Ihre Situation

BSI TR-03185: Entwicklungsprozesse auditieren lassen

Sie möchten sichere Entwicklungs- und Updateprozesse nach BSI TR-03185 nachweisen? Wir unterstützen Sie mit einer Gap-Analyse und dem Zertifizierungsaudit Ihrer Prozesse – von der Dokumentenprüfung bis zum Auditbericht.

Kostenfrei und unverbindlich.

  • TR-03185-Verfahren bei DUX Healthcare
  • OWASP-SAMM-Qualifikation im Team
  • SAST-Fachbeitrag im iX-Special Securitytools
Hände schreiben Notizen neben Kompass und Navigationsinstrumenten auf einer Karte
BSI TR-03185: sichere Entwicklungsprozesse, lückenlos dokumentiert.

Ihre Situation

Sie wollen Ihren Software­entwicklungs­prozess nach BSI TR-03185 zertifizieren lassen, etwa um Updates zertifizierter Anwendungen effizient bereitzustellen?

Neue Funktionen, Sicherheitsupdates, Änderungen an der Architektur: Wer ein zertifiziertes Produkt weiterentwickelt, möchte nicht bei jeder Änderung etablierte Sicherheits- und Qualitätsanforderungen neu bewerten lassen. Die BSI TR-03185 „Sicherer Software-Lebenszyklus“ richtet sich an alle Hersteller von Software, unabhängig von der Branche. Teil 1 betrachtet die Entwicklung proprietärer Software, Teil 2 die Entwicklung von Open-Source-Software; Zertifizierungen bietet das BSI derzeit nach Teil 1 an. Ein häufiger Anlass ist die Weiterentwicklung einer nach BSI TR-03161 zertifizierten Digitalen Gesundheitsanwendung (DiGA): Mit einem zertifizierten Entwicklungsprozess lassen sich Updates unter definierten Voraussetzungen ohne erneute Produktprüfung bereitstellen.

Die TR definiert Anforderungen an Entwicklungsprozesse, Rollen und Verantwortlichkeiten, Patch- und Änderungsmanagement, Bedrohungsmodellierung, Schwachstellenmanagement sowie Freigabe- und Testprozesse. Offen ist meist, ob der gelebte Prozess diese Anforderungen bereits erfüllt und ob die Nachweise ein Zertifizierungsaudit tragen.

secuvera ist vom BSI für Audits nach TR-03185 anerkannt und war Prüfstelle der ersten TR-03185-Zertifizierung in Deutschland: Für DUX Healthcare haben wir zunächst die Gap-Analyse und anschließend das Zertifizierungsaudit durchgeführt. Diese Erfahrung mit Prüfablauf und Erwartungen des BSI bringen wir in Ihr Projekt ein. Wer einen sicheren Entwicklungsprozess erst aufbaut, findet im Workshop OWASP SAMM einen strukturierten Einstieg.

Leistung & Ergebnisse

Gap-Analyse und Zertifizierungsaudit nach BSI TR-03185

Ihr Entwicklungsprozess wird nach BSI TR-03185 auditiert: zuerst in einer Gap-Analyse als Voraudit, dann im Zertifizierungsaudit bis zum Auditbericht, über den das BSI entscheidet. Mit zertifiziertem Prozess können Sie etwa Updates einer nach TR-03161 zertifizierten DiGA unter definierten Voraussetzungen ohne erneute Produktprüfung bereitstellen.

Beide Leistungen lassen sich getrennt beauftragen. Die Gap-Analyse dient als Voraudit; im Zertifizierungsaudit prüfen wir die vollständige Umsetzung entlang der Vorgaben und Prüfspezifikationen des BSI. Dabei betrachten wir nicht nur Prozessbeschreibungen, sondern auch die technische Umsetzung im Software-Lebenszyklus.

Gap-Analyse als Voraudit

Wir bewerten, wie gut Ihr Softwareentwicklungsprozess bereits auf die Anforderungen der TR-03185 vorbereitet ist, und identifizieren Handlungsbedarf vor dem Zertifizierungsaudit.

