Verordnung über das Verfahren der Erteilung von Sicherheitszertifikaten und Anerkennungen durch das Bundesamt für Sicherheit in der Informationstechnik
BSI-Zertifizierungs- und -AnerkennungsverordnungMetadata
Zusätzliche Angaben
Zusätzliche Angaben
Versionsverlauf
Beziehungen zu anderen Dokumenten
• BSI-Gesetz: Es ist die übergeordnete gesetzliche Grundlage; insbesondere § 10 Absatz 1 ermächtigt zum Erlass der Verordnung und § 52 regelt die materiellen Grundlagen für Zertifikate und Anerkennungen. • Verwaltungsverfahrensgesetz: Es ergänzt das Verfahren insbesondere bei Anhörung, Beteiligung und Sachverhaltsermittlung, etwa durch die Verweise auf § 13, § 26, § 28 und § 28 Absatz 3. • Richtlinie 98/34/EG vom 22. Juni 1998: Sie ist im Vorspann als notifizierungsrechtlicher Bezug genannt und betrifft das Informationsverfahren für technische Vorschriften. • Verordnung (EU) Nr. 1025/2012 vom 25. Oktober 2012: Sie wird als Änderungsakt zur genannten Richtlinie angeführt und bildet den unionsrechtlichen Kontext der Notifizierung. • BSI-Zertifizierungsverordnung vom 7. Juli 1992: Sie ist die unmittelbar ersetzte Vorgängerregelung und tritt mit Inkrafttreten der BSIZertV außer Kraft.
Text
Anwendungsbereich
Die BSIZertV ist eine Rechtsverordnung auf Grundlage des § 10 Absatz 1 des BSI-Gesetzes und konkretisiert das Verfahren, nach dem das Bundesamt für Sicherheit in der Informationstechnik Sicherheitszertifikate und Anerkennungen nach § 52 BSI-Gesetz erteilt. Systematisch steht sie damit im untergesetzlichen Bereich und dient der verfahrensrechtlichen Ausgestaltung gesetzlich vorgegebener Zertifizierungs- und Anerkennungstatbestände. Inhaltlich regelt sie Anträge, Mitwirkungsobliegenheiten, Prüfkriterien, Veröffentlichungen, Überprüfungen sowie Nebenbestimmungen und ersetzt die frühere BSI-Zertifizierungsverordnung von 1992. • Der Anwendungsbereich erfasst das Bundesamt für Sicherheit in der Informationstechnik als entscheidende Behörde sowie Antragsteller für Zertifizierungen von informationstechnischen Produkten, Komponenten, Systemen, Schutzprofilen, Personen und IT-Sicherheitsdienstleistern sowie Antragsteller für die Anerkennung sachverständiger Stellen. Je nach Verfahrensart sind nur bestimmte Akteure antragsberechtigt, etwa Betreiber bei Systemen, die betroffene Person bei Personenzertifizierungen oder nur die Stelle selbst bei Anerkennungen. Relevanz haben zudem Hersteller, Rechteinhaber, fachkundige Vertreter und sachverständige Stellen, weil sie Mitwirkung, Nachweise, Zugang oder Unterstützung sicherstellen müssen. Ausnahmen bestehen insbesondere bei der Veröffentlichung von Prüfkriterien oder Zertifizierungen sowie bei Listenveröffentlichungen, wenn öffentliche Sicherheit oder sonstige öffentliche oder private Interessen beeinträchtigt würden; zudem kann der Inhaber der Veröffentlichung widersprechen. • In der Praxis schafft die Verordnung ein formalisiertes und stark nachweisorientiertes Verfahren für staatliche IT-Sicherheitszertifizierung und Anerkennung. Antragsteller müssen Unterlagen, Nachweise, Zugänge, Mitwirkung Dritter und laufende Änderungsinformationen organisatorisch absichern. Das Bundesamt erhält weitreichende Steuerungsbefugnisse bei Prüfkriterien, Verfahrensbeschreibungen, Befristungen, Überprüfungen und Nebenbestimmungen. Dadurch wird Zertifizierung nicht als einmaliger Akt, sondern als fortlaufend überwachter Status ausgestaltet.
