Termin vereinbaren

Das ENISA Secure by Design & Default Playbook

Die kostenlose ENISA-Umsetzungshilfe vom 30. Juli 2026 im Deep Dive: 22 Prinzipien als einseitige Playbooks mit Checklisten, Mindest-Nachweisen und Release-Gates – inklusive maschinenlesbarer Attestierung und indikativem CRA-Mapping.

Stand: August 2026 · Valeri Milke, ISO 27001 & ISO 42001 Lead Auditor

22Prinzipien als einseitige Playbooks
14 + 8Secure by Design + Secure by Default
~80Seiten — CC BY 4.0, auch als GitHub-Repo
28Konsultationsbeiträge — u. a. OWASP, BSI, ANSSI

Am 30. Juli 2026 hat die EU-Cybersicherheitsagentur ENISA das „Secure by Design and Default Playbook“ (Version 1.0) veröffentlicht – eine praxisorientierte Anleitung, die Secure-by-Design- und Secure-by-Default-Prinzipien in wiederholbare Engineering-Abläufe übersetzt. Das Dokument richtet sich ausdrücklich an kleine und mittlere Hersteller von Produkten mit digitalen Elementen: Teams mit knappem Budget, wenig dediziertem Security-Personal und kurzen Release-Zyklen. Auf rund 80 Seiten destilliert ENISA etablierte Frameworks – eigene IoT- und SDLC-Guidance, NIST- und OWASP-Material – zu 22 Prinzipien, von denen jedes als einseitiges Playbook mit Ziel, Checkliste, Mindest-Nachweisen und Release-Gate ausgearbeitet ist. Entstanden ist die finale Fassung nach einer öffentlichen Konsultation im Frühjahr 2026 mit 28 Beiträgen, unter anderem von OWASP, BSI, ANSSI, Red Hat und der Eclipse Foundation. Das Playbook ist unter CC BY 4.0 lizenziert und zusätzlich als GitHub-Repository verfügbar – ENISA versteht es als praktischen Startpunkt, nicht als Compliance-Handbuch oder Rechtsberatung.

Vom Entwurf zur CRA-Praxis

Wie das Playbook entstand — und auf welche Fristen es einzahlt. Meilenstein antippen.

Das Wichtigste im Überblick

Sechs Themenblöcke — zum Aufklappen antippen.

Die vier Prinzipien-Familien

22 Prinzipien in vier Gruppen — von der Architektur bis zur sicheren Auslieferung.

6 Prinzipien · Secure by Design
  • Bedrohungen werden früh modelliert; Architektur-Muster und geprüfte Kryptografie sind in den Entwicklungsprozess eingebettet statt nachgerüstet.
Trust Boundaries & Threat ModellingLeast PrivilegeIdentitäts- & AuthentifizierungsarchitekturMinimale AngriffsflächeDefence in DepthOpen Design

Standards & Quellen

Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.

ENISA · 2026

ENISA Secure by Design and Default Playbook

Version 1.0 vom 30. Juli 2026 (TLP:CLEAR, CC BY 4.0); Grundlage aller Angaben zu Prinzipien, Playbook-Format, Threat Modelling, Attestierung und den Annexen B/C.

ENISA · 2026

enisa-sbd-playbook (GitHub-Repository)

Alle 22 Playbooks als Markdown unter CC BY 4.0 – geeignet zum Forken ins eigene Wiki oder Repo.

Amtsblatt der EU / EUR-Lex · 2024

Verordnung (EU) 2024/2847 (Cyber Resilience Act)

Rechtsverbindlicher Volltext; Referenz für die in Annex B/C des Playbooks gespiegelten grundlegenden Anforderungen aus Anhang I.

Threat Modeling Manifesto Working Group · 2020

Threat Modeling Manifesto

Werte und Prinzipien, an denen sich der Threat-Modelling-Abschnitt des Playbooks ausrichtet; Basis der vier Leitfragen nach Shostack.

CISA · 2026

Secure by Design

US-Initiative mit Guidance und freiwilligem Hersteller-Pledge; begriffliche Vorarbeit, an die das ENISA-Playbook anschließt.

Secure by Design im eigenen Produkt verankern?

Ob CRA-Gap-Analyse, Threat-Modelling-Workshop oder die Einführung der Playbooks im Entwicklungsteam – wir übersetzen das ENISA-Playbook gemeinsam auf Ihr Produkt. Sprechen Sie uns an.