- Kurzantwort: Was ist PKIaaS und warum ist es heute wichtig?
- Wichtige Erkenntnisse
- Einleitung: Warum sich die PKI-Berechnung im Jahr 2026 ändert
- Für wen ist der Umstieg auf PKIaaS relevant?
- Die Vertrauensbasis unter Druck: Drei Faktoren, die 2026 zum Wendepunkt machen
- Eigenentwicklung vs. Kauf: Selbstverwaltete PKI vs. PKIaaS
- Sieben Vorteile von PKIaaS für Unternehmen
- PKIaaS-Evaluierungscheckliste: Sicherheitskontrollen und SLA-Anforderungen
- Fazit
- Häufig gestellte Fragen
Digitales Vertrauen hat sich zu einer der wichtigsten Grundlagen moderner Unternehmen entwickelt. Jede Anwendung, API, jedes Gerät und jeder Cloud-Dienst basiert auf kryptografischer Identität. Die Public-Key-Infrastruktur (PKI) ermöglicht dieses Vertrauen. Im Jahr 2026 wird die Kluft zwischen veralteten, selbstverwalteten PKI-Systemen und den Anforderungen moderner Sicherheitsumgebungen nicht mehr zu übersehen sein.
Kurzantwort: Was ist PKIaaS und warum ist es heute wichtig?
PKIaaS (Public Key Infrastructure as a Service) ist ein cloudbasierter Managed Service, der alle Kernfunktionen der Public-Key-Infrastruktur (PKI) bereitstellt: Zertifikatsausstellung, -erneuerung, -verwaltung und -widerruf, ohne dass Unternehmen eine eigene Zertifizierungsstelle (CA) einrichten oder warten müssen. Angesichts der zunehmenden Fälle von fehlerhafter CA-Ausstellung, der bis 2029 auf 47 Tage verkürzten Gültigkeitsdauer von TLS-Zertifikaten und der bevorstehenden Migration nach der Quantentechnologie hat sich PKIaaS von einer praktischen Lösung zu einer betrieblichen Notwendigkeit entwickelt.
Wichtige Erkenntnisse
- Im Jahr 2026 stellte die Fina CA 12 nicht autorisierte TLS-Zertifikate für die 1.1.1.1 DNS-Resolver-IP-Adresse von Cloudflare aus, was zeigt, dass die Fehlausstellung von Zertifikaten durch öffentliche Zertifizierungsstellen eine reale und aktive Bedrohung selbst für bekannte Infrastrukturen darstellt.
- Die Abstimmung SC-081v3 des CA/Browser Forums (April 2025) reduziert die maximale Gültigkeitsdauer öffentlicher TLS-Zertifikate auf 200 Tage (März 2026), 100 Tage (März 2027) und 47 Tage (März 2029). Bei einem Erneuerungszyklus von 47 Tagen ist die manuelle Zertifikatsverwaltung aus betrieblicher Sicht nicht praktikabel.
- Laut der DigiCert Trust Pulse-Umfrage (2. Juli 2025) erlebte fast die Hälfte aller Unternehmen im vergangenen Jahr Ausfallzeiten im Zusammenhang mit Zertifikaten. Nur 34 % verfügen über einen vollständigen und aktuellen Überblick über ihre Zertifikate (DigiCert Global PKI Research Report 2026, Juni 2026).
- Das NIST finalisierte FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) und FIPS 205 (SLH-DSA) im August 2024. Organisationen ohne kryptoagiler PKI-Infrastruktur können nicht auf diese Post-Quanten-Standards migrieren, ohne ihre gesamte CA-Hierarchie neu aufzubauen.
- PKIaaS beseitigt den operativen Aufwand für die Wartung von CA-Servern, HSMs, CRL/OCSP-Infrastruktur und das Patching. Es bietet eine vollständig verwaltete, auditfähige und kryptoagil basierte Vertrauensplattform, die sich an moderne DevOps-, Cloud- und IoT-Umgebungen anpasst.
Einleitung: Warum sich die PKI-Berechnung im Jahr 2026 ändert
Dieser Beitrag erklärt, warum PKIaaS sich rasant von einer praktischen Lösung zu einer Notwendigkeit entwickelt hat. Er behandelt aktuelle PKI-Vorfälle aus der Praxis, die wachsenden operativen Herausforderungen in Unternehmen und warum ein Managed-PKI-Ansatz heute der zuverlässigste und sicherste Weg für Unternehmen jeder Größe ist.
