Verordnung zum IT-Sicherheitskennzeichen des Bundesamtes für Sicherheit in der Informationstechnik
BSI-IT-SicherheitskennzeichenverordnungMetadata
Zusätzliche Angaben
Zusätzliche Angaben
Versionsverlauf
Beziehungen zu anderen Dokumenten
• BSI-Gesetz v. 14. August 2009: Es ist die übergeordnete Rechtsgrundlage und regelt in § 9c das IT-Sicherheitskennzeichen sowie in § 55 die inhaltlichen Anforderungen, auf die die Verordnung aufbaut. • Gesetz v. 18. Mai 2021 zur Änderung des BSI-Gesetzes: Durch dieses Gesetz wurde die Verordnungsermächtigung in § 10 Absatz 3 des BSI-Gesetzes eingefügt und damit die Grundlage für den Erlass der BSI-ITSiKV geschaffen. • § 52 BSI-Gesetz: Diese Vorschrift ist für das vereinfachte Verfahren bedeutsam, weil bei einem bereits erteilten Zertifikat auf Grundlage desselben Prüfstandards auf eine Plausibilitätsprüfung verzichtet werden kann. • §§ 13 und 14 BSI-Gesetz: Diese Vorschriften bleiben neben den Verbraucherinformationen nach der Verordnung unberührt und sind relevant für Warnungen und Informationen des Bundesamtes über Sicherheitsrisiken. • § 56 Absatz 2 BSI-Gesetz: Auf diese Vorschrift verweist die Verordnung für die Beteiligung der Ressorts bei der regelmäßigen Evaluierung von Produktkategorien, Branchenstandards und Freigabekriterien.
Text
Anwendungsbereich
Die BSI-ITSiKV ist eine Verordnung und konkretisiert auf Grundlage von § 10 Absatz 3 in Verbindung mit § 9c und § 55 des BSI-Gesetzes das IT-Sicherheitskennzeichen des Bundesamtes für Sicherheit in der Informationstechnik. Sie ordnet sich als untergesetzliche Ausführungsregelung in das System des BSI-Gesetzes ein und regelt insbesondere Gestaltung, Freigabe, Nutzung, Laufzeit, Aufsicht und Widerruf des Kennzeichens. Inhaltlich schafft sie ein verwaltungsrechtlich ausgestaltetes Kennzeichenmodell, das auf einer Herstellererklärung, ergänzenden Sicherheitsinformationen des Bundesamtes und einer Plausibilitätsprüfung beruht. Zugleich verbindet sie Verbraucherinformation mit produktbezogener IT-Sicherheitsaufsicht und verweist für materielle Sicherheitsanforderungen auf Produktkategorien, Technische Richtlinien, Standards oder branchenabgestimmte IT-Sicherheitsvorgaben. • Der Anwendungsbereich erfasst vor allem Hersteller von Produkten und Diensten, Verkäufer, Branchenverbände sowie geeignete und qualifizierte Dritte, soweit Produkte in vom Bundesamt festgelegten Produktkategorien mit einem IT-Sicherheitskennzeichen versehen werden sollen. Das Bundesamt ist zentrale Verfahrens- und Aufsichtsbehörde; es legt Produktkategorien und Sicherheitsanforderungen fest, prüft Anträge, veröffentlicht Sicherheitsinformationen und überwacht freigegebene Produkte. Verkäufer dürfen das Kennzeichen nur während bestehender Freigabe zu Werbezwecken nutzen, während Hersteller fortlaufende Informations-, Aktualisierungs- und Unterlassungspflichten nach Erlöschen der Freigabe treffen. Ausnahmen und Erleichterungen bestehen insbesondere im vereinfachten Verfahren bei bereits erteiltem Zertifikat nach § 52 BSI-Gesetz oder bei vergleichbaren ausländischen staatlichen Kennzeichen sowie beim möglichen Verzicht auf eine Plausibilitätsprüfung. • In der Praxis bedeutet dies, dass ein Produkt das IT-Sicherheitskennzeichen nur für klar abgegrenzte Produktkategorien und nach vorheriger Freigabe des Bundesamtes verwenden darf. Hersteller müssen ihre Sicherheitszusagen über die Laufzeit hinweg aktiv überwachen, Sicherheitslücken unverzüglich beheben und Änderungen unaufgefordert melden. Verkäufer dürfen mit dem Kennzeichen nur solange werben, wie die Freigabe besteht und ein sichtbarer Verweis auf die zugehörige Internetseite des Bundesamtes erfolgt. Bei unzutreffenden Angaben, geänderten Prüfgrundlagen oder Sicherheitsmängeln kann die Freigabe entfallen oder widerrufen werden.
