Cybersicherheit Laptop mit Schloss am Serverschrank

security.txt: Eine kleine Textdatei zum Schutz Ihres Unternehmens

Wer Sicherheitslücken schnell schließen will, muss erreichbar sein. Eine einfache Datei auf Ihrer Website macht das möglich und wird mit dem Cyber Resilience Act auch zur Pflicht.

Schwachstellen in digitalen Produkten und Diensten werden häufig von externen Sicherheitsforschenden entdeckt. Damit diese Hinweise schnell die richtigen Ansprechpartner im Unternehmen erreichen, empfiehlt das Bundesamt für Sicherheit in der Informationstechnik (BSI) den Einsatz einer security.txt.

Was steckt dahinter?

Die security.txt ist eine standardisierte Textdatei, die Unternehmen auf ihrer Website unter dem festen Pfad https://[ihre-domain]/.well-known/security.txt hinterlegen. Sie enthält Kontaktinformationen für Schwachstellenmeldungen –  etwa eine E-Mail-Adresse oder einen Link zu einer Richtlinie für den Umgang mit solchen Meldungen. Das Format folgt dem internationalen Standard RFC 9116 und ist sowohl für Menschen als auch für automatisierte Systeme lesbar.

Die security.txt ersetzt keine bestehenden Kommunikationskanäle oder Sicherheitsprozesse, sondern sie ergänzt sie sinnvoll.

Welche Angaben sind nötig?

Pflichtangaben sind lediglich zwei Felder: ein Kontakt und ein Ablaufdatum der Datei. Optional lassen sich weitere Informationen ergänzen, etwa Hinweise auf öffentliche Verschlüsselungsschlüssel für eine vertrauliche Kommunikation. Kostenlose Unterstützung beim Erstellen der Datei bietet der Generator unter securitytxt.org.

Relevanz durch den Cyber Resilience Act

Die Textdatei hilft auch bei der Umsetzung regulatorischer Entwicklungen: Der Cyber Resilience Act (CRA) stellt ab dem 11. Dezember 2027 verbindliche Anforderungen an die Cybersicherheit vernetzter Produkte. Für aktiv ausgenutzte Schwachstellen und schwere Sicherheitsvorfälle gelten bereits ab dem 11. September 2026 Meldepflichten für Hersteller vernetzter Produkte. Die security.txt hilft Unternehmen, externe Informationen dazu einfacher zu erhalten. 

BSI-Empfehlung und weiterführende Informationen

Das BSI empfiehlt die security.txt ausdrücklich und stellt über die Allianz für Cyber-Sicherheit (ACS) einen kompakten Überblick über Zweck, Nutzen und Umsetzung zur Verfügung. 

Relevant im Themenfeld:

Kontakt

Katrin, Sobania_quad

Dr. Katrin Sobania

Referatsleiterin Informations- und Kommunikationstechnologie | E-Government | Postdienste | IT-Sicherheit