Für wen ist der Umstieg auf PKIaaS relevant?
Die Entscheidung für den Umstieg auf PKIaaS ist abteilungsübergreifend. Jede der unten aufgeführten Rollen hat ein direktes Interesse am Ergebnis.
| Funktion / Rolle (Role) * | Warum es wichtig ist | Aktionselement |
|---|---|---|
| PKI-Administratoren | Eigene CA-Wartung, HSM-Management, CRL/OCSP-Infrastruktur und Zertifikatserneuerungs-Workflows, die auf 47-Tage-Zyklen skalierbar sein müssen. | Bestehende Automatisierungslücken analysieren; PKIaaS hinsichtlich der Kosten und des Betriebsaufwands im Selbstmanagement bewerten; Migrationszeitplan erstellen |
| Sicherheitsarchitekten | Definieren Sie die Anforderungen an das Vertrauensmodell, die Standards für Algorithmenrichtlinien und die HSM-Konformität für den gesamten Zertifikatbestand. | Bewertung des Single-Tenant-Isolationsmodells; Bestätigung der FIPS 140-3 HSM-Unterstützung; Überprüfung der PQC-Roadmap-Unterstützung einschließlich FIPS 203/204/205 |
| Plattform-/DevOps-Teams | Wir benötigen eine sofortige, automatisierte Zertifikatsausstellung in CI/CD-Pipelines, Kubernetes und Cloud-Workloads ohne manuelle Ticketwarteschlangen. | Bestätigung der Unterstützung von ACME, SCEP, EST und REST-API; Test der Pipeline-Integration; Validierung der Ausstellung kurzlebiger Zertifikate für Container-Workloads |
| Compliance-Teams | Nachweis der Kontrollen des Zertifikatslebenszyklus für DORA-, PCI-DSS-, FIPS-140-3-, NIS2-, ISO-27001- und HIPAA-Audits erforderlich | Sicherstellen der Manipulationssicherheit der Prüfprotokollierung; Überprüfung der automatisierten Compliance-Berichterstattung; Sicherstellen, dass die Schlüsselverwahrungsprotokolle des HSM auf Anfrage verfügbar sind |
| CISOS | Verantwortlich für den Eintrag im Risikoregister für Zertifikatsausfallrisiken, das Risiko der Fehlausstellung von Zertifizierungsstellen, Quantenanfälligkeit und die operative Resilienz der PKI. | PKIaaS als strategische Sicherheitsinvestition betrachten; Migration parallel zur CLM-Automatisierung finanzieren; PQC-Bereitschaft in die Risikoberichterstattung auf Vorstandsebene einbeziehen. |
Die Vertrauensbasis unter Druck: Drei Faktoren, die 2026 zum Wendepunkt machen
In den vergangenen Monaten ereigneten sich einige der bedeutendsten PKI-bezogenen Vorfälle der letzten Jahre. Diese Ereignisse offenbaren ein beunruhigendes Muster: Selbst etablierte Zertifizierungsstellen können gravierende Fehler begehen, deren Folgen weit über ein einzelnes System hinausreichen und die Integrität der Vertrauensschicht gefährden, auf der moderne digitale Infrastrukturen beruhen.
Fahrer 1: Unbefugte Ausstellung eines Zertifikats
Im Jahr 2026 stellte die Zertifizierungsstelle Fina CA , der bestimmte Root-Domain-Speicher vertrauen, ohne Autorisierung oder Wissen von Cloudflare zwölf TLS-Zertifikate für die DNS-Resolver-IP-Adresse (1.1.1.1) von Cloudflare aus. Ein von einer vertrauenswürdigen Zertifizierungsstelle signiertes Zertifikat gilt allgemein als kryptografischer Beweis dafür, dass der Zertifikatsinhaber die zugehörige Domain oder IP-Adresse kontrolliert. Fina CA versäumte es, die Kontrolle über 1.1.1.1 vor der Ausstellung der Zertifikate ordnungsgemäß zu überprüfen.
