BSI und DAkkS bauen Prüfkompetenz für den Cyber Resilience Act auf
Ab Ende 2027 müssen Produkte mit digitalen Elementen die Anforderungen des Cyber Resilience Act erfüllen. BSI und DAkkS regeln jetzt, wer in Deutschland Konformität prüfen darf.

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) und die Deutsche Akkreditierungsstelle (DAkkS) haben ihre bestehende Verwaltungsvereinbarung aktualisiert. Wie beide Stellen am 25. September 2026 mitteilten, umfasst die Vereinbarung künftig weitere Geltungsbereiche, in denen das BSI als die Befugnis erteilende Behörde benannt wird.
Worum es in der Vereinbarung geht
Im Zentrum steht die Zusammenarbeit bei der Akkreditierung von Konformitätsbewertungsstellen (KBS), die Cybersicherheitsprüfungen durchführen. Geregelt wird insbesondere, dass das BSI Fachbegutachterinnen und Fachbegutachter für Akkreditierungsverfahren der DAkkS im Bereich der Informationssicherheit bereitstellt.
BSI-Präsidentin Claudia Plattner formulierte die Begründung so: Man müsse es Herstellenden und Dienstleistenden einfach machen, Produkte mit hoher Cybersicherheit auf den Markt zu bringen, und wolle den Prozess mit dieser Kooperation auf ein sicheres Fundament stellen.
Was ab Ende 2027 gilt
Ab Ende 2027 müssen Produkte mit digitalen Elementen die Cybersicherheitsanforderungen des Cyber Resilience Act (CRA) erfüllen; anderenfalls dürfen sie nicht mehr auf den europäischen Markt gebracht werden. Für einige der im CRA gelisteten Produktgruppen müssen Herstellende die Konformität über eine Drittstellenbewertung durch eine KBS nachweisen. Solche Stellen benötigen in Deutschland eine gültige DAkkS-Akkreditierung und in einem zweiten Schritt eine Notifizierung durch das BSI.
Das BSI-Verfahren zur Notifizierung für den CRA ist nach eigenen Angaben am 11. Juni 2026 gestartet – noch bevor das CRA-Durchführungsgesetz veröffentlicht wurde, das sich weiterhin im Gesetzgebungsverfahren befindet. Die DAkkS ermöglicht bereits die Antragstellung von KBS für den Geltungsbereich CRA.
Der zweite Standfuß: KI-Sicherheit
Das BSI positioniert sich parallel als Prüfinstanz für KI. Auf seiner Fachseite beschreibt das Amt drei Berührungspunkte von KI und IT-Sicherheit: die Sicherheit von KI-Systemen selbst, den Nutzen von KI für die Verteidigung und neue Angriffe, die mit KI-Methoden möglich werden. Dafür leistet das BSI nach eigener Darstellung Grundlagenforschung und entwickelt Anforderungen, Prüfkriterien und Prüfmethodologien – von einem Kriterienkatalog zur Integration extern bereitgestellter generativer KI-Modelle über einen Leitfaden zu KI-Programmierassistenten und „SBOM for AI“ bis zu Qualitätskriterien für Trainingsdaten (QUAIDAL) und einer Checkliste zu Evasion Attacks auf LLMs.
Für Hersteller und Prüfhäuser entsteht damit ein doppelter Zeitdruck: Notifizierte Stellen müssen aufgebaut werden, während die Prüfkriterien für KI-gestützte Produkte in mehreren Dokumenten parallel reifen.
Wer Konformität bescheinigen darf, entscheidet darüber, wie schnell CRA-konforme Produkte tatsächlich auf den Markt kommen.
Quellen
2- 01BSI: CRA-Konformität – BSI und DAkkS schaffen Prüfkompetenz für die CybersicherheitDE
- 02BSI: Schwerpunkt Künstliche IntelligenzDE
Alle Zahlen und Zitate in diesem Text stammen aus den unten genannten Quellen.
Die Materialien wurden vom Redaktionsteam mit Unterstützung von KI erstellt.
Kommentare
0- Noch keine Kommentare — seien Sie der Erste.