FIG.U0 / MANAGED OPEN SOURCE OFFICE

Ein Vertrag für
Ihr gesamtes Open Source.

ALVPHA Upstream ist Ihr externes Open Source Program Office: Wir übernehmen dauerhaft Transparenz, Sicherheit, Lifecycle und die gesamte Kommunikation mit den Open-Source-Projekten in Ihren Produkten. Sie behalten einen Ansprechpartner — und klare Zusagen.

ROLLEEXTERNAL OSPO
MODELLMANAGED SERVICE
FOKUSHERSTELLER · ÖFFENTLICHER SEKTOR
STANDORTGERMANY
OSS-PROJEKTMAINTAINER · RELEASEALVPHA UPSTREAMTRIAGE · PATCH · SLAIHR PRODUKTSBOM · KOMPONENTENISSUE · PATCHISSUE · PATCHFIX · RELEASEFIX · RELEASE
AB 11.09.2026
EU CYBER RESILIENCE ACT

Meldepflichten nach Art. 14 CRA gelten ab dem 11. September 2026, die vollen Herstellerpflichten ab dem 11. Dezember 2027. Wer Produkte mit digitalen Elementen in der EU vertreibt, muss sein Open-Source-Innenleben kennen, überwachen — und belegen können.

FIG.U1 / DAS PROBLEM

Software ohne Ansprechpartner.

Moderne Produkte bestehen überwiegend aus Community-Open-Source — Komponenten ohne Vertrag, ohne Hotline, ohne Zuständigen. Solange alles läuft, fällt das nicht auf. Es fällt auf, wenn:

  • —eine Sicherheitslücke bekannt wird und niemand weiß, ob und wo Sie betroffen sind,
  • —ein Fehler auftritt und unklar ist: Komponente, Konfiguration oder eigener Code,
  • —eine Komponente still ausläuft, weil der Maintainer aufgehört hat,
  • —ein Auditor oder Kunde Nachweise verlangt, die es nicht gibt.

Für all das ist im Unternehmen meist keine Rolle vorgesehen. ALVPHA Upstream ist diese Rolle — extern, vertraglich, dauerhaft.

FIG.U1B / OHNE — MIT
OHNE ZUSTÄNDIGKEIT
OSSOSSOSSOSSOSSIHR TEAM???

Jede Komponente ein eigener Kanal: unklare Zuständigkeit, verlorenes Wissen, keine Nachweise.

MIT ALVPHA UPSTREAM
OSSOSSOSSOSSOSSALVPHA UPSTREAMIHR TEAM

Ein Vertrag, ein Ansprechpartner: definierte Prozesse, öffentliche Spuren, Nachweise in Audit-Qualität.

96 %
DER KOMMERZIELLEN CODEBASES ENTHALTEN OPEN SOURCE
77 %
DES GESAMTEN CODES IST OPEN SOURCE
24 H
CRA-MELDEFRIST FÜR AKTIV AUSGENUTZTE SCHWACHSTELLEN
QUELLEN: SYNOPSYS OSSRA REPORT 2024 · VERORDNUNG (EU) 2024/2847 (CRA), ART. 14
FIG.U2 / WARUM JETZT

Die CRA-Uhr läuft.

Der Cyber Resilience Act ist in Kraft — die Übergangsfristen enden gestaffelt. Wer heute beginnt, verteilt den Aufwand über zwei Jahre. Wer wartet, saniert unter Zeitdruck.

10.12.2024

CRA in Kraft

Die Verordnung (EU) 2024/2847 ist in Kraft getreten. Die Übergangsfristen laufen seitdem.

11.09.2026

Meldepflichten

Aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle müssen binnen 24 Stunden an CSIRT und ENISA gemeldet werden (Art. 14).

11.12.2027

Volle Pflichten

Sämtliche Herstellerpflichten gelten: Risikobewertung, SBOM, Schwachstellenmanagement und Security-Updates über den Support-Zeitraum.

FIG.U3 / DIE LEISTUNG

Drei Ebenen, eine Verantwortung.

E1BASIS

Transparenz & Nachweis

Komponenten-Inventar, Lizenzklassifizierung, SBOM, laufendes Monitoring von Schwachstellen, End-of-Life und Maintainer-Aktivität. Reporting in Audit-Qualität — CRA- und NIS2-nachweisfähig.

E2BETRIEB

Support Desk

Ein Ticket bei uns — nie bei tausend Projekten. Wir reproduzieren, triagieren, recherchieren Issues, Releases und Workarounds und führen den Status bis zur Lösung.

E3KERN

Upstream-Delivery

Wir melden Fehler nach den Regeln des jeweiligen Projekts, Sicherheitslücken ausschließlich über private Meldewege, entwickeln eigene Patches und begleiten den Pull Request bis Merge und Release — danach Integrationstest bei Ihnen.

COMMUNITY & MITGLIEDSCHAFTEN
MITGLIED
KI Bundesverband

ALVPHA Tech GmbH

KI gemeinsam voranbringen.

ALVPHA Tech GmbH ist seit September 2026 Mitglied im KI Bundesverband. Der Verband vernetzt Unternehmen der künstlichen Intelligenz mit Wirtschaft, Wissenschaft und Politik.

