EDIH, EEN, Interreg: die Plattform der europäischen Programme.Mehr erfahren

Reifegrad · Schutz sensibler Daten und fortgeschrittene Kryptografie

Ihre Verschlüsselungs- und Datenschutzpraktiken, gemessen und in eine Roadmap übersetzt.

10 Themenfelder, eine Skala mit 5 Stufen. Und die Maßnahme, die von einer Stufe zur nächsten führt.

Die 10 Themenfelder des Referenzrahmens, bereits ausformuliert von N1 bis N5. Ein Unternehmen, eine Business Unit, oder 300 gleichzeitig.

Reifegrad · Schutz sensibler Daten und fortgeschrittene Kryptografie

Identifizierung und Klassifizierung sensibler DatenN1 → N5
Kryptografische Richtlinie und StandardsN1 → N5
Verschlüsselung im Ruhezustand und bei der ÜbertragungN1 → N5
Schlüssel- und Secrets-VerwaltungN1 → N5

10 Themenfelder, Skala mit 5 Stufen.

Nordhavn Industries

53 / 100

Identifizierung und Klassifizierung sensibler Daten6484
Kryptografische Richtlinie und Standards5379
Verschlüsselung im Ruhezustand und bei der Übertragung6182
Schlüssel- und Secrets-Verwaltung3773
IAIndustrialisiert: Ihre Gesprächsnotizen genügen, die KI füllt das Audit aus.

Sie messen ihren Reifegrad mit Datamensio

  • ANITI
  • CNRS
  • LIRMM
  • CNES
  • Docaposte
  • bwcon

Ein Beispiel

Diese Situation könnte auch Ihre sein.

Nehmen wir das Beispiel eines Unternehmens: drei Standorte, drei Tabellen, keine gemeinsame Antwort.

01

Niemand weiß, wie man konsolidiert.

Nordhavn Industries, 2 400 Mitarbeitende in Hamburg, Lyon und Porto. Ein Auftraggeber fragt nach dem Stand des Konzerns. Jeder Standort antwortet mit seiner eigenen Tabelle und seinen eigenen Skalen.

02

Drei Wochen, eine einzige Grundlage.

Eine Datamensio Reifegrad-Referenzrahmen, gestützt auf Praktiken zum Schutz sensibler Daten und zum kryptografischen Management (Verschlüsselung, Schlüsselverwaltung, Anonymisierung, Post-Quanten-Kryptografie)-Analyse, gestartet an allen drei Standorten gleichzeitig, auf Basis der Gesprächsnotizen der Verantwortlichen. Der Referenzrahmen war bereits geschrieben, ebenso die 10 Themenfelder und die Stufen N1 bis N5.

03

Zwei Ausgaben vermieden, bevor sie entstanden.

Ein Score von 53 von 100, eine Abweichung, die sich auf drei Themen konzentriert. Der KI-Begleiter stellte fest, dass sich zwei Maßnahmen des Plans mit denen eines anderen Audits überschnitten. Der Ergebnisbericht für das Gremium war in einem Satz erstellt.

Was ihnen dadurch erspart blieb

  • 3Standorte auf derselben Grundlage gemessen, statt drei nachzubearbeitende Fragebögen
  • 2doppelte Maßnahmen erkannt, bevor die Ausgabe erfolgte
  • 1Ergebnisbericht für das Gremium, ohne manuelle Nachbearbeitung

Diese Zahlen stammen aus einem Beispiel. Sie könnten Ihre eigenen sein.

Die Norm schreibt Prozesse vor. Datamensio zeigt, wo Sie stehen.

01

Der Referenzrahmen ist bereits geschrieben

Themenfelder, Fragen und Stufen N1 bis N5 ausformuliert. Sie starten nicht mit einer leeren Tabelle.

02

Der Score liegt noch am selben Tag vor

Online, per Selbstbewertungslink oder im Gespräch. Themenfeld für Themenfeld, im Zeitverlauf vergleichbar.

