Client Story

Sicherheit by Design, Compliance als Standard bei Cobham Satcom

JUL 21, 2026

Cobham Satcom arbeitete mit Eficode zusammen, um ein Security-by-Design-Betriebsmodell aufzubauen, das Risiko, Compliance und Governance in den Engineering-Alltag integriert. Durch die Integration von Jira, Confluence, SoftComply, Black Duck und AWS machte das Unternehmen die ISO-27001-Zertifizierung zu einem natürlichen Ergebnis seiner Workflows und ermöglichte gleichzeitig die sichere Einführung von Cloud, DevSecOps und AI.

Kurz gesagt

Unternehmen

  • Cobham Satcom, ein Anbieter für regulierte Branchen wie Verteidigung, Behörden und Schifffahrt.

  • Musste seine Technologielandschaft modernisieren und dabei strenge Anforderungen an Sicherheit und Compliance erfüllen.

Herausforderungen

  • Sicherheit und Compliance parallel zu Cloud, DevOps und AI skalieren, ohne das Geschäft auszubremsen.

  • Die ISO-27001-Zertifizierung aufrechterhalten und sich an weiterentwickelnde Vorschriften wie NIS2, RED und CE anpassen.

  • Transparenz, Konsistenz und Nachverfolgbarkeit in den Bereichen Entwicklung, Risiko, Compliance und Lieferantensteuerung verbessern.

  • Bestehende Tools und Prozesse zu einem einheitlichen Betriebsmodell verbinden, statt weitere isolierte Kontrollen hinzuzufügen.

Lösung

  • Arbeitete mit Eficode zusammen, um ein Betriebsmodell nach dem Prinzip Security by Design zu konzipieren und umzusetzen.

  • Integrierte Jira, Confluence, SoftComply, Black Duck und AWS in eine vernetzte Plattform für Entwicklung, Sicherheit, Risiko und Compliance.

  • Verankerte Sicherheitskontrollen, Risikomanagement und die Erstellung von Nachweisen in den täglichen Entwicklungs-Workflows.

  • Gestaltete bestehende Plattformen neu, statt sie zu ersetzen, und schuf so ein richtliniengesteuertes Ausführungsmodell.

Ergebnisse

  • Die ISO-27001-Zertifizierung und andere erforderliche Zertifizierungen wurden zum Ergebnis des regulären Betriebs statt zu separaten Auditprojekten.

  • Bestand ISO-27001-Audits mit minimalem zusätzlichem Aufwand; die Auditoren würdigten den integrierten Ansatz.

  • Setzte das zentrale Betriebsmodell in Monaten statt in Jahren um.

  • Etablierte ein zentrales, automatisiertes Risikomanagement für technische, operative und Lieferantenrisiken.

  • Verbesserte die AWS-Governance und erzielte dadurch jährliche Einsparungen von mehr als 80.000 €.

  • Schuf eine skalierbare Grundlage für die sichere Cloud-Einführung und die verantwortungsvolle Implementierung von AI.

Ein zukunftssicheres, KI-gestütztes Security-Betriebsmodell in einem regulierten Umfeld aufbauen 

Cobham Satcom musste seine Technologielandschaft modernisieren und zugleich die strengen Compliance-Anforderungen einer stark regulierten Branche erfüllen. Statt dies als reine Compliance-Aufgabe zu betrachten, wollte das Unternehmen unter Führung seiner Cybersecurity-Verantwortlichen ein zukunftsfähiges Betriebsmodell schaffen, in dem Security, Engineering und Governance von Anfang an vollständig integriert sind. 

Ziel war nicht nur, Kontrollen zu stärken, sondern sicherzustellen, dass Sicherheit und Compliance mit Cloud, DevOps und KI skalieren können, ohne das Geschäft auszubremsen – selbst in anspruchsvollen Bereichen wie Verteidigung, Behörden und Schifffahrt sowie bei sich weiterentwickelnden Frameworks wie ISO 27001, NIS2 und Produktvorschriften wie der Funkanlagenrichtlinie (RED). 

Eine zentrale Designanforderung war klar: Cobham Satcom sollte Zertifizierungen auf natürliche Weise als Ergebnis seiner Arbeitsweise erlangen und aufrechterhalten können – nicht durch einen separaten, aufwendigen Prozess. 

Um die Umsetzung zu beschleunigen, arbeitete Cobham Satcom mit Eficode zusammen. Eficode brachte externe Expertise in DevSecOps, Cloud und regulierten Umgebungen ein, unterstützte die Implementierung, bestätigte die eingeschlagene Richtung und lieferte während der gesamten Transformation praxisnahe Impulse. 

