Praxisleitfaden zu „Security by Design and Default“ für kleine und mittlere Unternehmen
ENISA: Security by Design and Default Playbook

15. April 2026, 08:00 Uhr · Quelle: Pressebox
Praxisleitfaden zu „Security by Design and Default“ für kleine und mittlere Unternehmen
Foto: Pressebox
ENISA: Security by Design and Default Playbook
ENISA bietet ein Playbook für sichere Entwicklung digitaler Produkte an, das den Cyber Resilience Act umsetzt.

Vils, 15.04.2026 (PresseBox) - Mit dem „Secure by Design and Default Playbook“ konkretisiert ENISA, die Agentur der Europäischen Union für Cybersicherheit, erstmals, wie Hersteller von Produkten mit digitalen Elementen die Anforderungen des Cyber Resilience Act (CRA) technisch und organisatorisch umsetzen können. 

Der Praxisleitfaden ist insbesondere an Software- und IoT-Hersteller adressiert und verfolgt das Ziel, Cybersecurity systematisch über den gesamten Produktlebenszyklus zu verankern. In der Kurzinformation von IBF Solutions GmbH haben wir die wichtigsten Inhalte des Dokuments kompakt zusammengefasst. 

Welche Ziele verfolgt das ENISA Playbook und wie ist es aufgebaut?
Der ENISA-Ansatz basiert auf der konsequenten Integration von Security bereits in frühen Entwicklungsphasen, die in der technischen Terminologie auch als „Shift Left“ bezeichnet wird. Sicherheitsanforderungen beginnen somit nicht erst bei Tests oder im Betrieb, sondern bereits bei der Anforderungsdefinition, dem Architekturdesign und der Technologieauswahl. Dieser lebenszyklusorientierte Ansatz umfasst die Phasen Entwicklung, Bereitstellung, Betrieb, Wartung und Außerbetriebnahme. 

Das sogenannte „Playbook“ strukturiert die Anforderungen in 22 Prinzipien, die in die Kategorien „Secure by Design“ und „Secure by Default“ unterteilt sind. Diese werden durch konkrete technische Maßnahmen, Nachweisanforderungen und Freigabekriterien umgesetzt. 

Zu den zentralen technischen Anforderungen zählen standardisierte Bedrohungsmodellierung, sichere Softwarearchitekturen nach etablierten Prinzipien (zum Beispiel Least Privilege, Defense-in-Depth), sichere Standardkonfigurationen sowie kontinuierliches Schwachstellenmanagement. Ergänzt werden diese durch Anforderungen an Monitoring, Incident Response (Reaktion auf Zwischenfälle) und Wiederherstellungsfähigkeit. Dadurch wird Resilienz als integraler Bestandteil des operativen Betriebs verstanden. Ein innovatives Element ist das „Machine-Readable Security Manifest“ (MRSM). Es ermöglicht die strukturierte, maschinenlesbare Dokumentation von Sicherheitsmaßnahmen und deren Nachweis. Dadurch wird Compliance automatisierbar und skalierbar, was einen entscheidenden Schritt für die regulatorische Nachweisführung darstellt. 

Neben technischen Maßnahmen betont die ENISA auch organisatorische Aspekte wie klare Verantwortlichkeiten, die Integration von Security in Produktentscheidungen und die Absicherung von Lieferketten. Sicherheit wird somit als interdisziplinäre Aufgabe zwischen Entwicklung, Betrieb und Management positioniert. 

Insgesamt markiert das Playbook einen Paradigmenwechsel: Cybersecurity entwickelt sich von einer nachgelagerten Zusatzfunktion zu einem integralen, überprüfbaren Bestandteil des gesamten Produktlebenszyklus. Für Hersteller bedeutet dies nicht nur erhöhte regulatorische Anforderungen, sondern auch die Notwendigkeit, ihre Entwicklungsprozesse grundlegend neu auszurichten.

Die Kernaussage lautet: Cybersecurity ist ein kontinuierlicher Prozess und kein einmaliges Feature. 

Welcher Zielsetzung dienen die 22 Sicherheitsprinzipien (principles)?
Das Playbook definiert 22 konkrete Prinzipien, die auf übergeordneter Ebene in „Secure by Design“ (14 Prinzipien) und „Secure by Default“ (acht Prinzipien) unterteilt sind.

