Nexvyra

BSI übergibt erstes Zertifikat nach TR-03185 (Sicherer Software-Lebenszyklus)

Veröffentlicht: 2026-09-24 · Ereignis: 2026-09-22 · behoerden

# BSI übergibt erstes Zertifikat nach TR-03185 (Sicherer Software-Lebenszyklus)

Kurzmeldung

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat am 22. September 2026 das erste Zertifikat nach der Technischen Richtlinie BSI TR-03185 „Sicherer Software-Lebenszyklus" übergeben, gemeldet am 23. September 2026. Empfängerin ist die DUX Healthcare GmbH aus Karlsruhe. Die Zertifizierung erfolgte im Rahmen eines seit Anfang 2026 neu eingeführten, flexibleren Verfahrens für Produktzertifizierungen nach BSI TR-03161 (Sicherheitsanforderungen für Gesundheits-Apps). Es handelt sich um die erste praktische Anwendung von TR-03185 seit deren Veröffentlichung.

Kernfakten

| Punkt | Wert | |---|---| | Datum | 2026-09-22 (Zertifikatsübergabe); 2026-09-23 (BSI-Meldung) | | Gericht/Institution | Bundesamt für Sicherheit in der Informationstechnik (BSI) | | Aktenzeichen | Technische Richtlinie BSI TR-03185 „Sicherer Software-Lebenszyklus"; Zertifizierungsverfahren im Rahmen von BSI TR-03161 | | Rechtsgrundlage | BSI-Zertifizierung nach Technischen Richtlinien (kein Gesetz, keine Verordnung) | | Wirkung | Empfehlungscharakter; Voraussetzung für vereinfachte Zertifizierung von Software-Updates im TR-03161-Verfahren |

Was das bedeutet

TR-03185 verlangt, dass Sicherheit systematisch über den gesamten Software-Lebenszyklus hinweg umgesetzt wird — von der Anforderungsanalyse über Entwicklung und Test bis zu Betrieb, Wartung und Schwachstellenmanagement. Hersteller müssen dabei etablierte Prinzipien wie Security by Design, einen Secure Software Development Lifecycle und ein kontinuierliches Schwachstellenmanagement nachweisen und sich an anerkannten internationalen Standards orientieren.

Der praktische Nutzen für zertifizierte Unternehmen: Software-Updates für bereits zertifizierte Produkte können unter definierten Bedingungen künftig ohne vollständige Neuprüfung jeder Version bereitgestellt werden. Das ermöglicht eine schnellere Auslieferung sicherheitsrelevanter Updates und unterstützt agile Entwicklungsmethoden und DevSecOps-Prozesse — relevant vor allem für Anbieter zertifizierungspflichtiger Software wie Digitale Gesundheitsanwendungen (DiGA) und andere Produkte mit hohen Sicherheitsanforderungen.

Einordnung: TR-03185 ist eine technische Richtlinie des BSI, kein Gesetz und keine Verordnung; sie begründet unmittelbar keine rechtliche Pflicht. Bedeutung erlangt sie dort, wo eine Zertifizierung nach ihr — wie hier im Rahmen von TR-03161 — Voraussetzung für ein vereinfachtes behördliches Verfahren ist, sowie perspektivisch als Nachweisinstrument im Kontext der Cybersicherheitsanforderungen des Cyber Resilience Act.

Für vertiefte Information

Quelle

Stand

Passende Themen