Ihre Situation

BSI TR-03174: Finanzanwendungen prüfen lassen

Sie entwickeln Anwendungen im Finanzumfeld und möchten deren Sicherheitsniveau durch eine Zertifizierung nach BSI TR-03174 nachweisen? Wir begleiten Sie als anerkannte Prüfstelle von der Vorprüfung bis zur Prüfung im BSI-Verfahren.

Kostenfrei und unverbindlich.

  • BSI-Anerkennung für TR-03174
  • eMAPT-Qualifikation für mobile Anwendungssicherheit
  • Mitautorenschaft: TeleTrusT-Handreichung Penetrationstests
Ein geöffneter Messingkompass liegt in einer Hand vor Weltkarte und Haftnotizen
BSI TR-03174: Finanzanwendungen mit geprüfter Sicherheit.

Ihre Situation

Sie wollen die Sicherheit Ihrer Banking- oder Bezahl-App nach BSI TR-03174 nachweisen?

Daten in Finanzanwendungen wie Bezahl- oder Onlinebanking-Apps müssen besonders geschützt werden. Seit Anfang 2025 gibt es dafür die BSI TR-03174 „Anforderungen an Anwendungen im Finanzwesen“. Sie ist für Banken und Dienstleister im Bankenumfeld von Bedeutung, stellt den mobilen Einsatz in den Fokus und betrachtet mobile Anwendungen, Webanwendungen und Hintergrundsysteme.

Die TR lässt sich auf zwei Wegen nutzen: als Vorgabe schon in der Planung und Umsetzung neuer Apps oder Updates, oder als Grundlage einer Zertifizierung durch das BSI, die Hersteller auf Wunsch beantragen können. Die Prüfung übernimmt dabei eine prüfberechtigte Stelle.

Wir sind vom BSI als TR-03174-Prüfstelle anerkannt und bringen Erfahrung aus der „Schwester-TR“ TR-03161 für Gesundheitsanwendungen mit, bei der eine Zertifizierung seit 2025 verpflichtend ist.

Leistung & Ergebnisse

Von der Vorprüfung zum TR-03174-Zertifikat

Sie wissen vorab im Quickcheck, inwieweit Ihre Finanzanwendung die TR-03174 erfüllt. Anschließend prüft eine vom BSI anerkannte Prüfstelle mobile Anwendung, Webanwendung und Hintergrundsysteme für Ihr Zertifizierungsverfahren und unterstützt Sie in der Kommunikation mit dem BSI – mit Erfahrung aus der TR-03161 für Gesundheitsanwendungen.

Ob Sie die TR-03174 als Entwicklungsvorgabe nutzen oder eine Zertifizierung anstreben: Wir prüfen App, Webanwendung und Hintergrundsysteme gegen die Anforderungen der Richtlinie.

Quickcheck und Vorprüfung

Im Quickcheck prüfen wir vorab, inwieweit Ihre Finanzanwendung die Anforderungen der BSI TR-03174 erfüllt. Erkannte Lücken kann Ihr Entwicklungsteam vor der Zertifizierungsprüfung schließen – oder bei neuen Apps und Updates von Anfang an berücksichtigen.

Prüfung für das TR-03174-Zertifikat

Als anerkannte Prüfstelle führen wir die geforderte Prüfung der festgelegten Bestandteile durch – mobile Anwendung, Webanwendung und Hintergrundsysteme – und dokumentieren die Ergebnisse für das Zertifizierungsverfahren.

Kommunikation mit dem BSI

Wir unterstützen Sie bei der Kommunikation mit dem BSI bis zur Erlangung der Zertifizierung. Über das Zertifikat entscheidet das BSI.

Unsere Expertise

secuvera ist vom BSI als Prüfstelle für die TR-03174 anerkannt. Die Richtlinie ist die „Schwester-TR“ der TR-03161 für Gesundheitsanwendungen, nach der wir bereits Anwendungen geprüft haben, die das BSI anschließend zertifiziert hat, etwa die DiGA „kontina“ mit iOS- und Android-App und Backend.

Hinzu kommt unser Penetrationstest-Team, das vom BSI als IT-Sicherheitsdienstleister für Penetrationstests zertifiziert ist und mobile Apps für Android und iOS nach dem OWASP Mobile Application Security Testing Guide (MASTG) prüft.

