
Transparent. Nachweisbar. Kontinuierlich.
NetUSE SBOM-Services
Wissen Sie, was in Ihrer Software steckt? Wir erzeugen, prüfen und überwachen Software-Stücklisten für Ihre Produkte, Container und Zulieferkomponenten – damit Sie bei der nächsten Schwachstelle in Minuten antworten können statt in Wochen. Und damit Sie die Anforderungen aus Cyber Resilience Act und NIS2 belegen können.
24 Stunden
Frist für die CRA-Frühwarnung bei aktiv ausgenutzten Schwachstellen – seit dem 11.09.2026
11.12.2027
Ab dann gilt der Cyber Resilience Act vollständig, inklusive SBOM in der technischen Dokumentation
§ 30 BSIG
NIS2 verpflichtet zur nachweisbaren Sicherheit in der Lieferkette
20.000+
Organisationen setzen weltweit auf OWASP Dependency-Track, die Plattform hinter unserem Service
Grundlagen
Die Stückliste, die in der IT bisher kaum jemand geführt hat
Eine SBOM – Software Bill of Materials – ist das maschinenlesbare Verzeichnis aller Komponenten einer Software: Bibliotheken, Laufzeitumgebungen, Betriebssystemteile und Zuliefercode, jeweils mit Version, Herkunft und Lizenz.
Im Maschinenbau ist die Stückliste selbstverständlich. Niemand liefert eine Anlage aus, ohne zu wissen, welche Teile verbaut sind. Bei Software war genau das jahrzehntelang der Normalfall, obwohl moderne Anwendungen zum Großteil aus Fremdkomponenten bestehen.
Der Unterschied zeigt sich im Ernstfall. Als im Dezember 2021 die Log4Shell-Lücke bekannt wurde, wussten Unternehmen mit gepflegter Stückliste nach Minuten, welche Systeme betroffen waren. Alle anderen suchten wochenlang – Produkt für Produkt, Server für Server.
Formate und Vorgaben
Womit wir arbeiten
CycloneDX
OWASP-Standard, ECMA-424; Basis unserer Auswertung und um VEX-Aussagen erweiterbar
SPDX
ISO/IEC 5962; verbreitet im Open-Source- und Lizenzumfeld
BSI TR-03183-2
Technische Richtlinie mit konkreten Pflichtfeldern – unser Maßstab für die Qualitätsprüfung
VEX
Dokumentiert belegbar, welche Schwachstelle Ihr Produkt tatsächlich betrifft – und welche nicht
Portfolio
Von der ersten Stückliste bis zum laufenden Betrieb
Sie bestimmen, ob wir den Service komplett oder nur in Teilen erbringen – vom einmaligen Aufbau bis zum vollständig gemanagten Betrieb aus unserem Rechenzentrum.
SBOM-Erzeugung
Wir erzeugen Stücklisten dort, wo sie entstehen – automatisiert und reproduzierbar.
- Integration in GitLab, GitHub und Jenkins
- Container-Images und Base-Images
- Firmware- und Binäranalyse ohne Quellcode
- Signatur und Attestierung der Artefakte
Analyse und Bewertung
Eine Stückliste allein schafft noch keine Sicherheit. Erst der Abgleich macht sie nützlich.
- Abgleich gegen mehrere Schwachstellenquellen
- Priorisierung nach realer Ausnutzungswahrscheinlichkeit
- Lizenzprüfung inklusive GPL-Risiken in Firmware
- VEX-Aussagen statt endloser Falschmeldungen
Managed SBOM-Monitoring
Ihr Bestand wird laufend neu bewertet, auch lange nach dem Release.
- Kontinuierliche Re-Analyse des gesamten Portfolios
- Alarmierung nach Teams, Slack, Jira oder E-Mail
- Betrieb in deutschen Rechenzentren oder bei Ihnen
- Reporting für interne Audits und Kundenanfragen
Lieferanten-SBOMs auswerten
Für Betreiber: Sie fordern Stücklisten an – wir prüfen, was tatsächlich drinsteht.
- Qualitätsprüfung gegen BSI TR-03183-2
- Zentrales Inventar über alle Lieferanten hinweg
- Grundlage für Lieferantenbewertung und Beschaffung
- Formulierungshilfen für Ausschreibung und Vertrag
CRA-Readiness und Consulting
Wir klären mit Ihnen, wo Sie regulatorisch stehen und was konkret zu tun ist.
