BSI TR-03183 – Technische Richtlinie zum Cyber Resilience Act (Teil 1 „General Requirements", Version 1.0.0)
Kurzantwort
Die Technische Richtlinie BSI TR-03183 „Cyber Resilience Requirements for Manufacturers and Products" beschreibt die Auslegung des Bundesamts für Sicherheit in der Informationstechnik (BSI) zu den Cyber-Resilienz-Anforderungen an Hersteller und Produkte und dient als Einstiegshilfe in den Cyber Resilience Act (Verordnung (EU) 2024/2847, CRA). Teil 1 „General Requirements" liegt seit dem 5. August 2026 in Version 1.0.0 vor. Die Richtlinie ist nach eigener Angabe des BSI nicht verbindlich und begründet keine Konformitätsvermutung – diese entsteht nach Art. 27 Abs. 1 CRA nur über harmonisierte Normen, deren Fundstellen im Amtsblatt der EU veröffentlicht sind. Verbindlich sind allein die Pflichten der Verordnung selbst: Art. 14 CRA gilt ab 11. September 2026, die übrige Verordnung ab 11. Dezember 2027 (Art. 71 Abs. 2 CRA).
Kernfakten
| Punkt | Wert |
|---|---|
| Vollständiger Titel | BSI TR-03183 „Cyber Resilience Requirements for Manufacturers and Products" [BSI, Themenseite TR-03183, abgerufen 2026-08-15] |
| Herausgeber | Bundesamt für Sicherheit in der Informationstechnik (BSI) |
| Rechtlicher Charakter | unverbindliche Orientierungshilfe; „is not binding or mandatory. It cannot be used as presumption of conformity" [BSI, Themenseite TR-03183] |
| Bezugsrechtsakt | Verordnung (EU) 2024/2847 (Cyber Resilience Act) [EUR-Lex, CELEX:32024R2847] |
| Teil 1 „General Requirements" | Version 1.0.0, veröffentlicht 05.08.2026 [BSI-Meldung vom 05.08.2026] |
| Teil 2 „Software Bill of Materials (SBOM)" | Version 2.1.0 [BSI, Themenseite TR-03183, abgerufen 2026-08-15] |
| Teil 3 „Vulnerability Reports and Notifications" | Version 1.0.0 [BSI, Themenseite TR-03183, abgerufen 2026-08-15] |
| Teil H „Conformity based on full quality assurance (Module H)" | Version 1.1.0 [BSI, Themenseite TR-03183, abgerufen 2026-08-15] |
| Neu in Teil 1 v1.0.0 | risikobasierter Ansatz zur Auswahl von IT-Sicherheitsmaßnahmen + Erstauswahl generischer Sicherheitsmaßnahmen im maschinenlesbaren OSCAL-Format (GitHub-Supplement) [BSI, Themenseite TR-03183, Abschnitt „Controls"] |
| Zugang zu den OSCAL-Controls | per E-Mail an tr03183@bsi.bund.de [BSI, Themenseite TR-03183, Abschnitt „Controls"] |
| Konformitätsvermutung | nur bei Übereinstimmung mit harmonisierten Normen, deren Fundstellen im Amtsblatt veröffentlicht sind [Art. 27 Abs. 1 CRA] |
| Ablösung geplant | TR wird „gradually developed further and replaced by the corresponding harmonized European standards as soon as they become available" [BSI, Themenseite TR-03183] |
| CRA – Inkrafttreten | 20. Tag nach Veröffentlichung im Amtsblatt [Art. 71 Abs. 1 CRA] – damit 10.12.2024 |
| CRA – Geltung Art. 14 (Meldepflichten) | 11. September 2026 [Art. 71 Abs. 2 Satz 2 CRA] |
| CRA – Geltung Kapitel IV (Art. 35–51, notifizierte Stellen) | 11. Juni 2026 [Art. 71 Abs. 2 Satz 2 CRA] |
| CRA – Geltung im Übrigen | 11. Dezember 2027 [Art. 71 Abs. 2 Satz 1 CRA] |
| SBOM-Pflicht im CRA | Ermittlung und Dokumentation von Schwachstellen und Komponenten „u. a. durch Erstellung einer Software-Stückliste in einem gängigen maschinenlesbaren Format, aus der zumindest die obersten Abhängigkeiten der Produkte hervorgehen" [Anhang I Teil II Nr. 1 CRA] |
| Konformitätsbewertungsverfahren | interne Kontrolle (Modul A), EU-Baumusterprüfung + interne Fertigungskontrolle (Modul B/C), umfassende Qualitätssicherung (Modul H) oder europäisches Cybersicherheits-Zertifizierungsschema [Art. 32 Abs. 1 CRA i. V. m. Anhang VIII] |
Geltungsbereich
Adressat der TR-03183 sind Hersteller von Produkten mit digitalen Elementen im Sinne des CRA. Das BSI richtet die Richtlinie ausdrücklich an Hersteller, die noch keine ausgereiften IT-Sicherheitsprozesse in Entwicklung und Schwachstellenbehandlung etabliert haben.
