Cyber Resilience Act Schulung: SBOM & Secure by Design
Übersetze CRA-Pflichten in SBOM, Release-Gates, VEX und belastbare Incident-Prozesse für deine Software-Lieferkette
- CRA-Anforderungen im Backlog abbilden
- SBOMs mit CycloneDX und SPDX nutzen
- Dependency-Scanning in CI/CD verankern
- 2 Tage
- Grundlagen
- Online
- Garantierte Termine Diese Termine finden statt
- Online Live per Videokonferenz
- max. 8 Teilnehmerinnen und Teilnehmer pro Gruppe
- Keine Vorkasse Rechnung nach dem Seminar
Das nimmst du mit
- CRA-Anforderungen im Backlog abbilden
- SBOMs mit CycloneDX und SPDX nutzen
- Dependency-Scanning in CI/CD verankern
- VEX und CVE-Triage strukturieren
- Release-Gates und Incident-Workflows
- Lieferantensteuerung prüffähig machen
Passt das zu dir?
Damit du den Tag wirklich mitnimmst, lohnt sich ein kurzer Abgleich.
Richtig für dich, wenn
- Software-Entwicklerinnen und Software-Entwickler in Produktteams
- DevOps-Engineers und Software-Architektinnen mit Release-Verantwortung
- Product-Security-Verantwortliche und Vulnerability-Managerinnen
- Produktmanagerinnen und Produktmanager für digitale Produkte
- Compliance-, Qualitäts- und Risikomanagement-Teams
Das bringst du mit
- Grundkenntnisse in Software-Entwicklung, IT-Security, DevOps, Produktmanagement oder Compliance
- Erfahrung mit Entwicklungsprozessen, Repositories oder Release-Freigaben ist hilfreich
- Grundverständnis für IT-Sicherheitsrisiken, zum Beispiel aus Internet Security - Datenschutz und Sicherheit
Dein Lernweg
Tag 1: CRA-Anforderungen, SBOM und Secure-by-Design
Der erste Seminartag übersetzt regulatorische Anforderungen in Engineering-Artefakte und prüffähige Nachweise.
- CRA-Geltungsbereich, Rollen, Verantwortlichkeiten und Produktlebenszyklus
- Zuordnung von CRA-Anforderungen zu Backlog, Architektur, Security-Reviews und technischer Dokumentation
- SBOM-Grundlagen mit CycloneDX, SPDX, Komponenten, Versionen, Hashes und Abhängigkeiten
- Software Supply Chain Security mit Drittkomponenten, Open-Source-Paketen und Lieferanteninformationen
- Secure-by-Design, Secure-by-Default, Härtung, Logging und Update-Fähigkeit
- Definition of Done mit Security-Akzeptanzkriterien, Review-Punkten und Nachweisen
Tag 2: CI/CD-Gates, VEX und Incident-Prozesse
Der zweite Seminartag überführt SBOM- und Security-Daten in Entscheidungen, Freigaben und reaktionsfähige Abläufe.
- Dependency-Scanning und SCA-Prüfungen in Merge-, Build- und Release-Prozessen
- CVE-Triage nach Ausnutzbarkeit, Produktbezug, Kritikalität und Remediation-Aufwand
- VEX-Statements für betroffene, nicht betroffene und bereits behobene Schwachstellen
- Release-Gates mit Eskalation, Risiko-Akzeptanz, Ausnahmen und Nachweisdokumentation
- Meldeketten für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle
- 24-Stunden-Frühwarnung, 72-Stunden-Meldung und abschließende Dokumentation
- Lieferantensteuerung, Security-Advisories, Patch-Informationen und Kundenkommunikation
- Übertragung der Ergebnisse in eigene Backlogs, Runbooks und Prozessvorlagen
Klarheit von Anfang an
Format, Ablauf und alles, was schon enthalten ist. Keine Überraschungen, nur Fokus auf dein Ergebnis.
- Live-OnlineInteraktiv per Videokonferenz, von überall
- Montag09:00 bis 16:00 Uhr
2 Tage
Kompakt aufgebaut, damit du schnell ins Tun kommst.
max. 8
Kleine Gruppe, damit genug Raum für deine Fragen bleibt.
Der Kurs verbindet kurze Fachimpulse mit moderierter Prozessarbeit und Übungen an einem durchgängigen Produktbeispiel.
- Analyse typischer CRA-Pflichten entlang des Produktlebenszyklus
- Erarbeitung von SBOM-Checklisten und Release-Gate-Kriterien
- Bewertung von CVE-, VEX- und Remediation-Szenarien
- Aufbau von Incident-Runbooks und Meldeketten
- Diskussion von Rollen, Lieferantensteuerung und Nachweisen
Das ist immer dabei
- Ausführliche Schulungsunterlagen und Praxisbeispiele
- Teilnahmezertifikat
- Übungsumgebungen und Beispieldaten
- Nachbetreuung per E-Mail nach dem Seminar
Sichere dir deinen Platz
Wähle den Termin, der zu dir passt. Online live dabei oder vor Ort, ganz wie es für dich passt.