Jedes der 22 Prinzipien wird in Kapitel 4 des ENISA-Dokuments (welches den Titel “Playbook” trägt) anhand der Kriterien Zielsetzung, technische Umsetzungselemente, Evidence (Nachweisanforderungen) sowie Release-Kriterien (Freigabekriterien) näher erläutert.

Ziel dieses Playbooks ist es, Sicherheitsprinzipien von der konzeptionellen Ebene in konkret umsetzbare Engineering- und Betriebspraktiken zu überführen. Dazu werden für jedes Prinzip klare Umsetzungsschritte sowie überprüfbare und verbindliche Kriterien definiert, sodass Security als integraler Bestandteil des Entwicklungsprozesses messbar und auditierbar wird. 

Die 22 Prinzipien sind einheitlich strukturiert, um eine standardisierte und wiederholbare Anwendung zu ermöglichen.

    Prinzip: Konkretes Sicherheitskonzept (z. B. Härtung, Zugriffskontrolle, Updatefähigkeit).
    Ziel: Was das Prinzip erreichen soll und welche Fehlerquellen es reduziert.
    Checkliste: Die Maßnahmen mit der größten Wirkung, die umgesetzt werden sollen (so konzipiert, dass sie in schlanken/ kleinen Teams umsetzbar sind).
    Mindestnachweis: Konkrete Evidenzen (z. B. Konfigurationsstände, Logs, Testergebnisse, SBOMs), die die Umsetzung der Maßnahmen belegen.
    Freigabe-Kriterien: Formalisierte „Pass/Fail“-Kriterien, die in Release-Prozessen automatisiert geprüft werden können, zur Sicherstellung der Einhaltung des unveränderten Sicherheitsniveaus.
Welche spezifischen Anforderungen lassen sich für OT-Systeme konkret ableiten?
Im OT-spezifischen Architektur- und Netzwerkdesign steht die konsequente Segmentierung industrieller Systeme im Vordergrund. Grundlage bildet ein an die Normenreihe IEC 62443 angelehntes Zonen- und Conduit-Modell, das Anlagen in klar abgegrenzte Sicherheitsbereiche unterteilt und die Kommunikationsbeziehungen zwischen diesen gezielt steuert. Ergänzend dazu ist eine strikte Trennung von IT- und OT-Netzwerken erforderlich, um Bewegungen von Angreifern zwischen den Netzwerken zu verhindern und die Auswirkungen von Sicherheitsvorfällen zu begrenzen. 

Die häufig angenommene physische Trennung („Air Gap“) darf dabei nicht als Sicherheitsgarantie betrachtet werden. Stattdessen müssen reale, notwendige Verbindungen – etwa für Wartung, Monitoring oder Datenintegration – explizit identifiziert und durch kontrollierte Übergänge abgesichert werden. Dies umfasst insbesondere den Einsatz von Firewalls, Protokoll-Gateways und überwachten Schnittstellen. 

Ein besonderer Fokus liegt zudem auf der Absicherung von Fernzugriffen, die in industriellen Umgebungen unvermeidbar sind. Diese sollten ausschließlich über gehärtete Zugangsmechanismen erfolgen, etwa durch den Einsatz von VPN-Verbindungen in Kombination mit Multi-Faktor-Authentifizierung sowie dedizierten *Jump Hosts, um direkte Zugriffe auf kritische Systeme zu vermeiden.

*Jump Host ist ein speziell gesicherter Rechner, der als zentraler, kontrollierter Zugangspunkt dient, um sicher aus einem externen Netzwerk (z.B. Internet) auf interne, geschützte Systeme zuzugreifen

Warum ist die Bedrohungsmodellierung ein Pflichtprozess in der OT?
In OT-Umgebungen muss die Bedrohungsmodellierung als verbindlicher Bestandteil des Engineering-Prozesses etabliert werden. Dabei müssen typische, für industrielle Systeme spezifische Angriffsszenarien systematisch berücksichtigt werden. Dazu zählt insbesondere die gezielte Manipulation der SPS-/PLC-Logik, durch die physische Prozesse direkt beeinflusst werden können. Ebenso sind Risiken durch unsichere oder fehlkonfigurierte industrielle Kommunikationsprotokolle wie Modbus oder OPC UA zu adressieren, da diese häufig unzureichende Sicherheitsmechanismen aufweisen.

