Sicherheit ist eine Produkt-Eigenschaft, kein Versprechen. Hier finden Sie alles für eine fundierte Bewertung: von der Konformitäts-Position über den Entwicklungsprozess bis zur Schwachstellen-Behandlung – plus verbindliche Zusagen für sieben Jahre.
Sie haben eine Schwachstelle in einem Coldwave-Produkt gefunden? Unsere Vulnerability Disclosure Policy beschreibt, wie Sie uns informieren, was Sie von uns erwarten dürfen, und welchen rechtlichen Schutz gutgläubige Sicherheits-Forschung bei uns genießt.
Product Support Lifecycle
Wir verpflichten uns, jede Coldwave-Produktgeneration für mindestens 7 Jahre ab Markteinführung mit Security-Updates zu versorgen. Die verbindliche Tabelle der End-of-Security-Support-Daten pro Produkt finden Sie hier.
Security Advisories
Veröffentlichte Schwachstellen und ihre Behebung, jeweils mit CVE-Referenz, betroffenen Produktversionen, CVSS-Score und Empfehlungen zur Mitigation.
Researcher Hall of Fame
Wir bedanken uns bei Security-Researchern, die zur Sicherheit der Coldwave-Produkte beigetragen haben.
Cyber Resilience Act: Was das für Sie bedeutet.
Der EU Cyber Resilience Act verpflichtet Hersteller vernetzter Produkte ab 2027 zu Security by Design, Schwachstellenmanagement und einer Software-Stückliste pro Release. Wer Coldwave als Komponente einsetzt, übernimmt einen Sicherheitsprozess, der genau auf diese Anforderungen ausgelegt ist — und reduziert den eigenen Nachweisaufwand gegenüber Auditoren und Aufsichtsbehörden erheblich. Die Umsetzung läuft aktiv auf Basis des bestehenden SDL nach IEC 62443-4-1. Eine Gap-Analyse zum CRA ist abgeschlossen, die konkreten Maßnahmen sind seit Q1/2026 in Umsetzung und dokumentiert:
Automatisierte SBOM-Erzeugung pro Release (CycloneDX/SPDX)
Definierter PSIRT-Prozess mit dokumentierten SLAs
Coordinated Vulnerability Disclosure
Signierte Firmware-Updates mit Rollback-Fähigkeit
Produktlebenszyklus- und Support-Policy
Sicherheit ab Werk
Jedes Coldwave-Gerät startet mit kryptographisch geprüfter Firmware. Sicherheitsrelevante Schlüssel liegen in einem dedizierten Krypto-Chip — getrennt von der Anwendungssoftware und nicht auslesbar.
Verschlüsselt und authentifiziert
Geräte und Cloud kommunizieren ausschließlich verschlüsselt. Die Authentifizierung läuft über kryptographische Geräteidentitäten — keine Passwörter, keine Shared Secrets, keine offenen Ports auf dem Gerät.
Signierte Updates, kontrollierter Rollout
Geräte akzeptieren nur Updates, die nachweislich von Coldwave stammen. Schlägt ein Update fehl, läuft das Gerät automatisch auf den letzten stabilen Stand zurück — ohne Technikereinsatz vor Ort.
EU-Hosting und Zugriffskontrolle
Die Plattform läuft auf AWS in Frankfurt. Daten werden in der EU verarbeitet und gespeichert. Jeder Zugriff ist rollenbasiert geregelt und protokolliert.
Im Detail
Die Umsetzung läuft aktiv auf Basis des bestehenden SDL nach IEC 62443-4-1. Eine Gap-Analyse zum CRA ist abgeschlossen, die konkreten Maßnahmen sind seit Q1/2026 in Umsetzung und dokumentiert:
Automatisierte SBOM-Erzeugung pro Release (CycloneDX/SPDX)
Definierter PSIRT-Prozess mit dokumentierten SLAs
Coordinated Vulnerability Disclosure
Signierte Firmware-Updates mit Rollback-Fähigkeit
Produktlebenszyklus- und Support-Policy
Ein dokumentierter Entwicklungsprozess. Nicht nur ein Versprechen.
Sicherheit entsteht nicht im Test, sondern im Prozess.
Coldwave folgt einem strukturierten Secure Development Lifecycle (SDL) auf Basis der IEC 62443-4-1 — dem internationalen Standard für sichere Produktentwicklung in der industriellen Automatisierung. Für OEMs heißt das: Wenn Sie Coldwave integrieren, übernehmen Sie einen nachweisbaren Sicherheitsprozess — inklusive Artefakten, die Sie in eigenen Audits und Konformitätserklärungen verwenden können. Jede Änderung an Firmware, Software oder Plattform durchläuft einen definierten Prozess mit Risikoklassifizierung, Security Gates und dokumentierten Artefakten. Der Prüfumfang skaliert mit dem Risiko — von der fokussierten Prüfung bei Konfigurationsänderungen bis zum vollständigen Durchlauf mit Threat Modeling, Penetration Testing und signiertem Release bei sicherheitskritischen Features.
Schwachstellen erkennen, behandeln, kommunizieren
Coldwave betreibt einen definierten Prozess für den Umgang mit Sicherheitsschwachstellen — von der Meldung bis zur verifizierten Behebung.
Reports senden Sie an security@coldwave.io. Für vertrauliche Meldungen verschlüsseln Sie bitte mit unserem OpenPGP-Key unter /.well-known/security-pgp-key.txt (Fingerprint: [wird nach Key-Ceremony eingetragen]). Maschinen-lesbar: /.well-known/security.txt. Die vollständigen Bedingungen, Reaktionszeiten und der Safe-Harbor-Schutz für gutgläubige Sicherheits-Forschung stehen in unserer Vulnerability Disclosure Policy.
Schweregrad
Workaround
Fix verfügbar
Fix ausgerollt
Critical (CVSS 9.0–10.0)
24 Stunden
7 Tage
14 Tage
High (CVSS 7.0–8.9)
48 Stunden
30 Tage
45 Tage
Medium (CVSS 4.0–6.9)
-
90 Tage
Nächstes Release
Low (CVSS 0.1–3.9)
-
Nächstes Release
Nächstes Release
Gate-Modell
Der SDL ist eingebettet in ein Informationssicherheits-Managementsystem (ISMS) nach ISO 27001. Rollen, Verantwortlichkeiten und Prozesse sind seit Q1/2026 dokumentiert und werden regelmäßig überprüft. Eine formale Zertifizierung ist in Vorbereitung.
SDL nach IEC 62443-4-1, Gate-basiert, risikoklassifiziert (RC-1/2/3)
Schwachstellen
PSIRT-Prozess, SLA-basiert, Coordinated Disclosure, SBOM je Release
Regulatorik
CRA-Umsetzung seit Q1/2026 aktiv, RED berücksichtigt, ISO 27001 ISMS in Aufbau
Sicherheitsfragen klären
Sie haben Anforderungen an Compliance, Zertifizierungen oder technische Sicherheitsarchitektur? Sprechen Sie mit uns — wir zeigen Ihnen, wie Coldwave in Ihr Sicherheitskonzept passt.