DieKeyfactor Days 2027, die Konferenz für vertrauenswürdige Sicherheit, finden in San Diego statt!   Entdecken Sie, was auf Sie zukommt

ISO/IEC 27001:2022 für Hersteller: Kryptografie, PKI und auditkonforme Schlüsselverwaltung

Einhaltung der Vorschriften

Drei Jahrzehnte lang spielte die Kryptografie im Hintergrund eine eher unbedeutende Rolle. Sie war ein technisches Detail, das einer Handvoll Spezialisten vorbehalten war und über die Grenzen des Serverraums hinaus kaum diskutiert wurde. Diese Ära neigt sich dem Ende zu, und die kryptografischen Anforderungen der Norm ISO/IEC 27001:2022 sind ein Grund dafür. Die Hersteller spüren diesen Wandel am deutlichsten. Industrie 4.0, die Konvergenz von IT und OT sowie vernetzte SPSen, Sensoren und Steuerungssysteme haben die Angriffsfläche vergrößert, die durch kryptografische Maßnahmen geschützt werden muss.

Die Fertigungsindustrie hat sich von einem abgeschotteten Wirtschaftszweig zu einem der am stärksten exponierten Sektoren gewandelt. Kryptografie ist nicht mehr nur ein Hintergrundwerkzeug. Sie ist mittlerweile ein Thema auf der Führungsebene, das in direktem Zusammenhang mit Compliance, Kundenvertrauen und Umsatz steht.

Was ISO/IEC 27001:2022 tatsächlich vorschreibt

ISO/IEC 27001 ist die international anerkannte Norm, die Anforderungen an ein Informationssicherheits-Managementsystem (ISMS) festlegt und die Grundlage für die Zertifizierung durch eine akkreditierte Stelle im Rahmen eines definierten Geltungsbereichs bildet. Mit der Überarbeitung im Jahr 2022 wurde Anhang A neu strukturiert und umfasst nun 93 Kontrollmaßnahmen, die in vier Themenbereiche gegliedert sind: organisatorische, personelle, physische und technologische Aspekte.

Mit der Überarbeitung hat sich auch die Behandlung des Themas Kryptografie geändert. In der Ausgabe von 2013 gab es zwei separate Kontrollmaßnahmen für Kryptografie und Schlüsselverwaltung (10.1.1 und 10.1.2). In der Ausgabe von 2022 wurden beide zu einer einzigen Kontrollmaßnahme zusammengefasst: 8.24, Einsatz von Kryptografie. Diese Zusammenfassung ist von Bedeutung, da sie Richtlinien und Schlüsselverwaltung als eine einzige verantwortliche Funktion nebeneinanderstellt und nicht als zwei voneinander getrennte Kontrollkästchen.

Inside Control 8.24: Richtlinien und verwalteter Schlüssellebenszyklus

In der Praxis werden im Kontrollpunkt 8.24 zwei Dinge gefordert. Erstens eine dokumentierte, risikobasierte Kryptografie-Richtlinie, in der zugelassene Algorithmen und Mindestanforderungen an die Schlüsselsicherheit festgelegt sind. Zweitens ein verwalteter Lebenszyklus für kryptografische Schlüssel.

Dieser Lebenszyklus umfasst die Erstellung, die Ausstellung von Zertifikaten, die Verteilung, die Speicherung, die Änderung, den Widerruf, den Umgang mit kompromittierten Schlüsseln, die Wiederherstellung, die Sicherung oder Archivierung, die Vernichtung sowie die Protokollierung. Die Prüfer erwarten, dass dies anhand von betrieblichen Nachweisen und nicht allein anhand von Richtlinienerklärungen nachgewiesen wird. In Anhang A 8.24 ist die Kontrollmaßnahme selbst festgelegt, während die detaillierten Anforderungen an den Lebenszyklus in der begleitenden Leitlinie ISO/IEC 27002:2022 zu finden sind.

Warum dies für Hersteller von Bedeutung ist

Die Zertifizierung ist zwar freiwillig, hat sich jedoch de facto zu einer geschäftlichen Voraussetzung entwickelt. In Sicherheitsfragebögen für Kunden, Ausschreibungen und Risikobewertungen von Lieferanten wird zunehmend ein aktuelles ISO/IEC 27001-Zertifikat als Voraussetzung für eine Geschäftsbeziehung verlangt. Ein abgelaufenes Zertifikat ist nicht mehr nur ein administratives Problem, sondern stellt eine direkte Gefahr für den Umsatz dar.