Die Folgen waren gravierend. Hätte ein Angreifer diese Zertifikate erlangt und sich so positioniert, dass er den Netzwerkverkehr abfangen konnte, hätte er sich als DNS-Resolver von Cloudflare ausgeben und so DNS-over-HTTPS- (DoH) oder DNS-over-TLS- (DoT) Anfragen abfangen oder umleiten können. Dies hätte die Vertraulichkeit, Integrität und das Vertrauen in die globale DNS-Auflösung gefährdet. Obwohl alle zwölf fälschlicherweise ausgestellten Zertifikate später widerrufen wurden, legte der Vorfall eine schwerwiegende strukturelle Schwäche des öffentlichen PKI-Modells offen: Das Vertrauen kann verloren gehen, wenn eine Zertifizierungsstelle (CA) ein Zertifikat falsch validiert, und Organisationen, die auf externe CAs angewiesen sind, haben keinen Einfluss darauf, wann dies geschieht.
Wie PKIaaS dies verhindert: PKIaaS unterbindet die unkontrollierte Ausstellung von Zertifikaten durch strenge, automatisierte und richtlinienbasierte Arbeitsabläufe für jede Zertifikatsanforderung. Mit Registrierungsprotokollen wie WSTEP können Zertifikate nur an verifizierte Identitäten, autorisierte, in die Domäne eingebundene Rechner und vordefinierte Sicherheitsgruppen ausgestellt werden. Dadurch wird das Risiko einer manuellen Fehlausstellung eliminiert und sichergestellt, dass jedes Zertifikat einen validierten, konformen und nachvollziehbaren Workflow durchläuft.
Treiber 2: Validierungsfehler in öffentlichen Zertifizierungsstellen
Im Jahr 2026 deckte eine weitere öffentliche Zertifizierungsstelle eine Schwachstelle in der Domainvalidierung auf , die es Angreifern ermöglichte, durch Ausnutzung von Sicherheitslücken in E-Mail-basierten Validierungskanälen scheinbar legitime Zertifikate zu erlangen. Dies bestätigte eine wichtige Erkenntnis: Nicht alle von Zertifizierungsstellen ausgestellten Zertifikate sind automatisch vertrauenswürdig. Wenn die Validierungslogik fehlerhaft ist, bricht die Identitätssicherung zusammen. Ein Angreifer, der ein Zertifikat für die Domain eines anderen erlangt, kann sich als dieser Dienst ausgeben, was zur vollständigen Nachahmung öffentlicher Webdienste, Man-in-the-Middle-Angriffen , Datendiebstahl und Identitätsbetrug führen kann.
Die Auswirkungen sind in großen Organisationen mit Cloud-, Multi-Tenant- und Microservices-Umgebungen, in denen regelmäßig viele Zertifikate ausgestellt werden, besonders gravierend. Sind die Validierungsschritte zwar automatisiert, aber fehlerhaft, kann ein einziger fehlerhafter CA-Prozess Hunderte von Diensten beeinträchtigen, ohne dass dies vorher ersichtlich oder kontrollierbar ist.
Wie PKIaaS dies verhindert: PKIaaS beseitigt die schwachen Verifizierungsmethoden, auf die sich öffentliche Zertifizierungsstellen verlassen, wie z. B. E-Mail-basierte Domänenvalidierung oder leicht zu manipulierende Challenge-Mechanismen, und zentralisiert die Validierung anhand von Unternehmensverzeichnisidentitäten, verwalteten Geräten oder authentifizierten Workflows. Jede Zertifikatsanforderung wird mithilfe konsistenter, automatisierter Logik validiert, die nicht umgangen oder manipuliert werden kann. Strenge Rechtetrennung und detaillierte Audit-Logs reduzieren das Insiderrisiko und gewährleisten, dass jeder Ausstellungsvorgang nachvollziehbar und auditierbar ist.
Fahrer 3: Kürzere Gültigkeitsdauer der Zertifikate
Der Vorschlag SC-081v3 des CA/Browser Forums (April 2025) verkürzt die maximale Gültigkeitsdauer von TLS/SSL-Zertifikaten auf 200 Tage bis März 2026, 100 Tage bis März 2027 und 47 Tage bis März 2029. Begründung: Zertifikatsmetadaten veralten mit der Zeit, und ältere Zertifikate bergen aufgrund von Änderungen der Domaininhaberschaft und der Infrastruktur ein höheres Risiko. Kurzlebige Zertifikate erfordern häufigere Revalidierungen und verringern das Risiko, falls ein Schlüssel oder ein Zertifikat kompromittiert wird.
