Zertifizierungen von Hardware-Sicherheitsmodulen

Hardware-Sicherheitsmodule müssen hohe Sicherheitsanforderungen erfüllen, bevor sie in bestimmten Märkten und Anwendungsbereichen eingesetzt werden dürfen. Zu den wichtigsten Zertifizierungen und Zulassungen gehören:

FIPS 140-2 / FIPS 140-3

Eine der wichtigsten Zertifizierungen für Hardware-Sicherheitsmodule ist FIPS 140-2. Der Standard wurde von der US-Behörde National Institute of Standards and Technology (NIST) herausgegeben und vom Cryptographic Module Validation Program (CMVP) validiert. Er legt Mindestanforderungen an kryptografische Module fest, die beispielsweise von US-Regierungsbehörden eingesetzt werden. Gleichzeitig wird FIPS 140-2 seit vielen Jahren auch weltweit von Unternehmen und Organisationen gefordert.

FIPS 140-2 unterscheidet zwischen vier Sicherheitsstufen (Level 1 bis Level 4). Dabei steht Level 1 für das niedrigste und Level 4 für das höchste Sicherheitsniveau. Der Standard wurde vor einigen Jahren grundlegend überarbeitet und als FIPS 140-3 neu veröffentlicht. Die überarbeitete Version orientiert sich unter anderem an internationalen Standards wie ISO/IEC 19790:2012 und stellt höhere Anforderungen als der Vorgänger. Auch FIPS 140-3 unterscheidet vier Sicherheitslevel.

Seit dem 1. April 2022 werden neue Produktzertifizierungen nur noch nach FIPS 140-3 durchgeführt. Bereits bestehende FIPS 140-2 Zertifikate bleiben noch bis maximal September 2026 gültig. Bei Hardware-Sicherheitsmodulen wird in der Regel mindestens die Sicherheitsstufe Level 3 gefordert.

Common Criteria

Die Common Criteria for Information Technology Security Evaluation (CC) sind international anerkannte Standards zur Prüfung und Bewertung der Sicherheit von IT-Produkten. Sie legen sogenannte Evaluation Assurance Level (EAL) fest, die das Vertrauensniveau eines Produkts in sieben Stufen von EAL1 bis EAL7 beschreiben.

Die Zertifizierung erfolgt durch akkreditierte Prüfstellen. In Deutschland ist beispielsweise das Bundesamt für Sicherheit in der Informationstechnik (BSI) dafür zuständig. Für Hardware-Sicherheitsmodule wird üblicherweise eine Prüftiefe von EAL4 oder höher gefordert.

BSI-Zulassungen für die Verarbeitung von Verschlusssachen

Für sicherheitskritische Anwendungen im deutschen Behördenumfeld bietet das BSI spezielle Zulassungsverfahren für IT-Produkte an. Dabei wird geprüft, ob sich die Produkte für die sichere Verarbeitung von Verschlusssachen, also geheimhaltungsbedürftigen Informationen, eignen.

Eine entsprechende BSI-Zulassung ist Voraussetzung für den Einsatz solcher Produkte in Bundes- und Landesbehörden sowie in Unternehmen mit Geheimschutzpflichten, wenn diese eingestufte Informationen speichern, verarbeiten oder übertragen. Vergleichbare Zulassungen für die Verarbeitung eingestufter Informationen gibt es auch auf Ebene der EU und der NATO.

Zertifizierungen für den digitalen Zahlungsverkehr

Daneben gibt es verschiedene weltweite und regionale Zertifizierungen für HSMs, die bei der Verarbeitung von Zahlungstransaktionen eingesetzt werden. Dazu gehören beispielsweise PCI-HSM der Payment Card Industry und die DK-Zertifizierung der Deutschen Kreditwirtschaft.

Häufige Fragen (FAQ)

Was ist die FIPS-140-Zertifizierung?

FIPS 140 definiert Mindestanforderungen an kryptografische Module. FIPS 140-3 hat FIPS 140-2 abgelöst und unterteilt die Sicherheitsanforderungen in vier Level.

Welche FIPS-Stufe gilt für HSMs?

Für Hardware-Sicherheitsmodule wird üblicherweise FIPS Level 3 oder höher gefordert. FIPS 140 unterscheidet insgesamt vier Sicherheitsstufen, von Level 1 bis Level 4.

