Zum Inhalt

47-Tage-Zertifikate sind im Anmarsch. Sind Sie bereit?

Jetzt handeln →

Wichtige Geschäftstreiber für die Einführung von Verschlüsselung

Wichtige Geschäftstreiber für die Einführung von Verschlüsselung

Kurz gesagt: Die zunehmende Verbreitung von Verschlüsselung wird heute von sechs Faktoren angetrieben: regulatorischen Vorgaben (DSGVO, PCI DSS 4.0.1, DORA, NIS2), der Reduzierung von Kosten durch Datenschutzverletzungen, dem Vertrauen der Kunden, der Cyberversicherung, der Due-Diligence-Prüfung bei Fusionen und Übernahmen sowie der Migration in die Cloud. Encryption Consulting empfiehlt, jeden dieser Faktoren der passenden Verschlüsselungsebene zuzuordnen – für ruhende, übertragene oder genutzte Daten – und diese durch zentralisierte, HSM-verwaltete Schlüssel abzusichern.

Die zentralen Thesen:

  • Laut dem IBM-Bericht „Cost of a Data Breach Report 2025“ belaufen sich die durchschnittlichen Kosten eines Datenlecks weltweit auf 4.44 Millionen US-Dollar und in den USA auf einen Rekordwert von 10.22 Millionen US-Dollar. Damit ist die Reduzierung der Kosten eines Datenlecks ein entscheidender Faktor auf Vorstandsebene.
  • DSGVO, PCI DSS 4.0.1, DORA und NIS2 benennen Verschlüsselung und Schlüsselverwaltung nun direkt, anstatt die Kontrolle implizit zu lassen.
  • Cyberversicherer verlangen zunehmend bei der Risikoprüfung und Vertragsverlängerung Nachweise über Verschlüsselung, Festplattenverschlüsselung und einen Bericht über die Einhaltung der Verschlüsselungsvorschriften.
  • Die Due-Diligence-Teams bei Fusionen und Übernahmen erwarten heute vor dem Abschluss nicht nur eine Grundsatzerklärung, sondern auch ein kryptografisches Inventar.
  • Kein einzelner Verschlüsselungsansatz deckt alle Treiber ab; die Verschlüsselung im Ruhezustand, während der Übertragung und während der Nutzung muss den jeweiligen Vorschriften, Bedrohungen oder Vertragsanforderungen entsprechen.

Veröffentlicht: Dezember 2019. Aktualisiert: August 2026. Geprüft vom Verschlüsselungsberatungsteam von Encryption Consulting.

Der Wunsch nach Geheimhaltung von Informationen ist nicht neu. Julius Caesars Substitutionschiffre schützte vor zweitausend Jahren militärische Befehle aus demselben Grund, aus dem moderne Gesundheitsdienstleister heute Patientendaten verschlüsseln : Wer die Daten abfängt, soll sie nicht lesen können. Geändert hat sich nicht das Ziel, sondern der Druck, der dahintersteckt. Ein modernes Unternehmen führt Verschlüsselung selten allein aufgrund einer Empfehlung des Sicherheitsteams ein. Es führt sie ein, weil eine Aufsichtsbehörde, ein Versicherer, ein Käufer oder ein Aufsichtsrat einen Nachweis verlangt, dass es dies bereits tut.

Maßgeschneiderte Verschlüsselungsdienste

Wir bewerten, entwickeln Strategien und implementieren Verschlüsselungsstrategien und -lösungen.

Was treibt die Akzeptanz von Verschlüsselung derzeit an?

Sechs Faktoren treiben die Verschlüsselung voran und machen sie von einer bewährten technischen Vorgehensweise zu einer von der Geschäftsleitung geprüften Anforderung: Kosten für die Einhaltung gesetzlicher Vorschriften, Reduzierung der Kosten von Datenschutzverletzungen, Kundenvertrauen, Cyberversicherungen, Due-Diligence-Prüfungen bei Fusionen und Übernahmen (M&A) sowie die Migration in die Cloud. Jeder dieser Faktoren erwartet nun nicht nur eine Grundsatzerklärung, sondern auch einen dokumentierten Nachweis dafür, dass sensible Daten im Ruhezustand, während der Übertragung und zunehmend auch während der Nutzung verschlüsselt sind.

