Coldwave Trust Center

Sicherheit ist eine Produkt-Eigenschaft, kein Versprechen. Hier finden Sie alles für eine fundierte Bewertung: von der Konformitäts-Position über den Entwicklungsprozess bis zur Schwachstellen-Behandlung – plus verbindliche Zusagen für sieben Jahre.

Norm/Vorgabe
Status
Anwendbar auf
IEC 62443-4-1 – Secure Development Lifecycle implementiertalle Coldwave-Firmware-Produkte und coldwave-os
IEC 62443-4-2 — Component Securityals SL-T = SL-2 ausgelegtalle Coldwave-Firmware-Produkte
EN 18031-1 – RED Art. 3.3(d) Cybersecurityself-assessed (Modul A)alle internet-verbundenen Coldwave-Funkgeräte
ETSI EN 303 645 – Consumer IoT Cybersecurityself-assessedalle Coldwave-Produkte
EU CRA – Regulation 2024/2847Zielkonformität 12/2027 (Anwendungsbeginn)alle Coldwave-Produkte mit digitalen Elementen
ISO/IEC 27001 – Information Security MgmtIn Vorbereitung — Zertifizierung 2027 geplantImagineOn GmbH (gesamte Organisation)
ISO/IEC 29147 / 30111 – Vulnerability Disclosure & HandlingProzess implementiert (siehe VDP-001)alle Coldwave-Produkte

Compliance Documents

Vulnerability Disclosure 

Sie haben eine Schwachstelle in einem Coldwave-Produkt gefunden? Unsere Vulnerability Disclosure Policy beschreibt, wie Sie uns informieren, was Sie von uns erwarten dürfen, und welchen rechtlichen Schutz gutgläubige Sicherheits-Forschung bei uns genießt.

Product Support Lifecycle 

Wir verpflichten uns, jede Coldwave-Produktgeneration für mindestens 7 Jahre ab Markteinführung mit Security-Updates zu versorgen. Die verbindliche Tabelle der End-of-Security-Support-Daten pro Produkt finden Sie hier.

Security Advisories

Veröffentlichte Schwachstellen und ihre Behebung, jeweils mit CVE-Referenz, betroffenen Produktversionen, CVSS-Score und Empfehlungen zur Mitigation.

Researcher Hall of Fame

Wir bedanken uns bei Security-Researchern, die zur Sicherheit der Coldwave-Produkte beigetragen haben.

Cyber Resilience Act: Was das für Sie bedeutet.

Der EU Cyber Resilience Act verpflichtet Hersteller vernetzter Produkte ab 2027 zu Security by Design, Schwachstellenmanagement und einer Software-Stückliste pro Release. Wer Coldwave als Komponente einsetzt, übernimmt einen Sicherheitsprozess, der genau auf diese Anforderungen ausgelegt ist — und reduziert den eigenen Nachweisaufwand gegenüber Auditoren und Aufsichtsbehörden erheblich. Die Umsetzung läuft aktiv auf Basis des bestehenden SDL nach IEC 62443-4-1. Eine Gap-Analyse zum CRA ist abgeschlossen, die konkreten Maßnahmen sind seit Q1/2026 in Umsetzung und dokumentiert:

Sicherheit ab Werk

Jedes Coldwave-Gerät startet mit kryptographisch geprüfter Firmware. Sicherheitsrelevante Schlüssel liegen in einem dedizierten Krypto-Chip — getrennt von der Anwendungssoftware und nicht auslesbar.

Verschlüsselt und authentifiziert

Geräte und Cloud kommunizieren ausschließlich verschlüsselt. Die Authentifizierung läuft über kryptographische Geräteidentitäten — keine Passwörter, keine Shared Secrets, keine offenen Ports auf dem Gerät.

Signierte Updates, kontrollierter Rollout

Geräte akzeptieren nur Updates, die nachweislich von Coldwave stammen. Schlägt ein Update fehl, läuft das Gerät automatisch auf den letzten stabilen Stand zurück — ohne Technikereinsatz vor Ort.

EU-Hosting und Zugriffskontrolle

Die Plattform läuft auf AWS in Frankfurt. Daten werden in der EU verarbeitet und gespeichert. Jeder Zugriff ist rollenbasiert geregelt und protokolliert.