Wir bringen unsere Perspektive auf Physical AI, Softwareentwicklung und verantwortungsvolles Open-Source-Management ein und suchen den Austausch mit Anwenderunternehmen, Technologiepartnern und Forschungseinrichtungen.

KI Bundesverband kennenlernen
COMMUNITY & MITGLIEDSCHAFTEN
MITGLIED
OSPO Alliance

ALVPHA Tech GmbH

Open Source gemeinsam verantworten.

ALVPHA Tech GmbH ist Mitglied der OSPO Alliance. Die offene Community fördert den Austausch über verantwortungsvolles Open-Source-Management – von der Nutzung über Beiträge bis zur Veröffentlichung.

Mit ALVPHA Upstream unterstützen wir Organisationen beim professionellen Open-Source-Betrieb. Unsere Mitgliedschaft verbindet dieses Geschäftsfeld mit dem fachlichen Austausch in der OSPO-Community.

OSPO Alliance kennenlernen
OPEN-SOURCE-LIZENZ-COMPLIANCE & SECURITY ASSURANCE
OpenChain ISO/IEC 5230 – Open Source License Compliance Program
OpenChain ISO/IEC 18974 – Open Source Security Assurance Program

SELBSTZERTIFIZIERUNG

ALVPHA Tech GmbH

Klare Prozesse für Lizenzen und Sicherheit.

ALVPHA Tech GmbH hat die Konformität ihrer Programme für Open-Source-Lizenz-Compliance nach ISO/IEC 5230:2020 und Open Source Security Assurance nach ISO/IEC 18974 durch Selbstzertifizierung erklärt. Das Unternehmen ist für beide Standards Teil der OpenChain Community of Conformance.

Die Selbstzertifizierungen beziehen sich auf die entsprechenden Programme der ALVPHA Tech GmbH. Sie sind keine unabhängigen Drittzertifizierungen.

FIG.U4 / DER NACHWEIS

Nachweisbar heißt: öffentlich zählbar.

Unsere Arbeit hinterlässt öffentliche Spuren in den Projekten selbst. Genau diese Spuren veröffentlichen wir als laufende Upstream-Bilanz:

TICKET
TRIAGE
PATCH
PULL REQUEST
MERGED
EINGEREICHTE ISSUES
GEMERGTE PULL REQUESTS
MEDIAN-ZEIT BIS UPSTREAM-FIX
BILANZ IM AUFBAU

Die Upstream-Bilanz geht mit den ersten Kundenprojekten online — jede Zahl ist dann öffentlich überprüfbar, direkt in den Repositories der Projekte.

FIG.U5 / ZUSAGEN

Wir verkaufen unseren Prozess — nicht fremde Arbeit.

WIR GARANTIEREN
  • ✓Annahme kritischer Meldungen ≤ 30 Minuten
  • ✓Triage ≤ 2 Stunden, Reproduktionsanalyse ≤ 4 Stunden
  • ✓Upstream-Eskalation binnen definierter Frist
  • ✓Tägliches Statusupdate bei kritischen Fällen
  • ✓Integrationstest, sobald ein Fix verfügbar ist
WIR VERSPRECHEN NIE
  • ✕Reaktions- oder Fixzeiten der Community
  • ✕Release-Termine der Projekte
  • ✕Die Annahme eines Pull Requests

Wo wir selbst patchen, geht mehr: eigener, gepflegter Fix mit echter Behebungszusage — bis der Upstream-Merge ihn überflüssig macht. Auf fremde Freiwilligenarbeit geben wir bewusst keine Garantien; das unterscheidet ein seriöses Angebot von einem leeren Versprechen.

FIG.U6 / DER EINSTIEG

CRA Readiness Assessment.

Der erste Schritt ist eine Bestandsaufnahme mit klarem Ergebnis: vollständiges Open-Source-Inventar Ihrer Produkte, SBOM-Erzeugung, Lückenanalyse gegen die CRA-Anforderungen — mit der BSI-Technischen Richtlinie TR-03183 als Prüfmaßstab — und ein priorisierter Maßnahmenplan.

Festpreis nach kurzem Scoping-Gespräch. Aus dem Assessment führt ein direkter Weg in den laufenden Betrieb durch ALVPHA Upstream.

ABLAUF
01 SCOPING
02 ASSESSMENT
03 BERICHT
04 BETRIEB
FÜR
MASCHINEN- & ANLAGENBAU
INDUSTRIEELEKTRONIK
IOT / EMBEDDED
ÖFFENTLICHER SEKTOR

Hinweis Medizintechnik: Medizinprodukte unterliegen nicht dem CRA (sie sind über MDR/IVDR reguliert). Dafür bieten wir ein separates, MDR-verankertes Assessment an — sprechen Sie uns an.

FIG.U6B / ÖFFENTLICHER SEKTOR

Open Source ist Staatsräson — der Ansprechpartner fehlt.

Die öffentliche Verwaltung setzt strategisch auf Open Source — und betreibt damit immer mehr Software, hinter der kein Hersteller steht: keine Hotline, kein Vertrag, kein Zuständiger.