Was sind Common Criteria für HSMs?

Common Criteria sind international anerkannte Standards zur Prüfung und Bewertung der Sicherheit von IT-Produkten. Sie beschreiben das Vertrauensniveau über sieben Evaluation Assurance Levels von EAL1 bis EAL7.

Welche Zertifizierungen gibt es für Zahlungsverkehr?

Für HSMs im digitalen Zahlungsverkehr gibt es weltweite und regionale Zertifizierungen. Dazu zählen beispielsweise PCI-HSM der Payment Card Industry und die DK-Zertifizierung der Deutschen Kreditwirtschaft.

Marktplatz IT-Sicherheit: weitere Angebote
BEITRÄGE IT-SICHERHEIT
News
IT-Sicherheit-News
artikel paper - artikel - icon
Artikel
IT-Sicherheit-Artikel
Sprechblasen - Blog - Icon
Blog
IT-Sicherheit-Blogeinträge
Büroklammer - Whitepaper - Icon
Whitepaper
IT-Sicherheit-Whitepaper
Use Cases - Whitepaper - Icon
Use Cases IT-Sicherheit
Use Cases zu IT-Sicherheitsthemen
Schwerpunkt IT-Sicherheit - Icon
Schwerpunkt IT-Sicherheit
Aktuelle IT-Sicherheitsthemen
Top 5 Hacker-relevante Schwachstellen - Icon
Top 5 Hacker-relevante Schwachstellen
RATGEBER IT-SICHERHEIT
Glühbirne - Ratgeber - Icon
Cyber-Risiko-Check
Hilfestellungen IT-Sicherheit
Glossar Cyber-Sicherheit - Glossar - Icon
Glossar
Glossar Cyber-Sicherheit
Dokument mit Stern - Studien - Icon
IT-Sicherheitsstudien
IT-Sicherheit-Studien
Buch - Icon
Vorlesung Cyber-Sicherheit
Lehrbuch "Cyber-Sicherheit"
IT-Gesetze Icon
IT-Sicherheitsgesetze
Aktueller Gesetzesrahmen
secaware - icon
IT-Sicherheitszahlen
Aktuelle Kennzahlen
Tools - icon
IT-Sicherheitsthemen
Orientierung in der IT-Sicherheit
FORUM IT-SICHERHEIT
Datenschutz - Icon
Datenschutz
Diskussionsforum
Penetrationstests - Icon
Penetrationstests
Diskussionsforum
NIS2
NIS2
Diskussionsforum
Stand der Technik - icon
Stand der Technik
Diskussionsforum
IT Supply-Chain-Security Icon
IT-Supply Chain Security
Diskussionsforum
IT-COUCH
TS-Couch-Sofa-Icon
Marktplatz Formate
Experten sehen & hören
ts-couch-podcast-icon
IT-Sicherheit-Podcast
IT-Sicherheit zum hören
its-couch-video-icon
Livestream IT-Sicherheit
Events & Material
INTERAKTIVE LISTEN
IT-Notfall
IT-Notfall
IT-Notfall
Penetrationstests
ISB
Informationssicherheitsbeauftragte (ISB)
Security Operations Center (SOC)
Security Operations Center (SOC)
Datenschutzbeauftragte (DSB)
Datenschutzbeauftragte (DSB)
IT-Sicherheitsrecht
IT-Sicherheitsrecht
Juristische Beratung
Email Sicherheit icon
E-Mail-Sicherheit
Backups icon
Backups
Platzhalter icon
Hardware-Sicherheitsmodule
IT-SICHERHEITSTOOLS
secaware - icon
Interaktive Awareness-Schulung
Selbstlernangebot IT-Sicherheit
Tools - icon
IT-Sicherheitschecks
Tools zu verschiedenen Aspekten
Serious Games - icon
Serious Games
Spielerisch Cybersicherheit vermitteln
Security Feed - icon
IT-Security Feed
News und Updates für Ihre Website in Echtzeit
ZERTIFIKATE IT-SICHERHEIT
Personenzertifikate - icon
Personenzertifikate
Interaktive Liste
unternehmenzertifikate - icon
Unternehmenszertifikate
Interaktive Liste
Produktzertifikate - icon
Produktzertifikate
Interaktive Liste
VERANSTALTUNGEN
ANBIETERVERZEICHNIS/IT-SICHERHEITSLÖSUNGEN