Über mich

Ich verbinde funktionale Sicherheit und Produktsicherheit — der seltene Ingenieur, der vormittags eine ISO-21434-TARA moderiert und nachmittags das Steuergerät angreift, das sie schützen sollte. Ich mache aus CRA, ISO 21434 und IEC 62443 eine automatisierte Compliance-Architektur, damit Ihre Entwickler weiter liefern.
Über mich

Kurz gesagt

Sie holen mich, wenn eine Regulierung — CRA, ISO 21434, IEC 62443 — auf einen Liefertermin trifft. Die üblichen Compliance-Auditoren verstehen Ihren C-/Rust-Stack nicht; Ihre Entwickler wollen keine TARA schreiben. Ich sitze in genau dieser Lücke.

Diese Lücke besetzt kaum jemand: funktionale Sicherheit und offensive Security in einem Kopf. Ich moderiere vormittags eine Bedrohungsanalyse und weise nachmittags den Exploit gegen das Steuergerät nach, das sie schützen sollte. Diese Kombination ist selten — und genau das, was mittelständische Maschinenbauer und Tier-1-/Tier-2-Zulieferer gerade brauchen.

Was ich konkret tue

Ich bin das Iron Dome für Engineering-Teams. Ich fange den regulatorischen Beschuss ab und mache daraus eine automatisierte Compliance-Architektur — Docs-as-Code-Nachverfolgbarkeit, TARA-Tooling, gehärtete Produktgrenzen — damit sich Ihre Entwickler aufs Ausliefern von deterministischem Code konzentrieren können, statt in Word-Dokumenten zu versinken.

  • Funktionale Sicherheit + Security. CMSE®- und CEFS-zertifiziert; Automotive-SPICE-(ASPICE-)Assessor; jahrelange Serienentwicklung nach ISO 26262 und ISO 21434. Ich spreche SIL und CAL im selben Satz.
  • Offensive Tiefe. OSCP und OSWE. Fünfzehn Jahre kritische Schwachstellen finden und ausnutzen — von Betriebssystem-Kerneln über Messaging-Apps bis zu Echtzeit-Kommunikationsstacks und eingebetteten Steuergeräten. Ich weiß, was ein Angreifer wirklich tut — meine Bedrohungsmodelle sind kein Theater.
  • Hardwarenahe Entwicklung. C, C++, Rust, Assembly. Ich baue die Werkzeuge — Fuzzer, Programmanalyse, TARA-Generatoren, Zero-Copy-IPC — nicht nur die Berichte.
  • Industrie und Automotive. CRA und IEC 62443 für vernetzte Maschinen; ISO 21434 und ASPICE für Fahrzeugzulieferer. Zwei regulierte Welten, ein Ansprechpartner.

Wie ich arbeite

Einfachheit ist eine Sicherheitsmaßnahme. Komplexität ist der Feind — der Safety, der Security und jedes Auditors, der Ihrem System vertrauen soll. Ich suche keine feinen Details, ich versuche sie zu beseitigen. Man kann nichts zertifizieren, was man nicht versteht.

Ich sitze in Heilbronn-Franken — der dichtesten Ansammlung von Hidden-Champion-Maschinenbauern in Europa — und arbeite vor Ort, auf Deutsch oder Englisch. Für Mittelständler, die remote oder ausländischen Beratern misstrauen, macht das einen Unterschied.

Zum Hintergrund

  • 15+ Jahre Software schreiben, entwerfen, sichern und aufbrechen — in Automotive, Industrie und sicherheitskritischen Domänen.
  • Sicherheitsbewertungen für deutsche Unternehmen in Finance, Automotive und Healthcare — Embedded, Infrastruktur und Anwendungsebene.
  • 15+ Jahre Open Source, u. a. Beiträge zu weit verbreiteten Projekten (Go, Docker, Hugo, MongoDB, Linux, Cobra).
  • Cross-funktionale Engineering-Organisationen aufgebaut und geführt.

Nach Feierabend

Volleyball, Mountainbiken und ein bisschen Landwirtschaft.