Ein Vertrag für
Ihr gesamtes Open Source.
ALVPHA Upstream ist Ihr externes Open Source Program Office: Wir übernehmen dauerhaft Transparenz, Sicherheit, Lifecycle und die gesamte Kommunikation mit den Open-Source-Projekten in Ihren Produkten. Sie behalten einen Ansprechpartner — und klare Zusagen.
Meldepflichten nach Art. 14 CRA gelten ab dem 11. September 2026, die vollen Herstellerpflichten ab dem 11. Dezember 2027. Wer Produkte mit digitalen Elementen in der EU vertreibt, muss sein Open-Source-Innenleben kennen, überwachen — und belegen können.
Software ohne Ansprechpartner.
Moderne Produkte bestehen überwiegend aus Community-Open-Source — Komponenten ohne Vertrag, ohne Hotline, ohne Zuständigen. Solange alles läuft, fällt das nicht auf. Es fällt auf, wenn:
- —eine Sicherheitslücke bekannt wird und niemand weiß, ob und wo Sie betroffen sind,
- —ein Fehler auftritt und unklar ist: Komponente, Konfiguration oder eigener Code,
- —eine Komponente still ausläuft, weil der Maintainer aufgehört hat,
- —ein Auditor oder Kunde Nachweise verlangt, die es nicht gibt.
Für all das ist im Unternehmen meist keine Rolle vorgesehen. ALVPHA Upstream ist diese Rolle — extern, vertraglich, dauerhaft.
Jede Komponente ein eigener Kanal: unklare Zuständigkeit, verlorenes Wissen, keine Nachweise.
Ein Vertrag, ein Ansprechpartner: definierte Prozesse, öffentliche Spuren, Nachweise in Audit-Qualität.
Die CRA-Uhr läuft.
Der Cyber Resilience Act ist in Kraft — die Übergangsfristen enden gestaffelt. Wer heute beginnt, verteilt den Aufwand über zwei Jahre. Wer wartet, saniert unter Zeitdruck.
CRA in Kraft
Die Verordnung (EU) 2024/2847 ist in Kraft getreten. Die Übergangsfristen laufen seitdem.
Meldepflichten
Aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle müssen binnen 24 Stunden an CSIRT und ENISA gemeldet werden (Art. 14).
Volle Pflichten
Sämtliche Herstellerpflichten gelten: Risikobewertung, SBOM, Schwachstellenmanagement und Security-Updates über den Support-Zeitraum.
Drei Ebenen, eine Verantwortung.
Transparenz & Nachweis
Komponenten-Inventar, Lizenzklassifizierung, SBOM, laufendes Monitoring von Schwachstellen, End-of-Life und Maintainer-Aktivität. Reporting in Audit-Qualität — CRA- und NIS2-nachweisfähig.
Support Desk
Ein Ticket bei uns — nie bei tausend Projekten. Wir reproduzieren, triagieren, recherchieren Issues, Releases und Workarounds und führen den Status bis zur Lösung.
Upstream-Delivery
Wir melden Fehler nach den Regeln des jeweiligen Projekts, Sicherheitslücken ausschließlich über private Meldewege, entwickeln eigene Patches und begleiten den Pull Request bis Merge und Release — danach Integrationstest bei Ihnen.

ALVPHA Tech GmbH
KI gemeinsam voranbringen.
ALVPHA Tech GmbH ist seit September 2026 Mitglied im KI Bundesverband. Der Verband vernetzt Unternehmen der künstlichen Intelligenz mit Wirtschaft, Wissenschaft und Politik.
Wir bringen unsere Perspektive auf Physical AI, Softwareentwicklung und verantwortungsvolles Open-Source-Management ein und suchen den Austausch mit Anwenderunternehmen, Technologiepartnern und Forschungseinrichtungen.
KI Bundesverband kennenlernenALVPHA Tech GmbH
Open Source gemeinsam verantworten.
ALVPHA Tech GmbH ist Mitglied der OSPO Alliance. Die offene Community fördert den Austausch über verantwortungsvolles Open-Source-Management – von der Nutzung über Beiträge bis zur Veröffentlichung.
