre Systeme verbleibt in Ihrer Verantwortung bzw. Ihrem Change-Management-Prozess.
PSIRT aufbauen oder outsourcen?

Ihre Entscheidungshilfe

Eigenaufbau oder Managed Service – die Antwort hängt von Ihrer individuellen Situation ab. Wir helfen Ihnen, die richtige Entscheidung für Ihr Unternehmen zu treffen, und zeigen transparent, was beide Wege bedeuten.

Eigenaufbau
PSIRT als Managed ServiceEmpfohlen
Startzeit
Monate (Personal, Prozesse, Tools)
Sofort einsatzbereit
Ressourcenbindung
Eigenes Team, 24/7-Bereitschaft
Kein eigenes Personal nötig
Kosten
Fix, unabhängig vom Vorfallaufkommen
Skaliert mit Produktlinien / Umfang
Spezial-Know-how
Muss aufgebaut und aktuell gehalten werden
Sofort verfügbar
Geeignet für
Unternehmen mit hohem, dauerhaftem Vorfallaufkommen und Kapazität für eigene Teams
Unternehmen ohne dedizierte Security-Abteilung (oder in der Übergangsphase)

Eigenaufbau

  • Monate (Personal, Prozesse, Tools) Startzeit
  • Eigenes Team, 24/7-BereitschaftRessourcenbindung
  • Fix, unabhängig vom Vorfallaufkommen Kosten
  • Muss aufgebaut und aktuell gehalten werden Spezial-Know-how
  • Unternehmen mit hohem, dauerhaftem Vorfallaufkommen und Kapazität für eigene Teams Geeignet für

PSIRT als Managed Service

Empfohlen
  • Sofort einsatzbereitStartzeit
  • Kein eigenes Personal nötigRessourcenbindung
  • Skaliert mit Produktlinien / UmfangKosten
  • Sofort verfügbarSpezial-Know-how
  • Unternehmen ohne dedizierte Security-Abteilung (oder in der Übergangsphase)Geeignet für
ACADEMY / TRAININGS · WORKSHOPS
Ingenieur hält Workshop in einem Meeting Raum mit Teilnehmern
— NewTec Academy

Enablen Sie Ihre Teams!

Regulatorien wie der Cyber Resilience Act (CRA), NIS2 oder IEC 62443 fordern explizit den Nachweis qualifizierter Fachkräfte. Manchmal ist der schnellste Hebel kein Service-Paket, sondern ein gezieltes Training — damit Ihr Team das Thema im Haus behält.

In der NewTec Academy bündeln wir unser Wissen in offenen und Inhouse-Formaten — kompakt, praxisnah und mit Trainern aus laufenden Projekten.

  • ✓Workshops & Trainings zu CRA, NIS2, IEC 62443, Secure Development Lifecycle
  • ✓Zielgruppenspezifisch für Entwicklung, Produktmanagement oder Einkauf
  • ✓Trainingsmaterialien & Checklisten als Arbeitsgrundlage
  • ✓Dokumentation aller Schulungsmaßnahmen — auditfest gegenüber Behörden
Zur NewTec Academy →
FAQ

Häufige Fragen zum PSIRT Service und zur CRA Meldepflicht

Der Cyber Resilience Act (CRA) schreibt keine bestimmte Organisationsform namens „PSIRT" wörtlich vor, verlangt aber von Herstellern von Produkten mit digitalen Elementen funktional genau das: einen Prozess zur Entgegennahme, Bewertung und Meldung von Schwachstellen über den gesamten Produktlebenszyklus, inklusive fester Meldefristen. Welche CRA Meldepflicht und Fristen gelten nach Artikel 14 für Schwachstellen? In der Praxis ist ein funktionierendes PSIRT damit der naheliegende Weg, diese Pflicht zu erfüllen.

