KORTHEXkorthex.de

Compliance / BSI

BSI-Kryptografie-Compliance (TR-02102)

Geschrieben und gepflegt von Hendrik Schneider · Zuletzt geprüft · Wie wir das prüfen

Wir haben 16 Regeln aus BSI TR-02102-1 kuratiert, den kryptografischen Empfehlungen des Bundesamts: Mindest-Schlüssellängen, zugelassene Hashes und Modi sowie Hinweise zu quantensicheren Hybridverfahren. Jede Regel ist gegen BSI TR-02102 und NIS2 getaggt, ein Befund bedient also die deutsche Baseline und die EU-Richtlinie zugleich.

Was TR-02102 vorschreibt

  • RSA und diskrete-Logarithmus-Verfahren: mindestens 3000 Bit
  • Elliptische-Kurven-Kryptografie: mindestens 250 Bit
  • Hashes: SHA-256 oder stärker; MD5 und SHA-1 ausgeschlossen
  • Authentifizierte Verschlüsselungsmodi statt reinem CBC / ECB
  • Quantensicherer Hybrid-Schlüsselaustausch für neue Systeme empfohlen
  • TR-02102-2 überträgt dieselbe Logik auf die TLS-Konfiguration

TR-02102-1-Schwellwerte und die Regeln, die sie durchsetzen

Die Regel-IDs unten stehen so in jedem Korthex-Fund. Eine TR-02102-Frage im Audit lässt sich damit über die CBOM beantworten statt über den Bericht.

BSI-TR-02102-1-Anforderungen, zugeordnet zu Korthex-Regel-IDs.
AnforderungWonach Korthex suchtRegel-IDStatus
RSA-Schlüssellänge3072 Bit und darüberASYM-E-RSA3072recommended
RSA-Schlüssellänge2048 Bit, unter der TR-02102-GrenzeASYM-E-RSA2048acceptable
RSA-Schlüssellänge1024 Bit, 80-Bit-SicherheitASYM-E-RSA1024disallowed
Elliptische KurvenbrainpoolP256r1, BSI-empfohlenASYM-E-ECDSABP256acceptable
Elliptische KurvenP-192, unter der GrenzeASYM-E-ECDSAP192disallowed
SignaturverfahrenDSA, keine neuen Schlüssel zulässigASYM-E-DSAdisallowed
Blockchiffren3DES, Sweet32-GeburtstagsangriffSYM-E-3DESdisallowed
HashfunktionenSHA-1, SHAttered-KollisionHASH-E-SHA1deprecated
HashfunktionenMD5, Kollisionen seit 2004HASH-E-MD5disallowed

Der BSI-Kanal von Korthex

16 manuell kuratierte Regeln aus TR-02102-1, an zweiter Stelle der Behörden-Prioritätsreihenfolge, im 24-Stunden-Zyklus erneut geprüft und als signierte Updates ausgeliefert. Da BSI den NIS2-Tag gemeinsam mit ANSSI trägt, aktivieren Betreiber kritischer Infrastrukturen in der EU genau diese beiden Kanäle, um gegen die Stand-der-Technik-Anforderung der Richtlinie zu bewerten.

Über die Baseline hinaus: Nachweise nach Grundschutz

TR-02102 definiert die Zahlen; der IT-Grundschutz-Baustein CON.1 verlangt das dazugehörige dokumentierte Kryptokonzept. Die Vertiefung zu BSI IT-Grundschutz zeigt, wie das CBOM als lebende Inventar-Anlage zu diesem Konzept dient.

Häufig gestellte Fragen

Wie verhält sich der BSI-Kanal zum IT-Grundschutz?

Der Kanal bewertet Algorithmen anhand von TR-02102-1. IT-Grundschutz (CON.1 Kryptokonzept) bildet den prozessualen Rahmen darum; die eigene Grundschutz-Seite beschreibt den Nachweis-Workflow im Detail.

Unterstützt der BSI-Kanal bei NIS2?

Ja. BSI-Regeln tragen den NIS2-Framework-Tag (gemeinsam mit ANSSI), sodass Befunde für Betreiber kritischer Infrastrukturen direkt in NIS2-Stand-der-Technik-Nachweise übersetzt werden.

Sind Reports auf Deutsch verfügbar?

Reports werden auf Englisch erstellt; jeder Befund trägt unabhängig von der Sprache den TR-02102-Verweis, und deutsche Anforderungsbezeichnungen bleiben wortgetreu erhalten.