03

Die Abweichung wird zu einem bezifferten Plan

Jeder Stufenübergang trägt seine Maßnahme. Die KI priorisiert nach erwarteter Wirkung, nicht nach der Reihenfolge der Norm.

04

Der Fortschritt lässt sich belegen

Kampagne für Kampagne, gegen Ihr Ziel und gegen Ihre Vergangenheit. Genau das verlangt Ihr Vorstand.

Die Reifegradskala

Eine Stufe, die nächste, und die Maßnahme, die beide verbindet.

Dieser Mechanismus, ein Niveau, ein höheres Niveau und die verbindende Maßnahme, verwandelt eine Feststellung in eine Trajektorie.

Wird der Lebenszyklus kryptografischer Schlüssel von der Generierung bis zum Widerruf beherrscht?

  1. N1

    Kein Schlüsselinventar. Schlüssel werden von Projektteams generiert und gespeichert, teils im Code oder in Konfigurationsdateien.

  2. N2

    Ein Secrets-Tresor existiert und ein Teil der Schlüssel ist dort hinterlegt. Die Rotation erfolgt manuell, ausgelöst durch einen Vorfall oder eine Migration.

  3. N3

    Die Schlüssel sind inventarisiert und in einem gemeinsamen Tresor mit Rollentrennung gespeichert. Rotationsfristen sind definiert und werden in der Regel eingehalten.

  4. N4

    Rotation und Widerruf sind automatisiert und protokolliert. Zugriffe auf Produktionsschlüssel werden journalisiert und überprüft. Verfahren bei Kompromittierung werden getestet.

  5. N5

    Das kryptografische Inventar wird aktuell gehalten und speist eine Migrationstrajektorie, einschließlich der Post-Quanten-Hybridisierung, mit dokumentierter periodischer Überprüfung.

Maßnahme für den Übergang von N2 zu N3

Ein Inventar der noch außerhalb des Tresors befindlichen Schlüssel und Secrets erstellen, für jedes einen Verantwortlichen und eine Rotationsfrist festlegen, und diese Fristen im vierteljährlichen Sicherheitsausschuss überprüfen.

« Dank Datamensio erfüllen wir unsere Ziele viel effizienter. Die Prüfstellen des EFRE und unseres zuständigen Ministeriums haben diesen Ansatz besonders geschätzt, da er ihnen verlässliche Daten liefert. »
Chambre de commerce et d'industrie

Direktorin der CCI 94CCI Île-de-France

« Wir sind überzeugt, dass dies die am besten geeignete Lösung ist, um unser Transformationsprojekt zu skalieren und die Wirkung nach unseren Bedürfnissen zu messen. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Nehmen Sie Ihre erste Messung vor

Worum es in diesem Referenzrahmen geht

Dieser Referenzrahmen bewertet, wie eine Organisation ihre sensiblen Daten identifiziert, klassifiziert und schützt, sowie den Umgang mit den kryptografischen Mechanismen, die sie absichern. Er umfasst die Datenklassifizierung, die Verschlüsselung im Ruhezustand, während der Übertragung und bei der Nutzung, die Verwaltung des Lebenszyklus von Schlüsseln und Secrets, Anonymisierungs- und Pseudonymisierungstechniken, die sichere Weitergabe an Dritte sowie die Antizipation kryptografischer Entwicklungen. Es handelt sich nicht um eine technische Konfigurationsprüfung, sondern um eine Bewertung der Management- und Governance-Praktiken.

In der Praxis sind diese Themen schwer zu steuern, weil das Wissen verteilt ist. Über Verschlüsselung entscheiden die Infrastrukturteams, über Klassifizierung die Fachbereiche, über Schlüssel teils externe Administratoren. Drei Fragen genügen, um die Lücke aufzudecken: Wissen Sie, welche Datenbanken sensible Daten enthalten, und seit wann wurde dieses Inventar nicht mehr überprüft? Wer kann technisch auf einen Produktionsschlüssel zugreifen, und wird dieser Zugriff protokolliert? Was geschieht, wenn ein Dienstleister sowohl die verschlüsselten Daten als auch die Schlüssel besitzt?

