---
title: BSI TR-03183 – Technische Richtlinie zum Cyber Resilience Act (Teil 1 „General Requirements", Version 1.0.0)
seo_title: BSI TR-03183 – Technische Richtlinie zum Cyber Resilience…
slug: bsi-tr-03183-cra-anforderungen
topic: datenschutz
legal_status: in_force
authority_level: A
valid_from: 2026-08-05
valid_to: null
last_reviewed: 2026-08-15
status: aktuell
license: CC-BY-4.0
url: https://nexvyra.de/fakten/bsi-tr-03183-cra-anforderungen.md
wikidata_subjects: [Q118945294, Q257906, Q3510521]
factcheck_status: ok
---

# BSI TR-03183 – Technische Richtlinie zum Cyber Resilience Act (Teil 1 „General Requirements", Version 1.0.0)

## Kurzantwort

Die Technische Richtlinie **BSI TR-03183 „Cyber Resilience Requirements for Manufacturers and Products"** beschreibt die Auslegung des **Bundesamts für Sicherheit in der Informationstechnik (BSI)** zu den Cyber-Resilienz-Anforderungen an Hersteller und Produkte und dient als **Einstiegshilfe in den Cyber Resilience Act (Verordnung (EU) 2024/2847, CRA)**. **Teil 1 „General Requirements"** liegt seit dem **5. August 2026** in **Version 1.0.0** vor. Die Richtlinie ist nach eigener Angabe des BSI **nicht verbindlich und begründet keine Konformitätsvermutung** – diese entsteht nach **Art. 27 Abs. 1 CRA** nur über harmonisierte Normen, deren Fundstellen im Amtsblatt der EU veröffentlicht sind. Verbindlich sind allein die Pflichten der Verordnung selbst: **Art. 14 CRA gilt ab 11. September 2026**, die übrige Verordnung **ab 11. Dezember 2027** (Art. 71 Abs. 2 CRA).

## Kernfakten

| Punkt | Wert |
|---|---|
| Vollständiger Titel | BSI TR-03183 „Cyber Resilience Requirements for Manufacturers and Products" [BSI, Themenseite TR-03183, abgerufen 2026-08-15] |
| Herausgeber | Bundesamt für Sicherheit in der Informationstechnik (BSI) |
| Rechtlicher Charakter | **unverbindliche Orientierungshilfe**; „is not binding or mandatory. It cannot be used as presumption of conformity" [BSI, Themenseite TR-03183] |
| Bezugsrechtsakt | Verordnung (EU) 2024/2847 (Cyber Resilience Act) [EUR-Lex, CELEX:32024R2847] |
| Teil 1 „General Requirements" | **Version 1.0.0**, veröffentlicht **05.08.2026** [BSI-Meldung vom 05.08.2026] |
| Teil 2 „Software Bill of Materials (SBOM)" | **Version 2.1.0** [BSI, Themenseite TR-03183, abgerufen 2026-08-15] |
| Teil 3 „Vulnerability Reports and Notifications" | **Version 1.0.0** [BSI, Themenseite TR-03183, abgerufen 2026-08-15] |
| Teil H „Conformity based on full quality assurance (Module H)" | **Version 1.1.0** [BSI, Themenseite TR-03183, abgerufen 2026-08-15] |
| Neu in Teil 1 v1.0.0 | risikobasierter Ansatz zur Auswahl von IT-Sicherheitsmaßnahmen + Erstauswahl generischer Sicherheitsmaßnahmen im maschinenlesbaren **OSCAL**-Format (GitHub-Supplement) [BSI, Themenseite TR-03183, Abschnitt „Controls"] |
| Zugang zu den OSCAL-Controls | per E-Mail an `tr03183@bsi.bund.de` [BSI, Themenseite TR-03183, Abschnitt „Controls"] |
| Konformitätsvermutung | **nur** bei Übereinstimmung mit harmonisierten Normen, deren Fundstellen im Amtsblatt veröffentlicht sind [Art. 27 Abs. 1 CRA] |
| Ablösung geplant | TR wird „gradually developed further and replaced by the corresponding harmonized European standards as soon as they become available" [BSI, Themenseite TR-03183] |
| CRA – Inkrafttreten | 20. Tag nach Veröffentlichung im Amtsblatt [Art. 71 Abs. 1 CRA] – damit **10.12.2024** |
| CRA – Geltung Art. 14 (Meldepflichten) | **11. September 2026** [Art. 71 Abs. 2 Satz 2 CRA] |
| CRA – Geltung Kapitel IV (Art. 35–51, notifizierte Stellen) | **11. Juni 2026** [Art. 71 Abs. 2 Satz 2 CRA] |
| CRA – Geltung im Übrigen | **11. Dezember 2027** [Art. 71 Abs. 2 Satz 1 CRA] |
| SBOM-Pflicht im CRA | Ermittlung und Dokumentation von Schwachstellen und Komponenten „u. a. durch Erstellung einer Software-Stückliste in einem gängigen maschinenlesbaren Format, aus der zumindest die obersten Abhängigkeiten der Produkte hervorgehen" [Anhang I Teil II Nr. 1 CRA] |
| Konformitätsbewertungsverfahren | interne Kontrolle (Modul A), EU-Baumusterprüfung + interne Fertigungskontrolle (Modul B/C), umfassende Qualitätssicherung (**Modul H**) oder europäisches Cybersicherheits-Zertifizierungsschema [Art. 32 Abs. 1 CRA i. V. m. Anhang VIII] |

