WP Basic
- Schwachstellen-Monitoring
- Schwachstellen-Meldung
- Mitigation Planning
- Threat Analysis and Risk Assessment
- HW-/SW-Maintenance
- Security Update Management

Der Cyber Resilience Act (CRA), NIS-2 und branchenspezifische Normen wie IEC 62443 verpflichten Hersteller vernetzter Produkte, die Produktsicherheit über den gesamten Produktlebenszyklus zu gewährleisten – Sicherheitslücken zu überwachen, zu bewerten und zu melden, teils innerhalb enger gesetzlicher Fristen.
Ein internes PSIRT aufzubauen bedeutet: eigene Prozesse, geschultes Personal, 24/7-Erreichbarkeit und eine belastbare Dokumentation gegenüber Behörden und Kunden – von der lückenlosen SBOM (Software Bill of Materials) Ihrer Produkte bis zur Nachweisführung im Ernstfall. Nicht jedes Unternehmen kann oder will diese Struktur dauerhaft selbst betreiben. NewTec bietet PSIRT-Funktionen als Managed Service an: Sie erhalten ein einsatzbereites Team, etablierte Prozesse und normenkonforme Nachweisführung – ohne den Aufwand des Eigenaufbaus.
Mit PSIRT als Managed Service sind Sie sofort handlungsfähig: etablierte Abläufe, normenkonforme Reaktion und volle Skalierbarkeit
Klassisches Schwachstellenmanagement erschöpft sich oft in punktuellen Scans oder manuellen Stichproben. Unser Service läuft kontinuierlich: Täglicher automatisierter Abgleich Ihrer eingesetzten Komponenten – zugekaufte Baugruppen ebenso wie Eigenentwicklungen auf SBOM-Basis – gegen die relevanten Schwachstellendatenbanken NVD, EUVD und GHSA sowie gegen Hersteller-Advisories. Jeder Treffer wird auf tatsächliche Betroffenheit geprüft, denn nicht jede gemeldete Schwachstelle betrifft auch Ihre konkrete Version oder Konfiguration. Die Bewertung erfolgt nach CVSS (Common Vulnerability Scoring System) und wird als maschinenlesbare VEX-Aussage dokumentiert (affected, not_affected, fixed, under_investigation) – Sie erfahren nicht nur, dass eine Schwachstelle existiert, sondern ob und wie sie Ihr konkretes Produkt betrifft. Das reduziert Fehlalarme und schafft die dokumentierte Grundlage, die CRA und NIS2 fordern. Ergänzend behalten wir Herstellerabkündigungen und auslaufenden Support im Blick.
Eingehende Meldungen werden von unserem Security-Bereitschaftsdienst triagiert: Zunächst wird eingeschätzt, ob eine meldepflichtige, aktiv ausgenutzte Schwachstelle oder ein schwerwiegender Sicherheitsvorfall nach Art. 14 CRA vorliegt. Bei bestehender Meldepflicht erfolgt eine fristgerechte Frühwarnung innerhalb von 24 Stunden sowie eine vollständige Meldung an das zuständige CSIRT und die ENISA innerhalb von 72 Stunden. Auch bei fehlender Meldepflicht erhalten Sie eine dokumentierte Einschätzung. Jede Meldung wird bis zum offiziellen Abschlussbericht nachverfolgt.
Nach Bekanntwerden einer Schwachstelle entsteht innerhalb von 14 Tagen ein regelkonformer Mitigationsplan – entsprechend den Anforderungen des CRA. Dazu gehören eine technische Analyse der Schwachstelle im Kontext des betroffenen Produkts, die Bewertung der Auswirkungen auf Sicherheit und Betriebsfähigkeit sowie die Identifikation praktikabler Maßnahmen wie Konfigurationsänderungen, Workarounds oder organisatorische Schritte. Wir unterstützen zudem bei der Veröffentlichung gegenüber Behörden und betroffenen Nutzern und dokumentieren lückenlos zum Nachweis der Fristeinhaltung.
Die systematische Bedrohungs- und Risikoanalyse für OT-Systeme beginnt mit dem Initial Risk Assessment (IRA): der Aufnahme der Systemumgebung, einem ersten Risikoprofil und der Identifikation kritischer Assets. Im darauffolgenden Detailed Risk Assessment (DRA) erfolgt eine vertiefte Bedrohungs- und Schwachstellenanalyse mit Bewertung nach Eintrittswahrscheinlichkeit und Auswirkung, aus der technische und organisatorische Schutzmaßnahmen abgeleitet werden. Eine jährliche Überprüfung der Risikolage und Validierung bestehender Maßnahmen stellt sicher, dass Sie regulatorische Anforderungen wie NIS2 und IEC 62443 dauerhaft erfüllen.
