Audit Ready Software • Air-Gap • Zero Trust

Das Audit Ready Framework

Eine API-first Quality-Intelligence-Plattform, die ASPICE-Work-Products erzeugt, verwaltet und in einem auditierbaren UUID-DAG lückenlos verknüpft – von der Anforderung über Design und Code bis Test und Release. Compliant Software für Governance – sie ersetzt weder Ihr QM-Team noch menschliche Freigaben.

Live-Demo (Simulation) – startet automatisch, kein Passwort nötig.

Wofür es da ist

Audit-Readiness mit belastbarem Nachweis – nicht nur Dokumente auf dem Tisch

Das Framework macht die Argumentationskette für ein Assessment sichtbar und reproduzierbar: Welche Anforderung wird durch welches Design realisiert, durch welchen Test verifiziert und in welchem Release freigegeben?

10

Kernmodule entlang der ASPICE-Prozesse – alle implementiert und getestet

UUID-DAG

Bidirektionale, zyklusfreie Traceability als auditierbarer Graph

API-first

Saubere REST-API; die Web-UI konsumiert sie additiv (keine doppelte Fachlogik)

Funktionsumfang

Die zehn Kernmodule

Jedes Modul deckt konkrete Automotive-SPICE-Prozesse ab und schreibt seine Artefakte in dieselbe Traceability-Kette.

Modul 1

Requirements Manager

SWE.1 • SYS.1 • SYS.2

Erfassung und Verwaltung von Stakeholder-, System- und Software-Anforderungen mit stabilen, unveränderlichen IDs. Jede Anforderung registriert automatisch einen Knoten im Traceability-Graphen.

Modul 2

Architecture & Design

SWE.2 • SYS.3

CRUD für Architekturkomponenten, Schnittstellen und Detailed-Design-Units inkl. Allokation und Verfeinerung – verknüpft mit den zugehörigen Anforderungen.

Modul 3

DFMEA / Risk Engine

MAN.5 • ISO 26262-3

Risikoregister (Score = P × I), DFMEA mit automatischer RPZ-Berechnung (S × O × D) und HARA-lite, das die ASIL-Einstufung nach ISO 26262-3 aus S/E/C ableitet.

Modul 4

8D / Problem Resolution

SUP.9

Problemberichte mit 8D-Schritten, Ursachenanalyse (z. B. 5-Why), Korrekturmaßnahmen und validierten Status-Übergängen. D4-Ursache und D5-Maßnahmen sind Schließvoraussetzung.

Modul 5

Change & Configuration Mgmt

SUP.8 • SUP.10

Konfigurationselemente, Baselines (Snapshots) und Change Requests mit Impact-Analyse, CCB-Genehmigung und Status-Workflow – verknüpfbar mit Anforderungen und Problemen.

Modul 6

Test Management

SWE.4 • SWE.6

Testspezifikationen und Testfälle mit verifies-Links zu Anforderungen, Testläufen, Ergebnis-Reports und Coverage-Auswertung pro Anforderung.

Modul 7

QA Dashboard

SUP.1 • MAN.3 • MAN.6

Konsolidierte Qualitätslage in einem Aufruf: Metriken, Traceability-Health (Orphans, Coverage-Lücken) und persistierte Metrik-Snapshots für den Trend.

Modul 8

APQP / PPAP Chain

SYS.1–5 • SWE.1 • SWE.6 • SUP.8

Abbildung der APQP-/PPAP-Kette mit Material- und Bauteilbezug – von der Anforderung bis zum Nachweis entlang des Reifegradprozesses.

Modul 9

Traceability Engine (UUID-DAG)

alle SWE / SYS / SUP

Das Herzstück: ein bidirektionaler, zyklusfreier gerichteter Graph (UUID-DAG). Upstream/Downstream je Artefakt, RTM-Export und lückenlose Kette von Anforderung bis Release.

Modul 10

IATF 16949 Compliance

SUP.1 • SUP.9 • SUP.10 • MAN.5

IATF-16949-spezifische Compliance-Sicht über die vorhandenen Nachweise – verzahnt mit Problem-, Change- und Risikoprozessen.

HCQ-K Policy Engine • Plattform 2

Drei Compliance-Module – NIS2-fähig

Neben ASPICE-Work-Products bewertet HCQ-K Digital Twins automatisch gegen NIS2-, CRA- und ISO-27001-Regeln. Readiness-Snapshots speisen die Gap-Analyse – ohne Zertifikatsversprechen.

EU 2022/2555

NIS2 Readiness

Org-Scope-Twin, Asset-Inventar, Governance (Art. 20) und Meldepflichten (Art. 23). Vorabanalyse für Interessenten, Gap-Termin mit QM/IT, HCQ-Sync in die Checkliste.

