PKI & COMPLIANCE ENGINEERING

Von der Anforderung zum belastbaren PKI-Betrieb.

Anforderungen verstehen. Sicherheit umsetzen. Nachweise ermöglichen. Wir verbinden ISMS und Regelwerke mit Ihrer PKI: vom Kryptokonzept und CP/CPS über geprüfte Integrationen bis zu Abläufen, die Ihr Betriebsteam beherrscht.

AUSGANGSLAGE

Vorgaben müssen im täglichen Betrieb funktionieren.

Ein Audit steht bevor, neue Anforderungen treffen auf eine gewachsene PKI oder eine anspruchsvolle AS4-Integration steht an. Sie brauchen Klarheit darüber, was gilt, wo Lücken bestehen und wie die Umsetzung im Betrieb funktioniert. keyONE verbindet langjährige Erfahrung in PKI und Kryptographie mit praktischem Engineering: Wir stimmen Kryptokonzept, CP/CPS, Architektur und Betriebsabläufe gemeinsam mit ISMS-, Fach- und Betriebsteams ab. Regeln werden mit technischen Kontrollen, Verantwortlichen und prüfbaren Nachweisen verbunden.

Ein Fahrplan von der Anforderung bis zum nachweisbaren PKI-Betrieb.

KONTROLLIERBARES ERGEBNIS

Klare Anforderungen. Wirksame Kontrollen. Nutzbare Nachweise.

Anforderung → Maßnahme → Test → Nachweis. Beispiel Schlüsselschutz: Wir verbinden die Vorgabe mit HSM-Konfiguration, Zugriffsrollen und einem nachvollziehbaren Prüfergebnis. Sie sehen, was umgesetzt wurde, wie es geprüft ist und wer es betreibt.

01

Anforderungsmatrix mit Verantwortung

Einschlägige Vorgaben mit Geltungsbereich, Maßnahmen, Verantwortlichen und benötigten Nachweisen verbinden. Lücken und Prioritäten nachvollziehbar festhalten, statt einzelne Regelwerke unverbunden abzuarbeiten.

02

Kryptokonzept und abgestimmte CP/CPS

Kryptographische Vorgaben, Certificate Policy (CP) und Certification Practice Statement (CPS) erstellen oder prüfen. Schutzziele, Rollen, Zertifikatsprofile und Schlüsselprozesse mit Architektur und tatsächlichen Betriebsabläufen abstimmen.

03

Machbarkeit vor der Betriebsentscheidung

Repräsentative Abläufe im herstellerunabhängigen Integrationslabor oder einer vereinbarten Testumgebung prüfen. PKI, HSM, Anwendungen und individuelle AS4-Anbindungen zusammen testen; Funktion, Fehlerverhalten und Rückfall als Grundlage der Einführung dokumentieren.

04

Betriebsfähige Abläufe und Nachweise

Verantwortliche, Arbeitsanweisungen, Freigaben und regelmäßige Kontrollen verankern. Konfigurationen, Tests und Betriebsnachweise den Anforderungen zuordnen und einen nachvollziehbaren Pflege- und Reviewprozess übergeben.

VORGEHEN

Ihr Fahrplan: von der Anforderung in den Betrieb.

Der Fahrplan folgt Ihrer konkreten Aufgabe. An jedem Übergang prüfen wir: Was ist gefordert? Wie wird es umgesetzt? Woran erkennen wir, dass es funktioniert? Vom Maßnahmenplan bis zur Betriebsübergabe bleiben Anforderungen, Tests und Nachweise miteinander verbunden.

  1. 01

    Geltungsbereich und Anforderungen klären

    ISMS, Schutzbedarf und betroffene Dienste einordnen. Relevanz von ISO/IEC 27001, IT-Grundschutz, NIS2, DORA und PCI DSS sowie der passenden BSI-Richtlinien prüfen. Ergebnis: Anforderungsmatrix mit Geltungsbereich, Versionen, Verantwortlichen und Prioritäten.

  2. 02

    Bestand und Abweichungen erfassen

    Zertifizierungsstellen, HSM, Schlüssel, Zertifikate, Anwendungen und Prozesse aufnehmen. Vorgaben mit dem tatsächlichen Zustand vergleichen; vorhandene IKT- und Kryptographie-Inventare nutzen. Ergebnis: dokumentierte Abhängigkeiten, Lücken und umsetzbare Maßnahmen.

  3. 03

    Kryptokonzept und CP/CPS entwickeln

    Das Kryptokonzept an einschlägigen IT-Grundschutz-Anforderungen, insbesondere CON.1, ausrichten. CP und CPS nach dem RFC-3647-Rahmen abstimmen; Anforderungen an sicheren CA-Betrieb aus TR-03145 berücksichtigen, soweit einschlägig. Ergebnis: freigabefähige Regeln und Rollen.

  4. 04

    Architektur und Kontrollen ableiten

    Vorgaben in Zertifikatsprofile, Schlüsselmanagement, HSM-Nutzung, Rollen und Freigaben übersetzen. Anwendungsbezogene Teile der TR-03116 und relevante PCI-DSS-Kontrollen einordnen. Ergebnis: Zielarchitektur, Betriebsregeln und messbare Abnahmekriterien.

  5. 05

    Erproben, integrieren und gezielt entwickeln

    Die Umsetzung an repräsentativen Fällen prüfen: etwa Enrollment, Signaturprüfung, AS4-Kommunikation oder Zertifikatswechsel. Bei Bedarf Skripte, Provider und Schnittstellen entwickeln. Ergebnis: dokumentierte Tests, bekannte Grenzen und ein kontrollierter Einführungsplan mit Rückfall.