- Erfahrene IT-Trainer aus der Praxis
- Keine Vorkasse, Rechnung nach dem Seminar
- Kostenfreie Umbuchung bis 14 Tage vor Start
Lieber das ganze Team?
Bring dieses Seminar zu euch ins Haus oder lass uns ein Programm bauen, das genau auf euer Unternehmen passt.
Inhouse-Schulung
Wir kommen zu dir und schulen dein Team genau auf eure Praxis.
- Komplett auf eure Use-Cases und Tools zugeschnitten
- Termin und Ort bestimmst du, vor Ort oder Live-Online
- Ein fester Pauschalpreis statt Preis pro Person
Firmen-Seminar
Ein individuelles Programm, das wir auf eure Ziele zuschneiden.
- Frei kombinierbare Module aus unserem Themenkatalog
- Skalierbar von der Kleingruppe bis zur ganzen Belegschaft
- Begleitung über mehrere Termine hinweg möglich
Deine IT-Schulungen München-Expertinnen und -Experten
Du hast Fragen zu Inhalten, Terminen oder einer passenden Lösung für dein Team? Wir beraten dich gern, bevor du buchst. Direkt, ohne Umwege.
Antwort in der Regel am selben Werktag
Dein cmt-Team München
Beratung zu IT-Weiterbildung
Fragen und Antworten zu Cyber Resilience Act Schulung: SBOM & Secure by Design
Ist das Seminar eine juristische Beratung zum Cyber Resilience Act?
Nein. Das Training liefert keine Rechtsberatung, sondern übersetzt CRA-Anforderungen in praktische Engineering-, Security- und Compliance-Prozesse. du erhältst Strukturen, Kriterien und Vorlagen, mit denen Software- und Produktteams Anforderungen nachvollziehbar bearbeiten.
Ab wann gelten die wichtigsten CRA-Fristen?
Die Meldepflichten für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle gelten ab 11. September 2026. Die vollständige Anwendung der zentralen CRA-Pflichten ist für den 11. Dezember 2027 vorgesehen. In der Schulung wird daraus ein belastbarer Vorbereitungsplan für Meldeketten, SBOM-Prozesse, Release-Gates und Nachweise abgeleitet.
Benötige ich Programmierkenntnisse für die Übungen?
Tiefgehende Programmierkenntnisse sind nicht erforderlich. Hilfreich ist Erfahrung mit Software-Entwicklung, Repositories, CI/CD, Security-Prüfungen oder Produktfreigaben. Für CI/CD-Grundlagen passt ergänzend das Seminar Git, GitLab und CI/CD.
Welche SBOM-Formate behandelt die Schulung?
Die Schulung behandelt CycloneDX und SPDX als zentrale SBOM-Formate. du lernst, welche Informationen für Komponenten, Versionen, Abhängigkeiten, Hashes, Lizenzen und Nachweise relevant sind und wie SBOM-Daten in Vulnerability-Management und Lieferantensteuerung einfließen. Für Lizenzaspekte in Software-Lieferketten ist das Seminar Software-Lizenzmanagement und Software-Lizenzüberprüfung eine passende Ergänzung.
Wie konkret sind Release-Gates und Incident-Workflows?
Die Übungen arbeiten mit realistischen Szenarien aus Software-Produktentwicklung und Software-Lieferketten. Statt abstrakter Checklisten entstehen Gate-Kriterien, Ausnahmeprozesse, VEX-Entscheidungen, Eskalationswege und Incident-Runbooks, die in bestehende Entwicklungs- und Freigabeprozesse übertragbar sind.
Passt die Schulung zu DevSecOps-Teams?
Ja. Besonders DevSecOps-Teams profitieren, weil die Schulung Security-Prüfungen, SBOM, CVE-Triage und Release-Entscheidungen direkt in CI/CD-Abläufe übersetzt. Für vertiefende Security-Grundlagen eignet sich ergänzend A4Q Security Essentials.
Geht es auch um Incident Response nach CRA-Vorgaben?
Ja. Ein Schwerpunkt liegt auf Meldeketten, Eskalationswegen, Entscheidungsfristen und Runbooks für aktiv ausgenutzte Schwachstellen. Wer Incident Handling unabhängig vom CRA weiter vertiefen möchte, findet im Seminar Certified Incident Handler eine passende Fortsetzung.
Passende Schulungen
Cyber Resilience Act Schulung: SBOM & Secure...
Nächster Termin: 29. Oktober 2026 · Online
ab1.490 €netto