Ein weiteres wesentliches Angriffsszenario ist die laterale Bewegung über Engineering-Workstations. Diese fungieren oft als Brückensysteme zwischen IT- und OT-Netzen und stellen daher ein attraktives Ziel für Angreifer dar. Darüber hinaus gewinnen Supply-Chain-Angriffe, insbesondere im Kontext kompromittierter Firmware oder manipulierter Update-Mechanismen, zunehmend an Bedeutung.

Zentral ist dabei die Anforderung, dass die Bedrohungsmodellierung in der OT über klassische IT-Sicherheitsbetrachtungen hinausgeht, da sie zwingend auch die Auswirkungen auf physische Prozesse sowie auf sicherheitsgerichtete Funktionen (Safety) einbeziehen muss. Nur so lässt sich das tatsächliche Risikoprofil industrieller Systeme realistisch bewerten und wirksam adressieren.

Welche Rolle spielen Risikomanagement und operative Sicherheit im Gesamtkontext?
Das Playbook definiert acht zentrale Aktivitäten im Bereich Risikomanagement und operative Sicherheit. Diese müssen als kontinuierliche Prozesse etabliert werden. Dazu gehören insbesondere ein systematisches Schwachstellenmanagement zur fortlaufenden Identifikation und Behebung von Sicherheitslücken, klar strukturierte Incident-Response-Prozesse zur schnellen und koordinierten Reaktion auf Sicherheitsvorfälle sowie belastbare Backup- und Wiederherstellungsstrategien, um die Betriebsfähigkeit im Störfall sicherzustellen. Ergänzend dazu sind umfassende Maßnahmen für das Sicherheitsmonitoring und Logging erforderlich, um Angriffe frühzeitig zu erkennen und nachvollziehbar zu analysieren.

Zentral ist dabei das zugrunde liegende Verständnis von Resilienz: Diese wird nicht als Ziel in der Systemarchitektur definiert, sondern als operative Fähigkeit verstanden, die im laufenden Betrieb aktiv umgesetzt, überprüft und kontinuierlich verbessert werden muss.

Was ist das Machine-Readable Security Manifest (MRSM) und wie wird es zur Nachweisbarkeit eingesetzt?
Ein zentraler, innovativer Bestandteil des Leitfadens ist das Konzept des „Machine-Readable Security Manifest“ (MRSM). Dabei handelt es sich um einen Ansatz zur strukturierten, maschinenlesbaren Abbildung von Sicherheitsnachweisen. Das Ziel besteht darin, Sicherheitsanforderungen systematisch und nachvollziehbar zu dokumentieren.

Im Kern verknüpft das MRSM deklarative Sicherheitszusagen (Security Claims) mit konkreten technischen Evidenzen wie Konfigurationsdaten, Testergebnissen oder Protokollen. Dadurch entsteht eine belastbare und zugleich automatisierbare Grundlage für die Bewertung des Sicherheitsniveaus eines Produkts.

Ein wesentlicher Mehrwert liegt in der Unterstützung automatisierter Compliance-Prüfungen, etwa im Rahmen von Audits. Damit adressiert das MRSM ein zentrales Problem regulatorischer Anforderungen: die Bereitstellung einer überprüfbaren und zugleich skalierbaren Compliance-Dokumentation, die über rein statische oder manuelle Nachweise hinausgeht.
 

Wie werden im Playbook die Vorgaben des Cyber Resilience Act (CRA) konkret umgesetzt?
Im Anhang C des Playbooks wird eine direkte Zuordnung der 22 Sicherheitsprinzipien zu den Anforderungen aus Anhang I des Cyber Resilience Act (CRA) bereitgestellt. Daraus ergeben sich für Hersteller klare Verpflichtungen: Sicherheitsmaßnahmen müssen über den gesamten Produktlebenszyklus hinweg nachweisbar umgesetzt werden, Schwachstellen sind aktiv zu managen und Sicherheitsupdates sind kontinuierlich bereitzustellen. Somit wird Cybersecurity zu einer verbindlichen regulatorischen Anforderung und ist nicht länger optional.