Was sind die wichtigsten geschäftlichen Treiber für die Einführung von Verschlüsselung?

  1. Kosten für die Einhaltung gesetzlicher Vorschriften. Die Datenschutz-Grundverordnung (DSGVO), die seit Mai 2018 in der gesamten Europäischen Union gilt, schreibt die Verschlüsselung personenbezogener Daten als explizite technische Schutzmaßnahme vor. In den USA setzt der California Consumer Privacy Act (CCPA), später erweitert durch den California Privacy Rights Act (CPRA) und durchgesetzt von der California Privacy Protection Agency (CPPA), ähnliche Standards auf Ebene der Bundesstaaten. Der Payment Card Industry Data Security Standard (PCI DSS), aktuell in Version 4.0.1, schreibt vor, dass Karteninhaberdaten im Ruhezustand unlesbar gemacht (Anforderung 3) und während der Übertragung durch starke Kryptografie geschützt werden müssen (Anforderung 4). Die neuesten Anforderungen der Version 4.0.1 gelten seit dem 31. März 2025. Zwei EU-Rahmenwerke gehen noch weiter und benennen die Kontrollmaßnahmen direkt: Der Digital Operational Resilience Act (DORA, Verordnung (EU) 2022/2554), der seit Januar 2025 für EU-Finanzinstitute gilt, enthält einen eigenen technischen Standard, Artikel 6 der Delegierten Verordnung (EU) 2024/1774 der Kommission mit dem Titel „Verschlüsselung und kryptografische Kontrollen“. Die NIS2-Richtlinie (Richtlinie (EU) 2022/2555) führt „Richtlinien und Verfahren für die Verwendung von Kryptografie und gegebenenfalls Verschlüsselung“ als erforderliche Risikomanagementmaßnahme gemäß Artikel 21 auf. Der Kostenfaktor ist offensichtlich: die Kosten für die Entwicklung und den Nachweis dieser Maßnahmen. Die Kosten für Kontrollen sind durchweg niedriger als die Kosten einer behördlichen Geldstrafe zuzüglich der Kosten für die nachträgliche Sanierung.
  2. Reduzierung der Kosten von Datenschutzverletzungen. Laut dem IBM-Bericht „Cost of a Data Breach 2025“ belaufen sich die weltweiten Durchschnittskosten eines Datenlecks auf 4.44 Millionen US-Dollar – der erste Rückgang im Vergleich zum Vorjahr seit fünf Jahren. In den USA stiegen die Durchschnittskosten hingegen auf einen Rekordwert von 10.22 Millionen US-Dollar. Derselbe Bericht ergab, dass Unternehmen durchschnittlich 241 Tage benötigten, um ein Datenleck zu erkennen und einzudämmen. Verschlüsselung verhindert zwar nicht jedes Datenleck, schränkt aber die Möglichkeiten eines Angreifers ein, die erbeuteten Daten zu nutzen. Viele US-amerikanische Gesetze zur Meldung von Datenlecks enthalten zudem eine Ausnahmeregelung, die ordnungsgemäß verschlüsselte Daten von der Offenlegungspflicht befreit. Dies reduziert sowohl die direkten Kosten als auch den Reputationsschaden.
  3. Kundenvertrauen. Käufer, insbesondere im Bereich B2B-Software, Gesundheitswesen und Finanzdienstleistungen, erkundigen sich heute vor Vertragsabschluss – und nicht erst nach einem Vorfall – nach dem Datenschutz. Sichtbare Verschlüsselungszusagen, flächendeckende TLS-Verschlüsselung, verschlüsselte Backups und unabhängige Zertifizierungen wie ISO/IEC 27001 oder SOC 2 gehören mittlerweile zum Standard im Sicherheitsfragebogen von Anbietern. Fehlen diese, ist dies ein Warnsignal für die Einkaufs- oder Sicherheitsabteilung potenzieller Kunden.
  4. Cyberversicherungs-Underwriting. Versicherer haben die Verschlüsselung von einer selbstverständlichen Maßnahme zu einem festen Bestandteil ihrer Checkliste gemacht. Branchenberichte zu den Zeichnungspraktiken im Jahr 2026 führen die Festplattenverschlüsselung für Laptops und mobile Geräte als erwartete Mindestmaßnahme auf. Einige Versicherer verlangen mittlerweile einen schriftlichen Nachweis über die Einhaltung der Verschlüsselungsvorschriften als Teil der Unterlagen für Neuabschlüsse oder Verlängerungen. Unternehmen, die diesen Nachweis nicht zeitnah erbringen können, riskieren höhere Prämien, zusätzliche Ausschlüsse oder eine verzögerte Verlängerung.
  5. Due-Diligence-Prüfung bei Fusionen und Übernahmen. Käufer führen heute vor dem Abschluss einer Transaktion eine dedizierte Due-Diligence-Prüfung im Bereich Cybersicherheit durch. Diese Prüfung verlangt zunehmend ein kryptografisches Inventar anstelle eines Richtliniendokuments: Was genau ist verschlüsselt, wer besitzt die Schlüssel und wie schnell kann das System auf einen Schlüsselverlust oder die Abschaffung eines Algorithmus reagieren? Eine während der Due-Diligence-Prüfung entdeckte Sicherheitslücke wirkt sich auf den Kaufpreis oder die Haftungsfreistellung aus; eine vor der Due-Diligence-Prüfung entdeckte und behobene Sicherheitslücke hingegen nicht.
  6. Cloud-Migration. Da Workloads zu AWS, Azure und Google Cloud verlagert werden, befinden sich Daten nicht mehr innerhalb eines einzigen physischen Perimeters. Die nativen Schlüsselverwaltungsdienste der einzelnen Hyperscaler weisen unterschiedliche Standardeinstellungen, FIPS-Validierungsstufen und BYOK-Unterstützung (Bring Your Own Key) auf. Eine Migration ohne Verschlüsselungs- und Schlüsselverwaltungsplan führt zu doppeltem Schlüsselmaterial und Sicherheitslücken bei Audits. Mit einem solchen Plan hingegen wird die Cloud-Migration zur Chance, die Schlüsselverwaltung zu zentralisieren, anstatt sie weiter zu fragmentieren.

