Quickcheck und Vorprüfung
Im Quickcheck prüfen wir vorab, inwieweit Ihre Anwendung die Anforderungen der BSI TR-03161 erfüllt. So kann Ihr Entwicklungsteam offene Punkte bearbeiten, bevor die Zertifizierungsprüfung beginnt.
Ihre Situation
Sie entwickeln eine digitale Gesundheitsanwendung und benötigen einen Sicherheitsnachweis nach BSI TR-03161? Als anerkannte TR-03161-Prüfstelle unterstützen wir Sie mit Vorprüfung, Produktprüfung und der Kommunikation mit dem BSI.
Kostenfrei und unverbindlich.

Ihre Situation
Sie sind Hersteller einer Digitalen Gesundheitsanwendung (DiGA) oder Digitalen Pflegeanwendung (DiPA) oder entwickeln sie im Auftrag eines Herstellers. Für die Aufnahme in das DiGA- bzw. DiPA-Verzeichnis des BfArM ist seit 2025 eine Zertifizierung nach BSI TR-03161 erforderlich. Sie ist zugleich eine zentrale Voraussetzung für Verordnung und Erstattungsfähigkeit.
Die Richtlinie besteht aus drei Teilen: mobile Anwendungen, Webanwendungen und Hintergrundsysteme. Typische Fragen sind, welche Teile Ihre Anwendung betreffen, wie weit die Umsetzung schon ist und wie die Prüfung in Ihren Zulassungszeitplan passt.
Als vom BSI anerkannte TR-03161-Prüfstelle haben wir unter anderem die DiGA „kontina“ und „WundFit“ geprüft; beide wurden vom BSI zertifiziert. Wir begleiten Sie vom Quickcheck über die Prüfung bis zur Kommunikation mit dem BSI. Entwickeln Sie eine zertifizierte Anwendung weiter, ist zusätzlich die BSI TR-03185 relevant.
Leistung & Ergebnisse
Sie erhalten den Prüfbericht, auf dessen Grundlage das BSI über das Zertifikat für Ihre DiGA oder DiPA entscheidet – erstellt von einer seit 1. September 2023 für die TR-03161 anerkannten Prüfstelle. Geprüft werden App, Webanwendung und Backend, auf Wunsch zuerst im Quickcheck oder entwicklungsbegleitend. Zertifiziert wurden so unter anderem „kontina“ und „WundFit“.
Wir prüfen Ihre Gesundheitsanwendung ganzheitlich: App, Webanwendung und Backend, Sicherheitsarchitektur und technische Dokumentation. Auf Wunsch setzen wir unser entwicklungsbegleitendes Prüfmodell ein – Sicherheit wird dann nicht nur bewertet, sondern direkt in die Entwicklung integriert.
Im Quickcheck prüfen wir vorab, inwieweit Ihre Anwendung die Anforderungen der BSI TR-03161 erfüllt. So kann Ihr Entwicklungsteam offene Punkte bearbeiten, bevor die Zertifizierungsprüfung beginnt.
Bei der DiGA „WundFit“ haben wir die Anwendung entwicklungsbegleitend geprüft: Befunde flossen direkt in die Entwicklung ein, statt erst am Ende sichtbar zu werden. Das Zertifikat wurde ohne Auflagen erteilt.
Als anerkannte TR-03161-Prüfstelle führen wir die geforderte Prüfung durch. Am Beispiel der DiGA „kontina“ umfasste sie:
Prüfbericht für das BSI
Wir erstellen den Prüfbericht, mit dem das BSI über die Zertifizierung entscheidet.
Wir unterstützen Sie bei der Kommunikation mit dem BSI bis zur Erlangung der Zertifizierung. Die Entscheidung über das Zertifikat trifft allerdings das BSI.
Seit dem 1. September 2023 sind wir vom BSI als Prüfstelle für die TR-03161 anerkannt (BSI-APS-9002); zertifizierte TR-Prüfer:innen gehören zum Team. Aus unseren Projekten: Die Therapie-App „kontina“ der APOGEPHA Arzneimittel GmbH wurde nach unserer Prüfung von iOS- und Android-App sowie Backend durch das BSI zertifiziert. Die DiGA „WundFit“ von 4L Health erhielt das Zertifikat ohne Auflagen; hier haben wir entwicklungsbegleitend geprüft, von der Architektur über kryptographische Verfahren bis zu Authentifizierung und sicherer Kommunikation.