Fazit
Das „Secure by Design and Default“-Playbook der ENISA liefert einen praxisnahen und zugleich strukturierten Rahmen, um Cybersicherheit systematisch in den gesamten Produktlebenszyklus zu integrieren. Besonders hervorzuheben ist die konsequente praktische Umsetzung von Sicherheitsanforderungen. Anstelle abstrakter Leitlinien stehen konkrete Maßnahmen, überprüfbare Nachweise und klare Freigabekriterien im Mittelpunkt. 

Für Hersteller – insbesondere im Kontext des Cyber Resilience Act – bedeutet dies einen deutlichen Paradigmenwechsel. Sicherheit wird nicht mehr als ergänzende Maßnahme, sondern als integraler Bestandteil von Entwicklung, Betrieb und Organisation verstanden. Durch die Einführung standardisierter Prozesse wie Bedrohungsmodellierung, kontinuierliches Schwachstellenmanagement und automatisierbare Compliance-Nachweise können sowohl das Sicherheitsniveau als auch die Nachvollziehbarkeit erhöht werden. 

Insbesondere für industrielle und OT-Umgebungen bietet das Playbook einen wertvollen Orientierungsrahmen, da es regulatorische Anforderungen mit realistischen betrieblichen Bedingungen verbindet. Gleichzeitig erfordert die Umsetzung eine enge Verzahnung von Engineering, Betrieb und Organisation sowie eine Anpassung bestehender Entwicklungs- und Betriebsprozesse. 

Insgesamt schafft das ENISA-Playbook somit eine belastbare Grundlage, um Cybersicherheit effizient, nachhaltig und überprüfbar umzusetzen und zu verankern.

Download des Playbook
Die Version 0.9 (final draft) des ENISA Security by Design and Default Playbook können Sie über folgenden Link öffnen und herunterladen: ENISA Security by Design and Default Playbook