12 NIS2-Regeln • Mapping v0.5.0

NIS2 Live-Demo testenNIS2-Landingpage

Cyber Resilience Act

CRA Readiness

SBOM-Komponenten, Schwachstellen-Signale, Produkt-Twins und Meldewege für audit-feste CRA-Nachweise in Ihrem Silo – ergänzend zu SAP, DOORS, PLM.

7 CRA-Regeln • Mapping v0.5.0

ISMS & Annex A

ISO 27001 Alignment

ISMS-Scope, Risikoanalyse, Governance-Rollen, Asset-Inventar, Incident Management und Lieferantenbezug – gemappt auf dieselbe Twin-Registry wie NIS2 und CRA.

11 ISO-Regeln • 12 gemappte Punkte • v0.5.0

Automatisiert gemappt (Mapping v0.5.0): 17 NIS2-, 5 CRA- und 12 ISO-27001-relevante Checklistenpunkte. Org-Scope, SBOM und Produkt-Twins speisen die Vorschläge – übrige Punkte bleiben manuell mit Evidenz.

Art. 21 Abs. 2 NIS2 • § 30 Abs. 2 BSIG

10 Maßnahmenkategorien – logischer Pfad ins Framework

Gesetzlich verankerte Kategorien lit. a–j. Jede Zeile öffnet die Gap-Checkliste für diese Kategorie. HCQ-Mapping deckt bewusst nur Teile ab – Rest bleibt manuell mit Evidenz.

lit.KategorieKurzbeschreibungChecklisteHCQ-MappingPfad
lit. a
C.1
Risikoanalyse & IT-SicherheitSystematische Bewertung von SystemrisikenC-01, C-02GemapptGap öffnen
lit. b
C.2
Incident HandlingErkennung, Meldung, Bearbeitung von VorfällenC-03, C-04TeilweiseGap öffnen
lit. c
C.3
Business ContinuityBackup, Krisenmanagement, WiederherstellungC-05–C-07ManuellGap öffnen
lit. d
C.4
LieferkettensicherheitRisikosteuerung bei Zulieferern/DienstleisternC-08–C-10TeilweiseGap öffnen
lit. e
C.5
Systemsicherheit (Erwerb/Entwicklung/Wartung)SchwachstellenmanagementC-11–C-13GemapptGap öffnen
lit. f
C.6
WirksamkeitsbewertungNachweis, dass Maßnahmen tatsächlich wirkenC-14, C-15ManuellGap öffnen
lit. g
C.7
Cyberhygiene & SchulungAwareness, TrainingsnachweiseC-16, C-17TeilweiseGap öffnen
lit. h
C.8
Kryptografie & VerschlüsselungEinsatz und VerwaltungC-18, C-19ManuellGap öffnen
lit. i
C.9
Zugriffskontrolle & PersonalsicherheitRechte-Management, AnlagenverzeichnisC-20–C-22TeilweiseGap öffnen
lit. j
C.10
Kommunikationssicherheit / MFAAbsicherung von KommunikationskanälenC-23–C-25TeilweiseGap öffnen

Coverage Mapping v0.5.0: gemappt = alle Punkte der Kategorie mit HCQ-Regeln; teilweise = einzelne Punkte; manuell = nur Gap-Checkliste. In der Gap-Demo: Scorecard + Maßnahmenpaket mit Fake-Daten Muster GmbH. Reifegradskala angelehnt an BSI-RUN – keine offizielle NIS2-Skala.

Headline-Funktion

Audit-Cockpit – volle Rückverfolgbarkeit in einem Aufruf

Die Frage „Zeig mir die komplette Argumentationskette für dieses Artefakt“ beantwortet das Framework auf Knopfdruck.

Anforderung
Design
Code
Test
Release

Dossier & Gap-Ampel

Pro Artefakt ein vollständiges Traceability-Dossier inklusive Gap-Analyse und Readiness-Score – Lücken werden sichtbar gemacht, nicht versteckt.

Upstream & Downstream

Vorwärts und rückwärts durch den Graphen navigieren: Welche Tests verifizieren diese Anforderung, aus welchem Risiko ist sie abgeleitet?

Strukturierter Export

Das Dossier lässt sich als strukturiertes JSON exportieren; das Freigabe-Dokument wird mit eingebetteter Readiness erzeugt (PDF-Export als Erweiterung vorgesehen).