Ein Kontexthinweis ist angebracht. Der Übergang zur Post-Quanten-Kryptografie ist im Gange: Sicherheitsbehörden, darunter die ANSSI, empfehlen die Hybridisierung der Mechanismen und den Aufbau eines kryptografischen Inventars zur Vorbereitung der Migrationen. Damit verschiebt sich das Thema vom technischen Register hin zu einem Transformationsprogramm, mit einem zu erstellenden Inventar, zu qualifizierenden Lieferantenabhängigkeiten und einer mehrjährigen, zu finanzierenden Trajektorie. Viele Organisationen haben von dem Thema Kenntnis genommen, ohne mit dem Inventar begonnen zu haben, das die Voraussetzung dafür ist.

Die Reifegradanalyse beantwortet eine andere Frage als ein Konformitätsaudit. Das Audit schließt mit einer Abweichung oder einer Konformität gegenüber einer Anforderung. Die Analyse verortet jede Praxis auf einer progressiven Skala und benennt die konkrete Maßnahme, die zum nächsten Niveau führt: von einer dokumentierten zu einer angewandten Klassifizierung, von einer manuellen zu einer automatisierten und protokollierten Schlüsselrotation. Das Ergebnis ist kein Urteil, sondern eine bezifferte Trajektorie, vergleichbar zwischen Business Units und im Zeitverlauf.

In Datamensio ist der Referenzrahmen sofort einsatzbereit und anpassbar. Die KI passt die Themenfelder an, formuliert die Fragen entsprechend Ihrem internen Vokabular um, verfeinert die Niveaus nach der CMMI-Logik oder erstellt eine Variante auf Basis Ihrer Sicherheitsrichtlinie und Ihrer bestehenden kryptografischen Standards.

Referenznorm: Datamensio Reifegrad-Referenzrahmen, gestützt auf Praktiken zum Schutz sensibler Daten und zum kryptografischen Management (Verschlüsselung, Schlüsselverwaltung, Anonymisierung, Post-Quanten-Kryptografie)

Die bewerteten Themenfelder

  • Identifizierung und Klassifizierung sensibler Daten

    Inventar der zu schützenden Daten, Sensibilitätsstufen, Klassifizierungskriterien, Abdeckung der Verzeichnisse und Datenflüsse, Überprüfungsfrequenz.

  • Kryptografische Richtlinie und Standards

    Vorhandensein eines internen Standards, zugelassene Algorithmen und Schlüssellängen, ausdrückliche Verbote, Ausnahmen, Abstimmung mit den Empfehlungen der Sicherheitsbehörden.

  • Verschlüsselung im Ruhezustand und bei der Übertragung

    Abdeckung von Datenbanken, Backups, Endgeräten und Wechseldatenträgern, Schutz interner und externer Datenflüsse, Beendigung verschlüsselter Sitzungen, dokumentierte Ausnahmen.

  • Schlüssel- und Secrets-Verwaltung

    Generierung, Speicherung, Rollentrennung, Rotation, Widerruf, Einsatz von Hardware-Sicherheitsmodulen, Verwaltung von Anwendungs-Secrets und Entfernung hartkodierter Secrets.

  • Anonymisierung und Pseudonymisierung

    Je nach Nutzung gewählte Techniken, Bewertung des Reidentifizierungsrisikos, Testdatensätze, für Analyse und Modelltraining verwendete Daten.

  • Zugriffskontrolle auf sensible Daten

    Berechtigungen und Prinzip der minimalen Rechtevergabe, privilegierte Konten, dynamische Maskierung, Zugriffsüberprüfungen, Nachverfolgbarkeit von Einsichtnahmen.

  • Weitergabe an Dritte und Souveränität

    Vertragliche Regelung von Übermittlungen, Standort von Daten und Schlüsseln, Reversibilität, kundenseitig eingebrachte Verschlüsselung, Lieferantenabhängigkeiten.

