DevSecOps & Compliance — Security von Anfang an
Sicherheit ist kein nachträglicher Schritt, sondern integraler Bestandteil jeder Pipeline-Stufe. Wir implementieren DevSecOps für IT und OT im DACH-Raum — von Shift-Left bis Runtime-Security.
IEC 62443 · SBOM · POLICY-AS-CODE · ZERO TRUST · NIS2

Andreas Schönfeld
Geschäftsführer & DevOps-Berater, Comquent GmbH
Shift-Left Security, SBOM-Automatisierung und Policy-as-Code für IT und OT — NIS2, IEC 62443 und Cyber Resilience Act seit 2006.
DevSecOps-Beratung verankert Security automatisiert in jeder Stufe der CI/CD-Pipeline — SAST, DAST, SCA, SBOM-Generierung und Policy-as-Code. Comquent bringt Industrieunternehmen in IT und OT auditfest auf NIS2, IEC 62443 und den Cyber Resilience Act — ohne Release-Geschwindigkeit zu verlieren.
Stand: Juni 2026 · IEC 62443-4-1 · NIS2UmsuCG · CRA-Stufenplan ab 11.06.2026
Ist DevSecOps bei Ihnen gerade ein Thema?
Wir fragen kurz, wie dringend das Thema bei Ihnen gerade ist. Je nach Antwort zeigen wir Ihnen direkt den passenden nächsten Schritt — ganz ohne Formular.
Security.
Nicht am Ende.
In jeder Stufe.
DevSecOps integriert Sicherheit in den gesamten Software-Lebenszyklus — nicht als nachträglichen Prüfschritt, sondern als festen Bestandteil jeder Pipeline-Stufe. Automatisierte Scans (SAST, DAST, SCA), Policy-as-Code, SBOM-Generierung bei jedem Commit.
Für CISO, Compliance-Verantwortliche und Security-Teams in regulierten Branchen, die NIS2, IEC 62443 oder CRA in CI/CD-Pipelines integrieren müssen.
Drei Wochen Excel-Archäologie vor jedem Audit — so sah die Vorbereitung vorher aus. Im ersten Audit danach ist der Nachweis ein Klick auf den Pipeline-Report: SBOM, Scan-Ergebnisse, Freigaben, lückenlos, weil sie nebenbei entstanden sind. Das bewegt intern mehr als jede Folie über Security-Kultur.
Nicht mehr Gates.
Bessere Gates.
- /01
Shift-Left Security
Sicherheit darf nicht erst am Ende der Pipeline stehen.
Security-Checks werden so früh wie möglich integriert. SAST bei jedem Commit, Dependency-Scans auf bekannte Schwachstellen, Container-Images vor dem Deployment gescannt. Schwachstellen werden gefunden, wenn sie noch günstig zu beheben sind — nicht erst in Produktion.
- /02
Policy-as-Code
Compliance als Code: prüfbar, versionierbar, automatisch durchsetzbar.
Mit Open Policy Agent (OPA), HashiCorp Sentinel oder AWS Config Rules definieren Sie Policies, die automatisch bei jedem Deployment geprüft werden. Für regulierte Branchen: Compliance ist kein manueller Audit mehr, sondern ein automatisierter Quality Gate.
- /03
IEC 62443
Internationaler Standard für industrielle Cybersecurity.
Security-Maßnahmen entlang der gesamten Norm: Risikobewertung, Zonenmodelle, Zugangskontrollen, Patch-Management. Unsere Pipelines prüfen automatisch, ob Deployments den Security-Levels der Zielzonen entsprechen. IEC 62443-Compliance wird integraler Bestandteil des Entwicklungsprozesses.
- /04
Supply Chain Security (SBOM)
Die Software Bill of Materials wird zum regulatorischen Standard.
Automatisierte SBOM-Generierung in Pipelines: Jedes Release mit vollständiger Liste aller Abhängigkeiten, Lizenzen, bekannter Schwachstellen. Signierte Artefakte und Provenance-Daten. SLSA-Compliance und Sigstore-Integration.
