Cobham Satcom arbeitete mit Eficode zusammen, um ein Security-by-Design-Betriebsmodell aufzubauen, das Risiko, Compliance und Governance in den Engineering-Alltag integriert. Durch die Integration von Jira, Confluence, SoftComply, Black Duck und AWS machte das Unternehmen die ISO-27001-Zertifizierung zu einem natürlichen Ergebnis seiner Workflows und ermöglichte gleichzeitig die sichere Einführung von Cloud, DevSecOps und AI.
Kurz gesagt
Unternehmen
Cobham Satcom, ein Anbieter für regulierte Branchen wie Verteidigung, Behörden und Schifffahrt.
Musste seine Technologielandschaft modernisieren und dabei strenge Anforderungen an Sicherheit und Compliance erfüllen.
Herausforderungen
Sicherheit und Compliance parallel zu Cloud, DevOps und AI skalieren, ohne das Geschäft auszubremsen.
Die ISO-27001-Zertifizierung aufrechterhalten und sich an weiterentwickelnde Vorschriften wie NIS2, RED und CE anpassen.
Transparenz, Konsistenz und Nachverfolgbarkeit in den Bereichen Entwicklung, Risiko, Compliance und Lieferantensteuerung verbessern.
Bestehende Tools und Prozesse zu einem einheitlichen Betriebsmodell verbinden, statt weitere isolierte Kontrollen hinzuzufügen.
Lösung
Arbeitete mit Eficode zusammen, um ein Betriebsmodell nach dem Prinzip Security by Design zu konzipieren und umzusetzen.
Integrierte Jira, Confluence, SoftComply, Black Duck und AWS in eine vernetzte Plattform für Entwicklung, Sicherheit, Risiko und Compliance.
Verankerte Sicherheitskontrollen, Risikomanagement und die Erstellung von Nachweisen in den täglichen Entwicklungs-Workflows.
Gestaltete bestehende Plattformen neu, statt sie zu ersetzen, und schuf so ein richtliniengesteuertes Ausführungsmodell.
Ergebnisse
Die ISO-27001-Zertifizierung und andere erforderliche Zertifizierungen wurden zum Ergebnis des regulären Betriebs statt zu separaten Auditprojekten.
Bestand ISO-27001-Audits mit minimalem zusätzlichem Aufwand; die Auditoren würdigten den integrierten Ansatz.
Setzte das zentrale Betriebsmodell in Monaten statt in Jahren um.
Etablierte ein zentrales, automatisiertes Risikomanagement für technische, operative und Lieferantenrisiken.
Verbesserte die AWS-Governance und erzielte dadurch jährliche Einsparungen von mehr als 80.000 €.
Schuf eine skalierbare Grundlage für die sichere Cloud-Einführung und die verantwortungsvolle Implementierung von AI.
Ein zukunftssicheres, KI-gestütztes Security-Betriebsmodell in einem regulierten Umfeld aufbauen
Cobham Satcom musste seine Technologielandschaft modernisieren und zugleich die strengen Compliance-Anforderungen einer stark regulierten Branche erfüllen. Statt dies als reine Compliance-Aufgabe zu betrachten, wollte das Unternehmen unter Führung seiner Cybersecurity-Verantwortlichen ein zukunftsfähiges Betriebsmodell schaffen, in dem Security, Engineering und Governance von Anfang an vollständig integriert sind.
Ziel war nicht nur, Kontrollen zu stärken, sondern sicherzustellen, dass Sicherheit und Compliance mit Cloud, DevOps und KI skalieren können, ohne das Geschäft auszubremsen – selbst in anspruchsvollen Bereichen wie Verteidigung, Behörden und Schifffahrt sowie bei sich weiterentwickelnden Frameworks wie ISO 27001, NIS2 und Produktvorschriften wie der Funkanlagenrichtlinie (RED).
