Context Card
BSI-Leitlinien zum CRA: kontextabhängig, nicht widersprüchlich
Wenn zwei Empfehlungen des BSI zum Cyber Resilience Act unvereinbar wirken – ist die Leitlinie widersprüchlich?
Die kurze Antwort
In der Regel nicht. Die BSI TR-03183-1 knüpft ihre Kontrollen an Risikoszenarien: Eine Kontrolle gilt nur, wo Assets, Zugang, Schnittstellen und Nutzer des Produkts zu ihrem Szenario passen, sonst ist sie „nicht anwendbar“. Zwei Empfehlungen können daher für zwei Teile desselben Produkts in verschiedene Richtungen zeigen, ohne sich zu widersprechen. Welche wo gilt, entscheidet die Cybersicherheitsrisikobewertung des Herstellers nach Artikel 13 CRA.
Für: Produktsicherheitsverantwortliche, Compliance-Verantwortliche und Technische Redakteure zu CRA-Themen
Das Wichtigste
- Die TR-03183-1 in Version 1.0.0 (Teil 1: allgemeine Anforderungen) ist ein lebendes Dokument des BSI, das Hersteller mit Anforderungen, Empfehlungen, Prüfschritten und Bewertungskriterien aus den Anhängen I, II und VII auf den CRA vorbereitet.
- Nach eigener Aussage begründet sie keine Pflichten, löst keine Konformitätsvermutung aus, beschreibt nicht den einzigen Weg zu den grundlegenden Anforderungen und wird abgelöst, sobald harmonisierte Normen ihren Inhalt abdecken.
- Kontrollen tragen ein optionales Risikoszenario (Assets und Auswirkung sowie die Umgebung: Zugangsbeschränkung, Schnittstellenbeschränkung, Nutzerfähigkeit); eine Kontrolle, die nicht passt, ist „N/A“ – ebenso, wenn ihr Zielmechanismus fehlt, ihre „wenn“-Bedingung nicht zutrifft, eine Kompensation sie ersetzt oder sie anderen Vorschriften widerspricht.
- Das eigene Beispiel der Richtlinie wendet die Kontrolle „automatischer Update-Mechanismus“ auf die von einem Laien verwaltete Komponente an, nicht aber auf die von Fachpersonal betriebene Fernverarbeitung – zwei Antworten für ein Produkt, so gewollt.
- Ein PASS oder FAIL gegen die Richtlinie ist keine direkte Aussage über die CRA-Konformität; Risikobewertung und ihre Dokumentation in den technischen Unterlagen bleiben Sache des Herstellers.
Der Zusammenhang
Was die Richtlinie ist
Das Bundesamt für Sicherheit in der Informationstechnik (BSI) veröffentlicht die Technische Richtlinie TR-03183, Cyber Resilience Requirements for Manufacturers and Products, um Hersteller auf den Cyber Resilience Act vorzubereiten. Teil 1 (allgemeine Anforderungen, Version 1.0.0) setzt die Ziele aus Anhang I CRA (grundlegende Cybersicherheitsanforderungen), Anhang II (Informationen für Nutzer) und Anhang VII (technische Dokumentation) in Kontrollen mit Prüfschritten und Bewertungskriterien um. Weitere Teile behandeln die Software-Stückliste, den Umgang mit Schwachstellenmeldungen und die Konformität über umfassende Qualitätssicherung (Modul H).
Die Richtlinie sagt klar, was sie nicht ist. Sie begründet keine Pflichten, löst bei Anwendung keine Konformitätsvermutung aus, gibt nicht immer den Stand der Normung wieder, behandelt keine anderen EU-Rechtsakte und beschreibt nicht den einzigen Weg zu den grundlegenden Anforderungen. Sie ist ein lebendes Dokument, fließt in die Arbeit an harmonisierten Normen ein und soll abgelöst werden, sobald diese Normen ihren Inhalt abdecken.
Der Kontext steckt in jeder Kontrolle
Der CRA erfasst so unterschiedliche Produkte wie einen Sensor, eine Firmware-Komponente, eine Industriesteuerung und eine Verbraucher-App. Artikel 13 verlangt deshalb eine Cybersicherheitsrisikobewertung, und die Richtlinie macht diese Bewertung zum Schalter für ihre Kontrollen:
- Tailoring: Das Risikomanagement folgt ISO 31000 und darf an Produkt, bestimmungsgemäße und vorhersehbare Verwendung angepasst werden, solange die allgemeinen Anforderungen erfüllt sind. Die Akzeptanzkriterien sind eine Ausgangsbasis, die an Anwendungsfall und Branche anzupassen ist.
- Risikoszenarien: Eine risikobasierte Kontrolle nennt Assets und Auswirkung sowie die Umgebung, für die sie gilt – Zugangsbeschränkung, Schnittstellenbeschränkung und Nutzerfähigkeit. Sie gilt nur, wo das Produkt oder ein Teil davon dazu passt.
- Nicht anwendbar: Eine Kontrolle wird als N/A markiert, wenn stattdessen eine Kompensation erfüllt ist, ihr Zielmechanismus nicht existiert, ihre „wenn“-Bedingung nicht zutrifft oder sie anderen Vorschriften widerspricht.
- SHOULD: Nach RFC 2119 lässt eine Empfehlung Raum für berechtigte Gründe zur Abweichung, wenn die Folgen verstanden und abgewogen sind.