Stand: 16.06.2026
Empfehlungen und Anforderungen
Hersteller: • Pflicht1: Anträge nur für vom Bundesamt festgelegte Produktkategorien stellen und dabei ausschließlich zutreffende und vollständige Angaben sowie Unterlagen einreichen. • Pflicht2: Für die Dauer der Laufzeit zusichern, dass das Produkt die einschlägigen IT-Sicherheitsanforderungen erfüllt, und Änderungen, Störungen der Informationssicherheit sowie Sicherheitslücken unaufgefordert mitteilen. • Pflicht3: Bekannt gewordene Sicherheitslücken unverzüglich beheben, den Maßnahmenstand an das Bundesamt melden und nach Erlöschen der Freigabe keine neu hergestellten Produkte mehr mit Etikett in Verkehr bringen. • Empfehlung: Interne Prozesse für Schwachstellenmanagement, Änderungsmanagement, Fristenkontrolle und Kennzeichenverwendung entlang des gesamten Produktlebenszyklus einrichten. Verkäufer: • Pflicht1: Das Kennzeichen nur für die Dauer einer wirksamen Freigabe zu Werbezwecken für das Produkt verwenden. • Pflicht2: Bei jeder werblichen Verwendung einen gut sichtbaren Verweis auf die zugehörige Internetseite des Bundesamtes anzeigen. • Pflicht3: Nach Wegfall der Freigabe die weitere kennzeichenbezogene Nutzung unverzüglich einstellen. • Empfehlung: Vertriebs- und Marketingprozesse so ausgestalten, dass der Status der Freigabe fortlaufend geprüft und Werbematerialien bei Ablauf oder Widerruf sofort angepasst werden. Bundesamt für Sicherheit in der Informationstechnik: • Pflicht1: Produktkategorien, Sicherheitsanforderungen, Prüfungsfristen sowie wesentliche Änderungen oder Aufhebungen bekannt geben und veröffentlichen. • Pflicht2: Anträge im vorgesehenen Verfahren prüfen, über die Freigabe schriftlich oder elektronisch entscheiden und produktspezifische Etiketten bereitstellen. • Pflicht3: Für die Dauer der Freigabe Aufsicht ausüben, Verbraucherinformationen veröffentlichen und auf Ablauf, Änderungen oder Sicherheitsmängel hinweisen. • Empfehlung: Transparente Prüf-, Aufsichts- und Veröffentlichungsprozesse etablieren, damit Hersteller, Verkäufer und Verbraucher den Status des Kennzeichens verlässlich nachvollziehen können. Branchenverbände oder Hersteller als Vorschlagende von Sicherheitsvorgaben: • Pflicht1: Branchenabgestimmte IT-Sicherheitsvorgaben zur Gewährleistung der Anforderungen sachgerecht ausarbeiten und zur Feststellung ihrer Geeignetheit beantragen. • Pflicht2: Bei mehreren Vorschlägen für dieselbe Produktkategorie innerhalb der gesetzten Frist auf eine Einigung hinwirken. • Pflicht3: Anerkannte Vorgaben fortlaufend am Stand der Technik ausrichten, damit ihre Geeignetheit nicht entfällt. • Empfehlung: Sicherheitsvorgaben frühzeitig mit technischen Entwicklungen und den Anforderungen des Bundesamtes abstimmen, um tragfähige und anschlussfähige Prüfgrundlagen bereitzustellen.