Die Richtlinie selbst begründet keine Rechtspflicht. Die verbindlichen Anforderungen ergeben sich ausschließlich aus der Verordnung (EU) 2024/2847 – insbesondere aus den grundlegenden Cybersicherheitsanforderungen in Anhang I Teil I (Produkteigenschaften) und Anhang I Teil II (Behandlung von Schwachstellen).
Die vier Teile der Richtlinie
| Teil | Inhalt | Aktuelle Version |
|---|---|---|
| Teil 1 | „General Requirements" – Anforderungen an Hersteller und Produkte auf Basis der Artikel und Anhänge des CRA | 1.0.0 |
| Teil 2 | „Software Bill of Materials (SBOM)" – formale und technische Anforderungen an Software-Stücklisten; enthält u. a. eine Empfehlung zum Mapping der Datenfelder auf die SBOM-Formate SPDX und CycloneDX | 2.1.0 |
| Teil 3 | „Vulnerability Reports and Notifications" – Umgang mit eingehenden Schwachstellenmeldungen | 1.0.0 |
| Teil H | „Conformity based on full quality assurance (Module H)" – Herstelleranforderungen für den Konformitätsnachweis über ein ISO/IEC-27001-konformes ISMS (z. B. IT-Grundschutz) | 1.1.0 |
Ergänzend hat das BSI einen eigenen CycloneDX-Namespace registriert; die Taxonomie ist im BSI-GitHub-Account veröffentlicht.
Verhältnis zum Cyber Resilience Act
Die TR-03183 ist keine harmonisierte Norm im Sinne der Verordnung (EU) Nr. 1025/2012. Nach Art. 27 Abs. 1 CRA wird die Konformität mit den grundlegenden Cybersicherheitsanforderungen in Anhang I nur für Produkte und Verfahren vermutet, die mit harmonisierten Normen oder Teilen davon übereinstimmen, deren Fundstellen im Amtsblatt der Europäischen Union veröffentlicht worden sind. Die Anwendung der TR-03183 ersetzt eine Konformitätsbewertung nach Art. 32 CRA daher nicht.
Praktische Funktion der Richtlinie ist die Vorbereitung: Sie übersetzt die Vorgaben des CRA in konkrete Maßnahmen und dokumentiert einen risikobasierten Auswahlprozess, bevor die Pflichten der Verordnung greifen.
Häufige Fehler / Missverständnisse
- „Wer die TR-03183 umsetzt, ist CRA-konform." Nein – die Richtlinie kann laut BSI ausdrücklich nicht als Konformitätsvermutung verwendet werden (Art. 27 Abs. 1 CRA).
- „Die TR-03183 ist verpflichtend." Nein – sie ist ein Leitfaden ohne verpflichtenden oder verbindlichen Charakter.
