Zum Inhalt springen
Schulung · CRA-SBOM

Cyber Resilience Act Schulung: SBOM & Secure by Design

Übersetze CRA-Pflichten in SBOM, Release-Gates, VEX und belastbare Incident-Prozesse für deine Software-Lieferkette

  • CRA-Anforderungen im Backlog abbilden
  • SBOMs mit CycloneDX und SPDX nutzen
  • Dependency-Scanning in CI/CD verankern
  • 2 Tage
  • Grundlagen
  • Online
Cyber Resilience Act Schulung: SBOM & Secure by Design
  • Garantierte Termine Diese Termine finden statt
  • Online Live per Videokonferenz
  • max. 8 Teilnehmerinnen und Teilnehmer pro Gruppe
  • Keine Vorkasse Rechnung nach dem Seminar
Ergebnis

Das nimmst du mit

  • CRA-Anforderungen im Backlog abbilden
  • SBOMs mit CycloneDX und SPDX nutzen
  • Dependency-Scanning in CI/CD verankern
  • VEX und CVE-Triage strukturieren
  • Release-Gates und Incident-Workflows
  • Lieferantensteuerung prüffähig machen
Für wen

Passt das zu dir?

Damit du den Tag wirklich mitnimmst, lohnt sich ein kurzer Abgleich.

Richtig für dich, wenn

  • Software-Entwicklerinnen und Software-Entwickler in Produktteams
  • DevOps-Engineers und Software-Architektinnen mit Release-Verantwortung
  • Product-Security-Verantwortliche und Vulnerability-Managerinnen
  • Produktmanagerinnen und Produktmanager für digitale Produkte
  • Compliance-, Qualitäts- und Risikomanagement-Teams

Das bringst du mit

  • Grundkenntnisse in Software-Entwicklung, IT-Security, DevOps, Produktmanagement oder Compliance
  • Erfahrung mit Entwicklungsprozessen, Repositories oder Release-Freigaben ist hilfreich
  • Grundverständnis für IT-Sicherheitsrisiken, zum Beispiel aus Internet Security - Datenschutz und Sicherheit
Ablauf

Dein Lernweg

  1. Tag 1: CRA-Anforderungen, SBOM und Secure-by-Design

    Der erste Seminartag übersetzt regulatorische Anforderungen in Engineering-Artefakte und prüffähige Nachweise.

    • CRA-Geltungsbereich, Rollen, Verantwortlichkeiten und Produktlebenszyklus
    • Zuordnung von CRA-Anforderungen zu Backlog, Architektur, Security-Reviews und technischer Dokumentation
    • SBOM-Grundlagen mit CycloneDX, SPDX, Komponenten, Versionen, Hashes und Abhängigkeiten
    • Software Supply Chain Security mit Drittkomponenten, Open-Source-Paketen und Lieferanteninformationen
    • Secure-by-Design, Secure-by-Default, Härtung, Logging und Update-Fähigkeit
    • Definition of Done mit Security-Akzeptanzkriterien, Review-Punkten und Nachweisen
  2. Tag 2: CI/CD-Gates, VEX und Incident-Prozesse

    Der zweite Seminartag überführt SBOM- und Security-Daten in Entscheidungen, Freigaben und reaktionsfähige Abläufe.

    • Dependency-Scanning und SCA-Prüfungen in Merge-, Build- und Release-Prozessen
    • CVE-Triage nach Ausnutzbarkeit, Produktbezug, Kritikalität und Remediation-Aufwand
    • VEX-Statements für betroffene, nicht betroffene und bereits behobene Schwachstellen
    • Release-Gates mit Eskalation, Risiko-Akzeptanz, Ausnahmen und Nachweisdokumentation
    • Meldeketten für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle
    • 24-Stunden-Frühwarnung, 72-Stunden-Meldung und abschließende Dokumentation
    • Lieferantensteuerung, Security-Advisories, Patch-Informationen und Kundenkommunikation
    • Übertragung der Ergebnisse in eigene Backlogs, Runbooks und Prozessvorlagen
So läuft es ab

Klarheit von Anfang an

Format, Ablauf und alles, was schon enthalten ist. Keine Überraschungen, nur Fokus auf dein Ergebnis.

Format
  • Live-OnlineInteraktiv per Videokonferenz, von überall
Zeiten
  • Montag09:00 bis 16:00 Uhr
Dauer

2 Tage

Kompakt aufgebaut, damit du schnell ins Tun kommst.

Gruppengröße

max. 8

Kleine Gruppe, damit genug Raum für deine Fragen bleibt.

Methodik

Der Kurs verbindet kurze Fachimpulse mit moderierter Prozessarbeit und Übungen an einem durchgängigen Produktbeispiel.

  • Analyse typischer CRA-Pflichten entlang des Produktlebenszyklus
  • Erarbeitung von SBOM-Checklisten und Release-Gate-Kriterien
  • Bewertung von CVE-, VEX- und Remediation-Szenarien
  • Aufbau von Incident-Runbooks und Meldeketten
  • Diskussion von Rollen, Lieferantensteuerung und Nachweisen

Das ist immer dabei

  • Ausführliche Schulungsunterlagen und Praxisbeispiele
  • Teilnahmezertifikat
  • Übungsumgebungen und Beispieldaten
  • Nachbetreuung per E-Mail nach dem Seminar
04 Termine

Sichere dir deinen Platz

Wähle den Termin, der zu dir passt. Online live dabei oder vor Ort, ganz wie es für dich passt.

