Seminar ONEKEY OCP – Produktbeschaffung und Software Supply Chain Security

Zugekaufte Software, Firmware und vernetzte Komponenten übertragen technische Risiken in das eigene Produktportfolio. Herstellerangaben allein reichen für eine belastbare Abnahme nicht aus. Lieferantennachweise und gelieferte Binärartefakte müssen technisch geprüft, vergleichbar bewertet und über den Lebenszyklus überwacht werden.

Inhaltsübersicht

  1. Zielsetzung
  2. Zielgruppe
  3. Voraussetzungen
  4. Seminarinhalte
  5. Praxiswerkstatt
  6. Kompetenzziele

Zielsetzung

Ziel ist ein reproduzierbarer Beschaffungs- und Abnahmeprozess mit prüfbaren Security-Kriterien. Lieferantendaten, SBOM und Firmwareanalyse werden zusammengeführt, Risiken werden priorisiert und Freigaben, Auflagen sowie Nachforderungen werden auditierbar dokumentiert.

Zielgruppe

Strategischer und technischer Einkauf, Supplier Quality, Product Security, Entwicklung, Produktmanagement, Compliance, Qualitätsmanagement und Third-Party-Risk-Management

Voraussetzungen

Grundkenntnisse zu Beschaffungs- oder Lieferantenprozessen sowie Software- oder Firmwarekomponenten; SBOM- und Cybersecurity-Grundverständnis ist empfehlenswert

Seminarinhalte

Modul 1: Security-Anforderungen für die Beschaffung

Technische und organisatorische Erwartungen werden vor der Auswahl als prüfbare Kriterien formuliert.

  1. Schritt 1: Produktkritikalität, Einsatzkontext und regulatorische Rahmenbedingungen erfassen.
  2. Schritt 2: Anforderungen an SBOM, Schwachstellenprozess, Updates, Support und Offenlegung definieren.
  3. Schritt 3: Muss-, Soll- und Nachweismerkmale mit Bewertung und Ausschlusskriterien festlegen.

Modul 2: Lieferantenartefakte und Datenqualität

Vom Lieferanten bereitgestellte Unterlagen werden auf Aktualität, Eindeutigkeit und Prüfbarkeit untersucht.

  1. Schritt 1: Firmware, SBOM, Release Notes, Sicherheitsnachweise und Supportangaben inventarisieren.
  2. Schritt 2: Produktversion, Build, Hash und zeitliche Gültigkeit der Artefakte abgleichen.
  3. Schritt 3: Fehlende oder widersprüchliche Angaben als formale Nachforderung dokumentieren.

Modul 3: Technische Firmware-Abnahme

Das gelieferte Binärartefakt wird unabhängig auf Struktur, Komponenten und Angriffsfläche geprüft.

  1. Schritt 1: Firmware hochladen und erkannte Architektur, Dateisysteme und Analysequalität validieren.
  2. Schritt 2: Dienste, Protokolle, Zugangsdaten, Zertifikate und kritische Konfigurationen untersuchen.
  3. Schritt 3: Technische Abweichungen zu Lieferantenaussagen und Sicherheitsanforderungen festhalten.

Modul 4: SBOM-Abgleich und Komponentenherkunft

Lieferanten-SBOM und automatisch erkannte Komponenten werden systematisch verglichen.

  1. Schritt 1: SBOM importieren und Komponenten nach Name, Version und Identifikatoren zuordnen.
  2. Schritt 2: Fehlende, zusätzliche und abweichend versionierte Komponenten klassifizieren.
  3. Schritt 3: Ursache, Kritikalität und erforderliche Klärung je Abweichung dokumentieren.

Modul 5: Schwachstellen- und Lizenzbewertung

Technische und lizenzbezogene Risiken werden in eine einheitliche Abnahmeentscheidung überführt.

