PSIRT Services
Von der Organisation bis zum PSIRTaaS: Wir bauen Ihre Product Security Incident Response auf - Struktur, Prozesse, Tooling - oder betreiben sie als Service für Sie. So entsteht ein PSIRT, das Schwachstellen unter echtem Zeitdruck tatsächlich aufnehmen, bewerten und veröffentlichen kann, nicht nur eines, das auf dem Papier gut aussieht.
Die Herausforderung
Spätestens mit dem CRA wird ein funktionierendes PSIRT zur Pflicht: Schwachstellen müssen koordiniert aufgenommen, bewertet und in Advisories veröffentlicht werden - nachweisbar und fristgerecht. Vielen Organisationen fehlt dafür Struktur, Erfahrung und Kapazität. Fehlt ein funktionierendes PSIRT, werden Meldungen externer Sicherheitsforscher häufig zu spät beantwortet oder laufen intern ins Leere - mit direkten Folgen für Reputation und regulatorische Fristen. Ein PSIRT ist dabei kein einmaliges Projekt, sondern eine dauerhafte Betriebsfähigkeit: Meldungen kommen unangekündigt, oft außerhalb der Bürozeiten, und die Reaktionsfristen der Regulatorik lassen wenig Spielraum. EACG begleitet den Aufbau vom ersten Prozess bis zum vollwertigen PSIRT und übernimmt den Betrieb auf Wunsch als PSIRTaaS, inklusive der nötigen Tooling-Integration mit TrustSource.
Von der Organisation bis zum Betrieb
PSIRT-Aufbau & Organisation
Rollen, Prozesse und Governance für eine handlungsfähige Product Security Incident Response.
CRA- & NIS2-Konformität
Meldepflichten, Fristen und Nachweisführung nach CRA und NIS2 - abgebildet in Ihren PSIRT-Prozessen statt in einer separaten Compliance-Akte.
Prozesse & Tooling
CVD, Triage, Bewertung und Advisory-Veröffentlichung - orchestriert mit TrustSource (CVD, CSAF, PSIRT Automation).
Vulnerability Disclosure Policy
Eine öffentliche VDP als klarer Meldeweg für externe Sicherheitsforscher, abgestimmt auf Ihre CVD-Prozesse.
Trainings & Tabletop-Übungen
Wir üben den Ernstfall, bevor er eintritt: realistische Szenarien für Ihr PSIRT-Team und angrenzende Abteilungen.
PSIRTaaS
Wir betreiben Ihr PSIRT als Service - von der Schwachstellenannahme bis zum veröffentlichten Advisory.