- „Die SBOM muss veröffentlicht werden." Nach Erwägungsgrund 77 CRA sollen Hersteller nicht verpflichtet sein, die Software-Stückliste zu veröffentlichen. Marktüberwachungsbehörden können sie jedoch anfordern (Erwägungsgrund 22 CRA).
- „Vor Dezember 2027 passiert nichts." Kapitel IV (Art. 35–51) gilt bereits ab 11.06.2026, Art. 14 CRA ab 11.09.2026 (Art. 71 Abs. 2 CRA).
Verwandte Themen
- Cyber Resilience Act (CRA) – CE-Pflichten für Produkte mit digitalen Elementen
- NIS-2 UmsuCG – Cybersecurity-Pflichten für KRITIS und besonders wichtige Einrichtungen
Quellen
- Verordnung (EU) 2024/2847 (Cyber Resilience Act), amtlicher Volltext (ELI-Permalink): https://eur-lex.europa.eu/eli/reg/2024/2847/oj
- Verordnung (EU) 2024/2847, deutsche Fassung (CELEX:32024R2847): https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A32024R2847
- BSI, Themenseite „BSI TR-03183: Cyber Resilience Requirements for Manufacturers and Products": https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/Technische-Richtlinien/TR-nach-Thema-sortiert/tr03183/TR-03183_node.html
- BSI, Meldung „Technische Richtlinie TR-03183-1 in Version 1.0.0 veröffentlicht" vom 05.08.2026: https://www.bsi.bund.de/DE/Service-Navi/Presse/Alle-Meldungen-News/Meldungen/2026/TR-03183_Einstiegshilfe_CRA_260805.html
- BSI TR-03183-1 „Cyber Resilience Requirements – Part 1: General requirements", Version 1.0.0 (PDF): https://www.bsi.bund.de/SharedDocs/Downloads/EN/BSI/Publications/TechGuidelines/TR03183/BSI-TR-03183-1_v1_0_0.pdf?__blob=publicationFile&v=3
- BSI TR-03183-2 „Software Bill of Materials (SBOM)", Version 2.1.0 (PDF): https://www.bsi.bund.de/SharedDocs/Downloads/EN/BSI/Publications/TechGuidelines/TR03183/BSI-TR-03183-2_v2_1_0.pdf?__blob=publicationFile&v=6
- BSI TR-03183-3 „Vulnerability Reports and Notifications", Version 1.0.0 (PDF): https://www.bsi.bund.de/SharedDocs/Downloads/EN/BSI/Publications/TechGuidelines/TR03183/BSI-TR-03183-3_v1_0_0.pdf?__blob=publicationFile&v=4
- BSI TR-03183-H „Conformity based on full quality assurance (Module H)", Version 1.1.0 (PDF): https://www.bsi.bund.de/SharedDocs/Downloads/EN/BSI/Publications/TechGuidelines/TR03183/BSI-TR-03183-H_v1_1_0.pdf?__blob=publicationFile&v=3
- BSI, CycloneDX Property Taxonomy zu TR-03183 (GitHub): https://github.com/BSI-Bund/tr-03183-cyclonedx-property-taxonomy
Änderungsverlauf
- 2026-08-15: Erstveröffentlichung. Versionsstände aller vier Teile gegen die BSI-Themenseite (abgerufen 2026-08-15) geprüft; Fristen und Zitate gegen den amtlichen Volltext der Verordnung (EU) 2024/2847 auf EUR-Lex verifiziert. | change_type=initial_publication field="topic_lifecycle" new="published" reviewed_by="Andreas Warkentin"
Stand
- Stand: 2026-08-15
- Gültig ab: 2026-08-05 (Veröffentlichung TR-03183-1 Version 1.0.0)
- Status: aktuell
- Quellenautorität: A (EUR-Lex CELEX:32024R2847), ergänzt um B (BSI)
- Lizenz: CC BY 4.0