  • Kick-off: Ablauf, Zeitplan, Ansprechpartner:innen und Prüfgegenstand abstimmen, erster Überblick über Entwicklungsprozess und Prozessdokumente
  • Analyse vor Ort oder in mehreren Online-Workshops: Interviews, Dokumentensichtung und Prüfung relevanter Nachweise entlang der TR-03185
  • Exit-Meeting: Vorstellung der Ergebnisse, offene Fragen und mögliche nächste Schritte

Ergebnisbericht und Präsentation

Strukturierte Dokumentation mit identifizierten Abweichungen, kritischen Prüfpunkten und Einordnung des Reifegrads, dazu eine Präsentation der wichtigsten Ergebnisse für Management und Fachbereiche.

Formale Vorbereitung und Kick-off des Audits

Vor Beginn des Zertifizierungsaudits müssen Antragstellung, Unabhängigkeitserklärung und Verfahrensnummer des BSI vorliegen. Im Kick-off stimmen wir Prüfablauf, Zeitplanung und organisatorische Rahmenbedingungen ab; anschließend übergeben Sie die relevanten Basisdokumente an unser Auditteam.

Dokumentenanalyse und Auditplanung

Wir prüfen Ihre Basisdokumente entlang der Anforderungen der TR-03185 und der Prüfspezifikation. Dabei betrachten wir unter anderem Rollen, Werkzeuge, Patch- und Änderungsmanagement, Bedrohungsmodellierung sowie Freigabe- und Testprozesse.

Auditplan

Ein Auditplan, dessen Prüfanteile wir zeitlich und organisatorisch mit Ihnen abstimmen.

Audit vor Ort oder remote

Gemeinsam mit Ihren Ansprechpartner:innen bewerten wir, ob dokumentierte Prozesse tatsächlich umgesetzt und wirksam sind. Dafür nutzen wir Interviews, Dokumenteneinsicht und Systemeinsicht.

Auditbericht und BSI-Kommentierung

Wir dokumentieren die Ergebnisse im Auditbericht und übermitteln ihn an das BSI. In der Kommentierungsphase können ergänzende Informationen oder Anpassungen erforderlich sein. Die Zertifizierungsentscheidung trifft das BSI.

Unsere Expertise

secuvera ist vom BSI für Audits nach TR-03185 anerkannt und war Prüfstelle bei der ersten Zertifizierung eines Unternehmens in Deutschland nach BSI TR-03185. Auf dem Zertifikat BSI-K-TR-0900-2026 vom 17.07.2026 führt das BSI secuvera als Prüfstelle/Auditor. DUX Healthcare hat seinen Softwareentwicklungsprozess zertifizieren lassen; unser Auditteam hat nach der Gap-Analyse die vollständige Umsetzung der Anforderungen bewertet – von der Dokumentenanalyse über die Prüfung der praktischen Umsetzung bis zur Berichterstattung an das BSI. Wir gehören damit zu den ersten Prüfstellen mit praktischer Erfahrung in Prüfabläufen und Erwartungen des BSI zu dieser TR.

Die TR-03185 verbindet sichere Softwareentwicklung, Informationssicherheit und regulatorische Auditierung. Viele ihrer Anforderungen basieren auf Prinzipien des IT-Grundschutzes. Unsere Auditor:innen verbinden deshalb regulatorische Prüfungserfahrung mit technischem Sicherheitsverständnis: secuvera ist seit Dezember 2011 vom BSI als IT-Sicherheitsdienstleister für IS-Revision zertifiziert und als TR-03161-Prüfstelle mit dem Software-Lebenszyklus von Gesundheitsanwendungen vertraut.

DUX Healthcare: Entwicklungsprozesse nach TR-03185

DUX Healthcare erhielt als erstes Unternehmen in Deutschland die Zertifizierung nach BSI TR-03185. secuvera übernahm die Gap-Analyse und das Zertifizierungsaudit des Softwareentwicklungsprozesses. Das Zertifikat erteilte das BSI.

