Requirements Manager
SWE.1 • SYS.1 • SYS.2
Erfassung und Verwaltung von Stakeholder-, System- und Software-Anforderungen mit stabilen, unveränderlichen IDs. Jede Anforderung registriert automatisch einen Knoten im Traceability-Graphen.
Eine API-first Quality-Intelligence-Plattform, die ASPICE-Work-Products erzeugt, verwaltet und in einem auditierbaren UUID-DAG lückenlos verknüpft – von der Anforderung über Design und Code bis Test und Release. Compliant Software für Governance – sie ersetzt weder Ihr QM-Team noch menschliche Freigaben.
Live-Demo (Simulation) – startet automatisch, kein Passwort nötig.
Wofür es da ist
Das Framework macht die Argumentationskette für ein Assessment sichtbar und reproduzierbar: Welche Anforderung wird durch welches Design realisiert, durch welchen Test verifiziert und in welchem Release freigegeben?
10
Kernmodule entlang der ASPICE-Prozesse – alle implementiert und getestet
UUID-DAG
Bidirektionale, zyklusfreie Traceability als auditierbarer Graph
API-first
Saubere REST-API; die Web-UI konsumiert sie additiv (keine doppelte Fachlogik)
Funktionsumfang
Jedes Modul deckt konkrete Automotive-SPICE-Prozesse ab und schreibt seine Artefakte in dieselbe Traceability-Kette.
SWE.1 • SYS.1 • SYS.2
Erfassung und Verwaltung von Stakeholder-, System- und Software-Anforderungen mit stabilen, unveränderlichen IDs. Jede Anforderung registriert automatisch einen Knoten im Traceability-Graphen.
SWE.2 • SYS.3
CRUD für Architekturkomponenten, Schnittstellen und Detailed-Design-Units inkl. Allokation und Verfeinerung – verknüpft mit den zugehörigen Anforderungen.
MAN.5 • ISO 26262-3
Risikoregister (Score = P × I), DFMEA mit automatischer RPZ-Berechnung (S × O × D) und HARA-lite, das die ASIL-Einstufung nach ISO 26262-3 aus S/E/C ableitet.
SUP.9
Problemberichte mit 8D-Schritten, Ursachenanalyse (z. B. 5-Why), Korrekturmaßnahmen und validierten Status-Übergängen. D4-Ursache und D5-Maßnahmen sind Schließvoraussetzung.
SUP.8 • SUP.10
Konfigurationselemente, Baselines (Snapshots) und Change Requests mit Impact-Analyse, CCB-Genehmigung und Status-Workflow – verknüpfbar mit Anforderungen und Problemen.
SWE.4 • SWE.6
Testspezifikationen und Testfälle mit verifies-Links zu Anforderungen, Testläufen, Ergebnis-Reports und Coverage-Auswertung pro Anforderung.
SUP.1 • MAN.3 • MAN.6
Konsolidierte Qualitätslage in einem Aufruf: Metriken, Traceability-Health (Orphans, Coverage-Lücken) und persistierte Metrik-Snapshots für den Trend.
SYS.1–5 • SWE.1 • SWE.6 • SUP.8
Abbildung der APQP-/PPAP-Kette mit Material- und Bauteilbezug – von der Anforderung bis zum Nachweis entlang des Reifegradprozesses.
alle SWE / SYS / SUP
Das Herzstück: ein bidirektionaler, zyklusfreier gerichteter Graph (UUID-DAG). Upstream/Downstream je Artefakt, RTM-Export und lückenlose Kette von Anforderung bis Release.
SUP.1 • SUP.9 • SUP.10 • MAN.5
IATF-16949-spezifische Compliance-Sicht über die vorhandenen Nachweise – verzahnt mit Problem-, Change- und Risikoprozessen.
HCQ-K Policy Engine • Plattform 2
Neben ASPICE-Work-Products bewertet HCQ-K Digital Twins automatisch gegen NIS2-, CRA- und ISO-27001-Regeln. Readiness-Snapshots speisen die Gap-Analyse – ohne Zertifikatsversprechen.
EU 2022/2555
Org-Scope-Twin, Asset-Inventar, Governance (Art. 20) und Meldepflichten (Art. 23). Vorabanalyse für Interessenten, Gap-Termin mit QM/IT, HCQ-Sync in die Checkliste.
