Seminar / Training
Das Intensivseminar verbindet organisatorische OSS-Governance mit Lizenz- und Security-Compliance, SBOM, Third-Party-Risk-Management und Audit. Es entwickelt ein praxistaugliches Kontrollsystem, das Beschaffung und Betrieb durchgängig unterstützt.
Inhaltsübersicht
- Zielsetzung
- Zielgruppe
- Voraussetzungen
- Seminarinhalte
- Praxisübungen
- Methodik
Zielsetzung
- Eine risikobasierte OSS-Policy und ein tragfähiges OSPO-Betriebsmodell entwickeln
- Komponenten, Lizenzen, Schwachstellen und Lieferkettenabhängigkeiten transparent machen
- Lieferanten- und Drittparteienkontrollen von Onboarding bis Offboarding organisieren
- Audit, Kennzahlen, Ausnahmen und Verbesserungsmaßnahmen revisionsfähig steuern
Zielgruppe
OSPO, Compliance, Rechtsabteilung, Informationssicherheit, Einkauf, Architektur, Entwicklung, Betrieb, TPRM und Revision.
Voraussetzungen
Grundkenntnisse der Softwareentwicklung, Beschaffung oder IT-Governance. Konkrete Richtlinien, SBOMs oder Kontrollkataloge können eingebracht werden.
Seminarinhalte
- Schritt 1: Governance-Reifegrad bestimmen
OSS-Nutzung, Risiken, Rollen, Werkzeuge, Vorfälle, Freigaben und bestehende Kontrollen werden in einem belastbaren Ausgangsbild erfasst.
- Schritt 2: Risikoklassen und Policy-Struktur entwickeln
Geltungsbereich, Nutzungsszenarien, Kritikalität, Auswahlregeln, Beiträge, Beschaffung, Betrieb, Ausnahmen und Lebenszyklus werden in einer verständlichen Richtlinie geordnet.
- Schritt 3: OSPO-Mandat und Betriebsmodell festlegen
Zentrale und föderierte Aufgaben, Servicekatalog, Entscheidungsrechte, Schnittstellen, Ressourcen und Reifegradroadmap werden definiert.
- Schritt 4: Softwarebestand und SBOM-Prozess aufbauen
Direkte und transitive Komponenten, Container, Build-Abhängigkeiten, Datenmodell, Erzeugung, Signatur, Aktualität und Validierung werden organisiert.
- Schritt 5: Lizenz-Compliance durchführen
Nutzungsszenario, Lizenzinformationen, Pflichten, Kompatibilität, Notices, Quellcodebereitstellung, Freigaben und Abweichungen werden geprüft.
- Schritt 6: Security-Lieferkette integrieren
Schwachstellenmeldungen, Betroffenheitsanalyse, Patchfristen, Signaturen, Build-Vertrauen, Security-Kontakte und Incident-Nachweise werden mit der SBOM verbunden.
- Schritt 7: Third-Party-Risiken klassifizieren
Anbieter, Unterauftragnehmer, Hosting, Paketquellen, Maintainer und Identitätsdienste werden kartiert, in Tiers eingestuft und mit Kontrollen versehen.
- Schritt 8: Due-Diligence- und Vertragsnachweise definieren
Fragebögen, technische Tests, Referenzen, SBOM, Security, Business Continuity, Audit, Informationspflichten und Exit werden risikoorientiert gefordert.
- Schritt 9: Kontrollsystem entwerfen
Kontrollziele, präventive und detektive Maßnahmen, Nachweise, Verantwortliche, Intervalle, Stichproben und Aufbewahrung werden in einer Kontrollmatrix zusammengeführt.
- Schritt 10: Escrow und Kontinuität absichern
Quellcode, Build, Artefakte, Schlüssel, Rechte, Auslöser, Verifikation, Ersatzkompetenz und Notbetrieb werden für kritische Services geplant.
- Schritt 11: Ausnahmen und Findings behandeln
Risikoakzeptanz, Kompensationsmaßnahmen, Befristung, Freigabe, Ursachenanalyse, Verbesserungsplan und Wirksamkeitsnachweis werden verbindlich organisiert.
- Schritt 12: Reporting und Audit durchführen
Inventarabdeckung, ungeklärte Lizenzen, kritische Schwachstellen, Drittparteirisiken, Kontrollabweichungen und Maßnahmen werden in Reviews und Audits bewertet.
- Schritt 13: Governance nachhaltig verankern
Schulung, Tooling, Kommunikation, Community-Beziehungen, jährliche Policy-Pflege und Reifegradmessung sichern die langfristige Wirksamkeit.
Praxisübungen
- Erstellung einer OSS-Governance-Policy
- Entwurf eines OSPO-Servicekatalogs
- Validierung einer SBOM mit Lizenz- und Security-Findings
- Aufbau einer TPRM- und Kontrollmatrix
- Durchführung eines Audit-Tabletops
Methodik
Das Intensivformat kombiniert Fachinput, Fallstudien, Verhandlung und Review, technische und organisatorische Übungen sowie ein durchgängiges Gesamtszenario. Die erarbeiteten Artefakte bilden einen unmittelbar nutzbaren Methodenbaukasten.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 5 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 2.995 zzgl. MwSt. Inhaus: € 8.500 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | OSPO, Compliance, Rechtsabteilung, Informationssicherheit, Einkauf, Architektur, Entwicklung, Betrieb, TPRM und Revision. |
| Voraussetzungen: | Grundkenntnisse der Softwareentwicklung, Beschaffung oder IT-Governance. Konkrete Richtlinien, SBOMs oder Kontrollkataloge können eingebracht werden. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Fachvortrag, moderierte Fallstudien, Gruppenarbeit, Checklisten, Reviews und praktische Übungen |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