  1. Schritt 1: Kritische CVEs und Issues nach Betroffenheit, Exposition und Behebbarkeit triagieren.
  2. Schritt 2: Lizenzbefunde und unbekannte Komponenten gegen interne Richtlinien prüfen.
  3. Schritt 3: Patch, Mitigation, Nachweis, Vertragsauflage oder Austausch als Maßnahme bestimmen.

Modul 6: Abnahme-Quality-Gate

Objektive Schwellenwerte und Freigaberollen reduzieren uneinheitliche Einzelentscheidungen.

  1. Schritt 1: Kriterien für kritische Befunde, SBOM-Qualität, offene Nachweise und Supportfähigkeit definieren.
  2. Schritt 2: Freigabe, bedingte Freigabe oder Ablehnung anhand der Kriterien vorbereiten.
  3. Schritt 3: Ausnahmen mit Risikoakzeptanz, Auflage, Frist und Genehmigung dokumentieren.

Modul 7: Vertragliche und operative Steuerung

Technische Erkenntnisse werden in Lieferpflichten, Reaktionszeiten und Änderungsprozesse übersetzt.

  1. Schritt 1: Melde-, Patch-, SBOM- und Supportpflichten aus den festgestellten Risiken ableiten.
  2. Schritt 2: Verantwortliche Schnittstellen und Eskalation bei neuen Schwachstellen festlegen.
  3. Schritt 3: Nachweis- und Prüfintervalle für neue Versionen oder Lieferantenänderungen vereinbaren.

Modul 8: Monitoring über den Lieferzyklus

Auch unveränderte Zulieferprodukte werden gegen neue Schwachstelleninformationen überwacht.

  1. Schritt 1: Überwachungsumfang nach Kritikalität, Verbreitung und Supportstatus priorisieren.
  2. Schritt 2: Monitoring und Benachrichtigungen für freigegebene Firmwarestände einrichten.
  3. Schritt 3: Neue Ereignisse in Lieferanteneskalation, PSIRT und Produktentscheidung überführen.

Praxiswerkstatt

  1. Arbeitsschritt 1: Einen Security-Anforderungskatalog mit SBOM-, Update-, Schwachstellen- und Nachweiskriterien erstellen.
  2. Arbeitsschritt 2: Lieferanten-SBOM und analysierte Firmware eines Beispielprodukts auf Abweichungen vergleichen.
  3. Arbeitsschritt 3: Kritische CVE-, Issue- und Lizenzbefunde zu einer risikobasierten Abnahmebewertung verdichten.
  4. Arbeitsschritt 4: Eine bedingte Freigabe mit Auflagen, Lieferantenmaßnahmen, Fristen und Monitoringplan dokumentieren.

Kompetenzziele

  • Security-Anforderungen als prüfbare Beschaffungs- und Abnahmekriterien formulieren
  • Lieferanten-SBOM und tatsächliche Firmware technisch abgleichen
  • Schwachstellen-, Issue- und Lizenzrisiken gemeinsam bewerten
  • Quality Gates und Ausnahmefreigaben auditierbar gestalten
  • Lieferantenrisiken über Monitoring und Lifecycle-Governance steuern

Fachbereichsleitung und Trainerteam

Seminardetails

   
Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weiterer Tag: 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Strategischer und technischer Einkauf, Supplier Quality, Product Security, Entwicklung, Produktmanagement, Compliance, Qualitätsmanagement und Third-Party-Risk-Management
Voraussetzungen: Grundkenntnisse zu Beschaffungs- oder Lieferantenprozessen sowie Software- oder Firmwarekomponenten; SBOM- und Cybersecurity-Grundverständnis ist empfehlenswert
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Fachvortrag, Demonstrationen, angeleitete Schritt-für-Schritt-Übungen, Fallstudien und praktische Arbeiten am System
Seminararten: Öffentlich, Webinar, Inhouse, Workshop - alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Ausführliche Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen, wahlweise vegetarisch
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Stream gespeichert 2 Tage
Bern 2 Tage
Luzern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Nach oben