Producten
Hardware security modules: sleutels in gecertificeerde hardware
HSM-oplossingen voor PKI, code signing, betalingsverkeer en sleutelbeheer: wij vergelijken zeven fabrikanten, toetsen de concrete integratie en begeleiden de keuze, de ingebruikname en het afgesproken beheer.
- FIPS 140-3 Level 3
- Common Criteria EN 419 221-5
- PCI PTS HSM
- eIDAS QSCD
Hardware security modules in één oogopslag
Een hardware security module beschermt cryptografische sleutels en voert ondersteunde bewerkingen uit binnen een vastgelegde beveiligingsgrens. Of een sleutel geëxporteerd mag worden, bepaalt de configuratie samen met het ondersteunde mechanisme. PKCS #11, CNG- of Java-providers en interfaces voor sleutelbeheer vervullen verschillende taken. Wij toetsen de volledige toepassingsketen in plaats van alleen de vermelding van een interface.
Cryptografie en hardware security modules zijn onze kerncompetentie. Wij kennen de series van de fabrikanten, de certificaatnummers en de grenzen van elk afzonderlijk platform. Wij begeleiden uw project van de selectie via de sleutelceremonie tot in het dagelijkse beheer.
- Certificeringsniveaus
- FIPS / Common Criteria / PCI PTS: concrete module en configuratie toetsen
- Interfaces
- PKCS#11, CNG, JCE, KMIP, REST
- Toepassingsgebieden
- PKI, betalingsverkeer, code signing, sleutelbeheer
- Beheermodellen
- Eigen datacenter, beheer door ons, as a service
Vier toepassingsgebieden voor hardware security modules
Vier typische taken laten zien waar HSM's zinvol worden ingezet. Welke bewijsvoering en beschermingsmechanismen nodig zijn, volgt uit uw applicatie en de concrete eisen. Een HSM alleen bevestigt noch de beveiliging van de volledige omgeving, noch de compliance daarvan.
01
PKI en certificaten
Root- en uitgevende CA's kunnen hun privésleutels gebruiken via een ondersteunde HSM-koppeling. Daarbij horen passende certificaatprofielen, rollen en intrekkingsprocedures. Een gecompromitteerde CA-server kan ondanks een beschermde sleutel ongeoorloofde opdrachten in gang zetten; daarom beveiligen wij ook goedkeuringen en de applicatie.
02
Betalingsverkeer
Betaal-HSM's ondersteunen daarvoor bestemde functies voor PIN-verwerking, kaartsleutels of sleuteldistributie. Wij toetsen commando's, sleutelmechanismen, partnereisen en de concrete certificeringsstatus van het apparaat. Een general-purpose-HSM is niet automatisch een vervanging.
03
Code signing en softwaretoeleveringsketen
HSM-ondersteunde handtekeningen kunnen sleutels voor software en firmware beschermen. Het proces moet daarnaast vastleggen wie welk artefact vrijgeeft en mag ondertekenen. Eisen aan de sleutelbewaring worden getoetst voor het gebruikte certificaat en vertrouwensmodel.
04
Databases, opslag en cloudsleutels
Een sleutelbeheersysteem kan applicaties en opslag koppelen via ondersteunde protocollen zoals KMIP en een HSM als beschermingscomponent gebruiken. Bij BYOK, extern sleutelbeheer en envelope encryption toetsen wij waar welke sleutels worden gebruikt en wie bewerkingen kan starten. BYOK alleen sluit toegang van de aanbieder tot data niet uit.
Onze fabrikanten
01Utimaco
Utimaco ontwikkelt en produceert in Aken en dekt met drie productlijnen de algemene applicaties, het betalingsverkeer en het sleutelbeheer af. De u.trust Se-serie heeft FIPS 140-3 Level 3 met CMVP-nummer 5223 en scheidt tot 31 tenants in eigen containers. De oudere CryptoServer beschikt nog steeds over Common Criteria volgens EN 419 221-5, de eIDAS-goedkeuring als QSCD en de BSI-goedkeuring voor gerubriceerde informatie.
02Thales
Thales dekt met de Luna-lijn de algemene applicaties af en met payShield 10K het betalingsverkeer volgens PCI HSM v3. De Luna 7 Network HSM heeft FIPS 140-3 Level 3 en Common Criteria EAL4+, terwijl het in augustus 2026 gepresenteerde platform Luna 8 nog in de certificeringsprocedure zit. Via Data Protection on Demand is Luna ook als clouddienst beschikbaar.
03Entrust
Entrust beheert bij nShield 5c en nShield 5s alle sleutels via de gemeenschappelijke architectuur Security World, gecertificeerd volgens FIPS 140-3 Level 3 en Common Criteria EAL4+ volgens EN 419 221-5. CodeSafe voert eigen code uit binnen de beveiligingsgrens, en nShield as a Service draait onder meer vanuit Duitse datacenters.
