Produkte
Hardware-Sicherheitsmodule: Schlüssel in geprüfter Hardware
HSM-Lösungen für PKI, Code Signing, Zahlungsverkehr und Schlüsselmanagement: Wir vergleichen sieben Hersteller, prüfen die konkrete Integration und begleiten Auswahl, Inbetriebnahme und vereinbarten Betrieb.
- FIPS 140-3 Level 3
- Common Criteria EN 419 221-5
- PCI PTS HSM
- eIDAS QSCD
Hardware-Sicherheitsmodule im Überblick
Ein Hardware-Sicherheitsmodul schützt kryptografische Schlüssel und führt unterstützte Operationen innerhalb einer definierten Sicherheitsgrenze aus. Ob ein Schlüssel exportiert werden darf, bestimmt seine Konfiguration zusammen mit dem unterstützten Verfahren. PKCS #11, CNG- oder Java-Provider und Schlüsselmanagement-Schnittstellen erfüllen unterschiedliche Aufgaben. Wir prüfen die vollständige Anwendungskette statt nur die Nennung einer Schnittstelle.
Kryptografie und Hardware-Sicherheitsmodule sind unsere Kernkompetenz. Wir kennen die Serien der Hersteller, die Prüfnummern der Zertifikate und die Grenzen der einzelnen Plattformen. Wir führen Ihr Vorhaben von der Auswahl über die Schlüsselzeremonie bis in den laufenden Betrieb.
- Prüfstufen
- FIPS / Common Criteria / PCI PTS: konkretes Modul und Konfiguration prüfen
- Schnittstellen
- PKCS#11, CNG, JCE, KMIP, REST
- Einsatzfelder
- PKI, Zahlungsverkehr, Code Signing, Schlüsselverwaltung
- Betriebsformen
- Eigenes Rechenzentrum, Betrieb durch uns, as a Service
Vier Einsatzfelder für Hardware-Sicherheitsmodule
Vier typische Aufgaben zeigen, wo HSMs sinnvoll eingesetzt werden. Welche Nachweise und Schutzmechanismen benötigt werden, ergibt sich aus Ihrer Anwendung und den konkreten Anforderungen. Ein HSM allein bestätigt weder die Sicherheit der gesamten Umgebung noch deren Compliance.
01
PKI und Zertifikate
Root- und ausstellende CA können ihre privaten Schlüssel über eine unterstützte HSM-Anbindung verwenden. Dazu gehören passende Zertifikatsprofile, Rollen und Sperrverfahren. Ein kompromittierter CA-Server kann trotz geschütztem Schlüssel unzulässige Aufträge auslösen; deshalb sichern wir auch Freigaben und die Anwendung ab.
02
Zahlungsverkehr
Payment-HSMs unterstützen dafür vorgesehene Funktionen für PIN-Verarbeitung, Kartenschlüssel oder Schlüsselverteilung. Wir prüfen Kommandos, Schlüsselverfahren, Partneranforderungen und den konkreten Prüfstand des Geräts. Ein General-Purpose-HSM ist nicht automatisch ein Ersatz.
03
Code Signing und Software-Lieferkette
HSM-gestützte Signaturen können Schlüssel für Software und Firmware schützen. Der Prozess muss zusätzlich festlegen, wer welches Artefakt freigibt und signieren darf. Anforderungen an die Schlüsselverwahrung werden für das verwendete Zertifikat und Vertrauensmodell geprüft.
04
Datenbanken, Speicher und Cloud-Schlüssel
Ein Schlüsselmanagementsystem kann Anwendungen und Speicher über unterstützte Protokolle wie KMIP anbinden und ein HSM als Schutzkomponente nutzen. Bei BYOK, externer Schlüsselverwaltung und Envelope Encryption prüfen wir, wo welche Schlüssel verwendet werden und wer Operationen auslösen kann. BYOK allein schließt einen Anbieterzugriff auf Daten nicht aus.
Unsere Hersteller
01Utimaco
Utimaco entwickelt und fertigt in Aachen und deckt mit drei Linien die allgemeinen Anwendungen, den Zahlungsverkehr und die Schlüsselverwaltung ab. Die u.trust Se-Serie trägt FIPS 140-3 Level 3 mit der CMVP-Nummer 5223 und trennt bis zu 31 Mandanten in eigenen Containern. Der ältere CryptoServer bringt weiterhin Common Criteria nach EN 419 221-5, die eIDAS-Zulassung als QSCD und die BSI-Freigabe für Verschlusssachen mit.
02Thales
Thales deckt mit der Luna-Reihe die allgemeinen Anwendungen ab und mit payShield 10K den Zahlungsverkehr nach PCI HSM v3. Das Luna 7 Network HSM trägt FIPS 140-3 Level 3 und Common Criteria EAL4+, die im August 2026 vorgestellte Plattform Luna 8 steht dagegen noch im Zertifizierungsverfahren. Über Data Protection on Demand gibt es Luna auch als Cloud-Dienst.
03Entrust
Entrust verwaltet mit nShield 5c und nShield 5s alle Schlüssel über die gemeinsame Architektur Security World, geprüft nach FIPS 140-3 Level 3 und Common Criteria EAL4+ nach EN 419 221-5. CodeSafe führt eigenen Code innerhalb der Sicherheitsgrenze aus, nShield as a Service läuft unter anderem aus deutschen Rechenzentren.