ALVPHA Upstream übernimmt diese Rolle für Verwaltungen und öffentliche IT-Dienstleister — mit NIS2 und dem BSI IT-Grundschutz als Nachweisrahmen statt des CRA. Für den öffentlichen Sektor gibt es eine eigene Seite mit standardisierten Leistungspaketen und Beschaffungshinweisen.

FÜR
ÖFFENTLICHE IT-DIENSTLEISTER
KOMMUNEN & LANDESVERWALTUNGEN
HOCHSCHULEN & FORSCHUNG

Beschaffungsfreundlich: Das Assessment hat einen Festpreis und ist je nach Wertgrenze auch im Direktauftrag vergabefähig.

Public Sector ansehen →
FIG.U7 / HÄUFIGE FRAGEN

Kurz beantwortet.

01Was ist ein externes Open Source Program Office (OSPO)?

Ein OSPO ist die Stelle im Unternehmen, die den Umgang mit Open Source regelt: Inventar, Lizenzen, Sicherheit, Kontakt zu den Projekten. Große Konzerne leisten sich dafür eigene Teams. ALVPHA Upstream stellt genau diese Funktion als externen, vertraglich geregelten Service bereit — ohne dass Sie Spezialisten einstellen müssen.

02Für wen ist ALVPHA Upstream gedacht?

Für Hersteller von Produkten mit digitalen Elementen — Maschinen- und Anlagenbau, Industrieelektronik, IoT und Embedded —, die den EU Cyber Resilience Act erfüllen müssen und kein eigenes OSPO aufbauen wollen. Die Produktverantwortung bleibt bei Ihnen; wir liefern Transparenz, Betrieb und Nachweise zu.

03Ersetzt ALVPHA Upstream unsere Entwickler?

Nein. Ihre Teams bauen weiter Ihr Produkt. Wir übernehmen den Teil, für den intern selten eine Rolle vorgesehen ist: die dauerhafte Verantwortung für die Open-Source-Komponenten darunter — von der Schwachstellen-Überwachung bis zum gemergten Patch im Upstream-Projekt.

04Was hat das mit dem Cyber Resilience Act zu tun?

Der CRA verpflichtet Hersteller, die Komponenten ihrer Produkte zu kennen, Schwachstellen zu behandeln und ab dem 11.09.2026 aktiv ausgenutzte Schwachstellen binnen 24 Stunden zu melden. Das setzt genau die Fähigkeiten voraus, die ALVPHA Upstream als Service liefert: Inventar, SBOM, Monitoring und einen belastbaren Bearbeitungsprozess.

05Geben Sie Garantien auf Open-Source-Projekte?

Nein — und das bewusst. Wir garantieren unseren eigenen Prozess: Reaktionszeiten, Triage, Eskalation, eigene Patches. Auf die Arbeit von Freiwilligen in fremden Projekten geben wir keine Zusagen; das unterscheidet ein seriöses Angebot von einem leeren Versprechen.

06Ist ALVPHA Upstream auch für die öffentliche Verwaltung geeignet?

Ja. Verwaltungen und öffentliche IT-Dienstleister setzen mit openDesk, Linux-Arbeitsplätzen und souveränen Clouds strategisch auf Open Source — betreiben diese Software aber ohne Hersteller im Rücken. ALVPHA Upstream übernimmt dort dieselbe Rolle wie bei Herstellern: Inventar und SBOM der eingesetzten Komponenten, ein Support Desk und Upstream-Delivery. Statt des CRA bilden hier NIS2 und der BSI IT-Grundschutz den Nachweisrahmen; das Festpreis-Assessment ist je nach Wertgrenze auch im Direktauftrag beschaffbar. Details und standardisierte Leistungspakete auf der Public-Sector-Seite.

ZUR PUBLIC-SECTOR-SEITE →

07Wie starten wir?

Mit dem CRA Readiness Assessment: Inventar, SBOM, Lückenanalyse gegen die CRA-Anforderungen (Prüfmaßstab: BSI TR-03183) und ein priorisierter Maßnahmenplan — zum Festpreis nach einem kurzen Scoping-Gespräch. Daraus führt ein direkter Weg in den laufenden Betrieb.

FIG.U8 / KLARHEIT

01ALVPHA Upstream ist ein unabhängiger Dienstleister. Wir sind nicht der offizielle Support der Open-Source-Projekte, mit denen wir arbeiten, und treten nie so auf.

02Wir treffen technische Feststellungen zu Lizenzen und Pflichten. Rechtsberatung im Einzelfall leisten wir nicht — dafür arbeiten wir mit spezialisierten Kanzleien zusammen.

03Sicherheitslücken melden wir ausschließlich verantwortungsvoll über die Security-Prozesse der Projekte — niemals öffentlich.

FIG.U9 / KONTAKT

Sprechen wir über Ihr Open-Source-Portfolio.

Schildern Sie kurz Ihre Situation — Produktumfeld, Stack, CRA-Stand. Wir melden uns innerhalb von zwei Arbeitstagen.

DIREKT
contact@alvpha.com