{
  "slug": "coordinated-vulnerability-disclosure-security-txt",
  "title": "security.txt nach RFC 9116 und Coordinated Vulnerability Disclosure – Pflichtangaben, Fundort und rechtlicher Rahmen",
  "topic_area": "datenschutz",
  "topic_label": "Datenschutz",
  "language": "de",
  "legal_status": "in_force",
  "valid_from": "2025-12-06",
  "valid_to": null,
  "last_reviewed": "2026-08-20",
  "factcheck_status": "ok",
  "authority_level": "A",
  "license": "CC-BY-4.0",
  "license_url": "https://creativecommons.org/licenses/by/4.0/deed.de",
  "attribution": "Nexvyra (https://nexvyra.de, Wikidata Q139919900)",
  "wikidata_subjects": [
    "Q65057155",
    "Q106312126",
    "Q631425",
    "Q257906",
    "Q3510521"
  ],
  "summary": "Eine **security.txt** ist eine reine Textdatei, die den Sicherheitskontakt einer Organisation maschinenlesbar hinterlegt. Nach **RFC 9116** muss sie bei webbasierten Diensten unter dem Pfad **`/.well-known/security.txt`** liegen (RFC 9116…",
  "urls": {
    "html": "https://nexvyra.de/fakten/coordinated-vulnerability-disclosure-security-txt.html",
    "markdown": "https://nexvyra.de/fakten/coordinated-vulnerability-disclosure-security-txt.md",
    "json": "https://nexvyra.de/fakten/coordinated-vulnerability-disclosure-security-txt.json"
  },
  "sources": [
    {
      "url": "https://www.gesetze-im-internet.de/bsig_2025/__5.html",
      "authority": "A"
    },
    {
      "url": "https://www.gesetze-im-internet.de/bsig_2025/__3.html",
      "authority": "A"
    },
    {
      "url": "https://www.gesetze-im-internet.de/bsig_2025/__13.html",
      "authority": "A"
    },
    {
      "url": "https://www.gesetze-im-internet.de/bsig_2025/BSIG.pdf",
      "authority": "A"
    },
    {
      "url": "https://www.rfc-editor.org/rfc/rfc9116.html",
      "authority": "D"
    },
    {
      "url": "https://www.bsi.bund.de/DE/Service-Navi/Presse/Pressemitteilungen/Presse2026/260806_security_txt.html",
      "authority": "B"
    },
    {
      "url": "https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/CVD/CVD-Leitlinie.pdf?__blob=publicationFile&v=4",
      "authority": "B"
    },
    {
      "url": "https://www.bsi.bund.de/dok/CVD-Richtlinie",
      "authority": "B"
    },
    {
      "url": "https://www.bsi.bund.de/SharedDocs/Downloads/EN/BSI/Publications/TechGuidelines/TR03183/BSI-TR-03183-3_v1_0_0.pdf?__blob=publicationFile&v=4",
      "authority": "B"
    },
    {
      "url": "https://www.allianz-fuer-cybersicherheit.de/SharedDocs/Downloads/Webs/ACS/DE/BSI-CS/BSI-CS_149.html",
      "authority": "D"
    },
    {
      "url": "https://www.bsi.bund.de/DE/IT-Sicherheitsvorfall/IT-Schwachstellen/FAQ_Hersteller/FAQ_Hersteller_node.html",
      "authority": "B"
    }
  ],
  "facts": [
    {
      "claim": "Technische Spezifikation: RFC 9116, „A File Format to Aid in Security Vulnerability Disclosure\"",
      "label": "Technische Spezifikation",
      "value": "RFC 9116, „A File Format to Aid in Security Vulnerability Disclosure\"",
      "source_url": "https://www.gesetze-im-internet.de/bsig_2025/__5.html",
      "source_authority": "A",
      "confidence": "high",
      "inline_source_label": "RFC Editor, RFC 9116",
      "last_verified": "2026-08-20",
      "jurisdiction": "DE",
      "unit": "text",
      "valid_from": "2025-12-06",
      "valid_to": null,
      "valid_to_status": "open_ended"
    },
    {
      "claim": "Vorgeschriebener Ablageort: `/.well-known/security.txt` – „organizations MUST place the ‚security.txt' file under the ‚/.well-known/' path\"",