Auch für viele Hersteller sind die kryptografischen Verpflichtungen, die diesem Standard zugrunde liegen, nicht freiwillig. Artikel 32 der DSGVO nennt Verschlüsselung als Sicherheitsmaßnahme. Artikel 21 Absatz 2 Buchstabe h der NIS2-Richtlinie verlangt Richtlinien und Verfahren für den Einsatz von Kryptografie und, soweit angemessen, Verschlüsselung.  Das EU-Gesetz zur Cyber-Resilienz legt Anforderungen an die Produktsicherheit fest. Die Meldepflicht für aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle gilt ab dem 11. September 2026, während die wesentlichen Verpflichtungen ab dem 11. Dezember 2027 gelten.

In der Fertigung steht noch mehr auf dem Spiel. Ein Hersteller, der seine firmeneigenen Prozessrezepte schützt – wie etwa die genauen Temperatur- und Zeitkurven, die ein Produkt definieren –, sichert sich damit einen jahrzehntelangen Wettbewerbsvorteil. Langlebige Industrieanlagen und sensible Prozessdaten erhöhen die Kosten, die entstehen, wenn bei der Kryptografie Fehler gemacht werden.

Wie sich die Norm ISO/IEC 27001:2022 auf Kryptografie und PKI bezieht

Die Norm befasst sich am unmittelbarsten mit Kryptografie in Anhang A 8.24, ergänzt durch Bestimmungen zur sicheren Authentifizierung und zum Datenschutz an anderer Stelle in Anhang A. Die nachstehende Zuordnung setzt diese Anforderungen in Funktionen um, die ein Sicherheitsteam umsetzen und nachweisen kann.

Kontrollbereich Was dafür erforderlich ist Kryptografische Funktion
Anhang A 8.24, Richtlinie zur Kryptografie und Schlüsselverwaltung Eine dokumentierte, themenspezifische Richtlinie, die an die Risikobewertung des ISMS gekoppelt ist Zugelassene Algorithmen, Mindestschlüsselstärken und Vorschriften zur obligatorischen Verwendung
Anhang A 8.24, Lebenszyklus kryptografischer Schlüssel Zentrale Erstellung, Verteilung, Rotation und Vernichtung Lückenloser Prüfpfad über Schlüssel und Zertifikate hinweg
Anhang A 8.24, ergänzt durch 5.14, Informationsübermittlung Schutz von gespeicherten und übertragenen Daten Von der PKI ausgestellte Zertifikate im gesamten zertifizierten Geltungsbereich
Anhang A 8.5, sichere Authentifizierung Geringere Abhängigkeit von gemeinsam genutzten Geheimnissen und statischen Passwörtern Zertifikatsbasierte Authentifizierung
Anhang A 5.19 bis 5.22, kryptografische Sicherheit durch den Lieferanten Nachweise für Sicherheitsbewertungen von Lieferanten und die SoA Eine Bestandsaufnahme der kryptografischen Komponenten
Absatz 6.1.3 d), Nachvollziehbarkeit der Gültigkeitserklärung Kontrollmaßnahmen, die dokumentierten Entscheidungen zur Risikobehandlung zugeordnet sind Zentralisierte Berichterstattung, die 8.24 mit Risiken verknüpft
Ziffern 9.2 und 9.3 Interne Revision und Managementbewertung Die geprüften Kontrollmaßnahmen und die entsprechenden Ergebnisse wurden von der Geschäftsleitung überprüft
Anhang A 5.34, Datenschutz und Schutz personenbezogener Daten Ermittlung und Erfüllung gesetzlicher, behördlicher und vertraglicher Anforderungen in Bezug auf personenbezogene Daten Verschlüsselung und Pseudonymisierung personenbezogener Daten, sofern dies nach datenschutzrechtlichen Vorschriften erforderlich ist; hierfür gilt die gleiche Richtlinie 8.24

Die Kontrollbereiche, die kryptografische Bedeutung haben

Betrachten Sie die Tabelle als eine Reihe miteinander verbundener Verpflichtungen und nicht als isolierte Einzelposten. Die Richtlinie definiert, wie ein optimaler Zustand aussieht. Der Schlüssellebenszyklus belegt, dass dies auch umgesetzt wird. Von der PKI ausgestellte Zertifikate gewährleisten Vertraulichkeit und Integrität im gesamten Anwendungsbereich. Die zertifikatsbasierte Authentifizierung macht fragile gemeinsame Geheimnisse überflüssig. Ein kryptografisches Inventar unterstützt die Lieferantenüberprüfung und die Anwendbarkeitserklärung. Die interne Revision und die Managementüberprüfung schließen den Kreis.