Die betrieblichen Auswirkungen sind jedoch enorm. Die jährliche Zertifikatserneuerung war mit manuellen Prozessen bisher machbar. Die monatliche oder gar häufigere Erneuerung von Hunderten oder Tausenden von Zertifikaten wird jedoch kostspielig, fehleranfällig und betrieblich sehr aufwendig. Ein abgelaufenes Zertifikat kann kundenorientierte Websites, interne Geschäftsanwendungen, APIs und Microservices, Automatisierungs-Workflows sowie VPN- und WLAN-Authentifizierungssysteme lahmlegen und zu Compliance- oder Audit-Fehlern führen.
Wie PKIaaS dies verhindert: PKIaaS automatisiert die Zertifikatserneuerung und -rotation vollständig. Sobald ein Zertifikat über Gruppenrichtlinien, SCEP, ACME , WSTEP oder API-basierte Registrierung bereitgestellt wurde, verwaltet PKIaaS dessen Erneuerung automatisch anhand vordefinierter Richtlinien. Es wird kontinuierlich neu validiert, ausgestellt und bereitgestellt – ganz ohne menschliches Eingreifen. Die Plattform überwacht jedes Zertifikat in der gesamten Umgebung und benachrichtigt Administratoren über Anomalien oder Erneuerungsfehler, bevor diese Auswirkungen auf den Produktivbetrieb haben. Die automatisierte Richtliniendurchsetzung stellt sicher, dass kryptografische Schlüssel regelmäßig rotiert, schwache Algorithmen blockiert und ausschließlich genehmigte Zertifikatvorlagen verwendet werden.
Eigenentwicklung vs. Kauf: Selbstverwaltete PKI vs. PKIaaS
Bevor sie sich für PKIaaS entscheiden, stellen sich die meisten Unternehmensteams dieselbe Frage: Warum nicht eine eigene Zertifizierungsstelle aufbauen und betreiben? Die folgende Tabelle stellt die wichtigsten Entscheidungsdimensionen einander gegenüber.
| Abmessungen | Selbstverwaltete PKI (Aufbau) | PKIaaS (Kauf / Verwaltung) |
|---|---|---|
| CA-Hierarchiesteuerung | Vollständige interne Kontrolle; Root-CA offline; ausstellende CAs lokal | Private CA-Hierarchie für einen einzelnen Mandanten; die Stammzertifizierungsstelle ist isoliert und wird vom Anbieter unter Kundenaufsicht verwaltet. |
| HSM-Unterstützung | Die Organisation beschafft, konfiguriert und wartet FIPS 140-3 HSMs; erforderliche Hardware-Aktualisierungszyklen | Anbieterverwaltete, FIPS 140-3-validierte HSMs; keine Hardwarebeschaffung oder -wartung erforderlich |
| Zertifikatsautomatisierung | Erfordert individuelle Entwicklungen für die Integration von ACME, SCEP und EST; erheblicher Entwicklungsaufwand. | ACME, SCEP, EST, WSTEP und REST-API sind sofort einsatzbereit; Integration mit AD, Intune, Jamf, Kubernetes und CI/CD |
| Compliance / Prüfprotokoll | Erfordert benutzerdefinierte Protokollierungspipelines; manuelle Zusammenstellung von Nachweisen für Prüfer | Manipulationssichere Prüfprotokolle jeder Ausstellung, Verlängerung, Widerrufung und administrativen Maßnahme; Compliance-Berichte auf Anfrage |
| 47-tägiger Zertifikatszyklus | Erfordert erhebliche Investitionen in Automatisierung; ohne sie besteht ein hohes Ausfallrisiko. | Vollautomatische Erneuerung und Rotation sind im Service integriert; kein manueller Eingriff erforderlich |
| PQC / Krypto-Agilität | Erfordert eine Neugestaltung der CA-Hierarchie, HSM-Firmware-Updates und einen mehrjährigen Wiederaufbau. | Zentralisierte Aktualisierung der Algorithmusrichtlinien; automatische Neuausstellung bei Änderung kryptografischer Profile; PQC-fähige Infrastruktur |