Mit ALVPHA Upstream unterstützen wir Organisationen beim professionellen Open-Source-Betrieb. Unsere Mitgliedschaft verbindet dieses Geschäftsfeld mit dem fachlichen Austausch in der OSPO-Community.
OSPO Alliance kennenlernen

SELBSTZERTIFIZIERUNG
ALVPHA Tech GmbH
Klare Prozesse für Lizenzen und Sicherheit.
ALVPHA Tech GmbH hat die Konformität ihrer Programme für Open-Source-Lizenz-Compliance nach ISO/IEC 5230:2020 und Open Source Security Assurance nach ISO/IEC 18974 durch Selbstzertifizierung erklärt. Das Unternehmen ist für beide Standards Teil der OpenChain Community of Conformance.
Die Selbstzertifizierungen beziehen sich auf die entsprechenden Programme der ALVPHA Tech GmbH. Sie sind keine unabhängigen Drittzertifizierungen.
Nachweisbar heißt: öffentlich zählbar.
Unsere Arbeit hinterlässt öffentliche Spuren in den Projekten selbst. Genau diese Spuren veröffentlichen wir als laufende Upstream-Bilanz:
Die Upstream-Bilanz geht mit den ersten Kundenprojekten online — jede Zahl ist dann öffentlich überprüfbar, direkt in den Repositories der Projekte.
Wir verkaufen unseren Prozess — nicht fremde Arbeit.
- ✓Annahme kritischer Meldungen ≤ 30 Minuten
- ✓Triage ≤ 2 Stunden, Reproduktionsanalyse ≤ 4 Stunden
- ✓Upstream-Eskalation binnen definierter Frist
- ✓Tägliches Statusupdate bei kritischen Fällen
- ✓Integrationstest, sobald ein Fix verfügbar ist
- ✕Reaktions- oder Fixzeiten der Community
- ✕Release-Termine der Projekte
- ✕Die Annahme eines Pull Requests
Wo wir selbst patchen, geht mehr: eigener, gepflegter Fix mit echter Behebungszusage — bis der Upstream-Merge ihn überflüssig macht. Auf fremde Freiwilligenarbeit geben wir bewusst keine Garantien; das unterscheidet ein seriöses Angebot von einem leeren Versprechen.
CRA Readiness Assessment.
Der erste Schritt ist eine Bestandsaufnahme mit klarem Ergebnis: vollständiges Open-Source-Inventar Ihrer Produkte, SBOM-Erzeugung, Lückenanalyse gegen die CRA-Anforderungen — mit der BSI-Technischen Richtlinie TR-03183 als Prüfmaßstab — und ein priorisierter Maßnahmenplan.
Festpreis nach kurzem Scoping-Gespräch. Aus dem Assessment führt ein direkter Weg in den laufenden Betrieb durch ALVPHA Upstream.
Hinweis Medizintechnik: Medizinprodukte unterliegen nicht dem CRA (sie sind über MDR/IVDR reguliert). Dafür bieten wir ein separates, MDR-verankertes Assessment an — sprechen Sie uns an.
Open Source ist Staatsräson — der Ansprechpartner fehlt.
Die öffentliche Verwaltung setzt strategisch auf Open Source — und betreibt damit immer mehr Software, hinter der kein Hersteller steht: keine Hotline, kein Vertrag, kein Zuständiger.
ALVPHA Upstream übernimmt diese Rolle für Verwaltungen und öffentliche IT-Dienstleister — mit NIS2 und dem BSI IT-Grundschutz als Nachweisrahmen statt des CRA. Für den öffentlichen Sektor gibt es eine eigene Seite mit standardisierten Leistungspaketen und Beschaffungshinweisen.
Beschaffungsfreundlich: Das Assessment hat einen Festpreis und ist je nach Wertgrenze auch im Direktauftrag vergabefähig.
Public Sector ansehen →Kurz beantwortet.
01Was ist ein externes Open Source Program Office (OSPO)?
