Definire i confini di sicurezza e il comportamento in caso di guasto
L'architettura separa applicazioni, amministrazione, backup e custodia delle chiavi. Una partizione è una separazione logica, ma non sostituisce ogni separazione organizzativa o fisica. Chiariamo quali chiavi possono essere replicate, chi può ampliare un cluster e quali dipendenze esistono tra i siti. Se l'HSM si guasta, un'applicazione non deve ripiegare, senza che nessuno se ne accorga, su file di chiavi non protetti. Lo stato del certificato e la security policy vengono verificati per il modulo specifico; a questo scopo non bastano il nome di un prodotto o la validazione di un algoritmo.


