---
title: BSI und Allianz für Cyber-Sicherheit rufen zur Einrichtung einer security.txt nach RFC 9116 auf – nur 1,8 Prozent Verbreitung
slug: 2026-08-16-bsi-acs-security-txt-rfc-9116-aufruf
type: news
news_type: behoerden
topic: datenschutz
event_date: 2026-08-06
published: 2026-08-16
authority_level: A
license: CC-BY-4.0
url: https://nexvyra.de/news/2026-08-16-bsi-acs-security-txt-rfc-9116-aufruf.md
source_primary: https://www.bsi.bund.de/DE/Service-Navi/Presse/Pressemitteilungen/Presse2026/260806_security_txt.html
source_permalink: https://www.bsi.bund.de/SharedDocs/Downloads/Webs/ACS/DE/Flyer_security_txt.pdf?__blob=publicationFile&v=5
related_topics: [cyber-resilience-act-cra, nis2-umsucg-kritis]
factcheck_status: ok
---

# BSI und Allianz für Cyber-Sicherheit rufen zur Einrichtung einer security.txt nach RFC 9116 auf – nur 1,8 Prozent Verbreitung

## Kurzmeldung

Das **Bundesamt für Sicherheit in der Informationstechnik (BSI)** hat am **6. August 2026** in einer Pressemitteilung aus Bonn mitgeteilt, dass nur **1,8 Prozent der Webseitenbetreiber in Deutschland** eine security.txt bereitstellen. Grundlage sind Messungen des BSI im Rahmen des **Cyberdome-Projekts**. Gemeinsam mit der **Allianz für Cyber-Sicherheit (ACS)** ruft das BSI Webseitenbetreiber dazu auf, eine security.txt nach **RFC 9116** einzurichten. Das BSI verweist dabei ausdrücklich auf den **Cyber Resilience Act (CRA)**, dessen Meldepflichten für aktiv ausgenutzte Schwachstellen und schwere Sicherheitsvorfälle **ab dem 11. September 2026** gelten.

## Kernfakten

| Punkt | Wert |
|---|---|
| Datum | 2026-08-06 (Pressemitteilung, Ort: Bonn) |
| Gericht/Institution | Bundesamt für Sicherheit in der Informationstechnik (BSI), gemeinsam mit der Allianz für Cyber-Sicherheit (ACS) |
| Aktenzeichen | BSI-Pressemitteilung vom 06.08.2026 „Nur 1,8 Prozent der Webseitenbetreiber nutzen security.txt – BSI und ACS raten zur Umsetzung"; technische Grundlage: RFC 9116 |
| Rechtsgrundlage | Empfehlung ohne Rechtspflicht; Bezug zu Verordnung (EU) 2024/2847 (Cyber Resilience Act) |
| Wirkung | Empfehlung ab sofort; CRA-Meldepflichten für aktiv ausgenutzte Schwachstellen und schwere Sicherheitsvorfälle ab 11.09.2026, vollständige CRA-Verpflichtung ab Dezember 2027 |

## Was das bedeutet

Die security.txt ist eine einfache Textdatei, über die Sicherheitsforschende, CERTs und andere Meldende einen eindeutig auffindbaren Kontakt für Schwachstellenmeldungen finden. Fehlt dieser Kontakt, gehen Hinweise auf Sicherheitslücken nach Darstellung des BSI häufig verzögert, an der falschen Stelle oder gar nicht ein. Für die Umsetzung sind laut BSI nur zwei Pflichtangaben nötig – ein **konkreter Kontakt** und ein **Ablaufdatum** –, und die Datei muss über den Pfad **/.well-known/security.txt** erreichbar sein. Das BSI bezeichnet sie damit als eine der niedrigschwelligsten IT-Sicherheitsmaßnahmen überhaupt.

Für Unternehmen mit digitalen Produkten hat der Hinweis zusätzlich regulatorisches Gewicht: Der Cyber Resilience Act stellt nach Darstellung des BSI verbindliche Anforderungen an den Umgang mit Schwachstellen-Meldungen. Wer bereits jetzt einen dokumentierten Meldeweg einrichtet, reagiert frühzeitig auf diese Entwicklung. Eine Rechtspflicht zur security.txt selbst begründet die Empfehlung ausdrücklich nicht – verbindlich sind allein die Anforderungen der Verordnung (EU) 2024/2847.

Im Cyberdome-Kontext entsteht nach Angaben des BSI zudem ein partizipativer Prozess: Unternehmen stellen eine security.txt bereit, der Cyberdome scannt Webseiten und teilt Erkenntnisse direkt mit dem richtigen Kontakt, damit erkannte Mängel zeitnah behoben werden.

## Für vertiefte Information

- [Cyber Resilience Act (CRA) – CE-Pflichten für Produkte mit digitalen Elementen](/fakten/cyber-resilience-act-cra.html)
- [NIS-2 UmsuCG – Cybersecurity-Pflichten für KRITIS und besonders wichtige Einrichtungen](/fakten/nis2-umsucg-kritis.html)

## Quelle

- BSI, Pressemitteilung vom 06.08.2026 „Nur 1,8 Prozent der Webseitenbetreiber nutzen security.txt – BSI und ACS raten zur Umsetzung": https://www.bsi.bund.de/DE/Service-Navi/Presse/Pressemitteilungen/Presse2026/260806_security_txt.html
- BSI/ACS, Flyer zur security.txt nach RFC 9116 (PDF): https://www.bsi.bund.de/SharedDocs/Downloads/Webs/ACS/DE/Flyer_security_txt.pdf?__blob=publicationFile&v=5
- BSI, Themenseite Cyber Resilience Act: https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Cyber_Resilience_Act/cyber_resilience_act_node.html
- Verordnung (EU) 2024/2847 (Cyber Resilience Act), ELI-Permalink: https://eur-lex.europa.eu/eli/reg/2024/2847/oj

## Stand

- News-Publikation: 2026-08-16
- Ereignis-Datum: 2026-08-06
- Rechtsbereich: Datenschutz und IT-Sicherheit
- Autorität: A
- Lizenz: CC BY 4.0