Vorbereitung auf das Audit: Was Prüfer tatsächlich überprüfen

Bei Überwachungs- und Rezertifizierungsaudits steht eine Frage im Mittelpunkt: Werden kryptografische Kontrollmaßnahmen tatsächlich wie dokumentiert umgesetzt oder nur in Richtlinien beschrieben? Die Prüfer wollen operative Nachweise. Eine gut formulierte Richtlinie ohne Nachweis der Umsetzung ist ein potenzieller Beanstandungspunkt.

Nutzen Sie die folgenden sechs Schwerpunktbereiche als Selbstbewertung vor Ihrem nächsten Audit.

Sechs Fragen, die Sie vor Ihrem nächsten Audit beantworten sollten

  • Dokumentierte Kryptografie-Richtlinie: Sind darin zugelassene Algorithmen, Mindestschlüssellängen und die Fälle, in denen eine Verschlüsselung vorgeschrieben ist, festgelegt?
  • Wichtige Nachweise zum Lebenszyklus: Können Sie die Erstellung, sichere Aufbewahrung, den Umlauf und die Vernichtung nachweisen – und nicht nur eine Richtlinienerklärung vorlegen?
  • Erklärung zur Anwendbarkeitsrückverfolgbarkeit: Begründet die SoA den Punkt 8.24 und stellt sie einen Zusammenhang zur Risikobewertung her?
  • Einhaltung gesetzlicher und gerichtlicher Vorschriften: Wurden Exportkontrollen und Beschränkungen hinsichtlich des Datenaufbewahrungsorts berücksichtigt?
  • Aktualität des Zertifikats- und Schlüsselverzeichnisses: Gibt es ein aktuelles Verzeichnis mit namentlich genannten Eigentümern und Ablaufdaten?
  • Interne Revision und Managementbewertung: Hat die interne Revision den Punkt 8.24 geprüft und wurden die Ergebnisse von der Geschäftsleitung überprüft?

Die Herausforderung in der Fertigung: Kryptografie in IT und OT

In der Fertigung werden die Fragen immer kniffliger. Prüfer, die sich an die aktuellen Rahmenwerke halten, fragen nun, welche Algorithmen auf SPSen, HMIs und industriellen Gateways laufen. Sie fragen, wann Geräte- und Maschinenzertifikate ablaufen und wie Schlüssel innerhalb eines Bestands rotiert werden, über den der Hersteller möglicherweise keine vollständige Kontrolle hat.

Die Zeitspanne ist das Problem. Industrielle Steuerungssysteme und eingebettete Geräte sind oft 15 bis 25 Jahre oder länger im Einsatz. Eine heute getroffene kryptografische Entscheidung muss über Jahrzehnte hinweg sicher bleiben – lange nachdem die Ingenieure, die sie getroffen haben, das Unternehmen verlassen haben.

Ausblick: Vorbereitung auf die Post-Quanten-Ära

Die Governance gemäß ISO/IEC 27001 steht in direktem Zusammenhang mit dem bevorstehenden kryptografischen Wandel. Im Jahr 2024 hat das NIST drei Standards für postquantene Kryptografie fertiggestellt: FIPS 203, 204 und 205, die am 13. August 2024 genehmigt wurden. Das NIST veröffentlichte zudem im Berichtsentwurf NIST IR 8547 vorgeschlagene Zeitpläne. Demnach sollen die RSA- und elliptischen Kurven-Algorithmen auf der 112-Bit-Sicherheitsstufe, wie beispielsweise RSA-2048 und P-256, nach 2030 ausgemustert werden, und quantenangreifbare Public-Key-Algorithmen sollen nach 2035 verboten werden.