      "label": "Vorgeschriebener Ablageort",
      "value": "`/.well-known/security.txt` – „organizations MUST place the ‚security.txt' file under the ‚/.well-known/' path\"",
      "source_url": "https://www.gesetze-im-internet.de/bsig_2025/__5.html",
      "source_authority": "A",
      "confidence": "high",
      "inline_source_label": "RFC 9116, Abschn. 3",
      "last_verified": "2026-08-20",
      "jurisdiction": "DE",
      "unit": "text",
      "valid_from": "2025-12-06",
      "valid_to": null,
      "valid_to_status": "open_ended"
    },
    {
      "claim": "Übertragung: Abruf zwingend über das Schema https, HTTP 1.0 oder höher, `Content-Type: text/plain` mit Charset utf-8",
      "label": "Übertragung",
      "value": "Abruf zwingend über das Schema https, HTTP 1.0 oder höher, `Content-Type: text/plain` mit Charset utf-8",
      "source_url": "https://www.gesetze-im-internet.de/bsig_2025/__5.html",
      "source_authority": "A",
      "confidence": "high",
      "inline_source_label": "RFC 9116, Abschn. 3",
      "last_verified": "2026-08-20",
      "jurisdiction": "DE",
      "unit": "text",
      "valid_from": "2025-12-06",
      "valid_to": null,
      "valid_to_status": "open_ended"
    },
    {
      "claim": "Pflichtfeld 1: `Contact` – „This field MUST always be present in a ‚security.txt' file\"; als URI, also z. B. `mailto:`, `tel:` oder `https://`",
      "label": "Pflichtfeld 1",
      "value": "`Contact` – „This field MUST always be present in a ‚security.txt' file\"; als URI, also z. B. `mailto:`, `tel:` oder `https://`",
      "source_url": "https://www.gesetze-im-internet.de/bsig_2025/__5.html",
      "source_authority": "A",
      "confidence": "high",
      "inline_source_label": "RFC 9116, Abschn. 2.5.3",
      "last_verified": "2026-08-20",
      "jurisdiction": "DE",
      "unit": "text",
      "valid_from": "2025-12-06",
      "valid_to": null,
      "valid_to_status": "open_ended"
    },
    {
      "claim": "Pflichtfeld 2: `Expires` – „This field MUST always be present and MUST NOT appear more than once\"; Format nach RFC 3339, empfohlen weniger als ein Jahr in der Zukunft",
      "label": "Pflichtfeld 2",
      "value": "`Expires` – „This field MUST always be present and MUST NOT appear more than once\"; Format nach RFC 3339, empfohlen weniger als ein Jahr in der Zukunft",
      "source_url": "https://www.gesetze-im-internet.de/bsig_2025/__5.html",
      "source_authority": "A",
      "confidence": "high",
      "inline_source_label": "RFC 9116, Abschn. 2.5.5",
      "last_verified": "2026-08-20",
      "jurisdiction": "DE",
      "unit": "years",
      "valid_from": "2025-12-06",
      "valid_to": null,
      "valid_to_status": "open_ended"
    },
    {
      "claim": "Optionale Kernfelder: `Policy` (Link zur Vulnerability-Disclosure-Richtlinie), `Encryption`, `Acknowledgments`, `Preferred-Languages`, `Canonical`, `Hiring`",
      "label": "Optionale Kernfelder",
      "value": "`Policy` (Link zur Vulnerability-Disclosure-Richtlinie), `Encryption`, `Acknowledgments`, `Preferred-Languages`, `Canonical`, `Hiring`",
      "source_url": "https://www.gesetze-im-internet.de/bsig_2025/__5.html",
      "source_authority": "A",
      "confidence": "high",
      "inline_source_label": "RFC 9116, Abschn. 2.5.1–2.5.8",
      "last_verified": "2026-08-20",
      "jurisdiction": "DE",
      "unit": "text",
      "valid_from": "2025-12-06",
      "valid_to": null,
      "valid_to_status": "open_ended"
    },
    {
