Kryptografie ist ein eigener NIS2-Maßnahmenbereich
§ 30 Abs. 2 Nr. 8 BSIG verlangt Konzepte und Prozesse für den Einsatz kryptographischer Verfahren. Damit wird Kryptografie zu einer Governance-Aufgabe: Die Einrichtung muss festlegen, wo kryptographischer Schutz erforderlich ist, welche Verfahren zulässig sind und wie Schlüssel, Zertifikate und Lebenszyklen gesteuert werden.
Schutzbedarf bestimmt den Einsatz
Typische Einsatzfelder sind Datenübertragung, gespeicherte sensible Daten, administrative Verbindungen, Remote Access, Backups, mobile Systeme, APIs, E-Mail/Kommunikation und digitale Signaturen. Nicht jede Information braucht dieselbe Maßnahme; die Auswahl muss zum Risiko passen.
Was ein Krypto-Standard regeln sollte
- zugelassene und nicht zugelassene Verfahren
- Mindestanforderungen an Protokolle und Parameter
- Schlüssel- und Zertifikatsmanagement
- Verantwortlichkeiten und Freigaben
- Ausnahmen und Legacy-Systeme
- Überwachung von Ablaufdaten und technischer Obsoleszenz
Der Schlüssel ist Teil der Kontrolle
Starke Verschlüsselung verliert ihren Wert, wenn Schlüssel unkontrolliert erzeugt, verteilt, gespeichert oder gemeinsam genutzt werden. Der Lebenszyklus sollte Erzeugung, Bereitstellung, Zugriff, Rotation, Backup, Sperrung und sichere Vernichtung umfassen.
Legacy-Kryptografie als bewusstes Risiko
Nicht unterstützte Protokolle oder Verfahren können aus technischen Gründen fortbestehen. Dann braucht es dokumentierten Scope, Risiko, kompensierende Kontrollen, Owner und Migrationsplan. Unbekannte Altverschlüsselung ist kein kontrollierter Zustand.
Was muss bekannt sein?
Für kritische Systeme sollte nachvollziehbar sein, welche Zertifikate, Protokolle, Schlüssel oder kryptographischen Abhängigkeiten für Betrieb und Wiederherstellung wesentlich sind. Das hilft auch bei Ablauf, Incident Response und Recovery.
Passende NIS2 Resources
Die Fachseite ordnet das Thema ein. Für Standortbestimmung und Umsetzung stehen die NIS2 Toolkits bereit.
NIS2 Self-Assessment Toolkit
Executive Capabilities bewerten, Gaps erkennen und Handlungsbedarf priorisieren.
NIS2 Governance Toolkit
Governance-Dokumente, Prozesse, Rollen, Register, Nachweise und Implementierungshilfen für die Umsetzung.
Verwandte NIS2-Themen
Quellen und Rechtsstand
Inhaltlicher Stand: 9. August 2026. Maßgeblich bleiben der jeweils geltende Gesetzes- und Behördenstand sowie die konkrete Situation der Einrichtung.
Hinweis: Fachliche Orientierung; keine Rechtsberatung.