Da in der Norm ISO/IEC 27001 keine Algorithmen namentlich genannt werden, handelt es sich um einen prozessorientierten Ansatz. Ein ausgereiftes Bestandsverzeichnis und ein funktionierender Schlüssellebenszyklus sind die Voraussetzungen dafür, dass die Migration bewältigbar ist. Hersteller, die über diese Disziplin verfügen, können langlebige Systeme rechtzeitig auf quantensichere Algorithmen umstellen. Diejenigen, denen diese Disziplin fehlt, werden unter Termindruck unbekannte Schlüssel entdecken müssen.

Wie Keyfactor helfen Keyfactor

Die Sitzungssteuerung 8.24 ist einfacher, wenn sich die Anforderungen klar den Funktionen zuordnen lassen. „ Keyfactor “ stellt diese Zuordnung für drei Produkte bereit.

Keyfactor AgileSec unterstützt die kryptografische Sicherheit bei Lieferanten durch eine umfassende Erfassung und Bestandsaufnahme der Kryptografie. Das Tool scannt Code, Endgeräte, Cloud-Workloads und den Netzwerkverkehr und bewertet anschließend Risiken wie veraltete Algorithmen und ungeschützte Schlüssel, um eine geordnete Migration auf postquantensichere Lösungen zu ermöglichen.

EJBCA unterstützt den Lebenszyklus kryptografischer Schlüssel und stellt die PKI-Zertifikate aus, die Daten sowohl im Ruhezustand als auch während der Übertragung schützen. Es handelt sich um eine quantenresistente PKI-Plattform, die von einigen Tausend bis zu Millionen von Zertifikaten skalierbar ist und detaillierte, signierte Prüfprotokolle als Nachweis bereitstellt.

Keyfactor Command Unterstützt die Richtlinien für Kryptografie und Schlüsselverwaltung, sichere Authentifizierung sowie die Rückverfolgbarkeit gemäß der „Statement of Applicability“. Es handelt sich um eine CA-unabhängige Plattform zur Automatisierung des Zertifikatslebenszyklus und zur Verwaltung von Maschinenidentitäten. Sie ermittelt und inventarisiert Zertifikate über alle Zertifizierungsstellen, Clouds und Maschinen hinweg und liefert anschließend zentralisierte, Compliance-konforme Berichte, die Kontrollmaßnahmen mit Risikobewertungen verknüpfen.

Zusammen machen diese Fähigkeiten die Einhaltung der Norm ISO/IEC 27001 nicht mehr zu einer Belastung durch Audits, sondern zu einem Wettbewerbsvorteil und einer Grundlage für die Umstellung auf postquantensichere Technologien.

Fazit und nächste Schritte

Die Kontrollmaßnahme 8.24 belohnt Hersteller, die Kryptografie als regulierte Infrastruktur behandeln. Beginnen Sie mit vier praktischen Schritten:

  • Verschaffen Sie sich einen Überblick über kryptografische Ressourcen in den Bereichen IT und OT.
  • Beurteilen Sie diese im Hinblick auf aktuelle und kurzfristige Anforderungen.
  • Automatisieren Sie die Verwaltung des Lebenszyklus von Zertifikaten und Schlüsseln.
  • Beginnen Sie mit der Bewertung der Anfälligkeit langlebiger Systeme gegenüber Quantencomputern.

Hersteller, die jetzt handeln, werden Audits mit Nachweisen bestehen, die mit der Zertifizierung verbundenen Einnahmen sichern und gut vorbereitet in das Post-Quantum-Zeitalter starten. Möchten Sie wissen, wie es um Ihre 8.24-Bereitschaft steht? Fordern Sie eine Demo an.

Haben Sie Fragen zur Kryptografie gemäß ISO/IEC 27001:2022? Wir haben die Antworten.

Was hat sich in Bezug auf die Kryptografie in der Norm ISO/IEC 27001:2022 geändert?
Mit der Überarbeitung von 2022 wurde Anhang A neu strukturiert und umfasst nun 93 Kontrollmaßnahmen, die vier Themenbereichen zugeordnet sind. Die beiden separaten Kontrollmaßnahmen zur Kryptografie und zum Schlüsselmanagement aus der Ausgabe von 2013 wurden zu einer einzigen Kontrollmaßnahme zusammengefasst: 8.24, „Einsatz von Kryptografie“.