Wie lässt sich jeder Geschäftstreiber einem technischen Verschlüsselungsansatz zuordnen?

Jeder der oben genannten Geschäftstreiber erfordert eine spezifische Kombination aus Verschlüsselungsebene (ruhend, während der Übertragung oder bei der Verwendung) und Schlüsselverwaltungsmodell anstelle eines generischen Projekts zur Aktivierung der Verschlüsselung. Die folgende Tabelle ordnet jedem Treiber die typischerweise erforderliche technische Lösung und die entsprechende Verschlüsselungsberatung zu.

GeschäftstreiberTypische technische AntwortEC-Dienst, der sich damit befasst
Einhaltung gesetzlicher Bestimmungen (DSGVO, CCPA/CPRA, PCI DSS 4.0.1, DORA, NIS2)Die Verschlüsselung ruhender und übertragener Daten ist einem gemeinsamen Kontrollsatz zugeordnet, wobei eine dokumentierte Schlüsselverwaltungsrichtlinie gemäß den Nachweisanforderungen der Verordnung vorliegt.Compliance-Beratung
Reduzierung der Kosten von DatenschutzverletzungenFeld- oder Datenbankverschlüsselung plus Tokenisierung, sodass exfiltrierte Daten unbrauchbar bleiben, wodurch die Organisation für sichere Benachrichtigungssysteme bei Datenschutzverletzungen mit verschlüsselter Technologie gerüstet ist.Verschlüsselungshinweis
KundenvertrauenSichtbare Verschlüsselungsverpflichtungen (TLS überall, verschlüsselte Backups), die durch unabhängige Zertifizierungen wie ISO/IEC 27001 oder SOC 2 unterstützt werden.Verschlüsselungshinweis
Cyberversicherungs-UnderwritingDokumentierte Verschlüsselung von Daten auf dem Datenträger, im Ruhezustand und während der Übertragung sowie ein auditierbarer Bericht zur Einhaltung der Verschlüsselungsrichtlinien für neue Richtlinien und Verlängerungen.Compliance-Beratung
M&A Due DiligenceEin kryptografisches Inventar, das aufzeigt, was verschlüsselt wird, wer die Schlüssel besitzt und wie flexibel die Umgebung auf einen Algorithmus oder eine Schlüsseländerung reagiert.Kryptografisches Inventar
Cloud-MigrationHüllverschlüsselung mit hardwarebasierten Root-Schlüsseln (HSM) und einem anbieterübergreifenden Modell zur Schlüsselverwaltung (Bring Your Own Key oder Hold Your Own Key).HSM als Service, PKI als Service

