Menü

Kontakt aufnehmen
Logo
Presse

PQC für PKI & HSM

Neue Kryptografie. Alte Abhängigkeiten.

Langfristige Zertifikate und Signaturschlüssel benötigen einen besonders gut abgestimmten Umstieg. Wir prüfen Ihre Zertifikatshierarchien und HSM-Anbindungen, entwickeln eine passende Zielarchitektur und testen neue Verfahren mit den tatsächlich prüfenden Anwendungen.

Elektronische Bausteine in einer IT-Komponente – Symbolmotiv
PKI- und HSM-Migrationsarchitektur · Planung und Umsetzung durch OTOKO®

Ihr Auftrag an OTOKO®

Was wir für Sie übernehmen.

Ein HSM kann einen Algorithmus beherrschen, während die CA, der Provider oder der spätere Prüfer ihn noch nicht unterstützt. Wir erfassen die gesamte Kette einschließlich Zertifikatsprofilen, Trust Stores, Statusdiensten und Signaturformaten. Lange Lebenszyklen von Geräten und Dokumenten beeinflussen den Übergang. Eine parallele Hierarchie kann sinnvoll sein, braucht aber eine klare Zuordnung: Welche Anwendung vertraut welcher Kette und wie werden alte und neue Artefakte unterschieden?

Der mögliche Leistungsumfang

  • Zertifikatshierarchien, Schlüssel und prüfende Anwendungen erfassen
  • Unterstützung der konkreten PKI- und HSM-Konfiguration bewerten
  • Parallele oder unterstützte hybride Übergangsmodelle planen
  • Schlüsselzeremonien und Vertrauensverteilung vorbereiten
  • Zertifikatsprüfung, Sperrung und Signaturabläufe testen

Den konkreten Umfang, Ihre Mitwirkung und die Abnahmekriterien legen wir vor Beginn fest.

Technik verständlich eingeordnet

So setzen wir die Aufgabe um.

01

Produktunterstützung und Nachweis auseinanderhalten

Wir prüfen Herstellerdokumentation für Hardware, Firmware, Lizenzen und Betriebsmodus. Ein verfügbarer Algorithmus bedeutet nicht automatisch, dass er innerhalb der erforderlichen Validierung oder Zulassung eingesetzt werden darf. Auch Backup, Replikation und Schlüsselmigration müssen den neuen Typ unterstützen. Für neue Vertrauensanker werden Rollen, Zugangsmittel und Zeremonien geplant. Zustandsbehaftete Signaturverfahren benötigen zusätzlich eine besonders sorgfältige Zustandsverwaltung; sie werden nicht allein wegen einer Produktoption ungeprüft eingeführt.

02

Vertrauen kontrolliert verteilen

Die Abnahme umfasst Ausstellung und Prüfung repräsentativer Zertifikate sowie Fehlerfälle, Sperrinformationen und das Verhalten alter Clients. Die Reihenfolge der Vertrauensverteilung wird vor der Umschaltung festgelegt. Langfristige Signaturprüfung und Archivanforderungen werden mit den zuständigen Stellen abgestimmt. Das Ergebnis ist eine dokumentierte, getestete Konfiguration mit benannten Grenzen.

Besprechungsraum im Kölner OTOKO® Büro

Ein überprüfbares Ergebnis

Damit arbeiten Sie weiter.

  1. PKI- und HSM-Migrationsarchitektur
  2. Kompatibilitätsmatrix
  3. Pilot mit Zeremonie- und Testdokumentation

Die Übergabe verbindet Umsetzung und Dokumentation. Gemeinsam prüfen wir die vereinbarten Fälle und halten verbleibende Aufgaben fest.

Ihr Vorhaben im Detail

PKI und HSM als zusammenhängende Vertrauenskette umstellen.

Wir planen PQC-Vorhaben entlang der tatsächlichen Produkt- und Anwendungsunterstützung. Ein neues Verfahren im HSM genügt nicht, wenn CA, Zertifikatsformat, Bibliothek oder prüfende Anwendung damit nicht umgehen können.

Unterstützung pro Version und Verwendung nachweisen

Wir erstellen eine Kompatibilitätsmatrix für HSM, Firmware, Client, PKI und konsumierende Systeme. Die Unterstützung einer Schlüsselgenerierung sagt noch nichts über alle benötigten Signatur-, Import- oder Sicherungsabläufe aus. Aussagen werden daher auf konkrete Versionen und Operationen bezogen.

Zulassungen und Zertifizierungen werden separat betrachtet. Aus einer technischen PQC-Funktion folgt keine automatische Freigabe für einen bestimmten regulierten Einsatz. Erforderliche Nachweise und Herstellerzusagen werden als Voraussetzungen im Projektplan geführt.

Neue Vertrauensketten kontrolliert verteilen

Vor einer Umstellung prüfen wir Zertifikatsprofile, Größe, Transport und Speicherung sowie die Verteilung von Vertrauensankern. Anwendungen mit eingeschränkten Bibliotheken oder festen Zertifikatsannahmen können zusätzliche Anpassungen benötigen. Der Pilot umfasst deshalb mindestens eine vollständige Ausstellung und eine erfolgreiche Prüfung durch einen realen Konsumenten.

Für den Übergang werden Lebensdauer bestehender Zertifikate, Sperrung und mögliche Parallelstände geplant. Schlüsselmaterial lässt sich nicht pauschal in einen neuen Algorithmus umwandeln; häufig sind neue Schlüssel und Zertifikate erforderlich. Ein Rückweg muss auch die bereits ausgestellten Objekte und deren Abhängigkeiten berücksichtigen.

Illustratives Projektszenario

Wie die Leistung im Alltag hilft.

Beispiel: Eine interne PKI soll für eine künftige Umstellung vorbereitet werden. Wir wählen einen abgegrenzten Testdienst, prüfen CA und HSM mit den vorgesehenen Ständen und testen die Zertifikatsprüfung im Client. Nicht unterstützte Systeme bleiben als konkrete Migrationsabhängigkeit sichtbar.

Dieses Beispiel erläutert einen möglichen Ablauf und ist keine Kundenreferenz.

Vor dem ersten Schritt

Ihre Fragen zu PQC für PKI & HSM.

Muss jedes HSM ersetzt werden?

Das lässt sich erst anhand Modell, Firmware, Betriebsmodus und benötigtem Verfahren entscheiden. Erweiterung, Parallelbetrieb und Austausch werden gegeneinander bewertet.

Sind parallele Zertifikatsketten dasselbe wie hybride Signaturen?

Nein. Parallele Ketten und kryptografisch kombinierte Verfahren sind unterschiedliche Übergangsmodelle. Welche Variante funktioniert, hängt von den beteiligten Produkten und Prüfern ab.

Ihr Vorhaben

Welche Aufgabe möchten Sie lösen?

Beschreiben Sie Ihre Ausgangslage und das gewünschte Ergebnis. Die ausgewählte Leistung wird in die Kontaktanfrage übernommen.

Diese Leistung anfragen

Unsere Partner

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Barrierefreiheit

Passe die Darstellung an deine Bedürfnisse an.

Für diese Seite ist noch keine einfache Fassung verfügbar.

Einstellungen gelten aktuell für diesen Besuch. Dauerhaftes Speichern kannst du in den Cookie-Einstellungen erlauben.