KORTHEXkorthex.de

Compliance / ANSSI

ANSSI-Kryptografie-Compliance (RGS B1)

Geschrieben und gepflegt von Hendrik Schneider · Zuletzt geprüft · Wie wir das prüfen

Der ANSSI-Kanal umfasst 9 Regeln, kuratiert aus RGS Annexe B1 v2.0, dem kryptografischen Anhang des Référentiel Général de Sécurité, gepflegt von Frankreichs nationaler Cybersicherheitsbehörde. Die Regeln sind gegen ANSSI-RGS-B und NIS2 getaggt; das Frankreich-Overlay ergänzt zusätzlich den Geltungsbereich kritischer Infrastrukturen (OIV).

Was legt RGS B1 fest?

RGS Annexe B1 ist die französische Referenz für zugelassene kryptografische Verfahren: Mindest-Schlüssellängen, zugelassene Hash- und Signaturverfahren sowie Gültigkeitshorizonte. Daran werden französische Behörden und ihre Zulieferer gemessen, und wie BSI speist auch RGS B1 die NIS2-Stand-der-Technik-Anforderung für Betreiber in der EU.

Der ANSSI-Kanal von Korthex

9 manuell kuratierte Regeln aus RGS Annexe B1 v2.0, im 24-Stunden-Zyklus erneut geprüft und als signierte Updates ausgeliefert. ANSSI steht direkt nach NIST und BSI in der Prioritätsreihenfolge; von einer ANSSI-Regel bewertete Befunde tragen die Framework-Tags ANSSI-RGS-B und NIS2 in den Report und das CBOM.

Französische Unternehmen aktivieren in der Regel den ANSSI-Kanal zusammen mit dem Frankreich-Overlay, das den Geltungsbereich für kritische Infrastrukturen (OIV) auf die Baseline aufsetzt.

Häufig gestellte Fragen

Was unterscheidet den ANSSI-Kanal vom Frankreich-Overlay?

Der ANSSI-Kanal bewertet Algorithmen für jeden, der ihn aktiviert, anhand von RGS B1. Das Frankreich-Overlay ergänzt zusätzlich länderspezifische Regeln für französische kritische Infrastrukturen (OIV) und setzt dabei den ANSSI-Kanal als Grundlage voraus.

Hilft die ANSSI-Bewertung bei NIS2?

Ja. ANSSI-Regeln tragen den NIS2-Framework-Tag ebenso wie BSI-Regeln, sodass EU-Betreiber richtlinienkonforme Nachweise aus einem der beiden oder aus beiden Kanälen erhalten.

Wie aktuell ist die RGS-Zuordnung?

Der Kanal wird aus RGS Annexe B1 v2.0 kuratiert und wie jede andere Quelle im 24-Stunden-Update-Zyklus erneut geprüft; Änderungen kommen als signierte Patches.