Auf Basis identifizierter Schwachstellen und abgestimmter Mitigationspläne stellen wir getestete, sicherheitsrelevante Updates bereit. Dazu analysieren wir die Schwachstelle und identifizieren geeignete Updates für Firmware, Software oder Konfiguration, bevor die getesteten und freigegebenen Sicherheits-Updates inklusive Versions- und Kompatibilitätsangaben dokumentiert werden. Technische Hinweise zur sicheren Implementierung und Rückfallebene sowie Unterstützung bei der Integration in Ihre Rollout-Prozesse runden den Service ab.
Die technische Bereitstellung von Updates zur Umsetzung geplanter Mitigationsmaßnahmen erfolgt unabhängig davon, wer das Update letztlich einspielt: Wir wählen passende Patches, Firmware- oder Konfigurationsänderungen aus, prüfen Kompatibilität und Versionsstände und dokumentieren alles inklusive Integrationshinweisen und optionaler Rückfallebene. Die klare Trennung zwischen Analyse, Planung und Bereitstellung sorgt für Nachweisbarkeit hinsichtlich Verfügbarkeit und Aktualität Ihrer Sicherheits-Updates – CRA-konform.
Sie wählen die Tiefe, wir liefern das passende Paket — oder schnüren ein individuelles für Ihren Bedarf.

Ein eigenes PSIRT aufzubauen bindet Personal, Prozesse und Spezial-Know-how, das viele Unternehmen dauerhaft nicht vorhalten können oder wollen. NewTec betreibt Schwachstellenmanagement und Incident Response bereits für Kunden in sicherheitskritischen Branchen – mit etablierten Prozessen, die sofort einsatzbereit sind, statt erst aufgebaut werden zu müssen. Als Product Security Incident Response Team übernehmen wir Monitoring, Bewertung und Meldung Ihrer Schwachstellen normenkonform nach CRA, NIS2 und IEC 62443 – mit voller Transparenz durch lückenlose, auditfähige Dokumentation. Die folgende Übersicht zeigt, für welche Unternehmenssituationen sich unser PSIRT als Dienstleister besonders eignet.
„Wenn Sie bereits über ein eigenes SOC oder CSIRT verfügen, lässt sich unser PSIRT-Service nahtlos in Ihre bestehenden Prozesse integrieren. Er ergänzt diese Strukturen um die Produktperspektive – während ein SOC/CSIRT auf Vorfälle in Ihrer eigenen IT-Infrastruktur reagiert, kümmert sich unser PSIRT um Schwachstellen und Vorfälle in Ihren Produkten im Feld. Die technische Anbindung erfolgt über Ihre bestehenden Meldekanäle (CVD-Portal, Ticket-/Schwachstellenmanagementsystem) – ohne parallele Toollandschaft. Ergebnisse lassen sich in ein gemeinsames Reporting an Ihr Management überführen.“
Sie profitieren von unserer Erfahrung mit CRA-, NIS2- und IEC-62443-Anforderungen, ohne diese Kompetenz selbst vorhalten zu müssen und behalten volle Transparenz durch lückenlose, auditfähige Dokumentation.
Unsere eigens entwickelte Toolchain macht unser Team maximal effizient, von Tag 1 an.
ohne eigene Personalbindung
Vom Einzelprodukt bis zum Full-Service
aller Meldungen und Bewertungen
zwischen Analyse & Meldung und technischer Umsetzung. Ihr Entwicklungsteam bleibt fokussiert
Eigenaufbau oder Managed Service – die Antwort hängt von Ihrer individuellen Situation ab. Wir helfen Ihnen, die richtige Entscheidung für Ihr Unternehmen zu treffen, und zeigen transparent, was beide Wege bedeuten.
Regulatorien wie der Cyber Resilience Act (CRA), NIS2 oder IEC 62443 fordern explizit den Nachweis qualifizierter Fachkräfte. Manchmal ist der schnellste Hebel kein Service-Paket, sondern ein gezieltes Training — damit Ihr Team das Thema im Haus behält.
In der NewTec Academy bündeln wir unser Wissen in offenen und Inhouse-Formaten — kompakt, praxisnah und mit Trainern aus laufenden Projekten.