## Geltungsbereich

Adressat der TR-03183 sind **Hersteller von Produkten mit digitalen Elementen** im Sinne des CRA. Das BSI richtet die Richtlinie ausdrücklich an Hersteller, die noch keine ausgereiften IT-Sicherheitsprozesse in Entwicklung und Schwachstellenbehandlung etabliert haben.

Die Richtlinie selbst begründet **keine Rechtspflicht**. Die verbindlichen Anforderungen ergeben sich ausschließlich aus der Verordnung (EU) 2024/2847 – insbesondere aus den grundlegenden Cybersicherheitsanforderungen in **Anhang I Teil I** (Produkteigenschaften) und **Anhang I Teil II** (Behandlung von Schwachstellen).

## Die vier Teile der Richtlinie

| Teil | Inhalt | Aktuelle Version |
|---|---|---|
| Teil 1 | „General Requirements" – Anforderungen an Hersteller und Produkte auf Basis der Artikel und Anhänge des CRA | 1.0.0 |
| Teil 2 | „Software Bill of Materials (SBOM)" – formale und technische Anforderungen an Software-Stücklisten; enthält u. a. eine Empfehlung zum Mapping der Datenfelder auf die SBOM-Formate **SPDX** und **CycloneDX** | 2.1.0 |
| Teil 3 | „Vulnerability Reports and Notifications" – Umgang mit eingehenden Schwachstellenmeldungen | 1.0.0 |
| Teil H | „Conformity based on full quality assurance (Module H)" – Herstelleranforderungen für den Konformitätsnachweis über ein **ISO/IEC-27001-konformes ISMS** (z. B. IT-Grundschutz) | 1.1.0 |

Ergänzend hat das BSI einen eigenen **CycloneDX-Namespace** registriert; die Taxonomie ist im BSI-GitHub-Account veröffentlicht.

## Verhältnis zum Cyber Resilience Act

Die TR-03183 ist **keine harmonisierte Norm** im Sinne der Verordnung (EU) Nr. 1025/2012. Nach **Art. 27 Abs. 1 CRA** wird die Konformität mit den grundlegenden Cybersicherheitsanforderungen in Anhang I nur für Produkte und Verfahren vermutet, die mit harmonisierten Normen oder Teilen davon übereinstimmen, deren Fundstellen im Amtsblatt der Europäischen Union veröffentlicht worden sind. Die Anwendung der TR-03183 ersetzt eine Konformitätsbewertung nach **Art. 32 CRA** daher nicht.

Praktische Funktion der Richtlinie ist die **Vorbereitung**: Sie übersetzt die Vorgaben des CRA in konkrete Maßnahmen und dokumentiert einen risikobasierten Auswahlprozess, bevor die Pflichten der Verordnung greifen.