      "claim": "Reihenfolge mehrerer Kontakte: mehrere `Contact`-Zeilen „SHOULD be listed in order of preference\"; der erste Eintrag ist der bevorzugte Kontaktweg",
      "label": "Reihenfolge mehrerer Kontakte",
      "value": "mehrere `Contact`-Zeilen „SHOULD be listed in order of preference\"; der erste Eintrag ist der bevorzugte Kontaktweg",
      "source_url": "https://www.gesetze-im-internet.de/bsig_2025/__5.html",
      "source_authority": "A",
      "confidence": "high",
      "inline_source_label": "RFC 9116, Abschn. 2.5.3",
      "last_verified": "2026-08-20",
      "jurisdiction": "DE",
      "unit": "text",
      "valid_from": "2025-12-06",
      "valid_to": null,
      "valid_to_status": "open_ended"
    },
    {
      "claim": "Pflicht für Webseitenbetreiber allgemein: keine gesetzliche Pflicht in Deutschland; BSI und Allianz für Cyber-Sicherheit sprechen einen Aufruf aus",
      "label": "Pflicht für Webseitenbetreiber allgemein",
      "value": "keine gesetzliche Pflicht in Deutschland; BSI und Allianz für Cyber-Sicherheit sprechen einen Aufruf aus",
      "source_url": "https://www.gesetze-im-internet.de/bsig_2025/__5.html",
      "source_authority": "A",
      "confidence": "high",
      "inline_source_label": "BSI-PM vom 06.08.2026",
      "last_verified": "2026-08-20",
      "jurisdiction": "DE",
      "unit": "text",
      "valid_from": "2025-12-06",
      "valid_to": null,
      "valid_to_status": "open_ended"
    },
    {
      "claim": "Verbreitung in Deutschland: 1,8 Prozent der Webseitenbetreiber stellen eine security.txt bereit (Messungen des BSI im Cyberdome-Projekt)",
      "label": "Verbreitung in Deutschland",
      "value": "1,8 Prozent der Webseitenbetreiber stellen eine security.txt bereit (Messungen des BSI im Cyberdome-Projekt)",
      "source_url": "https://www.gesetze-im-internet.de/bsig_2025/__5.html",
      "source_authority": "A",
      "confidence": "high",
      "inline_source_label": "BSI-PM vom 06.08.2026",
      "last_verified": "2026-08-20",
      "jurisdiction": "DE",
      "unit": "percent",
      "valid_from": "2025-12-06",
      "valid_to": null,
      "valid_to_status": "open_ended"
    },
    {
      "claim": "Mindestumsetzung laut BSI: „Webseitenbetreiber müssen nur einen konkreten Kontakt sowie das Ablaufdatum verpflichtend angeben. Darüber hinaus muss die Datei über den Pfad /.well-known/security.txt erreichbar sein.\"",
      "label": "Mindestumsetzung laut BSI",
      "value": "„Webseitenbetreiber müssen nur einen konkreten Kontakt sowie das Ablaufdatum verpflichtend angeben. Darüber hinaus muss die Datei über den Pfad /.well-known/security.txt erreichbar sein.\"",
      "source_url": "https://www.gesetze-im-internet.de/bsig_2025/__5.html",
      "source_authority": "A",
      "confidence": "high",
      "inline_source_label": "BSI-PM vom 06.08.2026",
      "last_verified": "2026-08-20",
      "jurisdiction": "DE",
      "unit": "text",
      "valid_from": "2025-12-06",
      "valid_to": null,
      "valid_to_status": "open_ended"
    },
    {
      "claim": "Nationaler CVD-Koordinator: das BSI; „Das Bundesamt ist dabei der nationale Koordinator für die Zwecke einer koordinierten Offenlegung von Schwachstellen nach Artikel 12 Absatz 1 der NIS-2-Richtlinie\"",
      "label": "Nationaler CVD-Koordinator",
      "value": "das BSI; „Das Bundesamt ist dabei der nationale Koordinator für die Zwecke einer koordinierten Offenlegung von Schwachstellen nach Artikel 12 Absatz 1 der NIS-2-Richtlinie\"",