- Stand der Technik: Begriffe wie Stand der Technik legt der Prüfende für den konkreten Anwendungsfall aus, nicht als „neueste Technik“.
Ein Produkt, zwei Antworten
Das eigene Beispiel der Richtlinie ist ein Verbraucherprodukt, das personenbezogene Daten verarbeitet und auf eine vom Hersteller betriebene Fernverarbeitung angewiesen ist. Die Kontrolle „automatischer Update-Mechanismus“ gilt für die Komponente, die ein Laie über ein externes Netz verwaltet. Für die Fernverarbeitung gilt sie nicht, weil Fachpersonal sie betreibt. Ohne ihre Risikoszenarien gelesen, wirken „automatisch aktualisieren“ und „kein automatisches Update nötig“ unvereinbar. Mit ihnen gelesen, gilt jede dort, wo ihre Voraussetzungen vorliegen.
So werden scheinbare Konflikte in der Leitlinie aufgelöst: jede Empfehlung ihrem Risikoszenario und ihrer Umgebung zuordnen, prüfen, welcher Teil des Produkts passt, und Entscheidung und Begründung in der Risikobewertung festhalten, die in die technischen Unterlagen eingeht.
Was ein Ergebnis bedeutet
Eine Prüfung gegen die Richtlinie endet mit PASS (alle Kontrollen PASS oder N/A) oder FAIL. Die Richtlinie sagt selbst, dass dies keine direkte Aussage über die CRA-Konformität ist: Ein FAIL kann Kontrollen betreffen, die nicht zum Produkt passen, und ein PASS kann Risiken offenlassen, die die Richtlinie nicht abdeckt. Weder die Richtlinie noch eine Prüfung gegen sie ersetzt die Konformitätsbewertung des Herstellers.
Alle vier Teile im Überblick
Wer die ganze Richtlinie auf einer Seite sehen möchte, findet bei CyberKlartext eine gut gegliederte deutschsprachige Übersicht: BSI TR-03183 im Überblick (Stand 13. August 2026). Sie geht in vier Schritten vor – warum neben dem CRA eine technische Richtlinie steht und wie sie sich zu den noch entstehenden harmonisierten Normen verhält; eine Karte je Teil mit Version, den unterstützten CRA-Vorschriften und den Hauptthemen; wie die Teile in der Praxis angewendet werden; und ein kurzer Hintergrundteil mit FAQ. Sie eignet sich gut als Landkarte vor der Lektüre der BSI-Dokumente; verbindlich bleibt der CRA, maßgeblich für den Wortlaut der Richtlinie die Veröffentlichung des BSI.
Fragen, die sich daran anschließen
- Ist die BSI TR-03183 für Hersteller verbindlich?
- Nein. Die Richtlinie sagt, dass sie keine Pflichten begründet und keine Konformitätsvermutung auslöst; Gesetz ist der CRA. Sie hilft, den CRA anzuwenden und sich auf die harmonisierten Normen vorzubereiten, die sie ablösen werden.
- Warum kann dieselbe Kontrolle in einem Produkt gelten und nicht gelten?
- Weil Kontrollen je Teil des Produkts ausgewählt werden. Jeder Teil hat seine eigene Umgebung – wer Zugang hat, über welche Schnittstellen, von welcher Art Nutzer betrieben –, und eine risikobasierte Kontrolle gilt nur, wo diese Umgebung und die betroffenen Assets zu ihrem Risikoszenario passen.
- Was macht eine Technische Redakteurin mit zwei Empfehlungen, die sich zu widersprechen scheinen?
- Version und Kontrolle jeder Empfehlung notieren, die Security-Fachleute des Produkts fragen, welches Risikoszenario für welche Komponente gilt, und Entscheidung und Begründung festhalten. Vorher den Konflikt nicht als Tatsache veröffentlichen.
Quellen
- Technical Guideline TR-03183-1: Cyber Resilience Requirements for Manufacturers and Products, Part 1: General requirements, version 1.0.0 — Federal Office for Information Security (BSI), 31. Juli 2026
- BSI TR-03183: Cyber Resilience Requirements for Manufacturers and Products — Federal Office for Information Security (BSI), 2. Oktober 2026
- Regulation (EU) 2024/2847 (Cyber Resilience Act) — Official Journal of the European Union, 20. November 2024
- BSI TR-03183: overview of the four parts — CyberKlartext, 13. August 2026
Prüfprotokoll und Änderungen
Jede Context Card wird vor der Veröffentlichung und bei jeder Änderung erneut anhand ihrer Quellen geprüft; das Datum unter der Autorenzeile ist die letzte Prüfung. Korrekturen (etwas war falsch) und Ergänzungen (etwas fehlte) stehen unten mit Datum und Uhrzeit (deutsche Zeit). Tippfehler, Formatierung und Link-Korrekturen werden nicht aufgeführt.
Geprüft
Korrekturen und Ergänzungen
Jede Korrektur und Ergänzung dieser Card mit Datum und Uhrzeit (deutsche Zeit).
Ergänzung
Erklärung auf Grundlage der BSI TR-03183-1 Version 1.0.0 neu aufgebaut: wie Risikoszenarien und „nicht anwendbar“ entscheiden, wo eine Kontrolle gilt, das eigene Beispiel der Richtlinie für ein Produkt mit zwei Antworten und was ein PASS oder FAIL bedeutet.
Ergänzung
Empfehlung einer Übersicht über alle vier Teile der BSI TR-03183 (CyberKlartext) und ihres Aufbaus ergänzt.