Kostenfreie und unverbindliche Erstberatung zur BSI TR-03185
Sie planen eine Zertifizierung nach BSI TR-03185 oder möchten Ihren Softwareentwicklungsprozess an den Anforderungen der BSI TR-03185 ausrichten?
Gern besprechen wir in einem kostenlosen und unverbindlichen Erstgespräch Ihre Ausgangssituation, Ziele und mögliche nächste Schritte.
Jetzt Beratungstermin mit einem unserer TR-03185-Expert:innen online buchen
oder
Sicherer Software-Lebenszyklus nach BSI TR-03185
Steht Ihre Software vor Änderungen?
Möchten Sie neue Funktionen oder Sicherheitsupdates umsetzen, ohne bei jeder Änderung etablierte Sicherheits- und Qualitätsanforderungen neu bewerten zu müssen?
Oder bereiten Sie sich auf ein Zertifizierungsaudit nach BSI TR-03185 vor und möchten wissen, ob Ihr Softwareentwicklungsprozess die Anforderungen bereits erfüllt?
Ein sicherer Softwareentwicklungsprozess ist insbesondere in regulierten und sicherheitskritischen Bereichen von zentraler Bedeutung. Besonders relevant ist die BSI TR-03185 für Hersteller Digitaler Gesundheitsanwendungen (DiGAs), die bestehende, erfolgreich nach TR-03161 zertifizierte Produkte weiterentwickeln oder verändern möchten.
Die BSI TR-03185 des Bundesamts für Sicherheit in der Informationstechnik (BSI) definiert hierfür Anforderungen an einen sicheren Software-Lebenszyklus. Im Fokus stehen unter anderem Entwicklungsprozesse, Rollen und Verantwortlichkeiten, Patch- und Änderungsmanagement, Bedrohungsmodellierung, Schwachstellenmanagement sowie Freigabe- und Testprozesse.
Ein konformer Softwareentwicklungsprozess schafft die Grundlage für eine auditfähige Umsetzung der Anforderungen und unterstützt Organisationen dabei, regulatorische Nachweise strukturiert zu erbringen. Für DiGA-Hersteller bildet er zudem eine wesentliche Voraussetzung, um Änderungen an zertifizierten Anwendungen effizient und regelkonform umzusetzen.
Mit unseren Gap-Analysen und Zertifizierungsaudits unterstützen wir Sie dabei, Ihren Softwareentwicklungsprozess auditfähig zu gestalten und die Anforderungen der BSI TR-03185 nachvollziehbar umzusetzen.
Warum secuvera für Ihr BSI TR-03185-Projekt?
Die TR-03185 verbindet Anforderungen aus sicherer Softwareentwicklung, Informationssicherheit und regulatorischer Auditierung. Genau diese Kombination bildet den Schwerpunkt unserer Prüfungsteams.
Unsere Besonderheiten:
- Frühe praktische Erfahrung mit der BSI TR-03185
secuvera gehört zu den ersten Prüfstellen, die konkrete Projekte und Zertifizierungsverfahren rund um die neue BSI TR-03185 begleiten. Dadurch verfügen wir bereits früh über praktische Erfahrung mit Prüfabläufen, Anforderungen und Erwartungen des BSI. - Langjährige Zusammenarbeit im BSI-Umfeld
Unsere Teams arbeiten seit vielen Jahren in regulatorischen Prüf- und Sicherheitsprojekten mit BSI-Bezug. Dadurch kennen wir nicht nur normative Anforderungen, sondern auch typische Prüfprozesse, Nachweisformen und regulatorische Erwartungen im Umfeld des BSI. - Technisches Verständnis statt reiner Dokumentenprüfung
Bei der TR-03185 reicht es nicht aus, Prozesse nur formal zu betrachten.
Wir verstehen auch technische Entwicklungsprozesse, Sicherheitsmaßnahmen und reale Umsetzungsfragen im Software-Lebenszyklus von Digitalen Gesundheitsanwendungen. - Erfahrung mit IT-Grundschutz und regulatorischen Sicherheitsprüfungen
Viele Anforderungen der TR-03185 basieren auf Prinzipien des IT-Grundschutzes und angrenzenden Sicherheitsstandards.
Unsere Auditor:innen verbinden regulatorische Prüfungserfahrung mit technischem Sicherheitsverständnis. - Fokus auf nachvollziehbare Auditfähigkeit
Unser Ziel ist nicht das bloße Abarbeiten einzelner Normpunkte.