  6. 06

    In den operativen Betrieb überführen

    Arbeitsanweisungen, Zuständigkeiten, Vier-Augen-Freigaben, Überwachung, Erneuerung, Sperrung und Wiederherstellung verankern. Anwendbare ISMS-, Grundschutz-, NIS2- und DORA-Anforderungen mit den Abläufen verbinden. Ergebnis: Betriebshandbuch, Übergabe und geprüfte Betriebsbereitschaft.

  7. 07

    Nachweise pflegen und Veränderungen steuern

    Anforderungen mit Konfigurationen, Freigaben, Testprotokollen und Betriebsnachweisen verknüpfen. Auditvorbereitung, regelmäßige Reviews und den Umgang mit Abweichungen unterstützen. Kryptoagilität und Regelwerksänderungen einplanen. Ergebnis: gepflegte Nachweismatrix und Verbesserungsfahrplan.

REGELWERKE & VERANTWORTUNG

Die passenden Regelwerke im Fahrplan verankern.

Wir prüfen, welche Anforderungen für Ihren Geltungsbereich gelten, und ordnen sie Maßnahmen, Verantwortlichen und Nachweisen zu. Regelwerke ersetzen einander nicht; fachliche Bewertung und unabhängige Prüfung bleiben getrennte Aufgaben.

01

ISO/IEC 27001 & ISMS

Schritte 1, 4, 6 und 7: kryptographische Maßnahmen in Risikobehandlung, Zuständigkeiten, Freigaben und laufende Überprüfung des ISMS integrieren. Technische Kontrollen mit dem vereinbarten Geltungsbereich und den Nachweisen verbinden.

02

IT-Grundschutz & CON.1 Kryptokonzept

Schritte 1 bis 4 und 6: relevante Bausteine für den Informationsverbund bestimmen. CON.1 mit Auswahl, Einsatz und Lebenszyklus kryptographischer Verfahren verbinden; Konzepte in konkrete Schlüssel-, Zertifikats- und Betriebsprozesse übersetzen.

03

NIS2

Schritte 1, 4, 6 und 7: einschlägige Anforderungen an Cybersicherheits-Risikomanagement und kryptographische Maßnahmen technisch unterstützen. Verantwortlichkeiten, Betriebsabläufe und Überprüfung der Wirksamkeit nachvollziehbar verbinden.

04

DORA

Schritte 1, 2, 4, 6 und 7: Kryptographie und Schlüsselmanagement in das IKT-Risikomanagement, Betriebsprozesse und Nachweise integrieren. Technische Abhängigkeiten zu IKT-Diensten und Drittdienstleistern zuordnen.

05

PCI DSS

Schritte 1, 4, 5 und 7: relevante Anforderungen an starke Kryptographie, Schutz kryptographischer Schlüssel, sichere Übertragung und überprüfbare Abläufe im vereinbarten Geltungsbereich umsetzen und testen.

06

BSI TR-03145 · sicherer CA-Betrieb

Schritte 3 bis 7: einschlägige Anforderungen an Zertifizierungsstellen mit CP/CPS, Rollen, Schlüsselprozessen, technischer Umsetzung und Betriebsnachweisen verbinden. Dokumentiertes Verfahren und tatsächlicher Betrieb werden gemeinsam betrachtet.

07

BSI TR-03116 · anwendungsbezogene Kryptographie

Schritte 1, 4, 5 und 7: den für den Anwendungsfall einschlägigen Teil und dessen Fassung bestimmen. Vorgaben zu Verfahren und Protokollen in Konfiguration, Implementierung und Interoperabilitätsprüfungen übersetzen.

PASSENDER EINSATZ

Wo wir gemeinsam ansetzen.

Für Organisationen, die PKI und Kryptographie in ihr Sicherheitsmanagement integrieren, einen Audit vorbereiten oder bestehende Vorgaben technisch umsetzen wollen.

01

ISMS und PKI zusammenführen

Kryptographische Maßnahmen sollen in das Sicherheitsmanagement passen und zugleich auf den betroffenen Systemen funktionieren. Wir verbinden Fachverantwortliche, ISMS und Betrieb anhand konkreter Regeln und Kontrollen.

02

Kryptokonzept oder CP/CPS aktualisieren

Vorhandene Dokumente passen nicht mehr zu Zertifizierungsstellen, HSM oder Anwendungen. Wir prüfen den Abgleich, klären Widersprüche und entwickeln Inhalte und Betriebsverfahren gemeinsam weiter.

03

Audit vorbereiten und Abweichungen bearbeiten

Nachweise fehlen oder dokumentierte Verfahren weichen vom Betrieb ab. Wir helfen, Befunde einzuordnen, Maßnahmen zu priorisieren und technische Umsetzung nachvollziehbar zu belegen.

04

Sonderentwicklung und AS4 integrieren

Ein Standardprodukt deckt den konkreten Ablauf nicht vollständig ab. Wir prüfen Machbarkeit und entwickeln passende Skripte oder Schnittstellen – einschließlich Zertifikats-, Signatur- und Schlüsselprozessen für den vereinbarten AS4-Anwendungsfall.

NÄCHSTER KONTROLLIERTER SCHRITT

Welche Vorgabe muss in Ihrer PKI praktisch funktionieren?

Beschreiben Sie den Anlass: ein Audit, ein Kryptokonzept, eine gewachsene PKI oder eine konkrete Integration. Gemeinsam klären wir Umfang, vorhandene Grundlagen und das erste überprüfbare Ergebnis – vom Konzeptreview bis zum Integrations-POC.

Projekt besprechen