Seminarbeschreibung
Ein tragfähiges Sicherheitsprogramm benötigt klare Entscheidungen darüber, welche Produkte welche Kontrollen erhalten, wer diese verantwortet und wie deren Wirkung überprüft wird. Das Seminar entwickelt einen organisatorischen Rahmen für mehrere Teams mit unterschiedlichen Technologien und Schutzbedarfen. Dabei werden bestehende Prozesse, verfügbare Ressourcen und technische Altlasten in die Planung einbezogen.
Reifegradmodelle und sichere Entwicklungspraktiken werden als Arbeitsmittel für die Strukturierung eines eigenen Programms eingesetzt. Die Fallstudie führt von der Bestandsaufnahme über eine abgestufte Sicherheitsrichtlinie bis zu messbaren Verbesserungszielen. Besondere Aufmerksamkeit erhalten die Zusammenarbeit mit Lieferanten, die Behandlung begründeter Ausnahmen und die realistische Ausstattung von Security Champions mit Zeit und Entscheidungsmöglichkeiten.
Die Fallorganisation betreibt sowohl eine regelmäßig veröffentlichte Kundenanwendung als auch intern gewartete Bestandssoftware und bezieht einzelne Entwicklungsleistungen extern. Daraus entstehen unterschiedliche Anforderungen an Kontrollumfang, Zuständigkeit und Nachweisdichte. Ein Schwerpunkt liegt auf der Frage, wie gemeinsame Mindestregeln formuliert werden können, ohne jede technische Umsetzung zentral vorzuschreiben. Bei der Bewertung von Fortschritt werden dokumentierte Absichten, tatsächlich ausgeführte Tätigkeiten und nachgewiesene Wirkung getrennt betrachtet. Dadurch werden Maßnahmen diskutierbar und die Priorisierung bleibt für technische Teams und Geschäftsverantwortliche nachvollziehbar.
Inhaltsübersicht
- Programmauftrag und Geltungsbereich
- Reifegrad und Bestandsaufnahme
- Richtlinien und Lieferantensteuerung
- Security Champions und Zusammenarbeit
- Kennzahlen und Wirksamkeit
- Einführung und Weiterentwicklung
Seminarinhalte
Programmauftrag und Geltungsbereich
- Produkte, Teams, Lieferantenbeiträge und Betriebsverantwortung in einem gemeinsamen Geltungsbereich erfassen.
- Schutzbedarf und Geschäftskritikalität für abgestufte Kontrollanforderungen nutzen.
- Sponsoring, Budget, Eskalationswege und Entscheidungsbefugnisse verbindlich beschreiben.
Reifegrad und Bestandsaufnahme
- Prozessreife mit OWASP SAMM und Entwicklungspraktiken mit NIST SSDF strukturieren.
- Interviewaussagen durch Tickets, Repositories, Prüfberichte und Freigaben belegen.
- Vorhandene Fähigkeiten, tatsächliche Anwendung und offene Lücken getrennt bewerten.
Richtlinien und Lieferantensteuerung
- Mindestanforderungen für Eigenentwicklung, Fremdkomponenten und zugekaufte Entwicklungsleistungen formulieren.
- Kontrollverantwortung, Nachweise, Unterstützungszeiträume und Übergaben in Leistungsbeschreibungen verankern.
- Ausnahmen mit Risikoeigner, Kompensationsmaßnahmen, Befristung und erneuter Prüfung ausgestalten.
Security Champions und Zusammenarbeit
- Aufgabenprofil, Kapazität, Qualifizierung und Vertretung für Champions festlegen.
- AppSec-Sprechstunden, Reviewtermine und Rückmeldungen an Plattformteams organisieren.
- Beratungsaufgaben von unabhängigen Freigabe- und Risikoentscheidungen abgrenzen.
Kennzahlen und Wirksamkeit
- Abdeckung kritischer Produkte, Bearbeitungszeiten und Wiederholungsfehler aussagekräftig messen.
- Denominator, Datenqualität und Verzerrungen durch unterschiedliche Scanner berücksichtigen.
- Managementberichte mit konkreten Maßnahmen und nachvollziehbaren Prioritäten erstellen.
Einführung und Weiterentwicklung
- Pilot, verbindliche Mindestkontrollen und schrittweise Ausweitung planen.
- Abhängigkeiten, Personalbedarf und Schulungen für einen realistischen Einführungsplan kalkulieren.
- Regelmäßige Überprüfung und Anpassung an Produkt- und Organisationsänderungen verankern.
Praxisübungen
- Den Geltungsbereich eines fiktiven Softwareportfolios bestimmen und Produktklassen bilden.
- Ein begrenztes Reifegradinterview auswerten und fehlende Nachweise kennzeichnen.
- Eine Kontrollmatrix mit verantwortlichen Rollen und Mindestnachweisen erstellen.
- Einen Ausnahmefall mit Befristung und Kompensationsmaßnahmen durchspielen.
- Ein Aufgabenprofil für Security Champions sowie drei belastbare Kennzahlen formulieren.
- Die Maßnahmen in eine priorisierte Einführung für die kommenden drei Monate überführen.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Entwicklungsleitungen, AppSec-Verantwortliche, Informationssicherheitsbeauftragte, Qualitätsmanagement, Product Owner und Security Champions |
| Voraussetzungen: | Kenntnisse typischer Entwicklungs- und Freigabeprozesse; Grundlagen des Secure SDLC oder vergleichbare Praxiserfahrung |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Fachvortrag, Assessment-Fallstudie, Gruppenarbeit, Dokumentenreview und moderierte Entscheidungssimulation |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