Warum stellen unverschlüsselte Daten ein zunehmendes Haftungsrisiko dar?

Unverschlüsselte Daten stellen ein zunehmendes Risiko dar, da die Angriffsfläche, die sie schützen soll, schneller wächst als die meisten Sicherheitsteams sie im Blick behalten können. Die Folgen einer Offenlegung verstärken sich, anstatt mit dem Diebstahl zu enden. Drei Trends treiben diese Entwicklung voran. Erstens: Durch die zunehmende Verbreitung von Cloud-Diensten und die gemeinsame Nutzung von Daten durch Dritte befinden sich sensible Daten immer häufiger außerhalb des eigenen Netzwerkperimeters – im System eines Partners, in der Datenbank eines SaaS-Anbieters oder in einem öffentlichen Cloud-Speicher. Zweitens: Moderne Ransomware-Gruppen wenden ein doppeltes Erpressungsmodell an: Sie stehlen unverschlüsselte Daten, bevor sie die Systeme eines Unternehmens verschlüsseln, und drohen dann mit der Veröffentlichung der gestohlenen Daten, selbst wenn das Lösegeld gezahlt wird. Das bedeutet, dass die Verschlüsselung ruhender Daten nun nicht nur die ursprüngliche, sondern auch eine zweite Verteidigungsmöglichkeit zur Monetarisierung darstellt. Drittens bedeutet das Risiko „jetzt sammeln, später entschlüsseln“, dass Daten mit einem langen Vertraulichkeitszeitraum, wie Gesundheitsdaten, Geschäftsgeheimnisse und Regierungsdaten, heute in verschlüsselter Form gestohlen und von einem Angreifer gespeichert werden können, bis ein kryptografisch relevanter Quantencomputer den schützenden Algorithmus knacken kann. Deshalb ist die Krypto-Agilität in Richtung Post-Quanten-Kryptographie (PQC)-Algorithmen wie ML-KEM (FIPS 203) für die heute getroffenen Verschlüsselungsentscheidungen von Bedeutung, nicht nur für zukünftige.

Die oben genannten IBM-Zahlen verdeutlichen das Ausmaß des Risikos: Im Durchschnitt dauert es 241 Tage, bis ein Datenleck erkannt und eingedämmt werden kann. Das bedeutet, dass unverschlüsselte Daten fast ein ganzes Jahr lang ungeschützt bleiben können, bevor ein Unternehmen überhaupt feststellt, was passiert ist, geschweige denn es einer Aufsichtsbehörde oder einem Versicherer meldet.

Wie sollten Unternehmen die Einführung von Verschlüsselung vorantreiben?

Unternehmen führen Verschlüsselung am erfolgreichsten ein, indem sie einer wiederholbaren Vorgehensweise folgen, die auf den jeweiligen Entscheidungsgrund abgestimmt ist, anstatt bei jeder neuen Anforderung ein einzelnes Verschlüsselungstool einzuführen. Der folgende Prozess beschreibt die Vorgehensweise, die Encryption Consulting anwendet, wenn ein Kunde Verschlüsselung aus einem bestimmten geschäftlichen Grund einführt oder erweitert.