Eine zentrale Designanforderung war klar: Cobham Satcom sollte Zertifizierungen auf natürliche Weise als Ergebnis seiner Arbeitsweise erlangen und aufrechterhalten können – nicht durch einen separaten, aufwendigen Prozess.
Um die Umsetzung zu beschleunigen, arbeitete Cobham Satcom mit Eficode zusammen. Eficode brachte externe Expertise in DevSecOps, Cloud und regulierten Umgebungen ein, unterstützte die Implementierung, bestätigte die eingeschlagene Richtung und lieferte während der gesamten Transformation praxisnahe Impulse.
„Transformation erfordert keine mehrjährigen Programme. Wir haben neu gestaltet, wie unsere bestehenden Tools zusammenarbeiten, sind konsequent vorgegangen und haben ein System aufgebaut, in dem sich Security, Engineering und Regulierung im gleichen Tempo weiterentwickeln.“
Zertifizierungen als Nebenprodukt
Cobham Satcom erlangt und erhält ISO 27001 sowie andere erforderliche Zertifizierungen als Nebenprodukt seines Betriebsmodells – mit Nachweisen, die bereits in den normalen Workflows entstehen, statt separate auditgetriebene Projekte durchzuführen.
Monate statt Jahre
Das zentrale Betriebsmodell wurde in Monaten statt Jahren konzipiert und umgesetzt – durch die Neugestaltung des Zusammenspiels bestehender Tools und Prozesse statt durch den Start eines zeitlich offenen Transformationsprogramms.
Compliance zu einer Engineering-Kompetenz machen
Mit der Weiterentwicklung von Cobham Satcom lag die Herausforderung nicht im Fehlen von Kontrollen, sondern darin, sicherzustellen, dass sie in einer komplexen und wachsenden Umgebung durchgängig sichtbar, nutzbar und miteinander verknüpft sind.
Security-Aktivitäten gab es bereits, sie mussten jedoch stärker mit der Arbeitsweise des Engineerings verknüpft werden
Die Workflows unterschieden sich zwischen den Teams und schufen unnötige Komplexität
Die Transparenz über Delivery, Risiken und Compliance musste skalierbar sein
Risiken, Lieferantengovernance und Wissen waren auf Silos verteilt
Gleichzeitig musste das Unternehmen:
die ISO-27001-Zertifizierung durch regelmäßige Audits aufrechterhalten
die NIS2-Erwartungen an Resilienz und Verantwortlichkeit in der Lieferkette erfüllen
Kunden mit hohen Sicherheitsanforderungen in regulierten Bereichen unterstützen
Produktanforderungen wie RED und CE erfüllen
die Cloud weiterentwickeln und KI verantwortungsvoll einführen
Statt zusätzliche Prozesse aufzusetzen, leitete ein klares Prinzip die Transformation: Wenn Sicherheit und Compliance nicht in die Arbeitsweise der Teams eingebettet sind, lassen sie sich nicht skalieren.
Von der Tooling-Anforderung zur Transformation des Betriebsmodells
Die Zusammenarbeit begann mit der Verbesserung des Toolings für ISO 27001 – insbesondere in Embedded-Systemen und C++-Umgebungen.
Gemeinsam mit Eficode bewertete Cobham Satcom die DevSecOps-Landschaft und entschied sich aufgrund der Integration, Signalqualität und langfristigen Eignung für Black Duck.
Doch dies führte schnell zu einer grundlegenderen Erkenntnis:
„Die eigentliche Herausforderung lag nicht bei den Tools, sondern darin, wie Governance, Risiko und Engineering als System zusammenwirken.“
Damit begann der Wandel von der Tool-Befähigung hin zu einer umfassenden Transformation des Betriebsmodells.
Sicherheit, Risiko und Compliance im Arbeitsalltag verankern
Ein wichtiger Meilenstein war die Entwicklung eines richtliniengesteuerten Ausführungsmodells, das Kontrollen direkt im Arbeitsalltag verankert.