- Standortbestimmung nach der NetUSE Assessment-Methode
- Pilot an einem Referenzprodukt statt Konzeptpapier
- Aufbau von Melde- und Offenlegungsprozessen
- Anschluss an ISO 27001 und IEC 62443
Container Supply-Chain-Security
Für Cloud-native Umgebungen: SBOMs je Image, direkt im Betrieb verankert.
- Image-Scans in Pipeline und Registry
- Kuratierte Base-Images mit gepflegter Stückliste
- Policies, die einen Build gezielt stoppen
- Kubernetes-Betrieb durch die NetUSE Container Services
So arbeiten wir
Ein durchgehender Kreislauf statt einmaliger Scans
Eine Stückliste, die einmal im Jahr erzeugt wird, ist zum Zeitpunkt des nächsten Vorfalls veraltet. Deshalb betreiben wir den Ablauf als geschlossenen Kreis.
Schritt 1
Erzeugen
SBOMs entstehen im Build, bei der Image-Erstellung oder per Binäranalyse – und werden von Lieferanten eingefordert.
Schritt 2
Einlesen
Übergabe an die Plattform über REST-API, CI-Anbindung oder Weboberfläche. Jede Version jedes Projekts bleibt nachvollziehbar.
Schritt 3
Bewerten
Abgleich gegen aktuelle Schwachstellen- und Lizenzdaten, Prüfung der Integrität, Einordnung nach tatsächlicher Relevanz.
Schritt 4
Überwachen
Der gesamte Bestand wird fortlaufend neu bewertet, sobald neue Schwachstellen oder geänderte Richtlinien vorliegen.
Schritt 5
Reagieren
Befunde landen dort, wo Ihre Teams ohnehin arbeiten. Betroffene Produkte und Kunden sind sofort benannt.
Technologie
Auf Basis von OWASP Dependency-Track
Wir setzen auf eine etablierte Open-Source-Plattform statt auf eine Blackbox: Dependency-Track wird weltweit in über 20.000 Organisationen eingesetzt und ist das Referenzwerkzeug für die kontinuierliche Auswertung von Stücklisten. Sie bleiben unabhängig – wir übernehmen Aufbau, Integration und Betrieb.
Vollständiges Inventar
Bibliotheken, Frameworks, Anwendungen, Container, Betriebssysteme, Firmware und Dienste – über jede Version jedes Projekts hinweg, mit Projekthierarchien für komplexe Produktfamilien.
Mehrere Datenquellen
Der Abgleich läuft nicht nur gegen die NVD, sondern parallel gegen mehrere Quellen. Das schließt Lücken, die entstehen, wenn ein einzelner Katalog verzögert oder unvollständig ist.
Richtlinien statt Bauchgefühl
Sicherheits-, Betriebs- und Lizenzvorgaben werden als auswertbare Regeln hinterlegt. Verstöße werden automatisch erkannt, Befunde vorsortiert und der Build bei Bedarf gestoppt.
Integrität der Lieferkette
Die Plattform prüft, ob eine Komponente tatsächlich der veröffentlichten Version des Herstellers entspricht – ein Schutz gegen manipulierte Pakete.
Ausfallsicherer Betrieb
Seit Version 5 skaliert die Plattform horizontal und läuft aktiv/aktiv hochverfügbar. Angefangene Auswertungen überleben einen Neustart, statt still zu verschwinden.
Anschluss an Ihre Werkzeuge
Befunde gehen per Webhook, Chat oder Ticket dorthin, wo Ihre Teams ohnehin arbeiten – ohne dass jemand ein weiteres Dashboard beobachten muss.
Dependency-Track ist ein Projekt der OWASP Foundation und steht unter freier Lizenz. NetUSE ist nicht mit dem Projekt verbunden; Namen und Marken gehören ihren jeweiligen Inhabern.
Anwendungsbereiche
Wo Stücklisten gebraucht werden
Überall dort, wo Software ausgeliefert, betrieben oder eingekauft wird. Sechs typische Bereiche – mit dem jeweiligen Grund, warum eine SBOM hilft oder vorgeschrieben ist.
Embedded, IoT und Firmware
Gateways, Router, Steuerungen, Kameras. Firmware bündelt Kernel, Bibliotheken und Zuliefercode. Ohne Stückliste bleibt unklar, was nach Jahren im Feld noch verwundbar ist.