04IBM
IBM liefert mit dem 4770 und Crypto Express 8S eine Karte für IBM Z, Power und x86, wahlweise im Modus CCA für den Zahlungsverkehr oder EP11 für PKCS#11. Die Karte ist nach FIPS 140-2 Level 4 geprüft, die Prüfung nach FIPS 140-3 Level 3 läuft noch.
05Futurex
Futurex führt Zahlungsverkehr und allgemeine Anwendungen auf einer einzigen Plattform zusammen. Die Excrypt-Geräte tragen FIPS 140-3 Level 3 sowie PCI PTS HSM v4 und stellen bis zu 75 virtuelle Module je Gerät bereit. CryptoHub ergänzt in derselben Oberfläche die Schlüsselverwaltung, eigene Zertifizierungsstellen und die Schlüsselinjektion für Terminals und Geldautomaten.
06Marvell
Marvell verkauft mit LiquidSecurity 2 PCIe-Karten an Anbieter, die Module als Dienst betreiben, und an Hersteller eigener Appliances. Die Karten tragen FIPS 140-3 Level 3 mit der CMVP-Nummer 4703 und stellen je nach Ausbau bis zu 45 Partitionen bereit.
07IDEMIA
IDEMIA ist seit September 2025 mit dem Sphere HSM am Markt und baut es aus einer Matrix vieler Secure Elements statt aus einem zentralen Prozessor. Die Geräte wachsen von 32 auf 128 Elemente, sind in Frankreich entwickelt und tragen nach Herstellerangabe FIPS 140-3 Level 3.
So wählen Sie das passende Modell
Vier Fragen entscheiden über Hersteller und Serie: die geforderte Prüfstufe, die nötige Leistung, die Schnittstellen Ihrer Anwendungen und das Betriebsmodell. Wir klären sie in einem Workshop und halten das Ergebnis in einer Entscheidungsvorlage fest.
01
Zertifizierungsstufe
Maßgeblich ist der geforderte Nachweis für Ihren Anwendungsfall. Wir prüfen Zertifikat, Status, Hardware- und Firmwarestand sowie die dokumentierten Einsatzbedingungen. FIPS, Common Criteria und Payment-Prüfungen haben unterschiedliche Geltungsbereiche. Ein einzelnes Zertifikat bestätigt nicht automatisch die gesamte Lösung.
02
Leistung und Mandantentrennung
Durchsatz ist nur mit Algorithmus, Schlüsselgröße, Parallelität und Clientanbindung vergleichbar. Wir messen außerdem Latenz und Ausfallverhalten. Bei Mandantentrennung zählen Rechte, gemeinsam genutzte Ressourcen und Administration – nicht allein die Zahl der Partitionen.
03
Integration
Provider, Mechanismen und Schlüsselattribute müssen zur Anwendung passen. Ein Simulator kann erste Entwicklungsfragen klären, ersetzt aber keinen Nachweis für Hardwareverhalten, Leistung oder Zertifizierungsmodus. Repräsentative Tests erfolgen mit der vorgesehenen Zielumgebung.
04
Betriebsmodell
Eigene Hardware, beauftragter Betrieb und verwaltete Dienste unterscheiden sich bei Verantwortung, Kosten und Verfügbarkeit. Standorte und Regionen werden ausdrücklich festgelegt. Backup, Wiederanlauf, Hersteller-Support und ein späterer Ausstieg gehören in dieselbe Entscheidung.
Normen und Nachweise
Prüfungen und regulatorische Anforderungen sind keine austauschbaren Gütesiegel. Für die Auswahl ordnen wir die Nachweise dem konkreten Modul, seinem Produktstand und dem geplanten Einsatz zu. Den Status prüfen wir vor der Beschaffung anhand der zuständigen Stellen.
| Vorgabe | Verlangt | OTOKO® liefert |
|---|---|---|
| FIPS 140-3 | Validierung eines Kryptomoduls mit definiertem Geltungsbereich | CMVP-Zertifikat, Security Policy, Versionen, Betriebsmodus und Status prüfen |
| Common Criteria | Bewertung gegen ein konkretes Sicherheitsziel oder Schutzprofil | Evaluierte Konfiguration und Anforderungen dem geplanten Einsatz zuordnen |
| PCI PTS HSM | Payment-spezifische Anforderungen an ein Gerät | Konkretes Modell, Version, Freigabe und Betriebsanforderungen prüfen |
| eIDAS / QSCD | Anforderungen an bestimmte Vertrauensdienste und Signaturerstellungseinheiten | Geplanten Gesamtdienst und passende Gerätenachweise bewerten; ein HSM allein genügt nicht |
Häufige Fragen zu Hardware-Sicherheitsmodulen
Passende Themen
Sie möchten mehr erfahren über
Hardware-Sicherheitsmodule
HSM-Lösungen für PKI, Code Signing, Zahlungsverkehr und Schlüsselmanagement: Wir vergleichen sieben Hersteller, prüfen die konkrete Integration und begleiten Auswahl, Inbetriebnahme und vereinbarten Betrieb.