Cybersicherheit / ENISA / Cyber Resilience Act / IoT / Maschinenbau / Secure by Design
[pressebox.de] · 15.04.2026 · 08:00 Uhr
[0 Kommentare]
Ximen Mining treibt Erschließung der Mine Kenville mit robotergestützter LiDAR-Vermessung voran
Vancouver, B.C., 05.06.2026 (PresseBox) - Ximen Mining Corp. (TSX.v: XIM) (FWB: 1XM) (OTC: XXMMF) (das „Unternehmen“ oder „Ximen“) freut sich, das folgende Update zu seinem Minenprojekt Kenville im historischen Bergbaurevier Nelson im Südosten von B.C. bereitzustellen. Das Unternehmen berichtet, dass die technischen Planungsarbeiten am Minenstandort mit […] (00)
vor 1 Stunde
Ukraine-Krieg - Ukrainische Seedrohne
Constanta (dpa) - Eine fehlgeleitete ukrainische Seedrohne ist im rumänischen Hafen Constanta explodiert. Das bestätigte ein ukrainischer Außenamtssprecher in Kiew auf der Plattform X. Nach Angaben des rumänischen Verteidigungsministeriums wurde niemand verletzt oder getötet, als sich das mit Sprengstoff beladene unbemannte Seefahrzeug selbst in die […] (00)
vor 11 Minuten
Olivia Rodrigo
(BANG) - Olivia Rodrigo stützte sich nach ihrer Trennung von Louis Partridge auf ihre Freunde. Die 23-jährige Sängerin war von 2023 bis Ende 2025 mit Partridge zusammen, und Rodrigo hat nun einige Tipps geteilt, wie man über eine schmerzhafte Trennung hinwegkommt. Als sie gebeten wurde, ein paar Ratschläge zum Thema Trennung zu geben, sagte sie […] (00)
vor 3 Stunden
MacBook Ultra könnte Haupttreiber eines OLED Laptop-Hybrid-Marktes werden
Ein aktueller Analysebericht des Marktforschungsunternehmens Omdia prognostiziert, dass Apples kommendes OLED MacBook Pro – oft auch als MacBook Ultra bezeichnet – in diesem Jahr zum Hauptantrieb für den Markt der hybriden OLED-Laptops avancieren könnte. Dieser spezifische Markt wird bereits auf ein Gesamtvolumen von rund 4 Milliarden US-Dollar […] (00)
vor 20 Minuten
Gothic 1 Remake zeigt sein filmisches Intro: starke Bilder, schwache Retailfassung
Alkimia Interactive hat passend zum Release des Gothic 1 Remakes ein neues filmisches Intro veröffentlicht. Der knapp dreiminütige Clip erzählt die Vorgeschichte der Strafkolonie Khorinis: König Rhobar II., der Krieg gegen die Orks und die zwölf Magier, die eine Barriere errichten. Das Intro inszeniert den ikonischen Gefängnisausbruch in der […] (00)
vor 1 Stunde
«Batman: Caped Crusader» kehrt Ende Juli mit zweiter Staffel zurück
Die zweite Staffel der DC-Animationsserie startet Ende Juli exklusiv beim Streamingdienst. Prime Video hat den Starttermin der zweiten Staffel von Batman: Caped Crusader bekannt gegeben. Die zehn neuen Episoden der Animationsserie werden ab dem 31. Juli 2026 weltweit exklusiv bei Prime Video verfügbar sein. «Batman: Caped Crusader» erzählt die Geschichte von Bruce Wayne in seinen frühen Jahren […] (00)
vor 3 Stunden
Charles Leclcerc
Monte-Carlo (dpa) - Lokalheld Charles Leclerc hat im Auftakttraining zum Formel-1-Rennen in Monaco erneut seinen Heimvorteil genutzt. Der gebürtige Monegasse fuhr in der ersten Übungseinheit des Tages die schnellste Runde, sein Ferrari-Teamkollege Lewis Hamilton wurde mit 0,226 Sekunden Rückstand Zweiter. Damit bekräftigte die Scuderia ihre […] (00)
vor 1 Stunde
kostenloses stock foto zu altcoin, anlageportfolio, anlagerisiko
Bitcoin steht weiterhin unter starkem Verkaufsdruck, nachdem es in kurzer Folge unter mehrere wichtige Unterstützungsniveaus gefallen ist. Die jüngste Ablehnung an der fallenden 200-Tage-Durchschnittslinie löste einen scharfen Ausverkauf aus, der die vorherige Aufwärtskanalstruktur ungültig machte und BTC zurück in eine bedeutende Nachfragezone um […] (00)
vor 35 Minuten
 
Dr. Ina H. Sprenger ist neue Chefärztin der Krankenhausabteilung in der Hardtwaldklinik II
Bad Zwesten, 05.06.2026 (lifePR) - Die psychosomatische Akutversorgung in der […] (00)
ADVITOS präsentiert Lösungen für die Intensivmedizin auf der DGIIN & ÖGIAIN 2026
München, 05.06.2026 (PresseBox) - Die ADVITOS GmbH ist auf der Jahrestagung der Deutschen […] (00)
Hinter den Kulissen: Glasfasernutzung in Mehrfamilienhäusern
Beverungen, 05.06.2026 (PresseBox) - Der Datenhunger in Deutschland wächst weiter. […] (00)
Wolfgang Kubicki (Archiv)
Berlin - Nach der Wahl von Wolfgang Kubicki zum neuen FDP-Chef gibt es im ZDF- […] (01)
WiiM – Beeindruckender Surround-Sound mit Upgrade-Optionen
Die Streaming-Spezialisten WiiM erweitern Ihr Portfolio an wohnraumfreundlichen Home […] (01)
Control Resonant enthüllt seinen Release-Termin – doch Remedy geht ein riskantes Wettrennen ein
Remedy Entertainment steht unter Zugzwang. Nachdem der gescheiterte Multiplayer- […] (00)
Laufsteg-Star Heidi Klum hat eine offizielle Rolle bei UNICEF USA übernommen.
(BANG) - Heidi Klum fühlt sich "geehrt", zur neuesten Botschafterin von UNICEF USA […] (01)
French Open
Paris (dpa) - Ein Halbfinale gegen Alexander Zverev war für Jakub Mensik in diesem […] (03)
 
 
Suchbegriff