{
  "bam_id": "CRA-001a-SECURITY-BY-DESIGN",
  "regulation": "CRA",
  "article": "Anh. I §1",
  "status": "ausstehend",
  "tags": [
    "security-by-design",
    "entwicklung",
    "produktsicherheit"
  ],
  "cross_refs": [
    "NIS-2 Art. 21 §2e",
    "ISO 27001 A.14.1"
  ],
  "requirement": {
    "text": "Produkte mit digitalen Elementen müssen unter Berücksichtigung von Security by Design entwickelt werden – kein bekannter ausnutzbarer Exploit bei Markteinführung.",
    "source": "CRA Anh. I §1",
    "priority": "hoch"
  },
  "gap_check": {
    "question": "Ist Security by Design im Entwicklungsprozess verankert – mit Bedrohungsmodellierung, Security Reviews und Secure Coding Guidelines?",
    "if_yes": "SDL-Dokumentation aktuell halten und regelmäßige Security-Code-Reviews nachweisen.",
    "if_no": "Security by Design fehlt – CRA-Pflicht für alle Hersteller digitaler Produkte.",
    "if_partial": "Teils vorhanden. SDL systematisch vervollständigen."
  },
  "remediation": {
    "summary": "Secure Development Lifecycle (SDL) implementieren",
    "steps": [
      "Bedrohungsmodellierung (Threat Modeling) für alle neuen Features einführen",
      "Secure Coding Guidelines erstellen und entwicklerverbindlich machen",
      "Security-Code-Reviews als verpflichtenden Schritt im PR-Prozess verankern",
      "SAST/DAST-Tools in CI/CD-Pipeline integrieren"
    ],
    "effort": "hoch",
    "deadline": "mittelfristig",
    "tools": [
      "OWASP Threat Dragon",
      "SonarQube",
      "SAST/DAST-Tools",
      "SDL-Checkliste"
    ],
    "book_reference": {
      "book": "Cyber Resilience Act in der Praxis",
      "chapter": "Kap. 5 – Security by Design"
    },
    "cost_estimate": {
      "pt_min": 10,
      "pt_max": 20,
      "note": "SDL implementieren + Tools integrieren"
    }
  },
  "risk": {
    "likelihood": 3,
    "impact": 4,
    "score": 7,
    "description": "Ohne SDL werden Schwachstellen zu spät erkannt – verursacht teure Hotfixes und Haftungsrisiken.",
    "regulatory_fine": {
      "max_eur": 15000000,
      "max_pct": "2,5% Jahresumsatz",
      "basis": "CRA Art. 64 – je nachdem was höher ist"
    }
  },
  "control": {
    "measure": "SDL mit Threat Modeling, Secure Coding Guidelines und automatisierten Security-Tests",
    "priority": "hoch",
    "type": "technisch"
  },
  "evidence": {
    "type": "SDL-Dokumentation + Security-Review-Protokolle",
    "template": "CRA Secure Development Policy",
    "audit_ready": true
  },
  "iso27001_mapping": {
    "controls": [
      "A.14.1.1",
      "A.14.1.2",
      "A.14.2.1",
      "A.14.2.5",
      "A.14.2.6"
    ],
    "coverage": "vollständig",
    "note": "ISO A.14 (Systementwicklung) deckt Security by Design vollständig ab. SDL entspricht A.14.2.1 (Richtlinien sichere Entwicklung)."
  },
  "iso27001_2022_controls": [
    "5.8",
    "8.25",
    "8.26",
    "8.27",
    "8.28",
    "8.29",
    "8.31",
    "8.32",
    "8.33",
    "8.4"
  ],
  "_bam_uri": "https://bam.brain-media.de/id/CRA-001a-SECURITY-BY-DESIGN",
  "_model_version": "2.0",
  "_service": "Compliance Trace",
  "_license": "CC BY-SA 4.0 (see LICENSE-DATA)",
  "_attribution": "Brain-Media Audit Model (BAM), Dr. Holger Reibold, brain-media.de"
}