itemis SECURE ist die modellbasierte Plattform für beide Standards. Statt fragmentierter Tabellen entsteht ein lebendes Sicherheitsmodell: TARA, Risikobewertung, Maßnahmenverfolgung und Reporting in einem Werkzeug, mit AI-Unterstützung für Bedrohungsintelligenz und Angriffsbäume und mit Dokumentation, die audit-fähig ausfällt.
Der Hebel liegt in Wiederverwendung und Pflege. Eine einmal modellierte TARA lässt sich über Varianten skalieren, neue Schwachstellen fließen ins Modell, und der Compliance-Nachweis ist ein Nebenprodukt der Arbeit, kein separater Kraftakt vor dem Audit.
Agentisch auf einem deterministischen Modell
Der KI-Support ist kein aufgesetztes Add-on. Die agentischen Fähigkeiten sitzen auf einer deterministischen Modellschicht, damit die KI nicht im luftleeren Raum arbeitet, sondern den vollständigen TARA-Kontext nutzt. Über die Cybersecurity Lifecycle Integration verbindet das System Anforderungen, Architekturkomponenten und Software-Schwachstellen mit durchgängiger Nachverfolgbarkeit direkt im Sicherheitsmodell. Die Schwerarbeit läuft automatisiert, der Experte behält die Kontrolle, und jede Schlussfolgerung gründet auf echten Engineering-Daten.
Was die KI konkret übernimmt
- Conversational TARA: Risikoanalysen über eine natürliche Sprachschnittstelle erstellen, bearbeiten und verfeinern.
- Eingebetteter TARA-Experte: ein integrierter Assistent bringt Domänenwissen ein und schlägt komplexe Bedrohungsszenarien proaktiv vor.
- Volle Kontext-Awareness: die Engine kennt Anforderungen, SysML-Modelle und frühere TARAs. Alle Vorschläge sind an der konkreten Architektur verankert.
- Deterministische Governance: jeder KI-Vorschlag wird gegen ein modellbasiertes Regelwerk geprüft und hält sich an Regelsätze und Industriestandards.
- Human-in-the-Loop: alle Vorschläge sind versioniert und zeigen, wo und wann die KI etwas vorgeschlagen hat, prüfbar, anpassbar, verwerfbar.
Typische Anwendungsfälle
- TARA-Review und Vollständigkeitsprüfung: Abgleich des Modells gegen bekannte Bedrohungsmuster deckt blinde Flecken, fehlende Assets und unplausible Angriffspfade auf.
- Agentisches Triage und Vulnerability-Sync: assistiertes Triage der SBOM-Schwachstellen mit automatisch vorgeschlagenen TARA-Updates und erweiterten Angriffsbäumen auf Basis neuer CVEs.
- Automatische Item Definition: beschleunigte Erzeugung aus vorhandenen Artefakten wie Anforderungen, Spezifikationen und Architekturdiagrammen.
- Interview-Modus: der Agent stellt gezielte Fragen zum System und befüllt das Modell automatisch, statt den Nutzer durch Menüs zu schicken.
Architektur und Geschäftsnutzen
| Säule | Funktion | Nutzen |
|---|
| Lifecycle Management | Durchgängige Security-Traceability über Entwicklung und Produktlebenszyklus | Eliminiert nahezu die gesamte manuelle Dokumentenarbeit für Audits |
| Model-Based Governance | Branchenspezifische Regelsätze, Plausibilitäts- und Konsistenzprüfungen | KI-Vorschläge passen zu Richtlinien und regulatorischen Vorgaben |
| Agentic Automation | Kontextbewusste, automatisierte Erzeugung von TARA-Elementen mit Human-in-the-Loop | Bis zu 80 % weniger TARA-Zeit |
| Live Vulnerability Sync | Kontinuierliches Triage von SBOM-Komponenten und CVEs | Lebende Dokumente für ISO/SAE 21434, IEC 62443 und CRA |
Laut itemis senkt die agentische Automatisierung den TARA-Aufwand um bis zu 80 %, bei voller Human-in-the-Loop-Kontrolle. So halten auch kleine Teams eine lebende Sicherheitslage und bedienen ISO/SAE 21434, IEC 62443 und CRA aus einem Modell.
itemis SECURE ist bei Cybersecurity-Teams in Automotive und Industrie im Einsatz, darunter ZF, AVL und Sygic.