04IBM
IBM levert met de 4770 en Crypto Express 8S een kaart voor IBM Z, Power en x86, naar keuze in de CCA-modus voor betalingsverkeer of in de EP11-modus voor PKCS#11. De kaart is gecertificeerd volgens FIPS 140-2 Level 4, de certificering volgens FIPS 140-3 Level 3 loopt nog.
05Futurex
Futurex brengt betalingsverkeer en algemene applicaties samen op één platform. De Excrypt-apparaten hebben FIPS 140-3 Level 3 en PCI PTS HSM v4 en bieden tot 75 virtuele modules per apparaat. CryptoHub voegt in dezelfde beheeromgeving sleutelbeheer, eigen certificaatautoriteiten en sleutelinjectie voor terminals en geldautomaten toe.
06Marvell
Marvell verkoopt LiquidSecurity 2 als PCIe-kaarten aan aanbieders die modules als dienst leveren en aan fabrikanten van eigen appliances. De kaarten hebben FIPS 140-3 Level 3 met CMVP-nummer 4703 en bieden afhankelijk van de uitvoering tot 45 partities.
07IDEMIA
IDEMIA is sinds september 2025 met de Sphere HSM op de markt en bouwt die uit een matrix van veel secure elements in plaats van uit één centrale processor. De apparaten groeien van 32 naar 128 elementen, zijn in Frankrijk ontwikkeld en hebben volgens de fabrikant FIPS 140-3 Level 3.
Zo kiest u het juiste model
Vier vragen bepalen fabrikant en serie: het vereiste certificeringsniveau, de benodigde prestaties, de interfaces van uw applicaties en het beheermodel. Wij beantwoorden ze in een workshop en leggen het resultaat vast in een beslisdocument.
01
Certificeringsniveau
Bepalend is het vereiste bewijs voor uw toepassing. Wij toetsen certificaat, status, hardware- en firmwareversie en de gedocumenteerde inzetvoorwaarden. FIPS, Common Criteria en betaalcertificeringen hebben verschillende toepassingsgebieden. Eén certificaat bevestigt niet automatisch de volledige oplossing.
02
Prestaties en tenantscheiding
Doorvoer is alleen vergelijkbaar in samenhang met algoritme, sleutelgrootte, parallelliteit en clientkoppeling. Wij meten daarnaast latentie en uitvalgedrag. Bij tenantscheiding tellen rechten, gedeelde resources en beheer, niet alleen het aantal partities.
03
Integratie
Provider, mechanismen en sleutelattributen moeten passen bij de applicatie. Een simulator kan eerste ontwikkelvragen beantwoorden, maar vervangt geen bewijs voor hardwaregedrag, prestaties of certificeringsmodus. Representatieve tests vinden plaats in de beoogde doelomgeving.
04
Beheermodel
Eigen hardware, uitbesteed beheer en managed services verschillen in verantwoordelijkheid, kosten en beschikbaarheid. Locaties en regio's worden uitdrukkelijk vastgelegd. Back-up, herstel na uitval, support van de fabrikant en een latere exit horen bij dezelfde beslissing.
Normen en bewijsstukken
Certificeringen en regelgevende eisen zijn geen onderling verwisselbare keurmerken. Voor de selectie koppelen wij de bewijsstukken aan de concrete module, de bijbehorende productversie en het geplande gebruik. De status controleren wij vóór de aanschaf bij de bevoegde instanties.
| Voorschrift | Vereist | OTOKO® levert |
|---|---|---|
| FIPS 140-3 | Validatie van een cryptomodule met een afgebakende reikwijdte | CMVP-certificaat, Security Policy, versies, bedrijfsmodus en status controleren |
| Common Criteria | Evaluatie aan de hand van een concrete beveiligingsdoelstelling of een beschermingsprofiel | Geëvalueerde configuratie en eisen koppelen aan het geplande gebruik |
| PCI PTS HSM | Betaalspecifieke eisen aan een apparaat | Concreet model, versie, goedkeuring en operationele eisen controleren |
| eIDAS / QSCD | Eisen aan bepaalde vertrouwensdiensten en middelen voor het aanmaken van elektronische handtekeningen | De geplande dienst als geheel en passende bewijsstukken voor de apparaten beoordelen; een HSM alleen is niet voldoende |
Veelgestelde vragen over hardware security modules
Gerelateerde onderwerpen
Meer weten over
Hardware security modules
HSM-oplossingen voor PKI, code signing, betalingsverkeer en sleutelbeheer: wij vergelijken zeven fabrikanten, toetsen de concrete integratie en begeleiden de keuze, de ingebruikname en het afgesproken beheer.
