Das BSI hat die Technische Richtlinie TR-03185 Secure Software Lifecycle am 21.08.2026 als konsolidiertes englischsprachiges Dokument in Version 1.1.1 veröffentlicht und darin den bisherigen Teil für proprietäre Software mit dem Teil für Open Source Software zusammengeführt, samt 20 Open-Source-Anforderungen in sechs Kategorien, von denen sieben einen Verweis auf Anhang I oder II des Cyber Resilience Act tragen.

Neu ist der einleitende Abschnitt 0.1, nach dem Code-Assistenten, Schwachstellenscanner und Large Language Models als eingesetzte Ressourcen und Werkzeuge in den Anwendungsbereich der Richtlinie fallen, ihre Zusatzrisiken aus probabilistischem Verhalten zu berücksichtigen sind und das BSI den Einsatz KI-basierter Schwachstellenscanner für Softwaretests nachdrücklich empfiehlt.

Das ist ein Signal und noch keine Pflicht: Der Abschnitt steht in der Einleitung und nicht als nummerierte Anforderung, deutsche Fassung und Zertifizierungsgrundlage verweisen weiter auf Version 1.0, und selbst die Quellenliste zu den neuen Open-Source-Anforderungen zitiert die TR-03185 noch in Version 1.0.

Quelle: https://www.bsi.bund.de/SharedDocs/Downloads/EN/BSI/Publications/TechGuidelines/TR03185/BSI-TR-03185.html/