„Transformation erfordert keine mehrjährigen Programme. Wir haben neu gestaltet, wie unsere bestehenden Tools zusammenarbeiten, sind konsequent vorgegangen und haben ein System aufgebaut, in dem sich Security, Engineering und Regulierung im gleichen Tempo weiterentwickeln.“

Lemuel Valdez CISO bei Cobham Satcom

Zertifizierungen als Nebenprodukt 

Cobham Satcom erlangt und erhält ISO 27001 sowie andere erforderliche Zertifizierungen als Nebenprodukt seines Betriebsmodells – mit Nachweisen, die bereits in den normalen Workflows entstehen, statt separate auditgetriebene Projekte durchzuführen. 

Monate statt Jahre

Das zentrale Betriebsmodell wurde in Monaten statt Jahren konzipiert und umgesetzt – durch die Neugestaltung des Zusammenspiels bestehender Tools und Prozesse statt durch den Start eines zeitlich offenen Transformationsprogramms. 

Compliance zu einer Engineering-Kompetenz machen 

Mit der Weiterentwicklung von Cobham Satcom lag die Herausforderung nicht im Fehlen von Kontrollen, sondern darin, sicherzustellen, dass sie in einer komplexen und wachsenden Umgebung durchgängig sichtbar, nutzbar und miteinander verknüpft sind. 

  • Security-Aktivitäten gab es bereits, sie mussten jedoch stärker mit der Arbeitsweise des Engineerings verknüpft werden 

  • Die Workflows unterschieden sich zwischen den Teams und schufen unnötige Komplexität 

  • Die Transparenz über Delivery, Risiken und Compliance musste skalierbar sein 

  • Risiken, Lieferantengovernance und Wissen waren auf Silos verteilt 

Gleichzeitig musste das Unternehmen: 

  • die ISO-27001-Zertifizierung durch regelmäßige Audits aufrechterhalten 

  • die NIS2-Erwartungen an Resilienz und Verantwortlichkeit in der Lieferkette erfüllen 

  • Kunden mit hohen Sicherheitsanforderungen in regulierten Bereichen unterstützen 

  • Produktanforderungen wie RED und CE erfüllen 

  • die Cloud weiterentwickeln und KI verantwortungsvoll einführen 

Statt zusätzliche Prozesse aufzusetzen, leitete ein klares Prinzip die Transformation: Wenn Sicherheit und Compliance nicht in die Arbeitsweise der Teams eingebettet sind, lassen sie sich nicht skalieren. 

Von der Tooling-Anforderung zur Transformation des Betriebsmodells 

Die Zusammenarbeit begann mit der Verbesserung des Toolings für ISO 27001 – insbesondere in Embedded-Systemen und C++-Umgebungen. 

Gemeinsam mit Eficode bewertete Cobham Satcom die DevSecOps-Landschaft und entschied sich aufgrund der Integration, Signalqualität und langfristigen Eignung für Black Duck.

Doch dies führte schnell zu einer grundlegenderen Erkenntnis:

„Die eigentliche Herausforderung lag nicht bei den Tools, sondern darin, wie Governance, Risiko und Engineering als System zusammenwirken.“

Lemuel ValdezCISO bei Cobham Satcom

Damit begann der Wandel von der Tool-Befähigung hin zu einer umfassenden Transformation des Betriebsmodells.

Sicherheit, Risiko und Compliance im Arbeitsalltag verankern

Ein wichtiger Meilenstein war die Entwicklung eines richtliniengesteuerten Ausführungsmodells, das Kontrollen direkt im Arbeitsalltag verankert.
Entscheidend war, dass dies durch die Neugestaltung bestehender Plattformen erreicht wurde – nicht durch deren Ablösung.
Mit Jira und Confluence als Grundlage und ergänzt durch SoftComply schuf Cobham Satcom ein vernetztes Modell für:

  • Regulatorische Rahmenwerke (z. B. ISO 27001, NIS2, RED)

  • Engineering-Workflows und Delivery-Pipelines

  • Sicherheitsvalidierung und Kontrollen

  • Risikomanagement und Lieferantengovernance

  • Erstellung von Nachweisen für System- und Produktanforderungen

SoftComply ermöglichte:

  • Zentralisierte Workflows für Unternehmens- und Lieferantenrisiken

  • Lieferantenbewertung und Bedrohungsmodellierung

  • Automatisierte Risikobewertung und -einstufung

  • Klare Verantwortlichkeiten und Nachverfolgbarkeit

Eficode unterstützte die Implementierung und Skalierung und stellte sicher, dass das Modell teamübergreifend effektiv funktionierte.