| Multi-CA-/Hybridumgebungen | Fragmentierte Verwaltung über ADCS, AWS PCA und Azure AD; keine einheitliche Richtliniendurchsetzung | Eine einzige Verwaltungsebene für alle Zertifizierungsstellenquellen; einheitliche Richtlinien unabhängig vom Zertifizierungsstellentyp oder Cloud-Anbieter |
| Betriebsbelastung | Vollzeit-Expertise im Bereich PKI erforderlich; CA-Wartung, Patching, OCSP/CRL-Infrastruktur, Failover-Planung | Der Anbieter übernimmt die Wartung der Zertifizierungsstelle, das Patching, die Verfügbarkeit und die globale Redundanz; das Team konzentriert sich auf Richtlinien und Nutzung. |
| Kostenmodell | Hohe anfängliche Investitionskosten (HSMs, Server, Lizenzen); laufende operative Personalkosten | Vorhersehbares Abonnementmodell; keine Investitionen in Hardware; skaliert mit dem Zertifikatsvolumen |
| SLA / Verfügbarkeit | Organisation, die für die Verfügbarkeit von Zertifizierungsstellen verantwortlich ist; häufige Single Points of Failure | Anbieter-SLA für die Verfügbarkeit von Zertifizierungsstellen; integrierte Redundanz und Failover; globale Verfügbarkeit von Grund auf; |
Sieben Vorteile von PKIaaS für Unternehmen
PKIaaS transformiert digitales Vertrauen von einer komplexen, manuell verwalteten Infrastruktur in einen optimierten, automatisierten und hochsicheren Dienst. Es beseitigt den operativen Aufwand für den Betrieb einer Zertifizierungsstelle: spezialisiertes Fachwissen, HSMs, laufende Wartung, Patches, Audits und ständige Überwachung. PKIaaS ersetzt diesen Aufwand durch eine verwaltete, cloudbasierte PKI-Plattform, die für hohe Verfügbarkeit, Sicherheit und Compliance-Standards entwickelt wurde.
1. Automatisierte Zertifikatsbereitstellung
Durch die Integration mit Active Directory ermöglicht PKIaaS die automatisierte Zertifikatsausstellung per Gruppenrichtlinie oder automatischer Registrierung. Zertifikate für Authentifizierung, Verschlüsselung, WLAN, VPN, Smartcards und sichere Kommunikation werden nahtlos bereitgestellt, sobald Benutzer der Domäne beitreten. Geräte empfangen und erneuern Zertifikate automatisch ohne Benutzereingriff. Dadurch werden Konfigurationsfehler vermieden und die Konsistenz in der gesamten Umgebung sichergestellt. Diese Automatisierung gewährleistet einheitliche Schlüssellängen, kryptografische Algorithmen und Zertifikatsprofile auf allen Systemen, erhöht die Sicherheit und reduziert den Betriebsaufwand. CertSecure Manager erweitert diese Automatisierung auf Nicht-AD-Umgebungen, einschließlich Cloud-Workloads, Container und Kubernetes-Cluster.
2. Unterstützt und stärkt die Zero-Trust-Architektur
PKIaaS schafft ein automatisiertes Ökosystem, in dem Endbenutzer weder Zertifikatsanforderungen verstehen noch Installationsschritte durchführen müssen. Neue Geräte erhalten Zertifikate automatisch bei der Aktualisierung der Richtlinien, was ein schnelles Onboarding ermöglicht und den Supportaufwand reduziert. Zertifikate werden nur an authentifizierte Benutzer und vertrauenswürdige Geräte ausgestellt, wodurch die allgemeine Unternehmenssicherheit erhöht und die Abhängigkeit von passwortbasierter Authentifizierung verringert wird. Die automatisierte Zertifikatsverwaltung in PKIaaS kombiniert traditionelle Auto-Enrollment-Protokolle (AD-Gruppenrichtlinie, SCEP, ACME) mit modernen REST-APIs. Dadurch können Cloud-Anwendungen, mobile Geräte, IoT-Lösungen und externe Dienste Zertifikate programmatisch anfordern und verwalten und diese bedarfsgerecht ausstellen, sobald ein neues Gerät, eine neue Arbeitslast oder ein neuer Dienst erstellt wird.
