Startseite / NIS2 / NIS2 Kryptografie: Verschlüsselung, Schlüssel und Prozesse beherrschen
NIS2 Cryptography

NIS2 Kryptografie: Verschlüsselung, Schlüssel und Prozesse beherrschen

NIS2 verlangt Konzepte und Prozesse für kryptographische Verfahren. Der relevante Kontrollbereich reicht von der Auswahl bis zum Schlüssel- und Zertifikatslebenszyklus.

Kryptografie ist ein eigener NIS2-Maßnahmenbereich

Executive Summary

§ 30 Abs. 2 Nr. 8 BSIG verlangt Konzepte und Prozesse für den Einsatz kryptographischer Verfahren. Damit wird Kryptografie zu einer Governance-Aufgabe: Die Einrichtung muss festlegen, wo kryptographischer Schutz erforderlich ist, welche Verfahren zulässig sind und wie Schlüssel, Zertifikate und Lebenszyklen gesteuert werden.

Schutzbedarf bestimmt den Einsatz

Typische Einsatzfelder sind Datenübertragung, gespeicherte sensible Daten, administrative Verbindungen, Remote Access, Backups, mobile Systeme, APIs, E-Mail/Kommunikation und digitale Signaturen. Nicht jede Information braucht dieselbe Maßnahme; die Auswahl muss zum Risiko passen.

Was ein Krypto-Standard regeln sollte

  • zugelassene und nicht zugelassene Verfahren
  • Mindestanforderungen an Protokolle und Parameter
  • Schlüssel- und Zertifikatsmanagement
  • Verantwortlichkeiten und Freigaben
  • Ausnahmen und Legacy-Systeme
  • Überwachung von Ablaufdaten und technischer Obsoleszenz

Der Schlüssel ist Teil der Kontrolle

Starke Verschlüsselung verliert ihren Wert, wenn Schlüssel unkontrolliert erzeugt, verteilt, gespeichert oder gemeinsam genutzt werden. Der Lebenszyklus sollte Erzeugung, Bereitstellung, Zugriff, Rotation, Backup, Sperrung und sichere Vernichtung umfassen.

Legacy-Kryptografie als bewusstes Risiko

Nicht unterstützte Protokolle oder Verfahren können aus technischen Gründen fortbestehen. Dann braucht es dokumentierten Scope, Risiko, kompensierende Kontrollen, Owner und Migrationsplan. Unbekannte Altverschlüsselung ist kein kontrollierter Zustand.

Was muss bekannt sein?

Für kritische Systeme sollte nachvollziehbar sein, welche Zertifikate, Protokolle, Schlüssel oder kryptographischen Abhängigkeiten für Betrieb und Wiederherstellung wesentlich sind. Das hilft auch bei Ablauf, Incident Response und Recovery.

Passende NIS2 Resources

Die Fachseite ordnet das Thema ein. Für Standortbestimmung und Umsetzung stehen die NIS2 Toolkits bereit.

NIS2 Self-Assessment Toolkit

Executive Capabilities bewerten, Gaps erkennen und Handlungsbedarf priorisieren.

NIS2 Governance Toolkit

Governance-Dokumente, Prozesse, Rollen, Register, Nachweise und Implementierungshilfen für die Umsetzung.

Alle Cyberlligency Resources ansehen →

Verwandte NIS2-Themen

Quellen und Rechtsstand

Inhaltlicher Stand: 9. August 2026. Maßgeblich bleiben der jeweils geltende Gesetzes- und Behördenstand sowie die konkrete Situation der Einrichtung.

Hinweis: Fachliche Orientierung; keine Rechtsberatung.