Hinzu kommt unser Penetrationstest-Team, das vom BSI als IT-Sicherheitsdienstleister für Penetrationstests zertifiziert ist. DiGA- und DiPA-Pentests nach den Leitfäden des BfArM führen wir mit den verschärften Anforderungen durch: BSI-zertifizierte Teststelle, Code Reviews und Whitebox-Tests.
Für die Weiterentwicklung zertifizierter Anwendungen waren wir Prüfstelle der ersten TR-03185-Zertifizierung in Deutschland.
secuvera ist vom BSI für Prüfungen nach TR-03161 anerkannt. Die Anerkennung bezieht sich auf Anwendungen im Gesundheitswesen. Unser Prüfbericht bildet einen Beitrag zum Zertifizierungsverfahren beim BSI.
TR-03161-Prüfstelle im BSI-Verzeichnis ansehenFür kontina untersuchten wir iOS- und Android-Apps, Backend, Sicherheitsarchitektur und technische Dokumentation. Technische Tests und der Bericht an das BSI bildeten die Grundlage der Sicherheitsprüfung.
Projektbericht lesen
Im Team ist die Qualifikation Mobile Application Penetration Tester (eMAPT) vertreten. Sie umfasst die praktische Sicherheitsprüfung mobiler Anwendungen und ergänzt unsere Prüfpraxis nach BSI TR-03161 und BSI TR-03174.
eMAPT-Qualifikationsprofil bei INE SecurityIhr Einstieg
Bringen Sie eine kurze Beschreibung der Anwendung, ihrer mobilen oder webbasierten Bestandteile und der zugehörigen Backends mit. Außerdem helfen der Entwicklungsstand und ein gewünschter Nachweistermin bei der Planung.
Wir besprechen, ob zunächst ein Quickcheck sinnvoll ist oder die Voraussetzungen für die eigentliche Prüfung bereits vorliegen. Benötigte Unterlagen und Zugänge stimmen wir vorab ab.

Die Prüfung ersetzt weder die Zertifizierungsentscheidung des BSI noch weitere fachliche oder regulatorische Zulassungsverfahren.
Die Richtlinie umfasst mobile Anwendungen, Webanwendungen und Hintergrundsysteme. Welche Teile für Ihre Gesundheitsanwendung relevant sind, wird anhand der Architektur und des vorgesehenen Prüfgegenstands geklärt. Zusammengehörige Systeme müssen dabei passend abgegrenzt werden.
Ja. Ein Quickcheck untersucht vor dem eigentlichen Verfahren, inwieweit Ihre Anwendung die Anforderungen erfüllt. Offene Punkte können so bearbeitet werden, bevor Sie die Zertifizierungsprüfung beginnen. Der Quickcheck ist selbst noch kein Zertifizierungsnachweis.
Wir stimmen die benötigten technischen Unterlagen und Testzugänge anhand der mobilen, webbasierten und Backend-Bestandteile ab. Produktversion und Entwicklungsstand sollten feststehen, damit die Prüfung zu den später verwendeten Nachweisen passt.
Nein. Die Prüfung liefert Ergebnisse für das vereinbarte Sicherheitsverfahren. Über das Zertifikat entscheidet das BSI. Weitere fachliche oder regulatorische Zulassungsverfahren werden dadurch nicht ersetzt.
Für Änderungen an zertifizierten Anwendungen ist die BSI TR-03185 „Sicherer Software-Lebenszyklus“ relevant. Sie definiert Anforderungen an den Softwareentwicklungsprozess. Wir bieten dazu Gap-Analysen und Zertifizierungsaudits an.
Nach einem erfolgreichen TR-Projekt folgt direkt das nächste: Auch die beim BfArM zuzulassende Digitale Gesundheitsanwendung (DiGA) „WundFit“ wurde durch secuvera als vom Bundesamt für Sicherheit in der …
Wir freuen uns über eine weitere erfolgreiche Zertifizierung aus einem unserer Kundenprojekte: Die digitale Gesundheitsanwendung (DiGA) „kontina“ unseres Auftraggebers APOGEPHA Arzneimittel GmbH wurde nach der …
Digitale Gesundheitsanwendungen (DiGA) werden von Patientinnen und Patienten zunehmend angenommen. Laut heise wurden bereits 370.000 verordnete DiGA-Freischaltcodes eingelöst. Neben den technischen Anforderungen müssen …