  1. Nennen Sie den Fahrer und den Fahrzeughalter. Identifizieren Sie den konkreten Prüfungsbefund, den Fragebogen des Versicherers, die unterzeichnete Absichtserklärung oder den Stichtag für die Cloud-Migration, der die Entscheidung erzwungen hat, und geben Sie an, wer im Unternehmen für das Ergebnis verantwortlich ist.
  2. Klassifizieren Sie die Daten im Geltungsbereich. Ordnen Sie die betroffenen Daten der jeweiligen regulatorischen Klausel oder vertraglichen Anforderung zu, die sie erfüllen müssen, anstatt sie breit zu verschlüsseln und die Zuordnung der Konformität erst im Nachhinein vorzunehmen.
  3. Wählen Sie die Verschlüsselungsebene pro Arbeitslast. Entscheiden Sie für jedes System anhand seines tatsächlichen Bedrohungsmodells, ob es im Ruhezustand, während der Übertragung oder während der Nutzung verschlüsselt werden soll, und nicht anhand eines einheitlichen Standardwerts, der überall angewendet wird.
  4. Algorithmen und Protokolle hinter einer Richtlinienschicht auswählen. Integrieren Sie Krypto-Agilität von Anfang an, damit eine zukünftige Migration nach der Quantenmigration lediglich eine Konfigurationsänderung an Zertifikatsprofilen und Cipher Suites erfordert und nicht den kompletten Neuaufbau jeder Anwendung.
  5. Zuerst ein zentralisiertes, HSM-gestütztes Schlüsselmanagement einrichten. Eine starke Verschlüsselung, die auf unkontrollierten Schlüsseln aufbaut, genügt weder der Aufsichtsbehörde noch dem Versicherer oder dem Erwerber; die Schlüsselverwaltung muss vor einer großflächigen Einführung geklärt werden.
  6. Pilot auf dem Datensatz, der dem Fahrer tatsächlich wichtig ist. Beginnen Sie mit dem spezifischen Karteninhaberdatenfeld, dem Patientendatensatztyp oder der Geschäftseinheit, nach der die Aufsichtsbehörde, der Versicherer oder der Acquirer fragt, und nicht mit dem System, das am einfachsten zu verschlüsseln ist.
  7. Die Einführung sollte phasenweise erfolgen und die Ergebnisse mit der ursprünglichen Begründung abgeglichen werden. Messen Sie Prämienänderungen, abgeschlossene Prüfungsfeststellungen oder vermiedene Kosten von Sicherheitsvorfällen, nicht nur den Prozentsatz der verschlüsselten Systeme.
  8. Berichten Sie dem Sponsor in seiner Sprache. Übersetzen Sie die Einführung in Begriffe, die der Vorstand, der Versicherer oder der Wirtschaftsprüfer verwenden: Nachweise, Risikominderung, vermiedene Kosten, statt Chiffriernamen und Schlüssellängen.

Welche Kompromisse hinsichtlich Leistung und Interoperabilität ergeben sich bei der breiten Einführung von Verschlüsselung?

Die breite Einführung von Verschlüsselung bringt zwar reale, aber handhabbare Kompromisse bei Leistung und Interoperabilität mit sich. Die meisten dieser Kompromisse werden erst sichtbar, wenn die Verschlüsselung nicht mehr nur auf einem einzelnen System, sondern im gesamten Unternehmen eingesetzt wird. Was die Leistung betrifft, halten hardwarebeschleunigte symmetrische Verschlüsselungsverfahren (AES-NI auf modernen CPUs oder HSM-Offload) den Overhead bei der Verschlüsselung großer Datenmengen gering. Asymmetrische Operationen eignen sich besser für den Schlüsselaustausch und die Signierung als für große Datenmengen. Der Overhead wird erst bei einer einfachen vollständigen Datenbank-Neuverschlüsselung oder einer Anwendung, die ständig entschlüsselt, um die Suche zu unterstützen, spürbar – weniger bei der Verschlüsselung selbst. Im Hinblick auf die Interoperabilität bedeutet die Einführung von Verschlüsselung in einer Multi-Cloud- oder Hybridumgebung die Angleichung von Schlüsselformaten und -protokollen. Ein lokales Hardware-Sicherheitsmodul verwendet PKCS#11, der native Schlüsselverwaltungsdienst (KMS) eines Cloud-Anbieters seine eigene API. Ohne einen gemeinsamen Austauschstandard wie das Key Management Interoperability Protocol (KMIP) sind doppelte Schlüssel und Sicherheitslücken bei Audits schnell die Folge. Alle oben genannten Treiber stehen letztendlich vor denselben beiden Abwägungen. Daher lohnt es sich, diese einmalig auf Architekturebene und nicht einzeln pro Projekt einzuplanen. Eine detailliertere technische Aufschlüsselung dieser Abwägungen finden Sie in unserem Leitfaden zu häufigen Verschlüsselungsherausforderungen für Unternehmen.