12 NIS2-Regeln • Mapping v0.5.0
NIS2 Live-Demo testenNIS2-LandingpageCyber Resilience Act
SBOM-Komponenten, Schwachstellen-Signale, Produkt-Twins und Meldewege für audit-feste CRA-Nachweise in Ihrem Silo – ergänzend zu SAP, DOORS, PLM.
7 CRA-Regeln • Mapping v0.5.0
ISMS & Annex A
ISMS-Scope, Risikoanalyse, Governance-Rollen, Asset-Inventar, Incident Management und Lieferantenbezug – gemappt auf dieselbe Twin-Registry wie NIS2 und CRA.
11 ISO-Regeln • 12 gemappte Punkte • v0.5.0
Automatisiert gemappt (Mapping v0.5.0): 17 NIS2-, 5 CRA- und 12 ISO-27001-relevante Checklistenpunkte. Org-Scope, SBOM und Produkt-Twins speisen die Vorschläge – übrige Punkte bleiben manuell mit Evidenz.
Art. 21 Abs. 2 NIS2 • § 30 Abs. 2 BSIG
Gesetzlich verankerte Kategorien lit. a–j. Jede Zeile öffnet die Gap-Checkliste für diese Kategorie. HCQ-Mapping deckt bewusst nur Teile ab – Rest bleibt manuell mit Evidenz.
| lit. | Kategorie | Kurzbeschreibung | Checkliste | HCQ-Mapping | Pfad |
|---|---|---|---|---|---|
| lit. a C.1 | Risikoanalyse & IT-Sicherheit | Systematische Bewertung von Systemrisiken | C-01, C-02 | Gemappt | Gap öffnen |
| lit. b C.2 | Incident Handling | Erkennung, Meldung, Bearbeitung von Vorfällen | C-03, C-04 | Teilweise | Gap öffnen |
| lit. c C.3 | Business Continuity | Backup, Krisenmanagement, Wiederherstellung | C-05–C-07 | Manuell | Gap öffnen |
| lit. d C.4 | Lieferkettensicherheit | Risikosteuerung bei Zulieferern/Dienstleistern | C-08–C-10 | Teilweise | Gap öffnen |
| lit. e C.5 | Systemsicherheit (Erwerb/Entwicklung/Wartung) | Schwachstellenmanagement | C-11–C-13 | Gemappt | Gap öffnen |
| lit. f C.6 | Wirksamkeitsbewertung | Nachweis, dass Maßnahmen tatsächlich wirken | C-14, C-15 | Manuell | Gap öffnen |
| lit. g C.7 | Cyberhygiene & Schulung | Awareness, Trainingsnachweise | C-16, C-17 | Teilweise | Gap öffnen |
| lit. h C.8 | Kryptografie & Verschlüsselung | Einsatz und Verwaltung | C-18, C-19 | Manuell | Gap öffnen |
| lit. i C.9 | Zugriffskontrolle & Personalsicherheit | Rechte-Management, Anlagenverzeichnis | C-20–C-22 | Teilweise | Gap öffnen |
| lit. j C.10 | Kommunikationssicherheit / MFA | Absicherung von Kommunikationskanälen | C-23–C-25 | Teilweise | Gap öffnen |
Coverage Mapping v0.5.0: gemappt = alle Punkte der Kategorie mit HCQ-Regeln; teilweise = einzelne Punkte; manuell = nur Gap-Checkliste. In der Gap-Demo: Scorecard + Maßnahmenpaket mit Fake-Daten Muster GmbH. Reifegradskala angelehnt an BSI-RUN – keine offizielle NIS2-Skala.
Live-Demo
Jeder Schritt öffnet die öffentliche Simulation mit kuratierten Demodaten. Standard: automatischer Gast-Login (nur lesen). Für Metrik-Snapshot und Integrations-Sync: demo-qm / demo.
MAN.6 • SUP.1
KPIs, Qualitätstrend und Metrik-Snapshots auf einen Blick.
SWE.1
Software-Anforderungen inkl. simulierter DOORS-Badges.
SWE.2 • SWE.3
Komponenten, Schnittstellen und PLM-Zeichnungslinks.
SWE.6 • RTM
UUID-DAG und Material-Kette (z. B. 100000001).