Vom BSI anerkannte Prüfstelle IT-Sicherheit

Anerkannte Prüfstelle für BSI TR-03174

secuvera ist vom BSI als Prüfstelle für TR-03174 – Anforderungen an Anwendungen im Finanzwesen – anerkannt. Die Anerkennung gilt vom 15. August 2025 bis zum 31. August 2028. Wir führen die Prüfung durch; über die Zertifizierung entscheidet das BSI.

Anforderungen der TR-03174 beim BSI ansehen
Zertifikat eMAPT – eLearnSecurity Mobile Application Penetration Tester

Mobile Application Penetration Tester (eMAPT)

Im Team ist die Qualifikation Mobile Application Penetration Tester (eMAPT) vertreten. Sie umfasst die praktische Sicherheitsprüfung mobiler Anwendungen und ergänzt unsere Prüfpraxis nach BSI TR-03161 und BSI TR-03174.

eMAPT-Qualifikationsprofil bei INE Security

An der Pentest-Handreichung mitgeschrieben

secuvera hat an der TeleTrusT-Handreichung Penetrationstests mitgeschrieben. Sie erläutert unter anderem Annahmen, Testgrenzen und Assumed-Breach-Szenarien.

TeleTrusT-Handreichung Penetrationstests ansehen

Ihr Einstieg

Finanzanwendung und geplanten Nachweis einordnen

Produkt und Nachweisziel einordnen

Beschreiben Sie die Finanzanwendung, ihre mobilen oder webbasierten Bestandteile und die Backends. Wir besprechen Entwicklungsstand, vorhandene Prüfungen und den gewünschten Nachweis.

Den passenden Einstieg vereinbaren

Je nach Reifegrad kann ein Quickcheck vor der eigentlichen Prüfung helfen. Anschließend stimmen wir Unterlagen, Zugänge, Prüfgegenstand und das weitere Verfahren ab.

Finanzanwendung prüfen lassen
Ein Messzirkel bestimmt eine Position auf der Weltkarte
Den passenden Nachweis für Ihre Finanzanwendung frühzeitig wählen.

Das BSI entscheidet über das Zertifikat

Die Prüfung bezieht sich auf den vereinbarten Prüfgegenstand. Die Entscheidung über die Zertifizierung trifft das BSI.

Fragen zur Prüfung nach BSI TR-03174

An wen richtet sich die TR-03174-Prüfung?

Sie richtet sich an Hersteller von Anwendungen im Finanzumfeld sowie deren Entwicklungsdienstleister. Maßgeblich sind die konkrete Anwendung und das gewünschte Sicherheitsnachweisziel. Wir besprechen die mobilen, webbasierten und zugehörigen Backend-Bestandteile.

Wann ist ein Quickcheck der Finanzanwendung sinnvoll?

Wenn Sie vor der Zertifizierungsprüfung die Erfüllung der Anforderungen und noch offene Punkte einschätzen möchten. Ein früher Abgleich kann Nacharbeiten in der Entwicklung sichtbar machen. Er ersetzt die spätere Prüfung im Zertifizierungsverfahren nicht.

Können vorhandene App-Sicherheitsprüfungen berücksichtigt werden?

Vorhandene Prüfungen und technische Unterlagen helfen, den Ausgangsstand zu verstehen. Ob sie die Anforderungen an den festgelegten TR-03174-Prüfgegenstand abdecken, muss konkret abgeglichen werden. Ein früherer Pentest ersetzt die geforderte Prüfung nicht automatisch.

Wer bearbeitet Rückfragen des BSI zu den Prüfergebnissen?

secuvera unterstützt die fachliche Kommunikation zu Prüfumfang und Ergebnissen. Ihr Entwicklungsteam stellt die erforderlichen Produktinformationen bereit und bearbeitet notwendige Anpassungen. Die Entscheidung über das TR-03174-Zertifikat trifft das BSI.

Muss eine Finanzanwendung nach TR-03174 zertifiziert werden?

Die Zertifizierung durch das BSI erfolgt auf Wunsch der Hersteller. Die TR-03174 kann auch ohne Zertifizierung als Vorgabe für Planung, Entwicklung und Updates dienen. Beide Wege unterstützen wir, etwa mit einem Quickcheck.

Beiträge zu diesem Thema

Alle Beiträge

Wie dürfen wir Sie bei der TR-03174-Zertifizierung unterstützen?