3. Verhindert Fehlausstellung und stärkt die Identitätskontrolle
PKIaaS bietet eine private, mandantenfähige Zertifizierungsstellenumgebung mit strenger Zugriffskontrolle und individuell anpassbaren Ausstellungsregeln. Nur autorisierte Systeme, Dienste und Benutzer können Zertifikate anfordern, wobei interne Validierungsrichtlinien und nicht die Regeln externer Zertifizierungsstellen gelten. Da die Zertifizierungsstelle mandantenfähig und isoliert ist, wird Ihr Vertrauen nicht durch andere Kunden oder Entscheidungen externer Zertifizierungsstellen beeinträchtigt. Unternehmen können mehrstufige Genehmigungsworkflows oder Identitätsintegrationsprüfungen implementieren, um jede Zertifikatsanforderung vor der Ausstellung zu verifizieren. PKIaaS isoliert die Zertifizierungsstellenumgebung jedes Kunden, sodass Entscheidungen externer Zertifizierungsstellen oder anderer Mandanten die Vertrauensdomäne des Unternehmens nicht gefährden können.
4. Vereinfachte Infrastruktur und reduzierter Betriebsaufwand
PKIaaS macht die Wartung lokaler CA-Server, OCSP/CRL-Verteilungspunkte, komplexer CA-Hierarchien sowie Backup-, Patch- und Verfügbarkeitsanforderungen überflüssig. Die Integration mit Verzeichnisdiensten (AD, Azure AD), Geräteverwaltungstools (Intune, Jamf) und sicheren Authentifizierungsprotokollen gewährleistet eine strenge Kontrolle der Zertifikatsausstellung und verhindert Umgehungen. Die CA wird als vollständig verwalteter Cloud-Service bereitgestellt, inklusive Infrastruktur, Sicherheitsoptimierung, Leistungsoptimierung und globaler Verfügbarkeit. So können sich Teams auf die Nutzung anstatt auf die Wartung konzentrieren.
5. Skaliert mit moderner Infrastruktur
Herkömmliche On-Premise-PKI war nie für Cloud-Umgebungen, Containerisierung, Microservices, kurzlebige Zertifikate oder dynamische Orchestrierung ausgelegt. PKIaaS unterstützt moderne Skalierbarkeit durch Registrierungsprotokolle wie ACME, EST und SCEP, API-gesteuerte Zertifikatsausstellung für automatisierte Pipelines, Integration mit Orchestrierungssystemen wie Kubernetes, Terraform, CI/CD-Tools und Service Meshes sowie die Unterstützung kurzlebiger Zertifikate in Zero-Trust-Modellen und modernen Service-Identity-Frameworks. Dadurch lassen sich Zertifikate direkt in Deployment-Workflows einbetten und ermöglichen so sichere Identitätsverwaltung in DevOps-Geschwindigkeit.
6. Gewährleistet die Einhaltung von Vorschriften und die Bereitschaft für Audits
Regulatorische Rahmenbedingungen wie DORA, PCI DSS v4.0, FIPS 140-3, NIS2, ISO 27001 und HIPAA erfordern eine strenge Kontrolle der Zertifikatsnutzung. Viele Unternehmen haben Schwierigkeiten, da interne PKI-Plattformen keine Protokollierung, Auditierung oder konsistente Richtliniendurchsetzung bieten. PKIaaS vereinfacht die Compliance durch detaillierte Protokolle jeder Ausstellung, Verlängerung, jedes Widerrufs und jeder administrativen Maßnahme; manipulationssichere Audit-Trails für Sicherheitsteams und Auditoren; Richtlinienvorlagen zur Durchsetzung kryptografischer Standards und Namenskonventionen; sowie Reporting-Tools, die Risiken oder Abweichungen von den Richtlinien aufzeigen. Anstatt Audit-Nachweise manuell zu erstellen, generieren Unternehmen sofort vollständige und konsistente Aufzeichnungen. Für vollständige kryptografische Transparenz in allen Umgebungen erstellt und pflegt CBOM Secure eine kryptografische Stückliste, die als fortlaufender Compliance-Nachweis dient.