      "source_url": "https://www.gesetze-im-internet.de/bsig_2025/__5.html",
      "source_authority": "A",
      "confidence": "high",
      "inline_source_label": "§ 5 Abs. 1 Satz 2 BSIG",
      "last_verified": "2026-08-20",
      "jurisdiction": "DE",
      "unit": "text",
      "valid_from": "2025-12-06",
      "valid_to": null,
      "valid_to_status": "open_ended"
    },
    {
      "claim": "Gesetzliche Grundlage der Meldestelle: § 5 BSIG (Allgemeine Meldestelle für die Sicherheit in der Informationstechnik), BSIG vom 02.12.2025, in Kraft seit 06.12.2025",
      "label": "Gesetzliche Grundlage der Meldestelle",
      "value": "§ 5 BSIG (Allgemeine Meldestelle für die Sicherheit in der Informationstechnik), BSIG vom 02.12.2025, in Kraft seit 06.12.2025",
      "source_url": "https://www.gesetze-im-internet.de/bsig_2025/__5.html",
      "source_authority": "A",
      "confidence": "high",
      "inline_source_label": "BGBl. 2025 I Nr. 301; gesetze-im-internet.de",
      "last_verified": "2026-08-20",
      "jurisdiction": "DE",
      "unit": "law_reference",
      "valid_from": "2025-12-06",
      "valid_to": null,
      "valid_to_status": "open_ended"
    },
    {
      "claim": "Anonyme Meldung möglich: ja – „Die Meldungen können anonym erfolgen.\"",
      "label": "Anonyme Meldung möglich",
      "value": "ja – „Die Meldungen können anonym erfolgen.\"",
      "source_url": "https://www.gesetze-im-internet.de/bsig_2025/__5.html",
      "source_authority": "A",
      "confidence": "high",
      "inline_source_label": "§ 5 Abs. 2 Satz 3 BSIG",
      "last_verified": "2026-08-20",
      "jurisdiction": "DE",
      "unit": "boolean",
      "valid_from": "2025-12-06",
      "valid_to": null,
      "valid_to_status": "open_ended"
    },
    {
      "claim": "Weitergabe an den Hersteller: das BSI gibt gemeldete Schwachstellen unverzüglich an den verantwortlichen Hersteller oder Produktverantwortlichen weiter, sofern sie nicht bereits öffentlich bekannt sind",
      "label": "Weitergabe an den Hersteller",
      "value": "das BSI gibt gemeldete Schwachstellen unverzüglich an den verantwortlichen Hersteller oder Produktverantwortlichen weiter, sofern sie nicht bereits öffentlich bekannt sind",
      "source_url": "https://www.gesetze-im-internet.de/bsig_2025/__5.html",
      "source_authority": "A",
      "confidence": "high",
      "inline_source_label": "§ 5 Abs. 3 Satz 1 BSIG",
      "last_verified": "2026-08-20",
      "jurisdiction": "DE",
      "unit": "text",
      "valid_from": "2025-12-06",
      "valid_to": null,
      "valid_to_status": "open_ended"
    },
    {
      "claim": "Angekündigte Verfahrensbeschreibung: „Das Bundesamt veröffentlicht am 6. Dezember 2026 eine Verfahrensbeschreibung zur Durchführung der Absätze 1 bis 3.\"",
      "label": "Angekündigte Verfahrensbeschreibung",
      "value": "„Das Bundesamt veröffentlicht am 6. Dezember 2026 eine Verfahrensbeschreibung zur Durchführung der Absätze 1 bis 3.\"",
      "source_url": "https://www.gesetze-im-internet.de/bsig_2025/__5.html",
      "source_authority": "A",
      "confidence": "high",
      "inline_source_label": "§ 5 Abs. 6 BSIG",
      "last_verified": "2026-08-20",
      "jurisdiction": "DE",
      "unit": "text",
      "valid_from": "2025-12-06",
      "valid_to": null,
      "valid_to_status": "open_ended"
    },
    {
      "claim": "Erwartete Reaktionszeit des Herstellers: Eingangsbestätigung innerhalb von drei Werktagen nach dem ersten Kontaktversuch des BSI",