CRA-Pflicht für Hersteller
Industrie und OT
SPS, HMI, SCADA, Industrie-PCs. Lange Lebenszyklen und seltene Updates. Die SBOM zeigt, welche Anlagen bei einer neuen Lücke nachgerüstet werden müssen.
CRA, IEC 62443
Eigenentwickelte Software
Webanwendungen, Kundenportale, Apps, SDKs. Paketmanager ziehen Hunderte indirekter Abhängigkeiten. Die SBOM entsteht automatisch im Build und macht sie sichtbar.
CRA BEI VERTRIEB IN DER EU
Container und Cloud-native
Images, Base-Images, Kubernetes-Workloads. Jedes Image enthält ein komplettes Userland. SBOMs je Image ermöglichen Scans auch nach dem Deployment.
SUPPLY-CHAIN-SECURITY
Medizintechnik und Gesundheit
Vernetzte Medizinprodukte, Klinik- und Praxissoftware, Laborsysteme. Für Zulassungen in den USA ist eine SBOM bereits Pflicht, in der EU erwarten MDR-Leitlinien sie zunehmend.
FDA § 524B, MDR, NIS2
Beschaffung und Betrieb
Firewalls, VPN-Appliances, ERP- und Fachverfahren. Als Betreiber fordern Sie SBOMs von Lieferanten an und werten sie aus – Grundlage für Bewertung und Patch-Priorisierung.
NIS2 / § 30 BSIG
Regulator
Der Fahrplan, der das Thema dringlich macht
Die Fristen sind gesetzt, und sie laufen bereits. Wer jetzt anfängt, hat Zeit für einen Pilotversuch. Wer wartet, baut den Prozess unter Druck auf.
06.12.2025 – NIS2UmsuCG in Kraft
Rund 30.000 Unternehmen in Deutschland müssen ein Risikomanagement nachweisen, einschließlich der Sicherheit ihrer Lieferkette.
11.09.2026 – CRA-Meldepflichten
Aktiv ausgenutzte Schwachstellen: Frühwarnung nach 24 Stunden, Meldung nach 72 Stunden, Abschlussbericht nach 14 Tagen.
11.12.2027 – CRA gilt vollständig
Neu in Verkehr gebrachte Produkte brauchen CE-Konformität, Security by Design und eine SBOM in der technischen Dokumentation.
Warum die NetUSE AG
Darum entscheiden sich unsere Kunden für uns.
Über 30 Jahre am Markt
Seit 1992 erbringen wir von Kiel aus national und international unsere Leistungen – in vielen Bereichen als Pionier.
Betrieb und Beratung aus einer Hand
Wir erklären nicht nur, was zu tun ist, sondern betreiben die Lösung anschließend auch – wenn Sie das möchten.
Betrieb in deutschen Rechenzentren
Unsere Services laufen aus eigenen Rechenzentren oder aus Co-Locations in Deutschland.
Offene Standards statt Herstellerbindung
Wir setzen auf CycloneDX und Open Source. Ihre Daten bleiben auswertbar, auch ohne uns.
Individuelle Betreuung
Dedizierte Ansprechpartner und zugeschnittene Services. Unsere Kundinnen und Kunden sind keine Nummern.
Hoch spezialisiert
Kein Bauchladen, sondern Konzentration auf unsere Kernkompetenzen und wenige Hersteller.
Häufige Fragen
Was Kunden uns zum Thema fragen
Brauchen wir eine SBOM, wenn wir gar keine Software verkaufen?
Reicht es nicht, einen Schwachstellenscanner laufen zu lassen?
Unsere Scans melden Hunderte Schwachstellen. Wird das nicht noch schlimmer?
Wir haben keinen Quellcode für die Firmware unserer Zulieferer.
Wie fangen wir am besten an?


Wie schnell finden Sie heute eine betroffene Komponente?
Wenn Sie bei dieser Frage zögern, lohnt sich ein Gespräch. In einem kostenfreien Erstgespräch klären wir, wo Stücklisten für Sie Pflicht sind, wo sie sich wirtschaftlich lohnen – und mit welchem Produkt ein Pilot sinnvoll startet.
Für Unternehmen von 50 bis 250 Mitarbeitenden