Warum entscheidet das Schlüsselmanagement über den Erfolg der Verschlüsselungseinführung?

Das Schlüsselmanagement entscheidet über den Erfolg der Verschlüsselungsimplementierung, denn die Schlüssel – nicht der Algorithmus – sind der eigentliche Schwachpunkt und der entscheidende Beweis für alle oben genannten Faktoren. Ein Schlüsselmanagementsystem (KMS) ist die Software- oder Serviceebene, die die Generierung, Rotation und Außerbetriebnahme von Schlüsseln regelt. Ein Hardware-Sicherheitsmodul (HSM) ist die manipulationssichere Hardware, die entweder lokal installiert oder als Managed Service bereitgestellt wird. Hier werden die sensibelsten Schlüssel generiert und so gespeichert, dass sie niemals im Klartext offengelegt werden. Die Validierung erfolgt typischerweise gemäß FIPS 140-3, dem aktuellen US-amerikanischen Bundesstandard für kryptografische Module. Drei Entscheidungen zur Schlüsselverwaltung sind für alle in diesem Artikel genannten Faktoren relevant: die Verwendung des nativen KMS eines Cloud-Anbieters, eines BYOK-Modells (Bring Your Own Key), bei dem das Unternehmen den Schlüssel bereitstellt, der Anbieter aber weiterhin darauf zugreifen kann, oder eines HYOK-Modells (Hold Your Own Key), bei dem der Schlüssel die vom Unternehmen kontrollierte Hardware niemals verlässt; sowie die Art und Weise, wie Root- und Zwischenschlüssel durch Zugriffstrennung von den Administratoren, die die verschlüsselten Systeme verwalten, geschützt werden. und wie die Schlüsselrotation und ein formelles Schlüsselzeremonieverfahren dokumentiert werden, damit ein Prüfer, Versicherer oder Erwerber den Prozess überprüfen kann, anstatt sich blind darauf zu verlassen. Ein Managed- HSM-as-a-Service- Modell bietet einer Organisation FIPS-140-3-konformen Schlüsselschutz sowie die von Aufsichtsbehörden und Versicherern zunehmend geforderten Zeremonien und Wartungsmaßnahmen, ohne dass diese spezialisierten Kapazitäten intern von Grund auf neu aufgebaut werden müssen.

Wie sehen reale Einsatzbeispiele aus?

Die folgenden Szenarien sind beispielhaft dafür, wie die oben genannten Faktoren typischerweise in einem einzigen Verschlüsselungsprogramm zusammenwirken, und stellen keine Fallstudien eines bestimmten Kunden dar.

  • Compliance und Versicherung konvergieren: Ein Finanzdienstleistungsunternehmen, das im selben Quartal sowohl einer PCI DSS 4.0.1-Bewertung als auch einer Erneuerung seiner Cyberversicherung gegenübersteht, verschlüsselt Karteninhaberdaten im Ruhezustand, tokenisiert Kartennummern auf der Anwendungsschicht und erstellt einen einzigen Verschlüsselungs-Compliance-Bericht, der sowohl den Qualified Security Assessor (QSA) als auch den Underwriting-Fragebogen des Versicherers erfüllt, anstatt zwei separate Nachweispakete zu erstellen.
  • Cloud-Migration unter Berücksichtigung von HIPAA: Ein Gesundheitsdienstleister, der Patientendatensätze in eine Multi-Cloud-Umgebung migriert, verwendet Envelope-Verschlüsselung mit HSM-gestützten Root-Schlüsseln im Rahmen eines Hold-Your-Own-Key-Modells, sodass geschützte Gesundheitsinformationen im Ruhezustand und während der Übertragung verschlüsselt bleiben, unabhängig davon, welches native KMS des Cloud-Anbieters den Datenschlüssel täglich verwaltet.
  • M&A-Bereitschaft: Ein mittelständisches Softwareunternehmen, das sich auf eine Übernahme vorbereitet, führt im Vorfeld der Due-Diligence-Prüfung eine kryptografische Bestandsaufnahme durch, entdeckt eine unverschlüsselte, veraltete Berichtsdatenbank und behebt das Problem, bevor das technische Due-Diligence-Team des Käufers es findet, wodurch eine mögliche Preisanpassung zu einem abgeschlossenen Problem wird.
  • Krypto-Agilität für NIS2 und den bevorstehenden PQC-Übergang: Ein Hersteller mit EU-Niederlassungen, der NIS2 unterliegt, baut eine zentralisierte Schlüsselverwaltungsarchitektur mit einer Krypto-Agilitätsrichtlinienschicht auf, damit seine TLS-Zertifikatsinfrastruktur auf Post-Quanten-Algorithmen umgestellt werden kann, sobald die Richtlinien von NIST und CA/Browser Forum konkreter werden, ohne dass die Verschlüsselungskonfiguration jeder Anwendung einzeln neu verhandelt werden muss.