7. Ermöglicht Krypto-Agilität für die Post-Quanten-Bereitschaft
Das NIST finalisierte im August 2024 seine ersten Post-Quanten-Kryptografiestandards: FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) und FIPS 205 (SLH-DSA). Die bevorstehende Migration zu Post-Quanten-Kryptografie (PQC) erfordert von Unternehmen den umfassenden Austausch von Zertifikaten, Schlüsseln und Algorithmen. Ohne eine kryptoagilen PKI-Infrastruktur ist dafür eine Umstrukturierung der CA-Hierarchien, die manuelle Aktualisierung von Zertifikatsprofilen pro Anwendung und die Koordination der Notfall-Neuausstellung von potenziell Millionen von Zertifikaten notwendig. PKIaaS unterstützt Kryptoagilität durch zentralisierte Richtlinien- und Vorlagenanpassungen, einfache Übergänge zu neuen Algorithmen oder Schlüssellängen, automatisierte Neuausstellung bei Änderungen kryptografischer Profile und eine für zukünftige Zertifikatsformate und -standards vorbereitete Infrastruktur. Kryptoagilität ist nicht länger optional. PKIaaS stellt sicher, dass Unternehmen sich schnell und ohne größere Umstrukturierungen oder Ausfallzeiten anpassen können. Beginnen Sie mit der PQC-Readiness-Analyse und dem PQC Center of Excellence für eine NIST-konforme Migrationsplanung.
PKIaaS-Evaluierungscheckliste: Sicherheitskontrollen und SLA-Anforderungen
Nutzen Sie diese Checkliste zur Bewertung von PKIaaS-Anbietern. Jeder der folgenden Punkte sollte vor der endgültigen Entscheidung für einen Anbieter überprüft werden.
| Kontrollbereich | Anforderung | Warum es wichtig ist |
|---|---|---|
| HSM-Konformität | FIPS 140-3 Level 3-validierte HSMs für die Speicherung von Root- und ausstellenden CA-Schlüsseln | Erforderlich gemäß NIST SP 800-57 und FIPS 140-3; Nachweise erforderlich gemäß PCI DSS und DORA-Auditoren |
| Isolation für Einzelmieter | Kunden-CA-Umgebung von anderen Mandanten isoliert; keine gemeinsam genutzte CA-Infrastruktur | Verhindert mandantenübergreifende Kompromittierung; stellt sicher, dass Ihre Vertrauensdomäne nicht durch andere Kunden beeinträchtigt wird. |
| Unterstützung des Registrierungsprotokolls | ACME, SCEP, EST, WSTEP und REST API werden alle nativ unterstützt. | Erforderlich für die Automatisierung in AD-, Cloud-, Kubernetes-, CI/CD- und IoT-Umgebungen |
| Durchsetzung der Algorithmusrichtlinien | Konfigurierbarer Algorithmus und Schlüssellängenrichtlinie werden bei der Ausstellung durchgesetzt; veraltete Algorithmen werden blockiert. | Erforderlich für die Einhaltung von NIST SP 800-131A; ermöglicht Krypto-Agilität und PQC-Migration |
| Audit-Protokollierung | Manipulationssichere Protokolle jeder Ausstellung, Verlängerung, Widerrufung und administrativen Aktion; SIEM-Integration verfügbar | Erforderlich für DORA-, PCI-DSS-, ISO-27001- und HIPAA-Auditnachweise |
| Verfügbarkeits-SLA für CA | 99.9 % oder höhere SLA für CA-Verfügbarkeit; integrierte Redundanz und geografisches Failover | Ausfallzeiten der Zertifizierungsstelle verhindern die Ausstellung und Verlängerung von Zertifikaten und beeinträchtigen somit direkt die Verfügbarkeit von Diensten. |
| PQC-Bereitschaft | Roadmap oder bestehende Unterstützung für NIST FIPS 203 (ML-KEM), FIPS 204 (ML-DSA), FIPS 205 (SLH-DSA) | Erforderlich ist die Migration von quantenanfälligem RSA und ECDSA vor Ablauf regulatorischer Fristen. |
| Flexibilität bei der Bereitstellung | Unterstützt lokale, Cloud-basierte (SaaS) und verwaltete PKIaaS-Bereitstellungsmodelle. | Ermöglicht es Organisationen, das Modell auszuwählen, das ihren Anforderungen an Souveränität, Compliance und Betrieb entspricht. |
| CLM-Integration | Native Integration mit einer Plattform für das Zertifikatslebenszyklusmanagement zur Ermittlung, Inventarisierung und Erneuerung | Schließt die Lücke zwischen der Ausstellung von Zertifizierungsstellen und der Transparenz des Zertifikatslebenszyklus in allen Umgebungen. |
Fazit
Die Rolle der PKI hat sich grundlegend gewandelt. Was einst ein Hintergrundprozess war, ist heute eine der wichtigsten Säulen der digitalen Sicherheit. Die Vorfälle und Vorgaben von 2026, darunter fehlerhafte Zertifizierungsstellenausstellung, Validierungsfehler und immer kürzere Zertifikatsgültigkeitsdauern, verdeutlichen eine Tatsache, die Unternehmen nicht länger ignorieren können: Vertrauen ist zerbrechlich, wenn die PKI schlecht verwaltet, auf verschiedene Teams verteilt oder von externen, unkontrollierbaren Prozessen abhängig ist.