Entscheidend war, dass dies durch die Neugestaltung bestehender Plattformen erreicht wurde – nicht durch deren Ablösung.
Mit Jira und Confluence als Grundlage und ergänzt durch SoftComply schuf Cobham Satcom ein vernetztes Modell für:
Regulatorische Rahmenwerke (z. B. ISO 27001, NIS2, RED)
Engineering-Workflows und Delivery-Pipelines
Sicherheitsvalidierung und Kontrollen
Risikomanagement und Lieferantengovernance
Erstellung von Nachweisen für System- und Produktanforderungen
SoftComply ermöglichte:
Zentralisierte Workflows für Unternehmens- und Lieferantenrisiken
Lieferantenbewertung und Bedrohungsmodellierung
Automatisierte Risikobewertung und -einstufung
Klare Verantwortlichkeiten und Nachverfolgbarkeit
Eficode unterstützte die Implementierung und Skalierung und stellte sicher, dass das Modell teamübergreifend effektiv funktionierte.
Das Ergebnis ist ein funktionierendes System, nicht nur ein Rahmenwerk:
Sicherheit, Risiko und Compliance werden kontinuierlich umgesetzt
Nachweise werden standardmäßig erstellt
Lieferantenrisiken sind integriert, nicht isoliert
Teams arbeiten mit Klarheit und Verantwortlichkeit
„Das Ziel war nicht nur Transparenz, sondern auch Nutzbarkeit. Das System muss für die Menschen funktionieren, die für das Risikomanagement verantwortlich sind.“
Konkrete Ergebnisse durch Integration erzielen
Die Wirkung war sowohl messbar als auch extern bestätigt. Vor allem wurden Zertifizierungen zu einem Nebenprodukt des Betriebsmodells.
„Wir haben uns nicht auf die Zertifizierung vorbereitet – wir haben gezeigt, was bereits vorhanden war“, sagt Lemuel.
„Das System hat die Arbeit erledigt.“
Cobham Satcom bestand seine ISO-27001-Audits mit minimalem zusätzlichem Aufwand. Die Auditoren würdigten insbesondere den integrierten Ansatz für Sicherheit, Risiko und Compliance.
Gleichzeitig:
Ein zentralisiertes, automatisiertes Risikomodell vereinte technische, operative und Lieferantenrisiken und schuf Transparenz in der gesamten Organisation.
AWS-Optimierungen verbesserten die Governance und erzielten jährliche Einsparungen von über 80.000 €, wobei Eficode zu weiteren Verbesserungen beitrug.
All dies wurde innerhalb eines begrenzten Zeitrahmens und Budgets erreicht – durch den Fokus auf wirkungsstarke Veränderungen und die Nutzung vorhandener Tools. Gut konzipierte Systeme reduzieren den Aufwand und erhöhen gleichzeitig die Kontrolle.
Anerkannte Reife durch Integration
Der Integrationsgrad, der system- und workflowübergreifend erreicht wurde, positioniert Cobham Satcom als Organisation mit hohem Reifegrad in ihrem Bereich.
Durch die Zusammenführung von Tools wie Jira, Confluence, SoftComply und Black Duck in einem einheitlichen Betriebsmodell schuf die Organisation ein vernetztes System, das Folgendes umfasst:
Softwareentwicklung und DevSecOps
Sicherheitskontrollen und Validierung
Risiko- und Compliance-Management
Governance für Lieferanten und Lieferketten
Dies wurde sowohl intern als auch extern anerkannt:
Auditoren lobten den integrierten, operativen Ansatz für Compliance und Risikomanagement.
Während einer Eficode-User-Group-Session hoben Fachkollegen den mit Standardplattformen erreichten Reifegrad und Integrationsgrad hervor.
„Auffällig waren nicht die einzelnen Tools, sondern wie alles in einem einzigen Betriebsmodell verbunden war, das die Nutzer in den Mittelpunkt stellt“, merkt Valdez an.
