IT-Sicherheitskennzeichen: Warum das BSI-Label kein Produkttest ist
Das freiwillige Kennzeichen beginnt mit einer Herstellererklärung und einer Plausibilitätsprüfung. Technische Kontrollen können später folgen. Für Käufer zählt deshalb auch die aktuelle Produktseite.

Ein violettes IT-Sicherheitskennzeichen auf einem Routerkarton wirkt wie das Ergebnis eines abgeschlossenen Labortests. Genau diese Deutung liegt nahe und greift zu kurz. Das freiwillige Label des Bundesamts für Sicherheit in der Informationstechnik beginnt mit einer Erklärung des Herstellers. Eine eigene technische Prüfung durch das BSI ist für die Erteilung grundsätzlich nicht der Ausgangspunkt.
Die Unterscheidung wird praktischer, weil das Angebot wächst und sich die Anforderungen weiterentwickeln. Im Juni 2026 aktualisierte das BSI die technische Grundlage für neu beantragte Breitbandrouter. Im Juli erhielten 41 Netzwerkkameras eines Herstellers das Kennzeichen. Wer im Handel nur das Zeichen sieht, braucht deshalb eine einfache Lesart: Es ist ein nachprüfbares Sicherheitsversprechen mit laufender Information, aber keine Garantie, dass jedes einzelne Gerät vorab im BSI-Labor untersucht wurde.
Was vor der Erteilung tatsächlich passiert
Zuerst muss das Produkt zu einer veröffentlichten Kategorie gehören. Dazu zählen derzeit unter anderem Breitbandrouter, E-Mail- und Videokonferenzdienste, mobile Endgeräte, smarte Verbrauchergeräte und smarte Sicherheitstechnik. Für jede Kategorie gilt eine benannte technische Grundlage und eine festgelegte Laufzeit. Ein Hersteller kann das Kennzeichen also nicht frei für irgendein digitales Produkt und nach selbst gewählten Kriterien beantragen.
Vor dem Antrag prüft der Hersteller, ob sein Produkt die einschlägigen Anforderungen erfüllt. Er darf diese Konformitätsbewertung selbst vornehmen oder eine externe Stelle beauftragen. Danach reicht er eine Herstellererklärung ein. Das BSI prüft Antrag und Erklärung auf Vollständigkeit und Plausibilität. Die Verordnung erlaubt der Behörde zudem, einen Antrag etwa bei bekannten Sicherheitslücken, ernstlichen Zweifeln an der Erklärung oder bestimmten früheren Sicherheitsmaßnahmen abzulehnen.
Das ist mehr als das bloße Aufkleben eines Marketingzeichens, aber etwas anderes als eine technische Zertifizierung. Das BSI erläutert den Unterschied ausdrücklich: Beim IT-Sicherheitskennzeichen führt es vor der Erteilung keine eigene technische Produktprüfung durch. Eine freiwillig beauftragte Konformitätsbewertungsstelle kann das Produkt geprüft haben; das darf aber nicht mit einem obligatorischen BSI-Test verwechselt werden.
Die Herstellererklärung bindet über die Laufzeit
Mit der Erklärung sichert der Hersteller zu, dass das Produkt die Anforderungen für die festgelegte Dauer erfüllt. Er muss das BSI informieren, wenn sich erklärte Sicherheitseigenschaften ändern oder ihm Störungen und Sicherheitslücken bekannt werden. Bekannt gewordene Lücken muss er unverzüglich beheben und den Stand seiner Maßnahmen melden. Das Label beschreibt damit nicht nur einen Zustand am Antragstag, sondern auch Pflichten danach.
Die Dauer hängt von der Kategorie ab. Auf der aktuellen BSI-Verfahrensseite sind für Router und E-Mail-Dienste zwei Jahre, für Videokonferenzdienste vier Jahre sowie für mobile Endgeräte, smarte Verbrauchergeräte und smarte Sicherheitstechnik fünf Jahre ausgewiesen. Danach erlischt die Freigabe, wenn sie nicht rechtzeitig verlängert wird. Ändert sich die technische Grundlage, kann außerdem eine Aktualisierung der Herstellererklärung nötig werden.
Wann die technische Kontrolle ins Spiel kommt
Nach der Erteilung beginnt die Marktaufsicht. Sie kann gekennzeichnete Produkte während der Laufzeit stichprobenartig ohne konkreten Anlass oder reaktiv bei einem Hinweis kontrollieren. Nach der Verordnung darf diese Aufsicht eine Sachprüfung umfassen; das BSI kann Dritte einsetzen und Testkäufe vornehmen. Im Rahmen einer solchen Kontrolle kann auch eine technische Prüfung folgen.
Das schließt die Lücke zwischen Herstellererklärung und überprüfbarer Praxis, macht aus dem Verfahren aber keine flächendeckende Vorabprüfung. Eine Stichprobe sagt schon sprachlich nicht, dass jedes Modell und jede Softwareversion technisch untersucht wurde. Umgekehrt ist die Erklärung nicht folgenlos: Bei Verstößen, unvollständigen Angaben oder weggefallenen Voraussetzungen kann das BSI die Freigabe widerrufen.
Warum die Produktseite wichtiger ist als der Aufkleber allein
Zum Kennzeichen gehört ein QR-Code oder Kurzlink auf eine produktspezifische BSI-Seite. Dort stehen die Herstellererklärung und aktuelle Sicherheitsinformationen. Die Verbraucherseite nennt als Beispiele, ob dem BSI Schwachstellen bekannt sind oder Sicherheitsupdates bereitstehen. In der Produktsuche lässt sich außerdem nach Status und Laufzeitende filtern.