- /05
Compliance-Automatisierung
PCI-DSS, DSGVO, SOC 2, ISO 27001 — kein manueller Audit mehr.
Audit-Trails werden automatisch generiert, Konfigurationen kontinuierlich gegen Baselines geprüft, Abweichungen sofort gemeldet. Jederzeit audit-ready — nicht nur einmal im Jahr.
Drei Rollen.
Drei Sichten auf Security.
CISO & Security-Teams
Der Pentest-Bericht landet zwei Wochen vor Go-live auf dem Tisch — genau dann, wenn keine Zeit mehr bleibt, die Findings sauber zu beheben. Manuelle Audits skalieren nicht.
Shift-Left mit automatisierten Scans in jeder Pipeline-Stufe — Schwachstellen in Minuten statt Wochen.
Compliance-Verantwortliche
NIS2, CRA und DORA greifen gleichzeitig — und jedes Regime will denselben Nachweis in einem anderen Format. Von Hand gepflegte Excel-Listen halten das nicht mehr.
Policy-as-Code, automatische SBOMs, Audit-Trails — jederzeit audit-ready.
Produktionsleitung (OT)
IEC 62443 erfordert Zonenmodelle und Security-Levels. Umsetzung in bestehende Prozesse ist komplex.
IEC-62443-Compliance als automatisiertes Quality Gate — jedes Deployment wird gegen die Zielzone geprüft.
Sechs Schichten.
Sechs Gates.
Vom ersten Commit bis zum laufenden System. DevSecOps deckt den gesamten Lebenszyklus ab.
Wie das konkret
in YAML aussieht.
# Security Scan Pipeline Stage security-scan: stage: security parallel: matrix: - SCAN_TYPE: - sast - dependency-check - container-scan script: - | case $SCAN_TYPE in sast) semgrep --config auto ./src ;; dependency-check) trivy fs --severity HIGH,CRITICAL . syft . -o cyclonedx-json > sbom.json ;; container-scan) trivy image $CI_REGISTRY_IMAGE cosign verify $CI_REGISTRY_IMAGE ;; esac policy-check: stage: security script: - opa eval -d policies/ -i scan-results.json "data.security.allow" allow_failure: false
Automatisierte Security-Checks laufen parallel und liefern Feedback in Minuten statt Tagen. Security ohne Geschwindigkeitsverlust.
- 01SAST, DAST und SCA in jeder Pipeline-Stufe
- 02Container-Image-Scanning mit Trivy und Snyk
- 03Automatisierte SBOM-Generierung (CycloneDX, SPDX)
- 04Policy-as-Code mit Open Policy Agent (OPA)
- 05IEC 62443 Compliance-Checks für industrielle Systeme
- 06Secret-Management mit HashiCorp Vault
- 07Automatisierte Audit-Trails und Reporting
- 08Security-Schulungen und Awareness-Programme
NIS2. DORA. CRA.
Die Fristen laufen.
Neue EU-Regulierungen machen
DevSecOps zur Pflicht.
NIS2-Richtlinie
Die BSI-Registrierungsfrist ist seit dem 06.03.2026 verstrichen. Ca. 18.000 betroffene Unternehmen in Deutschland sind noch nicht registriert. BSI hat die aktive Durchsetzung aufgenommen — Bußgelder und Geschäftsführerhaftung (§38 NIS2UmsuCG) werden wirksam. Betroffen: deutlich mehr Sektoren als unter NIS1 (Energie, Transport, Gesundheit, Fertigung, digitale Infrastruktur).
- —Registrierungspflicht beim BSI überfällig — jetzt sofort nachholen
- —Persönliche, unbegrenzte Haftung der Geschäftsleitung (§38 NIS2UmsuCG)
- —Risikomanagement, Incident-Response und Supply-Chain-Security-Nachweis
- —Meldepflicht innerhalb von 24 Stunden bei Cybervorfällen
- —Bußgelder bis 10 Mio. € oder 2 % des weltweiten Jahresumsatzes
DORA
Digital Operational Resilience Act — reguliert die digitale Widerstandsfähigkeit im Finanzsektor. Banken, Versicherungen, Zahlungsdienstleister und deren IT-Dienstleister.