Sicherheit & Betrieb

Auch im isolierten Betrieb auditierbar

Zero-Trust-Grundsätze, klare Rollen und harte Datenisolation – vom SaaS bis zur vollständig abgeschotteten Air-Gap-Umgebung.

Authentifizierung & RBAC

Token-basierter Zugriff (JWT) mit Rollen- und Zeitbindung (RASIC-Rollen + Admin), Default-Deny und bcrypt-gehashten Passwörtern. Freigaben verbleiben rollengebunden beim Qualitätsmanagement.

Lückenloser Audit-Trail

Jede Schreiboperation wird mit Akteur (Benutzer + Rolle) und serverseitigem Zeitstempel protokolliert – read-only, paginiert und filterbar. Keine Schattenprozesse.

Umgebungstrennung & Datensilo

Physisch getrennte Datenbanken für Development / Simulation / Production. Jeder Mandant erhält eine eigene DB – kein Cross-Tenant-Leakage. Harte Garantie: keine Fake-Daten in Production.

SaaS • On-Prem • Air-Gap

Dieselbe Codebasis in drei Topologien. Air-Gap heißt: kein phone-home, keine Telemetrie, nur lokale Modelle und lokale Auth. Lieferung auch als Offline-Bundle per USB-Firmenserver (kein Quellcode an den Kunden).

Normenrahmen

Konform gedacht, nicht nachträglich angeklebt

Das Framework ist entlang dieser Normen aufgebaut. KI-Governance (ISO/IEC 42001 und EU AI Act) ist von Anfang an integraler Bestandteil, nicht nachgelagert.

  • Automotive SPICE v4.0
  • EU NIS2 (2022/2555) – HCQ-K Policy-Modul
  • Cyber Resilience Act (CRA)
  • ISO/IEC 27001:2022
  • ISO/IEC 33001 / 33002 / 33020
  • ISO 26262:2018
  • IATF 16949:2016
  • ISO/IEC 42001:2023
  • EU AI Act (VO (EU) 2024/1689)
Dogfooding

Wir leben unsere eigenen Verkaufsargumente

Das Framework erfüllt seine eigenen Anforderungen: Es ist ein ASPICE-konform geführtes Projekt mit lückenloser UUID-DAG-Traceability und exit-code-kontrollierten Quality Gates. Jede Schreiboperation läuft erst nach grünen Toren.

  • Lint & Format (ruff) – konsistente Coding-Guideline
  • Statische Typprüfung (mypy, strict)
  • Automatisierte Tests (pytest, Coverage-Schwelle 80 %)
  • CI auf Ubuntu/Windows × Python 3.11/3.12, jedes Gate als eigener Schritt

Ehrlich zum Reifegrad

Glaubwürdigkeit hat bei uns Vorrang. Folgende Punkte sind bewusst noch offen bzw. als Roadmap ausgewiesen – wir stellen sie nicht als erledigt dar:

  • Echte Fremdsystem-Connectoren – aktuell kuratierte CSV-Simulation für SAP, IBM DOORS und PLM (keine Live-Connectoren).
  • NIS2-Automatisierung – 17/41 Checklistenpunkte per HCQ-K gemappt; kein NIS2-Zertifikat, Readiness only.
  • Externe Zertifizierungen – HCQ unterstützt die Audit-Vorbereitung, stellt aber selbst keine Zertifikate oder Labels aus.
  • Grafischer SAD/ICD-Export und PDF-Export der Freigaben sind als Folge-Increment vorgesehen.
  • Produktiver PostgreSQL-Adapter wird iterativ ergänzt; SQLite ist der lauffähige Default für Dev/Simulation.

Einordnung als Add-on

Softwarelizenz 15.000 €/Jahr – Framework inkl. NIS2 • CRA • ISO 27001

Die jährliche Softwarelizenz (15.000 EUR/Jahr) enthält das Audit Ready Framework, die HCQ-K Policy-Engine (NIS2, CRA, ISO 27001) und CRA-Readiness (kein Konformitätszertifikat). Die einmalige Implementierung auf Ihrer Infrastruktur kostet 2.500 EUR (durch Ihre IT in Abstimmung mit uns) oder 5.000 EUR (durch Hampa Core Quality mit Ihrer IT). Digital Twin optional: 1 EUR pro Twin bei Erstellung – Ablage und Betrieb beim Kunden. Zusätzlich: Gap-Analyse 1.900 EUR (einmalig, voll auf die Jahreslizenz anrechenbar) und externe Beratertage 1.500 EUR/Tag. Reisekosten und Hotel bei Firmenbesuch oder Implementierung vor Ort werden immer zzgl. nach Aufwand bzw. Beleg berechnet. Alle Preise netto, zzgl. USt.