Stand: 16.06.2026
Empfehlungen und Anforderungen
Bundesamt für Sicherheit in der Informationstechnik: • Pflicht: Zertifikate und Anerkennungen nach den Vorgaben der Verordnung zu erteilen und das Verfahren hierfür festzulegen. • Pflicht: Prüfkriterien, technische Geltungsbereiche, Anforderungen und notwendige Nachweise festzulegen und grundsätzlich zu veröffentlichen. • Pflicht: Entscheidungen schriftlich oder elektronisch zu erlassen sowie vor belastenden Entscheidungen Anhörung und Gelegenheit zur Nachbesserung zu gewähren. • Empfehlung: Verfahrensbeschreibungen, Prüfkriterien und Überprüfungsmaßstäbe konsistent dokumentieren und Veröffentlichungs-Ausnahmen sicherheitsbezogen begründen. Antragsteller für Produkt-, Komponenten-, System- oder Schutzprofilzertifizierungen: • Pflicht: Anträge schriftlich mit den jeweils vorgeschriebenen Zusatzangaben einzureichen. • Pflicht: Erforderliche Unterlagen, Beweismittel, Produkte, Systeme, Rechte, Zugänge und fachkundige Unterstützung kostenfrei bereitzustellen. • Pflicht: Erforderlichenfalls die Mitwirkung von Herstellern oder sonstigen Dritten sicherzustellen. • Empfehlung: Dokumentations-, Aufbewahrungs- und Mitwirkungsprozesse bereits vor Antragstellung vollständig strukturieren. Zu zertifizierende Personen: • Pflicht: Den Antrag selbst zu stellen und die Nachweise für den beantragten technischen Geltungsbereich beizubringen. • Pflicht: Änderungen, soweit durch Nebenbestimmungen vorgegeben, unverzüglich schriftlich mitzuteilen. • Pflicht: Regelmäßige oder anlassbezogene Überprüfungen zu dulden. • Empfehlung: Fachkundenachweise, Standardbezüge und statusrelevante Änderungen fortlaufend aktuell zu halten. IT-Sicherheitsdienstleister: • Pflicht: Angaben zu Rechtsform, Unternehmensstruktur, Beteiligungen, verantwortlichen Mitarbeitern sowie Managementsystemen vorzulegen. • Pflicht: Zugang zu Standorten, Systemen und Unterlagen zu gewähren und das Verfahren durch fachkundige Vertreter zu unterstützen. • Pflicht: Bei entsprechenden Nebenbestimmungen wesentliche Änderungen unverzüglich schriftlich mitzuteilen und vorgegebene personelle Anforderungen einzuhalten. • Empfehlung: Unabhängigkeit, Informationssicherheitsmanagement und Personalqualifikation fortlaufend prüffähig dokumentieren. Sachverständige Stellen: • Pflicht: Den Antrag selbst zu stellen und die beantragten technischen Geltungsbereiche, Organisationsangaben und Unabhängigkeit nachzuweisen. • Pflicht: Zugang zu Standorten, Systemen und Unterlagen zu gewähren und das Verfahren fachlich zu unterstützen. • Pflicht: Fortlaufende Überprüfungen der personellen, sachlichen und organisatorischen Voraussetzungen zu ermöglichen. • Empfehlung: Anerkennungsrelevante Ausstattung, Zuverlässigkeit und standardbezogene Kompetenz dauerhaft nachvollziehbar absichern. Inhaber von Zertifikaten oder Anerkennungen: • Pflicht: Nebenbestimmungen einzuhalten, insbesondere zu Nachweisen, Begleitdokumenten und Überprüfungen. • Pflicht: Bei Änderungen sicherheitsrelevanter Eigenschaften oder wesentlichen organisatorischen Änderungen das Bundesamt zu informieren, soweit dies bestimmt ist. • Pflicht: Auf Verlangen erforderliche Unterlagen auch nach Abschluss des Verfahrens innerhalb der Aufbewahrungsfristen kostenfrei zur Verfügung zu stellen. • Empfehlung: Ein internes Compliance-System für Fristen, Änderungsmeldungen, Dokumentenlenkung und Werbenutzung des Zertifikats vorhalten.