Einschränkungen

  • Verschlüsselung begrenzt, was bei einem Datenleck offengelegt werden kann; sie verhindert jedoch nicht den unbefugten Zugriff durch jemanden, der bereits über einen gültigen Schlüssel oder ein gültiges Konto verfügt. Deshalb sind Zugriffstrennung und Schlüsselverwaltung genauso wichtig wie die Wahl des Algorithmus.
  • Die hier aufgeführten regulatorischen Zitate (DSGVO, CCPA/CPRA, PCI DSS 4.0.1, DORA, NIS2) spiegeln die Anforderungen der jeweiligen Rahmenwerke zum Zeitpunkt dieser Aktualisierung wider; bestätigen Sie den aktuellen Text und die Gültigkeitsdaten mit einem Rechts- oder Compliance-Berater, bevor Sie ein Kontrollmapping abschließen.
  • Die im IBM-Bericht genannten Kosten für Datenschutzverletzungen sind globale und US-amerikanische Durchschnittswerte; die tatsächlichen Kosten für ein einzelnes Unternehmen hängen stark vom Sektor, dem Datenvolumen und der Erkennungsgeschwindigkeit ab.
  • Die Erwartungen an die Verschlüsselung in der Cyberversicherung variieren je nach Versicherer und Police; das in diesem Artikel genannte Beispiel zur Risikoprüfung ist lediglich als Richtwert zu verstehen und stellt keine Garantie für Deckung oder Preisgestaltung dar.
  • Dieser Artikel behandelt die geschäftlichen Treiber und die Einführungsstrategie auf Programmebene und ersetzt keine arbeitslastspezifische technische Risikobewertung.

Was würde Encryption Consulting empfehlen?

Beginnen Sie mit dem Treiber, nicht mit dem Werkzeug. Viele Verschlüsselungsprogramme wählen ein Produkt, bevor sie festlegen, welche Regulierung, welcher Versicherer oder welcher Käufer die Nachweise tatsächlich benötigt, und passen die Berichterstattung dann nachträglich an das gekaufte Produkt an. Erstellen Sie zunächst ein kryptografisches Inventar, um zu wissen, was aktuell verschlüsselt ist und was nicht. Legen Sie anschließend das Modell für Schlüsselbesitz und -verwahrung fest und betrachten Sie die Auswahl von Algorithmus und Protokoll als eine strategische Entscheidung, die angesichts des bevorstehenden Übergangs zur Quantencomputertechnologie regelmäßig überprüft wird – keine einmalige Angelegenheit. Wenn Ihr Team im Rahmen eines Compliance-Audits, einer Versicherungsverlängerung oder eines Vertragsabschlusses den Reifegrad der Verschlüsselung nachweisen muss, kann unser Compliance- Beratungsteam Ihre Kontrollen der jeweiligen Regulierung zuordnen, und unser Verschlüsselungsberatungsteam kann die zugrunde liegende Architektur entwerfen. Wenn es letztendlich um die Schlüsselverwahrung in großem Umfang in Cloud- und On-Premise-Umgebungen geht, bietet Ihnen HSM-as-a-Service FIPS 140-3-validierten Schlüsselschutz, ohne dass Sie die notwendigen Verwaltungs- und Wartungsfunktionen intern aufbauen müssen.

