Glossary Updates12 neue Begriffe in den Glossaren · 2. Oktober 2026, 22:44 CEST
AI TechDocKnowledge
  • English (US)
  • English (UK)
  • Deutsch
Alle Context Cards

Context Card

Modul H nach dem CRA: BSI TR-03183-H baut die umfassende Qualitätssicherung auf ISO/IEC 27001 auf

Wie kann ein Hersteller die CRA-Konformität über seine Prozesse statt Produkt für Produkt nachweisen, und was ergänzt die BSI TR-03183-H?

Von knowledge.aitechdoc.world

Geprüft

Prüfprotokoll und Änderungen

Die kurze Antwort

Über Modul H, die umfassende Qualitätssicherung nach Anhang VIII CRA: Eine notifizierte Stelle genehmigt das Qualitätssicherungssystem des Herstellers für Entwurf, Entwicklung, Herstellung und Schwachstellenbehandlung und auditiert es regelmäßig. Die TR-03183-H beschreibt einen Weg, dieses System auf einem Informationssicherheitsmanagementsystem nach ISO/IEC 27001 aufzubauen, für Produkte mit digitalen Elementen verfeinert und erweitert und um Elemente der ISO 9001 ergänzt. Sie ist keine neue Managementsystemnorm, und die Genehmigung umfasst weiterhin eine produkttypbezogene Prüfung technischer Unterlagen.

Für: Qualitäts- und Informationssicherheitsverantwortliche, Produkt-Compliance-Verantwortliche, Ansprechpartner notifizierter Stellen und Technische Redakteure, die technische Unterlagen pflegen

Das Wichtigste

  • Modul H zertifiziert die Prozesse des Herstellers; Modul B+C prüft den Produkttyp (EU-Baumusterprüfung) und ergänzt die Konformität mit dem Baumuster. Nach dem CRA gehören beide zu den Verfahren für wichtige Produkte.
  • Die TR-03183-H (Version 1.1.0) verfeinert und ergänzt die Abschnitte 4 bis 10 der ISO/IEC 27001 und gibt CRA-spezifische Hinweise zu Maßnahmen der ISO/IEC 27002; alles, was sie nicht ändert, gilt unverändert.
  • Der Geltungsbereich umfasst das Inverkehrbringen der Produkte und die Bereitstellung der zugehörigen Datenfernverarbeitung; ein ISMS kann mehrere Produkttypen und -linien abdecken, wenn alle Lebenszyklusprozesse einbezogen sind.
  • Harmonisierte Normen oder gemeinsame Spezifikationen mit Konformitätsvermutung sind die anzuwendenden „Konformitätsspezifikationen“; Abweichungen brauchen eine risikobasierte Begründung. Die TR-03183-1 ist keine Konformitätsspezifikation und dient nur als Leitfaden.
  • Nach dem CRA umfasst Modul H stets die Prüfung der technischen Unterlagen für ein Modell jeder Produktkategorie und einen Auditor mit Produktfachwissen; der Unterschied zu Modul B+C ist daher kleiner als in anderen EU-Rechtsakten.

Der Zusammenhang

Zwei Wege, eine notifizierte Stelle einzubinden

Für Produkte, die eine Konformitätsbewertung durch Dritte brauchen, bietet der Cyber Resilience Act Verfahren, die auf Verschiedenes schauen. Bei Modul B+C prüft eine notifizierte Stelle den Produkttyp (EU-Baumusterprüfung), und der Hersteller stellt die Konformität mit diesem Baumuster sicher. Bei Modul H (Anhang VIII, umfassende Qualitätssicherung) genehmigt und auditiert die notifizierte Stelle das Qualitätssicherungssystem des Herstellers für Entwurf, Entwicklung, Endabnahme und Prüfung sowie die Schwachstellenbehandlung im Unterstützungszeitraum.

Was die TR-03183-H leistet

Die BSI-Richtlinie beschreibt einen Weg, die Konformität über Modul H mit einem Informationssicherheitsmanagementsystem nach ISO/IEC 27001 nachzuweisen. Sie ist keine neue Managementsystemnorm. Sie:

  • verfeinert und ergänzt die Anforderungen der ISO/IEC 27001 (die Abschnitte 4 bis 10 gelten unverändert, wo sie nichts sagt), etwa zu interessierten Parteien – dem Hersteller und den von den Cyberrisiken des Produkts betroffenen Dritten –, Geltungsbereich, Risikobeurteilung und -behandlung, Planung von Änderungen und dokumentierter Information;
  • gibt CRA-spezifische Hinweise zu Maßnahmen der ISO/IEC 27002 wie Bedrohungsintelligenz, technischen Schwachstellen, dem sicheren Entwicklungslebenszyklus, Sicherheitstests und Änderungsmanagement;
  • ergänzt Elemente der ISO 9001 zum Qualitätsmanagement, wo Modul H sie braucht, denn ein QMS allein rechnet nicht damit, ein Produkt nach dem Inverkehrbringen zu ändern, und ein ISMS allein deckt die Qualitätssicherung des Produkts nicht ab.