SWE.4 • SWE.6
Testfälle, Läufe und Abdeckung mit Pass/Fail-Mix.
SUP.9
Offenes und geschlossenes Problem inkl. 8D-Schritte.
SUP.10 • IATF
Traceability-Dossier für Prüfer in einem Aufruf.
ASPICE • ISO 26262 • VDA • IATF
Compliance-Matrix mit Nachweis-Status je Klausel.
ASPICE • TISAX • IATF
Regelbasierte Gap-Analyse – Vorbereitung, kein Zertifikat.
ADR-0031
DOORS/SAP/PLM-CSV – beim Demo-Start bereits importiert.
ISO 42001 • EU AI Act
KI-System, Model Card, Dataset und Monitoring-Ereignis.
SWE.6 • IATF 8.6
Freigabe-Gate mit Kriterien und partiellem Sign-off.
Headline-Funktion
Die Frage „Zeig mir die komplette Argumentationskette für dieses Artefakt“ beantwortet das Framework auf Knopfdruck.
Pro Artefakt ein vollständiges Traceability-Dossier inklusive Gap-Analyse und Readiness-Score – Lücken werden sichtbar gemacht, nicht versteckt.
Vorwärts und rückwärts durch den Graphen navigieren: Welche Tests verifizieren diese Anforderung, aus welchem Risiko ist sie abgeleitet?
Das Dossier lässt sich als strukturiertes JSON exportieren; das Freigabe-Dokument wird mit eingebetteter Readiness erzeugt (PDF-Export als Erweiterung vorgesehen).
Sicherheit & Betrieb
Zero-Trust-Grundsätze, klare Rollen und harte Datenisolation – vom SaaS bis zur vollständig abgeschotteten Air-Gap-Umgebung.
Token-basierter Zugriff (JWT) mit Rollen- und Zeitbindung (RASIC-Rollen + Admin), Default-Deny und bcrypt-gehashten Passwörtern. Freigaben verbleiben rollengebunden beim Qualitätsmanagement.
Jede Schreiboperation wird mit Akteur (Benutzer + Rolle) und serverseitigem Zeitstempel protokolliert – read-only, paginiert und filterbar. Keine Schattenprozesse.
Physisch getrennte Datenbanken für Development / Simulation / Production. Jeder Mandant erhält eine eigene DB – kein Cross-Tenant-Leakage. Harte Garantie: keine Fake-Daten in Production.
Dieselbe Codebasis in drei Topologien. Air-Gap heißt: kein phone-home, keine Telemetrie, nur lokale Modelle und lokale Auth. Lieferung auch als Offline-Bundle per USB-Firmenserver (kein Quellcode an den Kunden).
Normenrahmen
Das Framework ist entlang dieser Normen aufgebaut. KI-Governance (ISO/IEC 42001 und EU AI Act) ist von Anfang an integraler Bestandteil, nicht nachgelagert.
Das Framework erfüllt seine eigenen Anforderungen: Es ist ein ASPICE-konform geführtes Projekt mit lückenloser UUID-DAG-Traceability und exit-code-kontrollierten Quality Gates. Jede Schreiboperation läuft erst nach grünen Toren.
Glaubwürdigkeit hat bei uns Vorrang. Folgende Punkte sind bewusst noch offen bzw. als Roadmap ausgewiesen – wir stellen sie nicht als erledigt dar:
Einordnung als Add-on
Die jährliche Softwarelizenz (15.000 EUR/Jahr) enthält das Audit Ready Framework, die HCQ-K Policy-Engine (NIS2, CRA, ISO 27001) und CRA-Readiness (kein Konformitätszertifikat). Die einmalige Implementierung auf Ihrer Infrastruktur kostet 2.500 EUR (durch Ihre IT in Abstimmung mit uns) oder 5.000 EUR (durch Hampa Core Quality mit Ihrer IT). Digital Twin optional: 1 EUR pro Twin bei Erstellung – Ablage und Betrieb beim Kunden. Zusätzlich: Gap-Analyse 1.900 EUR (einmalig, voll auf die Jahreslizenz anrechenbar) und externe Beratertage 1.500 EUR/Tag. Reisekosten und Hotel bei Firmenbesuch oder Implementierung vor Ort werden immer zzgl. nach Aufwand bzw. Beleg berechnet. Alle Preise netto, zzgl. USt.