Wir prüfen so, dass Organisationen ihren tatsächlichen Umsetzungsstand nachvollziehen und belastbare Nachweise vorbereiten können.
Unsere Leistungen im Bereich BSI TR-03185
secuvera unterstützt DiGA-Hersteller mit folgenden Leistungen rund um die BSI TR-03185:
- Gap-Analysen nach BSI TR-03185
- Zertifizierungsaudits nach BSI TR-03185
Im Rahmen der Gap-Analyse bewerten wir, wie gut Ihr Softwareentwicklungsprozess bereits auf die Anforderungen eines sicheren Software-Lebenszyklus nach TR-03185 vorbereitet ist. Sie kann als Voraudit genutzt werden, um Handlungsbedarf frühzeitig zu identifizieren und die Vorbereitung auf ein Zertifizierungsaudit zu unterstützen.
Im Zertifizierungsaudit prüfen wir anschließend die vollständige Umsetzung der Anforderungen entlang der Vorgaben und Prüfspezifikationen des BSI.
Als Ergebnis erhalten Sie eine nachvollziehbare Einordnung Ihres aktuellen Reifegrads, identifizierter Abweichungen und relevanter Prüfpunkte.
Unser Vorgehen in BSI TR-03185-Projekten
Typischer Ablauf einer Gap-Analyse:
1. Kick-off
Gemeinsam stimmen wir Ablauf, Zeitplan, Ansprechpartner:innen und Prüfgegenstand ab. Dabei erhalten wir einen ersten Überblick über Ihren Entwicklungsprozess und vorhandene Prozessdokumente.
2. Analyse
Die Analyse erfolgt typischerweise vor Ort oder in mehreren Online-Workshops. Dazu führen wir Interviews, sichten Dokumente und prüfen relevante Nachweise entlang der BSI TR-03185.
3. Ergebnisbericht
Sie erhalten eine strukturierte Dokumentation der Ergebnisse mit identifizierten Abweichungen, kritischen Prüfpunkten und einer Einordnung des aktuellen Reifegrads.
Zusätzlich bereiten wir die wichtigsten Ergebnisse für Management und Fachbereiche übersichtlich in Form einer Präsentation auf.
4. Exit-Meeting
In einem gemeinsamen Abschlussgespräch stellen wir Ihnen die Ergebnisse vor, beantworten etwaige offene Fragen und besprechen mögliche nächste Schritte.
Typischer Ablauf eines Zertifizierungsaudits:
1. Formale Vorbereitung
Vor Beginn des Audits müssen Antragstellung, Unabhängigkeitserklärung und Verfahrensnummer des BSI vorliegen.
2. Kick-off und Dokumentenübergabe
Gemeinsam stimmen wir Prüfablauf, Zeitplanung und organisatorische Rahmenbedingungen ab. Anschließend übergeben Sie die relevanten Basisdokumente an unser Auditteam.
3. Dokumentenanalyse und Auditplanung
Wir prüfen Ihre Basisdokumente entlang der Anforderungen der TR-03185 und der Prüfspezifikation. Dabei betrachten wir unter anderem Rollen, Werkzeuge, Patch- und Änderungsmanagement, Bedrohungsmodellierung sowie Freigabe- und Testprozesse.
Auf dieser Grundlage erstellen wir einen Auditplan und stimmen einzelne Prüfanteile zeitlich und organisatorisch mit Ihnen ab.
4. Audit
Im Rahmen der Vor-Ort oder Remote-Prüfung bewerten wir gemeinsam mit Ihren Ansprechpartner:innen, ob dokumentierte Prozesse tatsächlich umgesetzt und wirksam sind. Dafür nutzen wir unter anderem Interviews, Dokumenteneinsicht und Systemeinsicht.
5. Auditbericht und BSI-Kommentierung
Die Ergebnisse werden im Auditbericht dokumentiert und an das BSI übermittelt. Im Rahmen der Kommentierungsphase können ergänzende Informationen oder Anpassungen erforderlich sein.
Einordnung in Ihre Gesamtsicherheitsstrategie
Die TR-03185 steht nicht isoliert.
Ergebnisse aus Prüfungen nach TR-03161 können relevant sein, wenn sie den Software-Lebenszyklus betreffen.
Auch bestehende Informationssicherheitsmanagementsysteme (ISMS) und Maßnahmen aus dem IT-Grundschutz können eine wichtige Grundlage darstellen.
Passende ergänzende Leistungen von secuvera:










