Compliance / Überblick
Anerkannte Behörden & Frameworks
Geschrieben und gepflegt von Hendrik Schneider · Zuletzt geprüft · Wie wir das prüfen
Korthex definiert nicht selbst, was als schwache Kryptografie gilt. Befunde werden anhand kuratierter Baseline-Kanäle der anerkannten Behörden (NIST, BSI, ANSSI, CISA, IETF, OWASP) bewertet – ergänzt um länderspezifische Overlays für regulierte Regionen, ausgeliefert als signierte Updates. Jeder Befund trägt die Framework-Tags, die er auslöst. Diese Seite ist die Landkarte dazu.
Wie funktionieren die Behörden-Baselines?
Jede Behörde entspricht einem Baseline-Kanal: einem deterministischen Regelwerk, kuratiert aus den Primärdokumenten dieser Behörde. Die meisten regulatorischen Quellen veröffentlichen PDFs, weshalb ihre Kanäle manuell und mit geprüften Änderungen kuratiert werden; der OWASP-ASVS-Kanal dagegen wird live aus dem offiziellen OWASP-Repository bezogen. Das Backend prüft jeden Kanal in einem 24-Stunden-Zyklus erneut und liefert Abweichungen als signierte Update-Patches aus – eine neue Deprecation erreicht Ihre Scans also ohne Produkt-Update.
Wenn Behörden sich uneinig sind – und das kommt vor: Mindest-Schlüssellängen und Deprecation-Termine unterscheiden sich zwischen NIST, BSI und ANSSI –, entscheidet eine dokumentierte Prioritätsreihenfolge über das gemeldete Ergebnis. Der Befund listet dabei weiterhin die Position jeder einzelnen Behörde in seinen Quellen auf, sodass ein Auditor das vollständige Bild sieht und nicht nur eine einzelne Meinung.
Nachweise je Befund
Jeder Befund trägt die Framework-Tags der Regel, die ihn bewertet hat. Ein einzelner MD5-Treffer kann gleichzeitig NIST FIPS 140-3, BSI TR-02102, NIS2 und PCI DSS 4.0 auslösen – der Scan-Report weist das mit Datei und Zeile exakt aus. Der CBOM-Export verdichtet dies zu dem Artefakt, das Compliance-Teams an Auditoren übergeben: welche Frameworks betroffen sind, wo, und wodurch der Befund ersetzt wird.
Welche Kanäle sollten Sie aktivieren?
- US-Bundesbehörden (FedRAMP, FISMA): NIST- + CISA-Kanäle
- EU-kritische Infrastruktur (NIS2): BSI- + ANSSI-Kanäle
- EU-Zahlungsverkehr und FinTech: BSI + ANSSI + das EU-Zahlungsverkehr-Overlay
- Deutsche Unternehmen: BSI-Kanal; französische Unternehmen: ANSSI + Frankreich-Overlay
- Vereinigtes Königreich: NIST + das UK-Overlay; Australien: das ASD-ISM-Overlay; Kanada: NIST + das CCCS-Overlay
- Globale SaaS-Anbieter ohne spezifischen Regionalfokus: NIST + BSI + IETF + OWASP
- Standardeinstellung ohne Konfiguration: alle vom Backend bereitgestellten Kanäle
Standards & Behörden
- NIST - SP 800-131A Rev. 2, FIPS 180-4, FIPS 197 – 24 Regeln, höchste Priorität
- BSI - TR-02102-1 – 16 Regeln, mit NIS2-Tags
- ANSSI - RGS Annexe B1 v2.0 – 9 Regeln, mit NIS2-Tags
- CISA - Post-Quantum Initiative, BOD 18-01 – 7 Regeln
- IETF - RFC-Deprecation-Track (8996, 8429, 6151, 6194) – 11 Regeln
- OWASP - ASVS v5 Kapitel V11 + V12, Live-Quelle – 33 Regeln
Länderspezifische Zuordnungen
- EU Cyber Resilience Act - CRA-Readiness: Inventar, Stand-der-Technik-Nachweis, CI-Gate
- EU-Zahlungsverkehr - PSD2, DORA, PCI DSS 4.0 – Overlay für Zahlungsinfrastruktur
- Deutschland - BSI TR-02102, IT-Grundschutz, NIS2-Umsetzung
- Frankreich - ANSSI RGS, OIV-Overlay für kritische Infrastruktur
- Vereinigtes Königreich - NCSC-Foundation-Profile-Overlay
- Australien - ASD-ISM-Overlay für als OFFICIAL eingestufte Daten
- Kanada - CCCS-ITSP.40.111-Overlay
Framework-Vertiefungen
- NIST FIPS 140-3 - Zugelassene Algorithmen, das Auslaufen von 140-2, Audit-Nachweise
- PCI-DSS - Anforderungen 3, 4, 8 und das 12.3.3-Inventar
- ISO 27001 - Nachweiserstellung nach Annex A 8.24
- BSI IT-Grundschutz - CON.1 Kryptokonzept und TR-02102-Prüfungen
Häufig gestellte Fragen
Wie aktuell sind die Behörden-Baselines?
Das Backend prüft jeden Kanal in einem 24-Stunden-Zyklus erneut und veröffentlicht signierte Patch-Updates. Clients verifizieren die Signatur vor der Anwendung – Updates erreichen Ihre Scans, ohne dass etwas neu installiert werden muss.
Was passiert, wenn sich zwei Behörden widersprechen?
Eine dokumentierte Prioritätsreihenfolge (NIST vor BSI vor ANSSI, bis hinunter zum von Korthex kuratierten Fallback) entscheidet über das gemeldete Ergebnis. Der Befund behält die Position jeder Behörde in seinen Quellen bei, sodass nichts hinter dem „Gewinner“ verborgen bleibt.
Funktionieren die Baselines auch air-gapped?
Ja. Baseline-Updates sind signierte Dateien; Clients verifizieren sie vor der Anwendung, und sie lassen sich nach eigenem Zeitplan in air-gapped Umgebungen übertragen.
Gibt es einen eigenen Meinungskanal von Korthex?
Ja, ein von Korthex kuratierter Konsens-Kanal existiert als Fallback mit niedrigster Priorität für Algorithmen, zu denen die Behörden noch keine Position bezogen haben. Er überstimmt niemals eine Behörde.