Der Cyber Resilience Act (CRA) schreibt keine bestimmte Organisationsform namens „PSIRT" wörtlich vor, verlangt aber von Herstellern von Produkten mit digitalen Elementen funktional genau das: einen Prozess zur Entgegennahme, Bewertung und Meldung von Schwachstellen über den gesamten Produktlebenszyklus, inklusive fester Meldefristen. Welche CRA Meldepflicht und Fristen gelten nach Artikel 14 für Schwachstellen? In der Praxis ist ein funktionierendes PSIRT damit der naheliegende Weg, diese Pflicht zu erfüllen.
Seit dem 11. September 2026 gilt die CRA Meldepflicht nach Artikel 14 verbindlich. Bei aktiv ausgenutzten Schwachstellen erfolgt die Meldung in drei Stufen: eine Frühwarnung innerhalb von 24 Stunden und eine Schwachstellenmeldung mit Details innerhalb von 72 Stunden, jeweils ab Kenntniserlangung, sowie ein Abschlussbericht spätestens 14 Tage nach Verfügbarkeit einer Korrektur oder Abhilfemaßnahme. Bei schwerwiegenden Sicherheitsvorfällen gelten dieselben Fristen für Frühwarnung und Meldung, der Abschlussbericht ist hier innerhalb eines Monats nach der Meldung fällig. Gemeldet wird an das zuständige CSIRT und die ENISA über die einheitliche Meldeplattform.
Auch das ist im CRA geregelt: Wird eine Schwachstelle in einer Drittkomponente festgestellt, besteht eine Pflicht, dies der Person oder Einrichtung zu melden, die diese Komponente pflegt. Unser Monitoring deckt sowohl zugekaufte Komponenten als auch Eigenentwicklungen ab – inklusive dieser Meldepflicht gegenüber Zulieferern.
Der Leistungsumfang skaliert mit der Anzahl Ihrer Produktlinien und eingesetzten Komponenten. Sie können mit einem einzelnen Produkt oder einer überschaubaren Anzahl an Produktlinien starten und den Service bei Bedarf erweitern.
Die technische Bereitstellung geprüfter Updates gehört zum Full-Service-Paket. Die Einspielung der Updates in Ihre Systeme (Rollout) verbleibt in der Regel bei Ihnen bzw. Ihrem Change-Management-Prozess – wir unterstützen dabei mit technischer Dokumentation und Integrationshinweisen.
Als Entwicklungsdienstleister kann NewTec auf Wunsch auch die konkrete Umsetzung der Patches oder Updates übernehmen – dies ist nicht Teil des PSIRT-Leistungsumfangs, sondern wird als separate Entwicklungsleistung beauftragt.
Der Leistungsumfang und damit der Preis richten sich nach der Anzahl Ihrer Produktlinien, der eingesetzten Komponenten und dem gewählten Paket (Basic, Monitoring & Reporting, Full-Service). Ein individuelles Angebot erstellen wir nach einer kurzen Einordnung Ihres Portfolios.
Ein CSIRT (Computer Security Incident Response Team) reagiert auf IT-Sicherheitsvorfälle innerhalb eines Unternehmens – etwa Angriffe auf die eigene IT-Infrastruktur. Ein PSIRT (Product Security Incident Response Team) ist speziell auf Schwachstellen und Sicherheitsvorfälle in den Produkten eines Herstellers ausgerichtet, die bei dessen Kunden im Feld auftreten. Viele Unternehmen benötigen beides – für unterschiedliche Verantwortungsbereiche.
Nein. Wir unterstützen Sie mit fachlicher Einschätzung und der operativen Abwicklung von Meldungen, die gesetzliche Verantwortung für die Erfüllung der Meldepflichten liegt weiterhin beim Hersteller selbst.
Unternehmen mit sehr hohem, konstantem Vorfallaufkommen und ausreichender Kapazität für ein eigenes, dediziertes 24/7-Team profitieren unter Umständen stärker von einem vollständig internen PSIRT. In der Praxis ist jedoch auch hier ein hybrides Modell mit externer Unterstützung in Spitzenzeiten üblich.
Klassisches Vulnerability Management beschränkt sich häufig auf das Scannen und Bewerten von Schwachstellen. Unser PSIRT-Service deckt den vollständigen Prozess ab: von der Erkennung über die gesetzlich vorgeschriebene Meldung bis zur Mitigationsplanung und Bereitstellung von Updates inklusive der Kommunikation mit Behörden und externen Meldenden.
Wir ordnen Ihren aktuellen Stand ein – vom Reifegrad Ihrer Prozesse bis zur passenden Paketgröße – und zeigen den schnellsten Weg zu einem einsatzbereiten PSIRT als Managed Service.