      "label": "Erwartete Reaktionszeit des Herstellers",
      "value": "Eingangsbestätigung innerhalb von drei Werktagen nach dem ersten Kontaktversuch des BSI",
      "source_url": "https://www.gesetze-im-internet.de/bsig_2025/__5.html",
      "source_authority": "A",
      "confidence": "high",
      "inline_source_label": "BSI, CVD-Leitlinie v1.0, Abschn. 3.3",
      "last_verified": "2026-08-20",
      "jurisdiction": "DE",
      "unit": "days",
      "valid_from": "2025-12-06",
      "valid_to": null,
      "valid_to_status": "open_ended"
    },
    {
      "claim": "Frist zur Schließung der Schwachstelle: „international üblich\" 45 bis 90 Tage, in Absprache mit den Sicherheitsforschenden; abweichbar je nach Kritikalität und Komplexität",
      "label": "Frist zur Schließung der Schwachstelle",
      "value": "„international üblich\" 45 bis 90 Tage, in Absprache mit den Sicherheitsforschenden; abweichbar je nach Kritikalität und Komplexität",
      "source_url": "https://www.gesetze-im-internet.de/bsig_2025/__5.html",
      "source_authority": "A",
      "confidence": "high",
      "inline_source_label": "BSI, CVD-Leitlinie v1.0, Abschn. 3.3",
      "last_verified": "2026-08-20",
      "jurisdiction": "DE",
      "unit": "days",
      "valid_from": "2025-12-06",
      "valid_to": null,
      "valid_to_status": "open_ended"
    },
    {
      "claim": "Pflicht zur security.txt für Hersteller: „a security.txt in accordance with RFC 9116 MUST be created and made available on the manufacturer's website\"",
      "label": "Pflicht zur security.txt für Hersteller",
      "value": "„a security.txt in accordance with RFC 9116 MUST be created and made available on the manufacturer's website\"",
      "source_url": "https://www.gesetze-im-internet.de/bsig_2025/__5.html",
      "source_authority": "A",
      "confidence": "high",
      "inline_source_label": "BSI TR-03183-3 v1.0.0, Abschn. 4.2",
      "last_verified": "2026-08-20",
      "jurisdiction": "DE",
      "unit": "text",
      "valid_from": "2025-12-06",
      "valid_to": null,
      "valid_to_status": "open_ended"
    },
    {
      "claim": "Prüfrhythmus laut TR-03183-3: Hersteller MÜSSEN die Angaben in der security.txt mindestens vierteljährlich prüfen und korrigieren",
      "label": "Prüfrhythmus laut TR-03183-3",
      "value": "Hersteller MÜSSEN die Angaben in der security.txt mindestens vierteljährlich prüfen und korrigieren",
      "source_url": "https://www.gesetze-im-internet.de/bsig_2025/__5.html",
      "source_authority": "A",
      "confidence": "high",
      "inline_source_label": "BSI TR-03183-3 v1.0.0, Abschn. 4.2.9 c",
      "last_verified": "2026-08-20",
      "jurisdiction": "DE",
      "unit": "text",
      "valid_from": "2025-12-06",
      "valid_to": null,
      "valid_to_status": "open_ended"
    },
    {
      "claim": "CVD-Richtlinie: Überprüfung: Hersteller MÜSSEN ihre CVD-Policy mindestens jährlich auf Aktualität prüfen",
      "label": "CVD-Richtlinie: Überprüfung",
      "value": "Hersteller MÜSSEN ihre CVD-Policy mindestens jährlich auf Aktualität prüfen",
      "source_url": "https://www.gesetze-im-internet.de/bsig_2025/__5.html",
      "source_authority": "A",
      "confidence": "high",
      "inline_source_label": "BSI TR-03183-3 v1.0.0, Abschn. 4.4.1 c",
      "last_verified": "2026-08-20",
      "jurisdiction": "DE",
      "unit": "text",
      "valid_from": "2025-12-06",
      "valid_to": null,
      "valid_to_status": "open_ended"
    }
  ],
  "generated_at": "2026-09-04T11:37:43Z"
}