Das ISMS umfasst beide Geschäftsleistungen: das Inverkehrbringen von Produkten mit digitalen Elementen und die Bereitstellung der zugehörigen Datenfernverarbeitung. Updates und andere Maßnahmen aus der Schwachstellenbehandlung gelten als Änderungen und laufen durch den Prozess für Entwurf, Entwicklung und Herstellung.

Normen im Qualitätssicherungssystem

Die Richtlinie nennt harmonisierte Normen und gemeinsame Spezifikationen mit Konformitätsvermutung „Konformitätsspezifikationen“. Mit ihnen werden die grundlegenden Anforderungen ausgelegt, umgesetzt und bewertet; eine Abweichung braucht eine Begründung aus Risiken, Zweckbestimmung, Einsatzbedingungen und erwarteter Nutzungsdauer. Fehlt eine solche Spezifikation, gelten Branchennormen und bewährte Praxis. Die TR-03183-1 ist ausdrücklich keine Konformitätsspezifikation; sie kann als Leitfaden ohne Konformitätsanspruch dienen.

Vorteile und Risiken

Weil das Zertifikat das Qualitätssicherungssystem abdeckt, kann eine Genehmigung eine ganze Produktkategorie und häufige Updates abdecken, ohne jedes Mal eine neue Baumusterprüfung; die Zertifizierung läuft typischerweise in Dreijahreszyklen mit jährlichen Überwachungsaudits. Das Risiko ist die Kehrseite: Geht das Zertifikat verloren, steht die Konformität alles darunter Hergestellten in Frage, und ohne gültiges Zertifikat hergestellte Produkte können sie in der Regel nicht zurückerlangen. Änderungen am Qualitätssicherungssystem müssen der notifizierten Stelle gemeldet werden und können eine Neubewertung auslösen.

Unter dem CRA kein reines Prozesszertifikat

Nach dem CRA umfasst Modul H die Prüfung der technischen Unterlagen für ein Modell jeder Produktkategorie und ein Auditteam mit mindestens einer im Produktbereich erfahrenen Person. Modul B+C wiederum ist mit regelmäßigen Audits der Anforderungen an die Schwachstellenbehandlung verbunden. Die Richtlinie folgert, dass sich beide unter dem CRA weniger unterscheiden als in anderen EU-Rechtsakten. Die Wahl eines Moduls ersetzt nie die Erfüllung der grundlegenden Anforderungen.

Fragen, die sich daran anschließen

Genügt ein ISO/IEC-27001-Zertifikat für Modul H?
Nein. Modul H braucht ein von einer notifizierten Stelle nach Anhang VIII CRA genehmigtes Qualitätssicherungssystem, das Produktentwicklung, Herstellung und Schwachstellenbehandlung abdeckt und eine Prüfung technischer Unterlagen einschließt. Die TR-03183-H zeigt, wie sich ein bestehendes ISMS dorthin erweitern lässt.
Darf der Hersteller seine Prozesse nach der Genehmigung frei ändern?
Nein. Geplante Änderungen am Qualitätssicherungssystem sind der notifizierten Stelle zu melden, die entscheidet, ob die Genehmigung weiter gilt oder eine Neubewertung nötig ist; eine Erweiterung auf neue Produktkategorien braucht in der Regel eine.

Quellen

  1. Technical Guideline TR-03183-H: Cyber Resilience Requirements for Manufacturers and Products, Conformity based on full quality assurance (Module H), version 1.1.0 — Federal Office for Information Security (BSI), 30. Mai 2026
  2. Regulation (EU) 2024/2847 (Cyber Resilience Act) — Official Journal of the European Union, 20. November 2024
  3. BSI TR-03183: overview of the four parts — CyberKlartext, 13. August 2026

Prüfprotokoll und Änderungen

Jede Context Card wird vor der Veröffentlichung und bei jeder Änderung erneut anhand ihrer Quellen geprüft; das Datum unter der Autorenzeile ist die letzte Prüfung. Korrekturen (etwas war falsch) und Ergänzungen (etwas fehlte) stehen unten mit Datum und Uhrzeit (deutsche Zeit). Tippfehler, Formatierung und Link-Korrekturen werden nicht aufgeführt.

Geprüft

Seit der Veröffentlichung keine Korrekturen oder Ergänzungen.