Sichere Cloud-Native-Einführung ermöglichen
Die Cloud-Einführung wurde durch Klarheit vorangetrieben, nicht durch Kompromisse.
Cobham Satcom definierte:
Standardisierte Muster
Integrierte Governance-Leitplanken
Klare Verantwortungsstrukturen
Eficode brachte externe Validierung und technische Tiefe ein und half so, den Fortschritt zu beschleunigen.
„Die externe Perspektive hat uns geholfen, unseren Ansatz zu bestätigen und schneller und mit mehr Zuversicht voranzukommen“, so Valdez.
Ein pragmatischer und kontrollierter Ansatz für AI
Die Einführung von AI erfolgte bewusst und mit klarem Fokus auf Mehrwert. Die Anwendungsfälle konzentrieren sich auf: Entwicklerproduktivität und Codequalität, Dokumentation und Wissenszugänglichkeit sowie effiziente interne Workflows.
Eficode unterstützte dabei, indem wir Erfahrungen aus regulierten Umgebungen einbrachten und Stakeholder dabei halfen, Risiken und Chancen gemeinsam einzuordnen.
„AI ist keine Strategie – sie ist eine Fähigkeit“, sagt Valdez. „Mehrwert entsteht, wenn wir sie dort einsetzen, wo sie unsere Arbeitsweise stärkt – innerhalb eines Systems, das Risiken und Kontext bereits versteht.“
Eine strategische Partnerschaft für Umsetzung und Skalierung
Was als Tooling-Initiative begann, entwickelte sich zu einer pragmatischen Zusammenarbeit.
Die Rolle von Eficode bestand darin, die Umsetzung zu unterstützen, eine externe Perspektive einzubringen und Erfahrungen aus ähnlichen Umgebungen beizusteuern, unter anderem durch: als Sparringspartner für wichtige Entscheidungen zu fungieren, Expertise in DevSecOps, Cloud und Tooling bereitzustellen, Implementierung und Skalierung zu unterstützen sowie Erkenntnisse aus anderen regulierten Organisationen einzubringen.
„Eficode ist für uns ein wertvoller Partner, mit dem wir Ideen hinterfragen und auf dessen Erfahrung wir zurückgreifen können“, sagt Valdez. „Diese Perspektive hat uns geholfen, schneller voranzukommen, ohne die Richtung zu verlieren.“
Dieser Ansatz stellte sicher, dass Cobham Satcom die Verantwortung für Strategie und Design behielt und die Umsetzung gleichzeitig durch gezielte Expertise beschleunigte.
Von fragmentierten Maßnahmen zu bewusstem Design
Heute arbeitet Cobham Satcom als bewusst entwickeltes System:
Sicherheit, Compliance, Engineering und AI greifen ineinander
Kontrollen sind integriert – nicht nachträglich ergänzt
Risiken werden innerhalb der Delivery gesteuert – nicht separat
Teams arbeiten schneller, weil Leitplanken integriert sind
Frameworks wie ISO 27001, NIS2 und RED sind in die Betriebsabläufe integriert
Der Wandel ist grundlegend:
Von der Reaktion auf Anforderungen → zur Gestaltung für kontinuierlichen Wandel
Eine Plattform für bewusste Veränderung
Dieses Betriebsmodell ist kein Endpunkt – es ist ein Fundament.
Neue Vorschriften lassen sich bestehenden Strukturen zuordnen
Cloud-Funktionen werden innerhalb bekannter Leitplanken skaliert
AI wird dort eingeführt, wo sie echten Mehrwert schafft
„Transformation erfordert keine mehrjährigen Programme“, schließt Valdez. „Wir haben neu gestaltet, wie unsere bestehenden Tools zusammenarbeiten, sind konsequent geblieben und haben ein System aufgebaut, in dem sich Sicherheit, Engineering und Regulierung im gleichen Tempo weiterentwickeln.“
- AI
- Atlassian
- Security
- DevOps
- Aws
Talk to our experts to start your own transformation
Related client stories