Diese Onlineebene ist kein dekorativer Zusatz. Cybersicherheit verändert sich, während Verpackungen jahrelang in Umlauf bleiben können. Ein gedrucktes Label kann deshalb nur den Weg zu einer aktuellen Auskunft markieren. Maßgeblich ist das exakte Modell: ähnlich benannte Produktvarianten, andere Hardwarestände oder Dienste desselben Anbieters müssen nicht automatisch von derselben Freigabe erfasst sein.
Was das fehlende Kennzeichen bedeutet
Auch die Gegenprobe braucht Vorsicht. Weil die Teilnahme freiwillig ist und nur bestimmte Kategorien offenstehen, beweist ein fehlendes Kennzeichen nicht, dass ein Produkt unsicher ist. Der Hersteller kann auf den Antrag verzichtet haben, das Produkt kann außerhalb der Kategorien liegen oder ein anderes Prüf- und Zertifizierungsverfahren nutzen. Das Label ist ein zusätzliches Informationssignal, kein vollständiges Ranking des Marktes.
Ebenso wenig ersetzt ein vorhandenes Zeichen die eigene Grundhygiene. Käufer müssen Sicherheitsupdates weiterhin installieren, Standardpasswörter ändern, nicht benötigte Fernzugriffe abschalten und prüfen, wie lange der Hersteller Support zusagt. Eine aktuelle BSI-Seite kann eine gute Kaufentscheidung stützen; sie nimmt dem Gerät aber weder künftige Schwachstellen noch dem Nutzer die sichere Einrichtung ab.
Der Fünf-Minuten-Check vor dem Kauf
- Das genaue Modell in der offiziellen BSI-Produktsuche öffnen, nicht nur nach Hersteller oder Produktfamilie gehen.
- Produktkategorie, Kennzeichennummer und Laufzeitende mit dem angebotenen Gerät abgleichen.
- Den aktuellen Sicherheitsstatus lesen und prüfen, ob ein Sicherheitsupdate genannt wird.
- In der Herstellererklärung nach zugesagtem Updatezeitraum, Meldewegen und den erfassten Produktvarianten suchen.
- Zusätzlich klären, ob automatische Updates vorhanden sind, wie sie aktiviert werden und was nach dem Supportende geschieht.
Die ehrliche Stärke des IT-Sicherheitskennzeichens liegt damit nicht in einem pauschalen Urteil „sicher“. Sie liegt in einer veröffentlichten Zusicherung, einer staatlichen Plausibilitätsprüfung, möglicher Kontrolle über die Laufzeit und einer aktualisierbaren Produktseite. Wer diese vier Ebenen trennt, kann das Label sinnvoll nutzen, ohne ihm mehr Beweiskraft zuzuschreiben, als das Verfahren tatsächlich liefert.
Redaktioneller Hinweis. Dieser Beitrag dient der allgemeinen Information über Technik, Produktsicherheit und Regulierung. Er ist keine individuelle Rechts-, Sicherheits- oder Kaufberatung und keine Garantie für die Sicherheit eines konkreten Produkts. Prüfen Sie Modell, Softwarestand, Kennzeichenstatus und Herstellerhinweise aktuell.
Quellen
- Bundesamt für Sicherheit in der Informationstechnik · IT-Sicherheitskennzeichen, allgemeine Informationen, abgerufen am 12. September 2026. Geprüft: freiwillige Teilnahme, Herstellerzusagen, anlasslose und anlassbezogene Prüfungen, QR-Code und aktuelle Produktkategorien.
- Bundesamt für Sicherheit in der Informationstechnik · Beantragung des IT-Sicherheitskennzeichens, abgerufen am 12. September 2026. Geprüft: Selbst- oder Drittprüfung, Plausibilitätsprüfung, Erteilung, Produktinformationsseite, Marktaufsicht und Laufzeiten nach Kategorie.
- Bundesamt für Sicherheit in der Informationstechnik · Herstellerinformationen und FAQ, abgerufen am 12. September 2026. Geprüft: Abgrenzung zur BSI-Zertifizierung und Möglichkeit einer nachträglichen technischen Prüfung durch die Marktaufsicht.
- Bundesamt für Sicherheit in der Informationstechnik · Verbraucherseite zum IT-Sicherheitskennzeichen, abgerufen am 12. September 2026. Geprüft: Produktinformation, Status zu Schwachstellen und Updates, fehlende absolute Sicherheitsgarantie und freiwilliger Charakter.
- Bundesministerium der Justiz und Bundesamt für Justiz · BSI-IT-Sicherheitskennzeichenverordnung, insbesondere Paragrafen 5, 7, 8, 12 und 13, abgerufen am 12. September 2026. Geprüft: Antragsprüfung, Herstellererklärung, Laufzeit, Widerruf, Aufsicht und Verbraucherinformation.
- Bundesamt für Sicherheit in der Informationstechnik · Aktualisierung der Router-Anforderungen, 18. Juni 2026, abgerufen am 12. September 2026. Geprüft: neue ETSI-Grundlage für Anträge ab 1. Juli 2026.
- Bundesamt für Sicherheit in der Informationstechnik · Kennzeichen für Hanwha Vision, 23. Juli 2026, abgerufen am 12. September 2026. Geprüft: 41 gekennzeichnete Netzwerkkameras und Herstellerzusagen zu Anforderungen, Schwachstellenmeldung und Behebung.
Helfen Sie uns, besser zu werden
War dieser Artikel hilfreich?
Eine anonyme Rückmeldung hilft Sona, künftige Artikel, Überschriften und Quellenkontext zu verbessern.
Als Nächstes

Am 12. September 2026 endet eine Übergangsfrist für die Gestaltung vernetzter Produkte. Entscheidend sind aber Inverkehrbringen, Datenart und Zugangsweg – nicht das Kaufdatum allein.
Weiterlesen