Das Ergebnis ist ein funktionierendes System, nicht nur ein Rahmenwerk:

  • Sicherheit, Risiko und Compliance werden kontinuierlich umgesetzt

  • Nachweise werden standardmäßig erstellt

  • Lieferantenrisiken sind integriert, nicht isoliert

  • Teams arbeiten mit Klarheit und Verantwortlichkeit

„Das Ziel war nicht nur Transparenz, sondern auch Nutzbarkeit. Das System muss für die Menschen funktionieren, die für das Risikomanagement verantwortlich sind.“

Lemuel ValdezCISO bei Cobham Satcom

Konkrete Ergebnisse durch Integration erzielen 

Die Wirkung war sowohl messbar als auch extern bestätigt. Vor allem wurden Zertifizierungen zu einem Nebenprodukt des Betriebsmodells. 

„Wir haben uns nicht auf die Zertifizierung vorbereitet – wir haben gezeigt, was bereits vorhanden war“, sagt Lemuel. 
„Das System hat die Arbeit erledigt.“ 

Cobham Satcom bestand seine ISO-27001-Audits mit minimalem zusätzlichem Aufwand. Die Auditoren würdigten insbesondere den integrierten Ansatz für Sicherheit, Risiko und Compliance. 

Gleichzeitig: 

  • Ein zentralisiertes, automatisiertes Risikomodell vereinte technische, operative und Lieferantenrisiken und schuf Transparenz in der gesamten Organisation. 

  • AWS-Optimierungen verbesserten die Governance und erzielten jährliche Einsparungen von über 80.000 €, wobei Eficode zu weiteren Verbesserungen beitrug. 

All dies wurde innerhalb eines begrenzten Zeitrahmens und Budgets erreicht – durch den Fokus auf wirkungsstarke Veränderungen und die Nutzung vorhandener Tools. Gut konzipierte Systeme reduzieren den Aufwand und erhöhen gleichzeitig die Kontrolle. 

Anerkannte Reife durch Integration 

Der Integrationsgrad, der system- und workflowübergreifend erreicht wurde, positioniert Cobham Satcom als Organisation mit hohem Reifegrad in ihrem Bereich. 
Durch die Zusammenführung von Tools wie Jira, Confluence, SoftComply und Black Duck in einem einheitlichen Betriebsmodell schuf die Organisation ein vernetztes System, das Folgendes umfasst: 

  • Softwareentwicklung und DevSecOps 

  • Sicherheitskontrollen und Validierung 

  • Risiko- und Compliance-Management 

  • Governance für Lieferanten und Lieferketten 

Dies wurde sowohl intern als auch extern anerkannt: 

  • Auditoren lobten den integrierten, operativen Ansatz für Compliance und Risikomanagement. 

  • Während einer Eficode-User-Group-Session hoben Fachkollegen den mit Standardplattformen erreichten Reifegrad und Integrationsgrad hervor. 

„Auffällig waren nicht die einzelnen Tools, sondern wie alles in einem einzigen Betriebsmodell verbunden war, das die Nutzer in den Mittelpunkt stellt“, merkt Valdez an. 

Sichere Cloud-Native-Einführung ermöglichen 

Die Cloud-Einführung wurde durch Klarheit vorangetrieben, nicht durch Kompromisse. 

Cobham Satcom definierte: 

  • Standardisierte Muster 

  • Integrierte Governance-Leitplanken 

  • Klare Verantwortungsstrukturen  

Eficode brachte externe Validierung und technische Tiefe ein und half so, den Fortschritt zu beschleunigen. 

„Die externe Perspektive hat uns geholfen, unseren Ansatz zu bestätigen und schneller und mit mehr Zuversicht voranzukommen“, so Valdez.

Ein pragmatischer und kontrollierter Ansatz für AI

Die Einführung von AI erfolgte bewusst und mit klarem Fokus auf Mehrwert. Die Anwendungsfälle konzentrieren sich auf: Entwicklerproduktivität und Codequalität, Dokumentation und Wissenszugänglichkeit sowie effiziente interne Workflows.

Eficode unterstützte dabei, indem wir Erfahrungen aus regulierten Umgebungen einbrachten und Stakeholder dabei halfen, Risiken und Chancen gemeinsam einzuordnen.

„AI ist keine Strategie – sie ist eine Fähigkeit“, sagt Valdez. „Mehrwert entsteht, wenn wir sie dort einsetzen, wo sie unsere Arbeitsweise stärkt – innerhalb eines Systems, das Risiken und Kontext bereits versteht.“

Eine strategische Partnerschaft für Umsetzung und Skalierung

Was als Tooling-Initiative begann, entwickelte sich zu einer pragmatischen Zusammenarbeit.