- —ICT-Risikomanagement-Framework
- —Regelmäßige Resilience-Tests (TLPT)
- —Third-Party-Risikomanagement
- —Automatisiertes Incident-Reporting
Cyber Resilience Act
Verpflichtet Hersteller digitaler Produkte zu Security-by-Design über den gesamten Lebenszyklus. Besonders relevant für Maschinenbau mit Embedded-Software und IoT-Geräten. Die Umsetzung erfolgt in klar definierten Stufen.
- —11.06.2026: Konformitätsbewertungsstellen nehmen Arbeit auf (Notifying)
- —11.09.2026: 24-h-Meldepflicht für Schwachstellen und Vorfälle an ENISA
- —11.12.2027: CRA vollständig anwendbar — keine CE-Kennzeichnung ohne Cyber-Compliance
- —SBOM-Pflicht, Schwachstellenmanagement über den Lebenszyklus, Security-Updates ≥ 5 Jahre
EU AI Act
Die KI-Verordnung der EU greift in der Pipeline: ab 02.08.2026 gelten Pflichten für General-Purpose-AI-Modelle und Hochrisiko-KI-Systeme — auch in der Industrie (Predictive Maintenance, Qualitätskontrolle, autonome Steuerungen). Pipeline-relevant: dokumentierte Datensätze, Risk-Management, technische Dokumentation, Logging, Human Oversight, Cybersecurity.
- —02.08.2026: GPAI-Anbieter-Pflichten (Transparenz, Copyright-Policy, technische Dokumentation)
- —02.08.2026: Governance-Strukturen (AI Office, nationale Behörden) operativ
- —02.08.2027: Vollanwendung für Hochrisiko-KI-Systeme (Industrie-Use-Cases betroffen)
- —CI/CD-Pipeline-Anforderungen: Modell-Versionierung, Trainings-Daten-Lineage, Audit-Trail, Bias-Tests
Welche Regulierung trifft Sie zuerst?
NIS2, CRA, IEC 62443, ASPICE — für die meisten Unternehmen sind zwei davon relevant und eine davon zuerst. Zwei Klicks ordnen ein, welche das bei Ihnen ist und was sie konkret für Ihre Pipeline bedeutet.
In welcher Rolle sind Sie betroffen?
Das ist viel auf einmal, und niemand baut das an einem Wochenende. Kein Team, mit dem wir starten, hat all das fertig — die meisten haben Scans, ein Artefakt-Repository und eine Ahnung, wo die Lücken sind. Wo Sie tatsächlich stehen und was zuerst drankommt, klären wir vorab in einem kostenlosen Erstgespräch.
30 Minuten · unverbindlich · kein Vertriebsgespräch
SolarWinds.
Log4Shell.
xz-utils.
Angriffe auf Software-Lieferketten zeigen: Die Absicherung eigener Code-Basen reicht nicht mehr. SBOM-Generierung, signierte Artefakte und Provenance-Daten werden zum regulatorischen Standard — in der EU durch CRA, in den USA durch Executive Orders.
Der CRA-Stufenplan startet am 11.06.2026 und macht SBOM, Schwachstellenmanagement und nachweisbare Herkunft zur Lieferbedingung — Ihre Kunden werden danach fragen, bevor es der Gesetzgeber tut. Wir helfen Ihnen, Ihre Software Supply Chain rechtssicher zu machen; besonders relevant für Maschinenbau und SPS/PLC.
Was Kunden
wirklich fragen.
- Q.01
- Was ist DevSecOps?
- DevSecOps integriert Security in den gesamten DevOps-Lebenszyklus — von Entwicklung über Build bis Betrieb. Statt Security erst am Ende zu prüfen, laufen automatisierte Security-Checks in jeder Pipeline-Stufe.