Projektbericht lesen

OWASP SAMM Fundamentals

Zu den Qualifikationen im Team gehört der erfolgreich abgeschlossene Kurs OWASP SAMM Fundamentals. Er ergänzt unsere Arbeit an der Bewertung und Weiterentwicklung sicherer Entwicklungsprozesse.

Software Assurance Maturity Model bei OWASP SAMM ansehen

Sicherheitslücken mit SAST-Tools früh erkennen

Unser Fachbeitrag im iX-Special Securitytools erläutert, wie statische Codeanalyse frühzeitig Sicherheitslücken aufdecken kann. Er zeigt die methodische Auseinandersetzung mit SAST aus unserer Prüfpraxis.

SAST-Fachartikel bei iX lesen

Ihr Einstieg

Prozessreife und Voraussetzungen des BSI-Audits klären

Ausgangslage und Verfahren festlegen

Wir besprechen Ihre Entwicklungsorganisation, den Stand der Prozesse und vorhandene Prüfungen. Eine Gap-Analyse kann sinnvoll sein, wenn Sie vor dem Zertifizierungsaudit zunächst die offenen Punkte kennen möchten.

Antrag und Unabhängigkeit klären

Vor Beginn des Audits müssen Antragstellung, Unabhängigkeitserklärung und Verfahrensnummer des BSI vorliegen.

TR-03185-Audit vorbereiten
Die Spitzen eines Messzirkels setzen auf farbigen Haftnotizen über einer Karte an
Entwicklungs- und Updateprozesse präzise aufgenommen.

Verfahrensvoraussetzungen vor dem Audit

Die Zertifizierungsentscheidung trifft das BSI.

Fragen zum Zertifizierungsaudit nach BSI TR-03185

Prüft TR-03185 die Software oder unseren Entwicklungsprozess?

Im Mittelpunkt steht der sichere Softwarelebenszyklus: Entwicklungsprozesse, Rollen, Patch- und Änderungsmanagement, Bedrohungsmodellierung sowie Freigabe- und Testprozesse. Das Audit bewertet ihre tatsächliche Umsetzung. Eine technische Produktprüfung ist ein anderer Prüfgegenstand.

Ist eine Gap-Analyse vor dem TR-03185-Audit erforderlich?

Sie ist ein möglicher Einstieg, um Reifegrad und offene Punkte vor dem Zertifizierungsaudit zu kennen. Die Analyse kann als Voraudit genutzt werden. Ob Sie diesen Schritt benötigen, hängt vom Stand Ihrer Prozesse und Nachweise ab.

Was muss vor Beginn des Zertifizierungsaudits vorliegen?

Für das beschriebene BSI-Verfahren sind Antragstellung, Unabhängigkeitserklärung und Verfahrensnummer vorab zu klären. Die Basisdokumente werden entlang der Anforderungen und Prüfspezifikation bewertet. Darauf baut der abgestimmte Auditplan auf.

Was passiert nach dem TR-03185-Audit?

Die Feststellungen werden im Auditbericht dokumentiert und an das BSI übermittelt. In der Kommentierungsphase können zusätzliche Informationen oder Anpassungen erforderlich werden. secuvera bearbeitet die fachlichen Rückfragen; die Zertifizierungsentscheidung trifft das BSI.

Lassen sich Ergebnisse aus TR-03161, ISMS oder IT-Grundschutz nutzen?

Ja, die TR-03185 steht nicht isoliert. Ergebnisse aus Prüfungen nach TR-03161 können relevant sein, wenn sie den Software-Lebenszyklus betreffen. Auch ein bestehendes ISMS und Maßnahmen aus dem IT-Grundschutz können eine wichtige Grundlage sein.

Beiträge zu diesem Thema

Alle Beiträge

Wie dürfen wir Sie beim TR-03185-Audit unterstützen?