Transparent. Nachweisbar. Kontinuierlich.

NetUSE SBOM-Services

Wissen Sie, was in Ihrer Software steckt? Wir erzeugen, prüfen und überwachen Software-Stücklisten für Ihre Produkte, Container und Zulieferkomponenten – damit Sie bei der nächsten Schwachstelle in Minuten antworten können statt in Wochen. Und damit Sie die Anforderungen aus Cyber Resilience Act und NIS2 belegen können.

Grundlagen

Die Stückliste, die in der IT bisher kaum jemand geführt hat

Eine SBOM – Software Bill of Materials – ist das maschinenlesbare Verzeichnis aller Komponenten einer Software: Bibliotheken, Laufzeitumgebungen, Betriebssystemteile und Zuliefercode, jeweils mit Version, Herkunft und Lizenz.

Im Maschinenbau ist die Stückliste selbstverständlich. Niemand liefert eine Anlage aus, ohne zu wissen, welche Teile verbaut sind. Bei Software war genau das jahrzehntelang der Normalfall, obwohl moderne Anwendungen zum Großteil aus Fremdkomponenten bestehen.

Der Unterschied zeigt sich im Ernstfall. Als im Dezember 2021 die Log4Shell-Lücke bekannt wurde, wussten Unternehmen mit gepflegter Stückliste nach Minuten, welche Systeme betroffen waren. Alle anderen suchten wochenlang – Produkt für Produkt, Server für Server.

Formate und Vorgaben

Womit wir arbeiten

CycloneDX

OWASP-Standard, ECMA-424; Basis unserer Auswertung und um VEX-Aussagen erweiterbar

SPDX

ISO/IEC 5962; verbreitet im Open-Source- und Lizenzumfeld

BSI TR-03183-2

Technische Richtlinie mit konkreten Pflichtfeldern – unser Maßstab für die Qualitätsprüfung

VEX

Dokumentiert belegbar, welche Schwachstelle Ihr Produkt tatsächlich betrifft – und welche nicht

Portfolio

Von der ersten Stückliste bis zum laufenden Betrieb

Sie bestimmen, ob wir den Service komplett oder nur in Teilen erbringen – vom einmaligen Aufbau bis zum vollständig gemanagten Betrieb aus unserem Rechenzentrum.

So arbeiten wir

Ein durchgehender Kreislauf statt einmaliger Scans

Eine Stückliste, die einmal im Jahr erzeugt wird, ist zum Zeitpunkt des nächsten Vorfalls veraltet. Deshalb betreiben wir den Ablauf als geschlossenen Kreis.

Technologie

Auf Basis von OWASP Dependency-Track

Wir setzen auf eine etablierte Open-Source-Plattform statt auf eine Blackbox: Dependency-Track wird weltweit in über 20.000 Organisationen eingesetzt und ist das Referenzwerkzeug für die kontinuierliche Auswertung von Stücklisten. Sie bleiben unabhängig – wir übernehmen Aufbau, Integration und Betrieb.

Dependency-Track ist ein Projekt der OWASP Foundation und steht unter freier Lizenz. NetUSE ist nicht mit dem Projekt verbunden; Namen und Marken gehören ihren jeweiligen Inhabern.

Anwendungsbereiche

Wo Stücklisten gebraucht werden

Überall dort, wo Software ausgeliefert, betrieben oder eingekauft wird. Sechs typische Bereiche – mit dem jeweiligen Grund, warum eine SBOM hilft oder vorgeschrieben ist.

Embedded, IoT und Firmware

Gateways, Router, Steuerungen, Kameras. Firmware bündelt Kernel, Bibliotheken und Zuliefercode. Ohne Stückliste bleibt unklar, was nach Jahren im Feld noch verwundbar ist.

CRA-Pflicht für Hersteller

Industrie und OT

SPS, HMI, SCADA, Industrie-PCs. Lange Lebenszyklen und seltene Updates. Die SBOM zeigt, welche Anlagen bei einer neuen Lücke nachgerüstet werden müssen.

CRA, IEC 62443

Eigenentwickelte Software

Webanwendungen, Kundenportale, Apps, SDKs. Paketmanager ziehen Hunderte indirekter Abhängigkeiten. Die SBOM entsteht automatisch im Build und macht sie sichtbar.

CRA BEI VERTRIEB IN DER EU

Container und Cloud-native

Images, Base-Images, Kubernetes-Workloads. Jedes Image enthält ein komplettes Userland. SBOMs je Image ermöglichen Scans auch nach dem Deployment.

SUPPLY-CHAIN-SECURITY

Medizintechnik und Gesundheit

Vernetzte Medizinprodukte, Klinik- und Praxissoftware, Laborsysteme. Für Zulassungen in den USA ist eine SBOM bereits Pflicht, in der EU erwarten MDR-Leitlinien sie zunehmend.

FDA § 524B, MDR, NIS2

Beschaffung und Betrieb

Firewalls, VPN-Appliances, ERP- und Fachverfahren. Als Betreiber fordern Sie SBOMs von Lieferanten an und werten sie aus – Grundlage für Bewertung und Patch-Priorisierung.

NIS2 / § 30 BSIG

Regulator

Der Fahrplan, der das Thema dringlich macht

Die Fristen sind gesetzt, und sie laufen bereits. Wer jetzt anfängt, hat Zeit für einen Pilotversuch. Wer wartet, baut den Prozess unter Druck auf.

06.12.2025 – NIS2UmsuCG in Kraft

Rund 30.000 Unternehmen in Deutschland müssen ein Risikomanagement nachweisen, einschließlich der Sicherheit ihrer Lieferkette.

11.09.2026 – CRA-Meldepflichten


Aktiv ausgenutzte Schwachstellen: Frühwarnung nach 24 Stunden, Meldung nach 72 Stunden, Abschlussbericht nach 14 Tagen.

11.12.2027 – CRA gilt vollständig


Neu in Verkehr gebrachte Produkte brauchen CE-Konformität, Security by Design und eine SBOM in der technischen Dokumentation.

Warum die NetUSE AG

Darum entscheiden sich unsere Kunden für uns.

Häufige Fragen

Was Kunden uns zum Thema fragen

01

Brauchen wir eine SBOM, wenn wir gar keine Software verkaufen?

02

Reicht es nicht, einen Schwachstellenscanner laufen zu lassen?

03

Unsere Scans melden Hunderte Schwachstellen. Wird das nicht noch schlimmer?

04

Wir haben keinen Quellcode für die Firmware unserer Zulieferer.

05

Wie fangen wir am besten an?