Ein OSPO ist die Stelle im Unternehmen, die den Umgang mit Open Source regelt: Inventar, Lizenzen, Sicherheit, Kontakt zu den Projekten. Große Konzerne leisten sich dafür eigene Teams. ALVPHA Upstream stellt genau diese Funktion als externen, vertraglich geregelten Service bereit — ohne dass Sie Spezialisten einstellen müssen.
02Für wen ist ALVPHA Upstream gedacht?
Für Hersteller von Produkten mit digitalen Elementen — Maschinen- und Anlagenbau, Industrieelektronik, IoT und Embedded —, die den EU Cyber Resilience Act erfüllen müssen und kein eigenes OSPO aufbauen wollen. Die Produktverantwortung bleibt bei Ihnen; wir liefern Transparenz, Betrieb und Nachweise zu.
03Ersetzt ALVPHA Upstream unsere Entwickler?
Nein. Ihre Teams bauen weiter Ihr Produkt. Wir übernehmen den Teil, für den intern selten eine Rolle vorgesehen ist: die dauerhafte Verantwortung für die Open-Source-Komponenten darunter — von der Schwachstellen-Überwachung bis zum gemergten Patch im Upstream-Projekt.
04Was hat das mit dem Cyber Resilience Act zu tun?
Der CRA verpflichtet Hersteller, die Komponenten ihrer Produkte zu kennen, Schwachstellen zu behandeln und ab dem 11.09.2026 aktiv ausgenutzte Schwachstellen binnen 24 Stunden zu melden. Das setzt genau die Fähigkeiten voraus, die ALVPHA Upstream als Service liefert: Inventar, SBOM, Monitoring und einen belastbaren Bearbeitungsprozess.
05Geben Sie Garantien auf Open-Source-Projekte?
Nein — und das bewusst. Wir garantieren unseren eigenen Prozess: Reaktionszeiten, Triage, Eskalation, eigene Patches. Auf die Arbeit von Freiwilligen in fremden Projekten geben wir keine Zusagen; das unterscheidet ein seriöses Angebot von einem leeren Versprechen.
06Ist ALVPHA Upstream auch für die öffentliche Verwaltung geeignet?
Ja. Verwaltungen und öffentliche IT-Dienstleister setzen mit openDesk, Linux-Arbeitsplätzen und souveränen Clouds strategisch auf Open Source — betreiben diese Software aber ohne Hersteller im Rücken. ALVPHA Upstream übernimmt dort dieselbe Rolle wie bei Herstellern: Inventar und SBOM der eingesetzten Komponenten, ein Support Desk und Upstream-Delivery. Statt des CRA bilden hier NIS2 und der BSI IT-Grundschutz den Nachweisrahmen; das Festpreis-Assessment ist je nach Wertgrenze auch im Direktauftrag beschaffbar. Details und standardisierte Leistungspakete auf der Public-Sector-Seite.
07Wie starten wir?
Mit dem CRA Readiness Assessment: Inventar, SBOM, Lückenanalyse gegen die CRA-Anforderungen (Prüfmaßstab: BSI TR-03183) und ein priorisierter Maßnahmenplan — zum Festpreis nach einem kurzen Scoping-Gespräch. Daraus führt ein direkter Weg in den laufenden Betrieb.
01ALVPHA Upstream ist ein unabhängiger Dienstleister. Wir sind nicht der offizielle Support der Open-Source-Projekte, mit denen wir arbeiten, und treten nie so auf.
02Wir treffen technische Feststellungen zu Lizenzen und Pflichten. Rechtsberatung im Einzelfall leisten wir nicht — dafür arbeiten wir mit spezialisierten Kanzleien zusammen.
03Sicherheitslücken melden wir ausschließlich verantwortungsvoll über die Security-Prozesse der Projekte — niemals öffentlich.
Sprechen wir über Ihr Open-Source-Portfolio.
Schildern Sie kurz Ihre Situation — Produktumfeld, Stack, CRA-Stand. Wir melden uns innerhalb von zwei Arbeitstagen.
