Compliance / BSI
BSI-Kryptografie-Compliance (TR-02102)
Geschrieben und gepflegt von Hendrik Schneider · Zuletzt geprüft · Wie wir das prüfen
Wir haben 16 Regeln aus BSI TR-02102-1 kuratiert, den kryptografischen Empfehlungen des Bundesamts: Mindest-Schlüssellängen, zugelassene Hashes und Modi sowie Hinweise zu quantensicheren Hybridverfahren. Jede Regel ist gegen BSI TR-02102 und NIS2 getaggt, ein Befund bedient also die deutsche Baseline und die EU-Richtlinie zugleich.
Was TR-02102 vorschreibt
- RSA und diskrete-Logarithmus-Verfahren: mindestens 3000 Bit
- Elliptische-Kurven-Kryptografie: mindestens 250 Bit
- Hashes: SHA-256 oder stärker; MD5 und SHA-1 ausgeschlossen
- Authentifizierte Verschlüsselungsmodi statt reinem CBC / ECB
- Quantensicherer Hybrid-Schlüsselaustausch für neue Systeme empfohlen
- TR-02102-2 überträgt dieselbe Logik auf die TLS-Konfiguration
TR-02102-1-Schwellwerte und die Regeln, die sie durchsetzen
Die Regel-IDs unten stehen so in jedem Korthex-Fund. Eine TR-02102-Frage im Audit lässt sich damit über die CBOM beantworten statt über den Bericht.
| Anforderung | Wonach Korthex sucht | Regel-ID | Status |
|---|---|---|---|
| RSA-Schlüssellänge | 3072 Bit und darüber | ASYM-E-RSA3072 | recommended |
| RSA-Schlüssellänge | 2048 Bit, unter der TR-02102-Grenze | ASYM-E-RSA2048 | acceptable |
| RSA-Schlüssellänge | 1024 Bit, 80-Bit-Sicherheit | ASYM-E-RSA1024 | disallowed |
| Elliptische Kurven | brainpoolP256r1, BSI-empfohlen | ASYM-E-ECDSABP256 | acceptable |
| Elliptische Kurven | P-192, unter der Grenze | ASYM-E-ECDSAP192 | disallowed |
| Signaturverfahren | DSA, keine neuen Schlüssel zulässig | ASYM-E-DSA | disallowed |
| Blockchiffren | 3DES, Sweet32-Geburtstagsangriff | SYM-E-3DES | disallowed |
| Hashfunktionen | SHA-1, SHAttered-Kollision | HASH-E-SHA1 | deprecated |
| Hashfunktionen | MD5, Kollisionen seit 2004 | HASH-E-MD5 | disallowed |
Der BSI-Kanal von Korthex
16 manuell kuratierte Regeln aus TR-02102-1, an zweiter Stelle der Behörden-Prioritätsreihenfolge, im 24-Stunden-Zyklus erneut geprüft und als signierte Updates ausgeliefert. Da BSI den NIS2-Tag gemeinsam mit ANSSI trägt, aktivieren Betreiber kritischer Infrastrukturen in der EU genau diese beiden Kanäle, um gegen die Stand-der-Technik-Anforderung der Richtlinie zu bewerten.
Über die Baseline hinaus: Nachweise nach Grundschutz
TR-02102 definiert die Zahlen; der IT-Grundschutz-Baustein CON.1 verlangt das dazugehörige dokumentierte Kryptokonzept. Die Vertiefung zu BSI IT-Grundschutz zeigt, wie das CBOM als lebende Inventar-Anlage zu diesem Konzept dient.
Häufig gestellte Fragen
Wie verhält sich der BSI-Kanal zum IT-Grundschutz?
Der Kanal bewertet Algorithmen anhand von TR-02102-1. IT-Grundschutz (CON.1 Kryptokonzept) bildet den prozessualen Rahmen darum; die eigene Grundschutz-Seite beschreibt den Nachweis-Workflow im Detail.
Unterstützt der BSI-Kanal bei NIS2?
Ja. BSI-Regeln tragen den NIS2-Framework-Tag (gemeinsam mit ANSSI), sodass Befunde für Betreiber kritischer Infrastrukturen direkt in NIS2-Stand-der-Technik-Nachweise übersetzt werden.
Sind Reports auf Deutsch verfügbar?
Reports werden auf Englisch erstellt; jeder Befund trägt unabhängig von der Sprache den TR-02102-Verweis, und deutsche Anforderungsbezeichnungen bleiben wortgetreu erhalten.