Im Detail

Die Umsetzung läuft aktiv auf Basis des bestehenden SDL nach IEC 62443-4-1. Eine Gap-Analyse zum CRA ist abgeschlossen, die konkreten Maßnahmen sind seit Q1/2026 in Umsetzung und dokumentiert:

Automatisierte SBOM-Erzeugung pro Release (CycloneDX/SPDX)

Definierter PSIRT-Prozess mit dokumentierten SLAs

Coordinated Vulnerability Disclosure

Signierte Firmware-Updates mit Rollback-Fähigkeit

Produktlebenszyklus- und Support-Policy

Ein dokumentierter Entwicklungsprozess. Nicht nur ein Versprechen.

Sicherheit entsteht nicht im Test, sondern im Prozess.

Coldwave folgt einem strukturierten Secure Development Lifecycle (SDL) auf Basis der IEC 62443-4-1 — dem internationalen Standard für sichere Produktentwicklung in der industriellen Automatisierung. Für OEMs heißt das: Wenn Sie Coldwave integrieren, übernehmen Sie einen nachweisbaren Sicherheitsprozess — inklusive Artefakten, die Sie in eigenen Audits und Konformitätserklärungen verwenden können. Jede Änderung an Firmware, Software oder Plattform durchläuft einen definierten Prozess mit Risikoklassifizierung, Security Gates und dokumentierten Artefakten. Der Prüfumfang skaliert mit dem Risiko — von der fokussierten Prüfung bei Konfigurationsänderungen bis zum vollständigen Durchlauf mit Threat Modeling, Penetration Testing und signiertem Release bei sicherheitskritischen Features.

Schwachstellen erkennen, behandeln, kommunizieren

Coldwave betreibt einen definierten Prozess für den Umgang mit Sicherheitsschwachstellen — von der Meldung bis zur verifizierten Behebung.

Reports senden Sie an security@coldwave.io. Für vertrauliche Meldungen verschlüsseln Sie bitte mit unserem OpenPGP-Key unter /.well-known/security-pgp-key.txt (Fingerprint: [wird nach Key-Ceremony eingetragen]). Maschinen-lesbar: /.well-known/security.txt. Die vollständigen Bedingungen, Reaktionszeiten und der Safe-Harbor-Schutz für gutgläubige Sicherheits-Forschung stehen in unserer Vulnerability Disclosure Policy.

SchweregradWorkaroundFix verfügbarFix ausgerollt
Critical (CVSS 9.0–10.0)  24 Stunden7 Tage14 Tage
High (CVSS 7.0–8.9) 48 Stunden30 Tage45 Tage
Medium (CVSS 4.0–6.9) -90 TageNächstes Release
Low (CVSS 0.1–3.9)-Nächstes ReleaseNächstes Release

 

Gate-Modell

Der SDL ist eingebettet in ein Informationssicherheits-Managementsystem (ISMS) nach ISO 27001. Rollen, Verantwortlichkeiten und Prozesse sind seit Q1/2026 dokumentiert und werden regelmäßig überprüft. Eine formale Zertifizierung ist in Vorbereitung.

Design 

Threat Model, Security Requirements, Architektur-Review

Implementierung 

Code Reviews, SAST/SCA, SBOM, Build-Integrität

Verifikation

Security Tests, Fuzzing, Penetration Testing, Finding-Triage

Release

Signierte Artefakte, Security Guidance, PSIRT-Bereitschaft

Sicherheitsarchitektur auf einen Blick

Hardware

Secure Boot, Secure Element (dedizierter Krypto-Chip), keine eingehenden Ports

Kommunikation

TLS, ECDSA-Geräteauthentifizierung, kein Shared Secret

Firmware & Updates

KMS-signierte Updates (p256), Rollback bei Fehlschlag, OTA mit Staged Rollout

Cloud & Plattform

AWS Frankfurt (EU), rollenbasierte Zugriffskontrolle

Entwicklung

SDL nach IEC 62443-4-1, Gate-basiert, risikoklassifiziert (RC-1/2/3)

Schwachstellen

PSIRT-Prozess, SLA-basiert, Coordinated Disclosure, SBOM je Release

Regulatorik

CRA-Umsetzung seit Q1/2026 aktiv, RED berücksichtigt, ISO 27001 ISMS in Aufbau

Sicherheitsfragen klären

Sie haben Anforderungen an Compliance, Zertifizierungen oder technische Sicherheitsarchitektur? Sprechen Sie mit uns — wir zeigen Ihnen, wie Coldwave in Ihr Sicherheitskonzept passt.