  • Fortgeschrittene Kryptografie und Post-Quanten-Vorbereitung

    Kryptografisches Inventar, Agilität der Komponenten, Hybridisierung der Mechanismen, Nutzung von In-Use-Verschlüsselung und Mehrparteienberechnung, Migrationstrajektorie.

  • Überwachung, Vorfälle und Datenlecks

    Erkennung anomaler Zugriffe und Exfiltrationen, Verfahren bei Schlüsselkompromittierung, Wiederherstellungstests, Meldung und Erfahrungsauswertung.

  • Kompetenzen und langfristige Steuerung

    Verfügbare kryptografische Expertise, Sensibilisierung der Entwicklungsteams, verfolgte Kennzahlen, periodische Überprüfung des Dispositivs und Vergleich der Fortschritte.

Eine Kurzversion des Referenzrahmens steht für die Online-Selbstbewertung zur Verfügung.

Häufige Fragen

Führt diese Analyse zu einer Zertifizierung?

Nein. Datamensio misst den Reifegrad Ihrer Praktiken und erstellt einen Maßnahmenplan. Keine Stelle zertifiziert diesen Referenzrahmen, der die Transformation Ihrer Datenschutz- und kryptografischen Managementpraktiken betrifft. Die Ergebnisse können jedoch die Vorbereitung eines externen Audits unterstützen.

Was unterscheidet dies von einem technischen Konfigurationsaudit?

Ein technisches Audit prüft Parameter zu einem bestimmten Zeitpunkt: Protokollversion, Schlüssellänge, abgelaufenes Zertifikat. Die Analyse bewertet die Fähigkeit der Organisation, diese Parameter über die Zeit einzuhalten: Wer entscheidet, wer kontrolliert, wer korrigiert. Beide ergänzen sich, die Analyse liefert die Trajektorie.

Wie lange dauert die Bewertung?

Die Kurzversion wird in einer einzigen Arbeitssitzung ausgefüllt. Die Vollversion, im kollaborativen Modus mit mehreren Beitragenden, zieht sich über ein bis zwei Wochen, wobei die meiste Zeit auf die Erhebung bei Infrastruktur-, Entwicklungs- und Fachteams entfällt.

Braucht man kryptografische Expertise, um zu antworten?

Die Fragen betreffen Managementpraktiken, nicht Implementierungsdetails. Ein Sicherheitsverantwortlicher oder Architekt beantwortet sie ohne Schwierigkeiten. Bestimmte technische Fragen können einem zuständigen Ansprechpartner zugewiesen werden, wobei der KI-Assistent die Formulierung an das Profil des Antwortenden anpasst.

Kann der Referenzrahmen an unseren Kontext angepasst werden?

Ja. Themenfelder, Fragen und Niveaus sind anpassbar, und Sie können weitere hinzufügen. Die KI erstellt zudem eine Variante auf Basis Ihrer Sicherheitsrichtlinie oder Ihrer internen kryptografischen Standards. Die Kontrolle über den Referenzrahmen liegt bei Ihnen.

Wie lassen sich mehrere Einheiten vergleichen?

Jede Business Unit durchläuft die gleiche Analyse, die Scores je Themenfeld werden zwischen den Einheiten und mit früheren Bewertungen verglichen. Eine übergreifende Roadmap konsolidiert die Maßnahmenpläne und bündelt gemeinsame Maßnahmen, anstatt sie zu duplizieren.

Wird das Post-Quanten-Thema behandelt?

Ja, als eigenes Themenfeld des Referenzrahmens: kryptografisches Inventar, Agilität der Komponenten, Hybridisierung der Mechanismen und Migrationstrajektorie. Die Bewertung verortet Ihren Ausgangspunkt, was die Voraussetzung für jede Programmbezifferung ist.

Wo werden die Daten gehostet?

In Frankreich, bei OVH, mit Backup bei Scaleway. Keine Übermittlung außerhalb der Europäischen Union. Die eingesetzten KI-Modelle können ausgewählt werden, auch aus europäischen Lösungen.

Nehmen Sie Ihre erste Messung vor