Was sieht die Vorschrift 8.24 vor?
Die Vorschrift
8.24 schreibt eine dokumentierte, risikobasierte Kryptografie-Richtlinie vor, in der zugelassene Algorithmen und Mindestschlüsselstärken definiert sind. Außerdem ist ein verwalteter Schlüssellebenszyklus vorgeschrieben, der die Erstellung, Verteilung, Speicherung, Änderung, Sperrung, Wiederherstellung, Archivierung und Vernichtung umfasst und durch betriebliche Nachweise belegt werden muss.

Ist die Zertifizierung nach ISO/IEC 27001 für Hersteller verpflichtend?
Die Zertifizierung ist freiwillig, hat sich jedoch de facto zu einer geschäftlichen Voraussetzung entwickelt. In Sicherheitsfragebögen für Kunden, Ausschreibungen und Risikobewertungen von Lieferanten wird zunehmend ein aktuelles Zertifikat verlangt, sodass ein Ablauf des Zertifikats den Umsatz direkt gefährden kann.

Nach welchen Nachweisen suchen Auditoren im Bereich Kryptografie?
Auditoren prüfen, ob Kontrollmaßnahmen tatsächlich wie dokumentiert umgesetzt werden und nicht nur auf dem Papier stehen. In der Regel überprüfen sie dabei die Kryptografie-Richtlinie, Nachweise zum Schlüssellebenszyklus, die Rückverfolgbarkeit der SoA, rechtliche Aspekte, ein aktuelles Verzeichnis der Schlüssel und Zertifikate sowie die Ergebnisse der internen Revision.

Inwiefern gilt die Norm ISO/IEC 27001 für OT und die Fertigung?
Auditoren fragen mittlerweile, welche Algorithmen auf SPSen, HMIs und industriellen Gateways ausgeführt werden, wann die Zertifikate von Geräten und Maschinen ablaufen und wie Schlüssel rotiert werden. Lange Lebensdauern der Anlagen von 15 bis 25 Jahren machen diese Fragen für Hersteller besonders anspruchsvoll.

Was ist die Anwendbarkeitserklärung, und warum hängt 8.24 davon ab?
Die Anwendbarkeitserklärung listet die erforderlichen Kontrollmaßnahmen auf, begründet Einbeziehungen und Ausschlüsse und gibt an, ob jede Kontrollmaßnahme umgesetzt ist, wobei ein Bezug zur Risikobewertung gemäß Abschnitt 6.1.3 d) hergestellt wird. Für 8.24 muss sie die Einbeziehung der Kontrollmaßnahme begründen und diese auf dokumentierte Entscheidungen zur Risikobehandlung zurückführen, damit sie vom Auditor überprüft werden kann.

In welchem Zusammenhang steht die Post-Quanten-Kryptografie mit der Norm ISO/IEC 27001?
Die Governance gemäß ISO/IEC 27001 bietet Herstellern die für die Umstellung erforderlichen Strukturen zur Bestandserfassung und Lebenszyklusverwaltung. Das NIST hat am 13. August 2024 die Standards FIPS 203, 204 und 205 genehmigt. Vorgeschlagene Termine für die Abkündigung von RSA- und elliptischen Kurven-Algorithmen auf der 112-Bit-Sicherheitsstufe nach 2030 sowie für das Verbot quantenangreifbarer Public-Key-Algorithmen nach 2035 sind im Berichtsentwurf NIST IR 8547 enthalten. Da ISO/IEC 27001 keine Algorithmen namentlich nennt, ist der Zusammenhang verfahrenstechnischer Natur: Die Richtlinie 8.24 und die Bestandsaufnahme machen die Migration überschaubar.

Wo sollte ein Hersteller bei der Anforderung 8.24 ansetzen?
Beginnen Sie mit der Transparenz. Erstellen Sie eine aktuelle Bestandsaufnahme aller Schlüssel und Zertifikate in den Bereichen IT und OT. Prüfen Sie diese im Hinblick auf 8.24 und die in naher Zukunft geltenden regulatorischen Anforderungen. Automatisieren Sie anschließend das Lebenszyklusmanagement, damit die Nachweise lückenlos vorliegen und nicht vor jedem Audit neu erstellt werden müssen.