  • 29. Oktober 2026 bis 30. Oktober 2026 Live-Online
    Garantie
    Preis auf Anfrage
    Platz sichern
  • 28. Januar 2027 bis 29. Januar 2027 Live-Online
    Preis auf Anfrage
    Platz sichern
  • 03. Juni 2027 bis 04. Juni 2027 Live-Online
    Preis auf Anfrage
    Platz sichern
  • Erfahrene IT-Trainer aus der Praxis
  • Keine Vorkasse, Rechnung nach dem Seminar
  • Kostenfreie Umbuchung bis 14 Tage vor Start
Für Teams und Unternehmen

Lieber das ganze Team?

Bring dieses Seminar zu euch ins Haus oder lass uns ein Programm bauen, das genau auf euer Unternehmen passt.

Firmen-Seminar

Ein individuelles Programm, das wir auf eure Ziele zuschneiden.

  • Frei kombinierbare Module aus unserem Themenkatalog
  • Skalierbar von der Kleingruppe bis zur ganzen Belegschaft
  • Begleitung über mehrere Termine hinweg möglich
Persönlich für dich da

Deine IT-Schulungen München-Expertinnen und -Experten

Du hast Fragen zu Inhalten, Terminen oder einer passenden Lösung für dein Team? Wir beraten dich gern, bevor du buchst. Direkt, ohne Umwege.

Antwort in der Regel am selben Werktag

Dein cmt-Team München

Beratung zu IT-Weiterbildung

Fragen und Antworten zu Cyber Resilience Act Schulung: SBOM & Secure by Design

Ist das Seminar eine juristische Beratung zum Cyber Resilience Act?

Nein. Das Training liefert keine Rechtsberatung, sondern übersetzt CRA-Anforderungen in praktische Engineering-, Security- und Compliance-Prozesse. du erhältst Strukturen, Kriterien und Vorlagen, mit denen Software- und Produktteams Anforderungen nachvollziehbar bearbeiten.

Ab wann gelten die wichtigsten CRA-Fristen?

Die Meldepflichten für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle gelten ab 11. September 2026. Die vollständige Anwendung der zentralen CRA-Pflichten ist für den 11. Dezember 2027 vorgesehen. In der Schulung wird daraus ein belastbarer Vorbereitungsplan für Meldeketten, SBOM-Prozesse, Release-Gates und Nachweise abgeleitet.

Benötige ich Programmierkenntnisse für die Übungen?

Tiefgehende Programmierkenntnisse sind nicht erforderlich. Hilfreich ist Erfahrung mit Software-Entwicklung, Repositories, CI/CD, Security-Prüfungen oder Produktfreigaben. Für CI/CD-Grundlagen passt ergänzend das Seminar Git, GitLab und CI/CD.

Welche SBOM-Formate behandelt die Schulung?

Die Schulung behandelt CycloneDX und SPDX als zentrale SBOM-Formate. du lernst, welche Informationen für Komponenten, Versionen, Abhängigkeiten, Hashes, Lizenzen und Nachweise relevant sind und wie SBOM-Daten in Vulnerability-Management und Lieferantensteuerung einfließen. Für Lizenzaspekte in Software-Lieferketten ist das Seminar Software-Lizenzmanagement und Software-Lizenzüberprüfung eine passende Ergänzung.

Wie konkret sind Release-Gates und Incident-Workflows?

Die Übungen arbeiten mit realistischen Szenarien aus Software-Produktentwicklung und Software-Lieferketten. Statt abstrakter Checklisten entstehen Gate-Kriterien, Ausnahmeprozesse, VEX-Entscheidungen, Eskalationswege und Incident-Runbooks, die in bestehende Entwicklungs- und Freigabeprozesse übertragbar sind.

Passt die Schulung zu DevSecOps-Teams?

Ja. Besonders DevSecOps-Teams profitieren, weil die Schulung Security-Prüfungen, SBOM, CVE-Triage und Release-Entscheidungen direkt in CI/CD-Abläufe übersetzt. Für vertiefende Security-Grundlagen eignet sich ergänzend A4Q Security Essentials.

Geht es auch um Incident Response nach CRA-Vorgaben?

Ja. Ein Schwerpunkt liegt auf Meldeketten, Eskalationswegen, Entscheidungsfristen und Runbooks für aktiv ausgenutzte Schwachstellen. Wer Incident Handling unabhängig vom CRA weiter vertiefen möchte, findet im Seminar Certified Incident Handler eine passende Fortsetzung.

Bereit?

Bring dein Team mit Cyber Resilience Act Schulung: SBOM & Secure by Design weiter

Wir beraten dich unverbindlich zur passenden Schulungsform: offenes Seminar, Inhouse oder individuell zugeschnitten.

Cyber Resilience Act Schulung: SBOM & Secure...

Nächster Termin: 29. Oktober 2026 · Online

ab1.490 €netto