Fazit

Der Kernzweck der Verschlüsselung, Daten vor unbefugtem Zugriff zu schützen, hat sich seit Caesars Chiffre nicht verändert. Geändert hat sich jedoch, dass der Nachweis der Verschlüsselung – und zwar überzeugend – nun von sechs Seiten gleichzeitig gefordert wird: von Aufsichtsbehörden, aus wirtschaftlichen Gründen im Zusammenhang mit Datenschutzverletzungen, von Kunden, Versicherern, Unternehmenskäufern und den Cloud-Anbietern, die die Daten hosten. Unternehmen, die jeden dieser Faktoren als separates Projekt behandeln, betreiben letztendlich sechs sich überschneidende Verschlüsselungsprojekte mit sechs verschiedenen Verantwortlichen. Diejenigen hingegen, die ein gemeinsames kryptografisches Inventar und eine zentrale, HSM-gestützte Schlüsselverwaltung aufbauen, können gegenüber Aufsichtsbehörden, Versicherern und Unternehmenskäufern dieselben Nachweise erbringen, anstatt für jeden einzelnen von vorn beginnen zu müssen.

Häufig gestellte Fragen

Was ist der wichtigste geschäftliche Treiber für die zunehmende Verbreitung von Verschlüsselung? Die Einhaltung gesetzlicher Vorschriften bleibt der beständigste Faktor, da DSGVO, PCI DSS 4.0.1, DORA und NIS2 Verschlüsselung bzw. Kryptografie nun direkt in ihren erforderlichen Kontrollen benennen. Die Reduzierung der Kosten von Datenschutzverletzungen verringert jedoch die Lücke, da der IBM-Bericht „Cost of a Data Breach“ von 2025 die durchschnittlichen Kosten einer Datenschutzverletzung in den USA auf einen Rekordwert von 10.22 Millionen US-Dollar beziffert.

Reduziert Verschlüsselung tatsächlich die Kosten eines Datenlecks? Verschlüsselung verringert das Risiko, indem sie exfiltrierte Daten ohne den Schlüssel unbrauchbar macht, und viele US-amerikanische Gesetze zur Meldung von Datenschutzverletzungen befreien ordnungsgemäß verschlüsselte Daten von den Offenlegungspflichten, was sowohl die direkten Kosten als auch den Reputationsschaden selbst im Falle eines Datenlecks begrenzt.

Verlangen Cyberversicherer Verschlüsselung? Die meisten Versicherer führen mittlerweile die Verschlüsselung von Datenträgern, ruhenden Daten und Daten während der Übertragung als grundlegende Kontrollmaßnahmen in ihren Fragebögen für die Risikoprüfung und Vertragsverlängerung auf, und einige verlangen als Nachweis einen schriftlichen Bericht über die Einhaltung der Verschlüsselungsvorschriften, wobei die genauen Anforderungen je nach Versicherer und Police variieren.

Erfüllt Verschlüsselung allein die Anforderungen von DSGVO, PCI DSS, DORA und NIS2? Keine einzelne Kontrollmaßnahme genügt allein diesen Rahmenwerken; Verschlüsselung ist eine von mehreren erforderlichen Kontrollmaßnahmen, darunter Zugriffskontrolle, Überwachung, Reaktion auf Sicherheitsvorfälle und Dokumentation des Schlüsselmanagements, und jede Verordnung setzt voraus, dass sie als Teil eines umfassenderen Programms implementiert und nachgewiesen wird.

Welche Rolle spielt Verschlüsselung bei der Due-Diligence-Prüfung im Rahmen von Fusionen und Übernahmen? Erwerber erwarten zunehmend ein dokumentiertes kryptografisches Inventar, einen Nachweis darüber, was verschlüsselt wird, wer die Schlüssel besitzt und wie schnell die Umgebung auf eine Kompromittierung des Algorithmus oder des Schlüssels reagieren kann – und zwar nicht nur eine schriftliche Sicherheitsrichtlinie, sondern einen umfassenden technischen Due-Diligence-Prozess.

Referenzen