Kryptographie
Definition
Kryptographie ist die Wissenschaft und bewährte Praxis der Verschlüsselung von Informationen zum Schutz ihrer Vertraulichkeit, Integrität und Authentizität vor unbefugtem Zugriff oder Manipulation. Im NIS2-Kontext umfasst kryptographischer Schutz die Verschlüsselung von Daten bei der Übertragung (in transit) und bei der Speicherung (at rest), den Einsatz kryptographisch starker Authentifizierungsmechanismen sowie das sichere Management des gesamten Lebenszyklus kryptographischer Schlüssel. Das BSI publiziert jährlich aktualisierte Algorithmenempfehlungen (BSI TR-02102), die als verbindlicher Stand der Technik für NIS2-betroffene Einrichtungen gelten. Veraltete kryptographische Verfahren wie MD5, SHA-1 oder RC4 erfüllen die NIS2-Anforderungen nicht mehr und müssen durch aktuelle Algorithmen (z. B. AES-256, SHA-256/SHA-3, RSA-3072 oder ECC-256) zeitnah ersetzt werden.
Rechtsgrundlage
§ 30 Abs. 2 Nr. 8 BSIG schreibt den Einsatz von Kryptographie, insbesondere Verschlüsselung schützenswerter Daten, explizit als gesetzliche Mindestmaßnahme vor. Das BSI IT-Grundschutz-Kompendium enthält Baustein CON.1 (Kryptokonzept) mit verbindlichen Anforderungen an die Auswahl, Implementierung und regelmäßige Überprüfung kryptographischer Verfahren. ISO/IEC 27001:2022 Anhang A, Kontrolle 8.24 (Use of cryptography) fordert eine dokumentierte Kryptographierichtlinie, die zugelassene Algorithmen, Schlüssellängen und Schlüsselmanagement-Prozesse verbindlich festlegt.
Praktische Implikation
Erstellen Sie eine unternehmensweite Kryptographierichtlinie, die zugelassene Algorithmen, Mindestschlüssellängen und Anwendungsbereiche verbindlich festlegt und mindestens jährlich auf Aktualität anhand der BSI-Algorithmenempfehlungen überprüft wird. Verschlüsseln Sie alle sensiblen Daten bei der Speicherung mit AES-256 und alle Datenübertragungen mit TLS 1.2 oder höher — idealerweise TLS 1.3. Implementieren Sie einen strukturierten Schlüsselmanagementprozess, der Schlüsselerstellung, sichere Verteilung, regelmäßige Rotation und geregelte Vernichtung abdeckt. Überprüfen Sie alle eingesetzten kryptographischen Verfahren auf Konformität mit den aktuellen BSI TR-02102-Algorithmenempfehlungen. Dokumentieren Sie alle kryptographischen Implementierungen und regelmäßigen Prüfergebnisse vollständig als Nachweis für BSI-Kontrollen.
Verwandte Begriffe
Verwandte Inhalte
Fachbegriffe geklärt — und jetzt?
Wir helfen Ihnen, NIS2-Anforderungen in konkrete Maßnahmen umzusetzen.
Beratung anfragen