Eine kleine Textdatei schützt Unternehmen
security.txt
Wer Sicherheitslücken schnell schließen will, muss erreichbar sein. Eine einfache Datei auf der Unternehmens-Website macht das möglich und wird mit dem Cyber Resilience Act (CRA) der EU auch zur Pflicht. Schwachstellen in digitalen Produkten und Diensten werden häufig von externen Sicherheitsexperten entdeckt. Damit diese Hinweise schnell die richtigen Ansprechpartner im Unternehmen erreichen, empfiehlt das Bundesamt für Sicherheit in der Informationstechnik (BSI) den Einsatz einer security.txt.
Dies ist eine standardisierte Textdatei, die Unternehmen auf ihrer Website unter dem festen Pfad „https://[ihre-domain]/.well-known/security.txt“ hinterlegen. Sie enthält Kontaktinformationen, sodass Schwachstellen schnell gemeldet werden können (z. B. eine E-Mail-Adresse oder einen Link zu einer Richtlinie für den Umgang mit solchen Meldungen). Das Format folgt dem internationalen Standard RFC 9116 und ist sowohl für Menschen als auch für automatisierte Systeme lesbar. Die Deutsche Industrie- und Handelskammer (DIHK) weist darauf hin, dass die security.txt keine bestehenden Kommunikationskanäle oder Sicherheitsprozesse ersetzt, sondern sie sinnvoll ergänzt.
Pflichtangaben sind lediglich zwei Felder: eine Kontaktangabe und ein Ablaufdatum der Datei. Optional lassen sich weitere Informationen ergänzen, etwa Hinweise auf öffentliche Verschlüsselungsschlüssel für eine vertrauliche Kommunikation. Die Textdatei hilft auch bei der Umsetzung regulatorischer Entwicklungen: Der CRA der EU stellt ab dem 11. Dezember 2027 verbindliche Anforderungen an die Cyber-Sicherheit vernetzter Produkte. Für aktiv ausgenutzte Schwachstellen und schwere Sicherheitsvorfälle gelten bereits ab dem 11. September 2026 Meldepflichten für Hersteller vernetzter Produkte. Die security.txt hilft Unternehmen, externe Informationen dazu einfacher zu erhalten.
www.bsi.bund.de
(Suchbegriff „security.txt“)
Webcode: N2454