Seit dem 11. September 2026 gilt die CRA Meldepflicht nach Artikel 14 verbindlich. Bei aktiv ausgenutzten Schwachstellen erfolgt die Meldung in drei Stufen: eine Frühwarnung innerhalb von 24 Stunden und eine Schwachstellenmeldung mit Details innerhalb von 72 Stunden, jeweils ab Kenntniserlangung, sowie ein Abschlussbericht spätestens 14 Tage nach Verfügbarkeit einer Korrektur oder Abhilfemaßnahme. Bei schwerwiegenden Sicherheitsvorfällen gelten dieselben Fristen für Frühwarnung und Meldung, der Abschlussbericht ist hier innerhalb eines Monats nach der Meldung fällig. Gemeldet wird an das zuständige CSIRT und die ENISA über die einheitliche Meldeplattform.

Auch das ist im CRA geregelt: Wird eine Schwachstelle in einer Drittkomponente festgestellt, besteht eine Pflicht, dies der Person oder Einrichtung zu melden, die diese Komponente pflegt. Unser Monitoring deckt sowohl zugekaufte Komponenten als auch Eigenentwicklungen ab – inklusive dieser Meldepflicht gegenüber Zulieferern.

Der Leistungsumfang skaliert mit der Anzahl Ihrer Produktlinien und eingesetzten Komponenten. Sie können mit einem einzelnen Produkt oder einer überschaubaren Anzahl an Produktlinien starten und den Service bei Bedarf erweitern.

Die technische Bereitstellung geprüfter Updates gehört zum Full-Service-Paket. Die Einspielung der Updates in Ihre Systeme (Rollout) verbleibt in der Regel bei Ihnen bzw. Ihrem Change-Management-Prozess – wir unterstützen dabei mit technischer Dokumentation und Integrationshinweisen.

Als Entwicklungsdienstleister kann NewTec auf Wunsch auch die konkrete Umsetzung der Patches oder Updates übernehmen – dies ist nicht Teil des PSIRT-Leistungsumfangs, sondern wird als separate Entwicklungsleistung beauftragt.

Der Leistungsumfang und damit der Preis richten sich nach der Anzahl Ihrer Produktlinien, der eingesetzten Komponenten und dem gewählten Paket (Basic, Monitoring & Reporting, Full-Service). Ein individuelles Angebot erstellen wir nach einer kurzen Einordnung Ihres Portfolios.

Ein CSIRT (Computer Security Incident Response Team) reagiert auf IT-Sicherheitsvorfälle innerhalb eines Unternehmens – etwa Angriffe auf die eigene IT-Infrastruktur. Ein PSIRT (Product Security Incident Response Team) ist speziell auf Schwachstellen und Sicherheitsvorfälle in den Produkten eines Herstellers ausgerichtet, die bei dessen Kunden im Feld auftreten. Viele Unternehmen benötigen beides – für unterschiedliche Verantwortungsbereiche.

Nein. Wir unterstützen Sie mit fachlicher Einschätzung und der operativen Abwicklung von Meldungen, die gesetzliche Verantwortung für die Erfüllung der Meldepflichten liegt weiterhin beim Hersteller selbst.

Unternehmen mit sehr hohem, konstantem Vorfallaufkommen und ausreichender Kapazität für ein eigenes, dediziertes 24/7-Team profitieren unter Umständen stärker von einem vollständig internen PSIRT. In der Praxis ist jedoch auch hier ein hybrides Modell mit externer Unterstützung in Spitzenzeiten üblich.

Klassisches Vulnerability Management beschränkt sich häufig auf das Scannen und Bewerten von Schwachstellen. Unser PSIRT-Service deckt den vollständigen Prozess ab: von der Erkennung über die gesetzlich vorgeschriebene Meldung bis zur Mitigationsplanung und Bereitstellung von Updates inklusive der Kommunikation mit Behörden und externen Meldenden.

Gespräch

Reden wir über Ihr PSIRT.

Wir ordnen Ihren aktuellen Stand ein – vom Reifegrad Ihrer Prozesse bis zur passenden Paketgröße – und zeigen den schnellsten Weg zu einem einsatzbereiten PSIRT als Managed Service.