Die Rolle von Eficode bestand darin, die Umsetzung zu unterstützen, eine externe Perspektive einzubringen und Erfahrungen aus ähnlichen Umgebungen beizusteuern, unter anderem durch: als Sparringspartner für wichtige Entscheidungen zu fungieren, Expertise in DevSecOps, Cloud und Tooling bereitzustellen, Implementierung und Skalierung zu unterstützen sowie Erkenntnisse aus anderen regulierten Organisationen einzubringen.
„Eficode ist für uns ein wertvoller Partner, mit dem wir Ideen hinterfragen und auf dessen Erfahrung wir zurückgreifen können“, sagt Valdez. „Diese Perspektive hat uns geholfen, schneller voranzukommen, ohne die Richtung zu verlieren.“

Dieser Ansatz stellte sicher, dass Cobham Satcom die Verantwortung für Strategie und Design behielt und die Umsetzung gleichzeitig durch gezielte Expertise beschleunigte.

Von fragmentierten Maßnahmen zu bewusstem Design

Heute arbeitet Cobham Satcom als bewusst entwickeltes System:

  • Sicherheit, Compliance, Engineering und AI greifen ineinander

  • Kontrollen sind integriert – nicht nachträglich ergänzt

  • Risiken werden innerhalb der Delivery gesteuert – nicht separat

  • Teams arbeiten schneller, weil Leitplanken integriert sind

  • Frameworks wie ISO 27001, NIS2 und RED sind in die Betriebsabläufe integriert

Der Wandel ist grundlegend:

Von der Reaktion auf Anforderungen → zur Gestaltung für kontinuierlichen Wandel

Eine Plattform für bewusste Veränderung

Dieses Betriebsmodell ist kein Endpunkt – es ist ein Fundament.

  • Neue Vorschriften lassen sich bestehenden Strukturen zuordnen

  • Cloud-Funktionen werden innerhalb bekannter Leitplanken skaliert

  • AI wird dort eingeführt, wo sie echten Mehrwert schafft

„Transformation erfordert keine mehrjährigen Programme“, schließt Valdez. „Wir haben neu gestaltet, wie unsere bestehenden Tools zusammenarbeiten, sind konsequent geblieben und haben ein System aufgebaut, in dem sich Sicherheit, Engineering und Regulierung im gleichen Tempo weiterentwickeln.“

  • AI
  • Atlassian
  • Security
  • DevOps
  • Aws

Talk to our experts to start your own transformation

‌‍​‍​‍‌‍‌​‍‌‍‍‌‌‍‌‌‍‍‌‌‍‍​‍​‍​‍‍​‍​‍‌‍‌​‌‍​‌‌‌​‌‍‌‍​‌‍‌‌​​‍‍‌‍​‌‍‌‍‌​‍​‍​‍​​‍​‍‌‍‍​‌​‍‌‍‌‌‌‍‌‍​‍​‍​‍‍​‍​‍‌‍‍​‌‌​‌‌​‌​​‌​​‍‍​‍​‍‌‍‌‌‌‍‌‍‌‍‍‌‌‍​‌‍‌‍‌​‌‍‌‌​‍‍‌‍​‌‌‍‌​‌‍‌‌‍‍‌‌‍‍​‍‍‌‍‌​‌‍​‌‌‌​‌‍‌‍​‌‍‌‌​​‍‍‌‍​‌‍‌‍‌​‍‌‍‌‌‌‍‌​‌‍‍‌‌‌​‌‍‌​‍​‍‌‍‍‌‌‌​‌‍‌‌‌‍‌‌‌‌‌​‌‍‌‌​​‌‍‌‌‌​​‍‌​​‍‌‍‌‌‌‍‌‍‌‌‍‍‌‍‍‌‌‍‍‌​‍‌‌​‌​‍​‌​‌‌‌​‌‌‌‍‌‍​‌‍‌​‌‌‌​‍‌‍‍‌‍‌​‌‍‍​​​‌‍‌​‍‌‍‍‌‌‌​‌‍‌‌‌‍‌‌​​‍‌​‍​​‌‍‍‌‌​​‌​‌​​‍‌‍‍​‌​‍‍‌‌​‌‌‍‌‌‍​‌‌‌​‌‌‍​‌‌‍‌‍​‌‍‌‌​‍​‌‌‌‌‌‌​‌​‌‌‌​​‌‍‌​‍‌‍‌‌‌‍‌​‌‍‍‌‌‌​​‍​‌‍‌‍‌‍‍‌‌‍‌‌‌‍​‌‍‌​‌‌​​‌‍​‌‌‌​‌‍‍​​‌‌‍​‌‍‌‍‍‌‌​‌‍​‌‌‍​‌‌​​‍‍‌‌​‌‍‍‌‌‌​‌‍​‌‍‌‌​‍​‍‌‌

Sprecht uns an

Sprecht mit unseren Experten und startet eure eigene Transformation