PSIRT - Product Security Incident Response Team
Produkt-Sicherheits-Reaktionsteam beim Hersteller
Lesezeit: 1 Min.
Was bedeutet PSIRT?
Ein PSIRT ist die Stelle bei einem Hersteller, die Schwachstellenmeldungen für die eigenen Produkte entgegennimmt und koordiniert.
Ein PSIRT (Product Security Incident Response Team) ist die organisatorische Einheit bei einem Hersteller, die für die Behandlung von Schwachstellen in den eigenen Produkten verantwortlich ist. Im Unterschied zu einem klassischen CSIRT, das interne IT-Sicherheitsvorfälle behandelt, ist das PSIRT die externe Schnittstelle für Sicherheitsforscher, Kunden und Behörden. Der internationale Branchenverband FIRST.org veröffentlicht das „PSIRT Services Framework“ als Referenz für den Aufbau eines solchen Teams.
Aufgaben eines PSIRT
Ein PSIRT nimmt Schwachstellenmeldungen entgegen (oft über eine security.txt oder ein dediziertes Postfach), validiert sie, koordiniert die Entwicklung von Fixes, beantragt CVE-IDs und veröffentlicht Advisories, idealerweise im CSAF-Format.
Pflicht nach Cyber Resilience Act
Der CRA verlangt von Herstellern „angemessene Verfahren für die Bearbeitung von Schwachstellen“ über den gesamten Produktlebenszyklus. Ein PSIRT (oder eine funktional gleichwertige Stelle) ist faktisch die Voraussetzung dafür, diese Anforderung zu erfüllen.
Coordinated Vulnerability Disclosure
Das PSIRT ist auch der Anlaufpunkt für Coordinated Vulnerability Disclosure (CVD): Sicherheitsforscher melden eine Lücke an das PSIRT, beide Seiten verständigen sich auf eine Veröffentlichungs-Frist, das PSIRT liefert in dieser Zeit einen Fix.
Teil des Themenbereichs: Schwachstellen managen
Verwandte Begriffe
- CSAF - Common Security Advisory Framework
- SBOM - Software Bill of Materials
- CVE - Common Vulnerabilities and Exposures
- CRA - Cyber Resilience Act
- BSI TR-03183 - Technische Richtlinie TR-03183: Cyber Resilience Requirements for Manufacturers and Products
- CVD - Coordinated Vulnerability Disclosure
- security.txt - security.txt nach RFC 9116
Quellen
Zuletzt aktualisiert: 2026-08-15
Häufige Fragen zu PSIRT
Braucht ein kleines Unternehmen ein eigenes PSIRT?
Der CRA verlangt Verfahren zur Schwachstellenbehandlung, keine eigene Abteilung. Für kleine Hersteller reichen eine benannte verantwortliche Person, ein dokumentierter Ablauf und ein öffentlicher Meldeweg wie eine security.txt.
Was ist der Unterschied zwischen PSIRT und CSIRT?
Ein PSIRT bearbeitet Schwachstellen in den Produkten, die das Unternehmen selbst herstellt und ausliefert. Ein CSIRT bearbeitet Sicherheitsvorfälle in der eigenen IT. Beide können in kleinen Organisationen personell zusammenfallen, haben aber unterschiedliche Adressaten.
Welche Standards beschreiben PSIRT-Prozesse?
Das PSIRT Services Framework von FIRST.org beschreibt Aufbau und Leistungen eines PSIRT. ISO/IEC 30111 regelt den internen Umgang mit gemeldeten Schwachstellen, ISO/IEC 29147 die Annahme von Meldungen und die Veröffentlichung.