Länderspezifische Zuordnungen / Deutschland
Deutschland: BSI, NIS2 und Grundschutz
Geschrieben und gepflegt von Hendrik Schneider · Zuletzt geprüft · Wie wir das prüfen
Deutschlands kryptografische Anforderungen werden von einer Behörde mit drei Facetten gesetzt: BSI TR-02102 definiert die Algorithmen-Baseline, IT-Grundschutz (Baustein CON.1) verlangt das dokumentierte Kryptokonzept dazu, und die deutsche NIS2-Umsetzung hält kritische Infrastrukturen zum Stand der Technik an. Korthex deckt alle drei mit einem Scan ab, wobei das deutsche Enterprise-Profil den BSI-Kanal als Basis aktiviert.
Der deutsche Regulierungsrahmen
- BSI TR-02102-1: Mindestschlüssellängen (RSA 3.000 Bit, ECC 250 Bit), zugelassene Hashfunktionen und Modi, Hybrid-PQC-Empfehlungen - abgedeckt durch den BSI-Kanal mit 16 Regeln
- IT-Grundschutz CON.1: das dokumentierte Kryptokonzept, mit der CBOM als dessen lebendigem Inventaranhang
- NIS2-Umsetzung (KRITIS und wichtige Einrichtungen): Nachweis von Kryptografie nach dem Stand der Technik über die NIS2-Tags, die der BSI-Kanal trägt
- Air-Gapped- und On-Premise-Betrieb als Deployment-Standard, wie ihn deutsche Bundes- und KRITIS-Umgebungen typischerweise verlangen
Empfohlene Konfiguration
Deutsche Unternehmen aktivieren den BSI-Kanal (plus den von Korthex kuratierten Fallback); Betreiber unter NIS2 ergänzen ANSSI für die zweite EU-Behördenperspektive. Es gibt bewusst kein separates Deutschland-Overlay: BSI ist die nationale Behörde, der Behördenkanal IST also bereits die Jurisdiktions-Zuordnung, und die Grundschutz-Vertiefung deckt den Workflow für Prüfnachweise ab.
Häufig gestellte Fragen
Warum gibt es kein separates Deutschland-Regel-Overlay?
Weil BSI die deutsche Behörde ist: TR-02102 ist die nationale Baseline, weshalb der BSI-Kanal die Jurisdiktion bereits trägt. Overlays gibt es dort, wo eine Region Regeln auf ausländische Behörden aufsetzt (zum Beispiel das Vereinigte Königreich auf NIST).
Deckt das die KRITIS-Pflichten ab?
Den Kryptografie-Anteil, ja: Funde aus dem BSI-Kanal tragen NIS2-Tags, und die wiederkehrende CBOM dokumentiert den Stand der Technik. Registrierung, Meldepflichten bei Vorfällen und die weiteren KRITIS-Pflichten liegen außerhalb dessen, was ein Scanner leisten kann.
Ist Korthex selbst ein deutsches Produkt?
Ja. Korthex wird von Flowence in Deutschland entwickelt und läuft vollständig on-premise, auch air-gapped, sodass Quellcode Ihre Infrastruktur nie verlässt.