NIS2 Cryptographic Governance & Key Lifecycle Richtlinie
Konzernrichtlinie für Kryptografie, Schlüsselverwaltung & PKI‑Governance | NIS2‑konform | ISO 27001 | ISO 27040 | BSIG §30 | EU‑KI‑VO‑ready
Die NIS2 Cryptographic Governance & Key Lifecycle Richtlinie bildet die Vorlage für eine ausgearbeitete Governance‑Richtlinie für Unternehmen, die kryptografische Verfahren, Schlüsselmaterialien und Zertifikate gemäß NIS2 betreiben oder auditieren müssen.
Sie definiert die Anforderungen, Prozesse, Rollen, Sicherheitsmaßnahmen und technischen Mindeststandards für Kryptografie und Schlüssel‑Lebenszyklen gemäß:
- NIS2 Art. 21 Abs. 2 lit. g – Kryptografische Maßnahmen
- BSIG §30 – Mindestmaßnahmenbereiche
- ISO/IEC 27001 / 27002 – A.8.24–A.8.28
- ISO/IEC 27040 – Storage Security & Cryptographic Controls
- BSI‑Grundschutz CRY‑Bausteine
- EU-KI‑VO – KI‑relevante Kryptografie‑Pflichten
Das Dokument ist sofort auditfähig, enthält ausgefüllte Beispieldaten, Schlüsselklassifizierungen, Krypto‑Profile, PKI‑Prozesse, Rotation‑Zyklen, Lösch‑Nachweise, HSM‑Pflichten, Zertifikatsmanagement, Krypto‑Monitoring, Audit‑Nachweise und Key‑Lifecycle‑Workflows.
Highlights
- NIS2‑Kryptografie‑Governance
- Schlüsselklassifizierung (kritisch, hoch, mittel, niedrig)
- Key‑Lifecycle‑Prozesse (Erstellung → Nutzung → Rotation → Archivierung → Löschung)
- Pflicht: HSM für kritische Schlüssel
- PKI‑Management (CRL, OCSP, Zertifikatsregister, automatische Erneuerung)
- Verschlüsselungsrichtlinien (at rest, in transit, OT‑Daten, Backups, Logs)
- Krypto‑Monitoring (Ablaufüberwachung, Alarmierung, SIEM‑Integration)
- Krypto‑Härtung (sichere APIs, sichere Schlüsselaufbewahrung, OT‑Krypto‑Sicherheit)
- Auditfähigkeit & Nachweisführung gemäß NIS2 Art. 21
- Ausgefüllte Beispieldaten in Klammern
Ideal für
- KRITIS‑Unternehmen
- Energie, Produktion, Logistik
- Finanzsektor & Versicherungen
- Behörden & öffentliche Einrichtungen
- CISO‑Teams, Crypto‑Officers, PKI‑Administratoren
- Unternehmen mit NIS2‑Pflichten oder KI‑Systemen