## Häufige Fehler / Missverständnisse

- **„Wer die TR-03183 umsetzt, ist CRA-konform."** Nein – die Richtlinie kann laut BSI ausdrücklich nicht als Konformitätsvermutung verwendet werden (Art. 27 Abs. 1 CRA).
- **„Die TR-03183 ist verpflichtend."** Nein – sie ist ein Leitfaden ohne verpflichtenden oder verbindlichen Charakter.
- **„Die SBOM muss veröffentlicht werden."** Nach Erwägungsgrund 77 CRA sollen Hersteller nicht verpflichtet sein, die Software-Stückliste zu veröffentlichen. Marktüberwachungsbehörden können sie jedoch anfordern (Erwägungsgrund 22 CRA).
- **„Vor Dezember 2027 passiert nichts."** Kapitel IV (Art. 35–51) gilt bereits ab 11.06.2026, **Art. 14 CRA** ab **11.09.2026** (Art. 71 Abs. 2 CRA).

## Verwandte Themen

- [Cyber Resilience Act (CRA) – CE-Pflichten für Produkte mit digitalen Elementen](/fakten/cyber-resilience-act-cra.html)
- [NIS-2 UmsuCG – Cybersecurity-Pflichten für KRITIS und besonders wichtige Einrichtungen](/fakten/nis2-umsucg-kritis.html)
















## Quellen

- Verordnung (EU) 2024/2847 (Cyber Resilience Act), amtlicher Volltext (ELI-Permalink): https://eur-lex.europa.eu/eli/reg/2024/2847/oj — Autorität **A**
- Verordnung (EU) 2024/2847, deutsche Fassung (CELEX:32024R2847): https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A32024R2847 — Autorität **A**
- BSI, Themenseite „BSI TR-03183: Cyber Resilience Requirements for Manufacturers and Products": https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/Technische-Richtlinien/TR-nach-Thema-sortiert/tr03183/TR-03183_node.html — Autorität **B**
- BSI, Meldung „Technische Richtlinie TR-03183-1 in Version 1.0.0 veröffentlicht" vom 05.08.2026: https://www.bsi.bund.de/DE/Service-Navi/Presse/Alle-Meldungen-News/Meldungen/2026/TR-03183_Einstiegshilfe_CRA_260805.html — Autorität **B**
- BSI TR-03183-1 „Cyber Resilience Requirements – Part 1: General requirements", Version 1.0.0 (PDF): https://www.bsi.bund.de/SharedDocs/Downloads/EN/BSI/Publications/TechGuidelines/TR03183/BSI-TR-03183-1_v1_0_0.pdf?__blob=publicationFile&v=3 — Autorität **B**
- BSI TR-03183-2 „Software Bill of Materials (SBOM)", Version 2.1.0 (PDF): https://www.bsi.bund.de/SharedDocs/Downloads/EN/BSI/Publications/TechGuidelines/TR03183/BSI-TR-03183-2_v2_1_0.pdf?__blob=publicationFile&v=6 — Autorität **B**
- BSI TR-03183-3 „Vulnerability Reports and Notifications", Version 1.0.0 (PDF): https://www.bsi.bund.de/SharedDocs/Downloads/EN/BSI/Publications/TechGuidelines/TR03183/BSI-TR-03183-3_v1_0_0.pdf?__blob=publicationFile&v=4 — Autorität **B**
- BSI TR-03183-H „Conformity based on full quality assurance (Module H)", Version 1.1.0 (PDF): https://www.bsi.bund.de/SharedDocs/Downloads/EN/BSI/Publications/TechGuidelines/TR03183/BSI-TR-03183-H_v1_1_0.pdf?__blob=publicationFile&v=3 — Autorität **B**
- BSI, CycloneDX Property Taxonomy zu TR-03183 (GitHub): https://github.com/BSI-Bund/tr-03183-cyclonedx-property-taxonomy — Autorität **D**

## Änderungsverlauf

- 2026-08-15: Erstveröffentlichung. Versionsstände aller vier Teile gegen die BSI-Themenseite (abgerufen 2026-08-15) geprüft; Fristen und Zitate gegen den amtlichen Volltext der Verordnung (EU) 2024/2847 auf EUR-Lex verifiziert. | change_type=initial_publication field="topic_lifecycle" new="published" reviewed_by="Andreas Warkentin"
## Stand

- Stand: 2026-08-15
- Gültig ab: 2026-08-05 (Veröffentlichung TR-03183-1 Version 1.0.0)
- Status: aktuell
- Quellenautorität: A (EUR-Lex CELEX:32024R2847), ergänzt um B (BSI)
- Lizenz: CC BY 4.0
