SHEET 07GOVERNANCE · ISO/SAE 21434 CL.5

Governance, die Sie
einem Auditor übergeben können.

Compliance-Dossiers für ISO/SAE 21434, UN R155, GB 44495-2024† und EU CRA werden aus den Item-Definitionen, TARA- und Risikobehandlungsnachweisen zusammengestellt, die bereits im Projekt liegen — jede Freigabe und Änderung in einer manipulationssicheren Audit-Kette versiegelt. Nichts wird abgetippt, und nichts auf Zuruf des Prüfers geglaubt.

Ein Compliance-Dossier ansehen POLICY · KATALOGE · AUTOMATISIERUNG · ORG-REGELN
Governance-Status — berechnet
READINESS ISO 21434 11/18 WP · R155 gap ×2
APPROVALS 3 pending four-eyes · self-approve BLOCKED
AUDIT CHAIN HMAC ok · 0 gaps
LAST EXPORT HTML+PDF · 214 events sealed
POLICY GATE safety↔security ENFORCED
DOSSIER gap-blocked · 2 sections missing
STATION 1 · POLICY & CATALOGS

Policy, Kataloge
& Org-Regeln.

Organisationsvorgaben und Projekt-Policy — samt dem Safety-Security-Kopplungs-Gate ISO 26262↔CSMS — entscheiden, welche Controls und Review-Gates gelten, bevor eine Risikoentscheidung als abgeschlossen zählt. Controls, Bedrohungen und Anforderungen leben in gesteuerten Katalogen (referenziert, nicht kopiert), und Automatisierungen erzwingen die Gates und stellen Nachweise ohne manuelle Schritte zusammen.

CATALOGS → controls · threats · reqs
AUTOMATIONS → gates · evidence
ORG RULES → regulations per org
authored work-product body ← INPUT
second reviewer required ← SEALED
self-approval rejected ← SERVER
STATION 2 · APPROVE

Vier-Augen,
sonst zählt es nicht.

Sensible Änderungen — ein verfasstes Arbeitsprodukt, eine Veröffentlichung aus offizieller Vorlage, eine CAL-Festlegung — erfordern einen zweiten Prüfer. Der Server weist Selbstfreigabe rundweg ab; verifiziert wird nachgelagerte Evidenz gegen die versiegelte Freigabe, nicht gegen ein Statusfeld.

ThreatZ Policy Manager — organization governance policies and gates that decide which controls and reviews apply per project.

BRICHT EIN GLIED → JEDER NACHGELAGERTE CLAIM WIRD NEU MARKIERT. AUTOMATISCH.

STATION 3 · RECORD

Eine manipulationssichere
Audit-Kette.

Jede Änderung — erzeugen, teilen, freigeben, widerrufen, rotieren — wird in ein nur-anfügendes, HMAC-verkettetes Audit-Log je Mandant und Jahr versiegelt. Nichts lässt sich nachträglich bearbeiten; eine DSGVO-Löschung pseudonymisiert den Akteur, ohne die Kette zu brechen.

SEALS → insert-only · HMAC chain
SCOPE → per-tenant-year log
EXPORT → auditor-ready event trail
item def · TARA · risk · V&V · SBOM ← PULLS
OEM & Tier-1 variants held apart ← BOUNDARY
PDF · HTML · JSON ← DOSSIER
STATION 4 · PROVE

Dossiers zusammengestellt,
nicht verfasst.

Reifegrad-gesteuerte Generierung zieht Item-Definition, TARA, Risikobehandlung, V&V- und SBOM-Nachweise direkt in ISO/SAE 21434-, UN R155-, GB 44495-2024†- und EU-CRA-Dossiers — OEM-Typgenehmigung und Tier-1-Varianten mit begrenztem Nachweisumfang durch eine harte Query-Layer-Grenze getrennt, nie vermischt.

TITELGOVERNANCE — POLICY, FREIGABE & AUDIT-EVIDENZ
STANDARDISO 21434 CL.5 · R155
FORMATEPDF · HTML · JSON
REVG-1.0