- Q.02
- Was ist Shift-Left Security?
- Sicherheitsprüfungen so früh wie möglich im Entwicklungsprozess verankern — idealerweise beim Commit. SAST, Dependency-Scans und Container-Scans automatisch. Schwachstellen werden gefunden, wenn sie günstig zu beheben sind.
- Q.03
- Was bedeutet NIS2 für mein Unternehmen?
- Die BSI-Registrierungsfrist ist seit dem 06.03.2026 verstrichen und der Vollzug läuft — ca. 18.000 Firmen in Deutschland sind noch nicht registriert. Betroffene Unternehmen müssen Risikomanagement, Incident-Response, Supply-Chain-Security und 24-h-Meldepflichten nachweisen. Die Geschäftsleitung haftet persönlich und unbegrenzt (§38 NIS2UmsuCG). Bußgelder bis 10 Mio. € oder 2 % des weltweiten Jahresumsatzes sind möglich.
- Q.04
- Was ist ein SBOM (Software Bill of Materials)?
- Software Bill of Materials — eine maschinenlesbare Liste aller Softwarekomponenten, Abhängigkeiten und Lizenzen eines Produkts. Der EU Cyber Resilience Act macht SBOMs spätestens mit der Vollanwendung am 11.12.2027 zur Pflicht, die Meldepflicht greift bereits ab 11.09.2026. Automatisierte SBOM-Generierung (CycloneDX, SPDX) in der Pipeline hält das dauerhaft nach.
- Q.05
- Was ist der Cyber Resilience Act?
- Der CRA verpflichtet Hersteller digitaler Produkte zu Security-by-Design über den gesamten Lebenszyklus. Der Stufenplan: ab 11.06.2026 nehmen die Konformitätsbewertungsstellen die Arbeit auf, ab 11.09.2026 gilt die 24-h-Meldepflicht für Schwachstellen an ENISA, ab 11.12.2027 ist der CRA vollständig anwendbar und ohne Cyber-Compliance keine CE-Kennzeichnung mehr zulässig. Pflichten: SBOM, Schwachstellenmanagement, Security-Updates für mindestens 5 Jahre.
- Q.06
- Was bedeutet der EU AI Act für CI/CD-Pipelines?
- Die KI-Verordnung der EU bringt zum 02.08.2026 die ersten verbindlichen Pflichten für General-Purpose-AI-Anbieter (Transparenz, Copyright-Policy, technische Dokumentation) und macht die Governance-Strukturen (AI Office, nationale Behörden) operativ. Pipeline-relevant ist das, weil Hochrisiko-KI-Systeme — etwa Predictive Maintenance, Qualitätskontrolle und autonome Steuerungen in der Industrie — bis 02.08.2027 vollständig dokumentiert, getestet und überwachbar sein müssen. CI/CD-Pipelines werden damit zur Compliance-Infrastruktur: Modell-Versionierung, Trainings-Daten-Lineage, Audit-Trail, Bias-Tests, Human-Oversight-Hooks und Cybersecurity-Checks gehören in die Pipeline. Wir helfen, das pragmatisch in bestehende Jenkins-/GitLab-/Azure-DevOps-Setups zu integrieren.
- Q.07
- Wie implementiert man Policy-as-Code?
- Compliance-Anforderungen als maschinenlesbare Regeln, die automatisch bei jedem Deployment geprüft werden. Tools wie Open Policy Agent (OPA) oder HashiCorp Sentinel — versioniert, testbar, automatisch durchsetzbar.
Wie möchten Sie bei DevSecOps weitergehen?
Sagen Sie uns mit einem Klick, wie es bei Ihnen weitergeht. Passend dazu bekommen Sie direkt einen konkreten nächsten Schritt — ganz ohne Formular.
Erstgespräch.
Kostenlos.
90 Tage zum Ergebnis.
Wir klären gemeinsam, wie Sie in 90 Tagen die ersten messbaren Industrial-DevOps-Erfolge erzielen.
Industrie · Automotive · Finance