PKIaaS bietet einen klaren Weg in die Zukunft. Es zentralisiert die Kontrolle, setzt einheitliche Sicherheitsrichtlinien durch und eliminiert menschliche Fehler, die zu Ausfällen und Sicherheitslücken führen. Es vereint Automatisierung, Transparenz, starken Schlüsselschutz und revisionssichere Governance in einer einzigen Plattform, die sich an die heutigen Umgebungen anpasst. Vor allem aber gibt PKIaaS Unternehmen die Gewissheit, dass ihre Vertrauensinfrastruktur sicher, kontinuierlich und korrekt verwaltet wird.
Angesichts immer komplexerer Cyberbedrohungen und dynamischerer Infrastrukturen ist die manuelle Verwaltung von PKI-Systemen keine zukunftsfähige Strategie mehr. Der Umstieg auf PKIaaS ist mehr als nur ein Upgrade. Er ist ein unerlässlicher Schritt hin zu einer stärkeren und zuverlässigeren Vertrauensbasis für die digitalen Unternehmen von heute und morgen.
Häufig gestellte Fragen
Was ist die wichtigste Erkenntnis aus dem Artikel „Warum Unternehmen im Jahr 2026 auf PKIaaS umsteigen müssen“?
Die wichtigste Erkenntnis ist, dass die Kombination aus realen Fällen fehlerhafter Zertifizierungsstellenausstellung, der ab März 2026 schrittweise in Kraft tretenden 47-tägigen Gültigkeitsdauer von TLS-Zertifikaten gemäß der CA/Browser-Forumsvorgabe und den Zeitplänen der Post-Quantenkryptographie die herkömmliche, selbstverwaltete PKI für die meisten Unternehmen untragbar gemacht hat. PKIaaS zentralisiert die Kontrolle, automatisiert den Zertifikatslebenszyklus und bietet die Compliance-Prüfprotokolle sowie die Krypto-Agilität, die moderne Unternehmensumgebungen erfordern.
Warum ist der Umstieg auf PKIaaS für PKI-Teams in Unternehmen wichtig?
PKI-Teams in Unternehmen sehen sich mit einem 109-fachen Anstieg der Maschinenidentitäten im Vergleich zu menschlichen Identitäten, Zertifikatserneuerungszyklen von nur noch 47 Tagen bis März 2029 und der Notwendigkeit der Migration zu den NIST-Post-Quanten-Standards FIPS 203, 204 und 205 konfrontiert. Selbstverwaltete PKI kann diese Anforderungen ohne erhebliche Investitionen in Automatisierung nicht erfüllen. PKIaaS bietet diese Automatisierung als vollständig verwalteten Service und entlastet so den Betrieb von CA-Wartung, HSM-Management und CRL/OCSP-Infrastruktur.
Welche Risiken erhöhen sich, wenn Unternehmen weiterhin auf manuelle oder selbstverwaltete PKI setzen?
Die Beibehaltung einer manuellen oder selbstverwalteten PKI erhöht das Risiko von Ausfällen durch Zertifikatsablauf, Fehlausstellung aufgrund unkontrollierten Zugriffs auf Zertifizierungsstellen, unentdeckten schwachen Algorithmuskonfigurationen und der Nichterfüllung des ab 2029 geltenden 47-tägigen Zertifikatserneuerungszyklus. Laut der DigiCert Trust Pulse Survey (2. Juli 2025) erlebte fast die Hälfte der Unternehmen im vergangenen Jahr zertifikatsbedingte Ausfallzeiten. Eine manuelle PKI bietet zudem nicht die für die PQC-Migration erforderliche kryptografische Bestandsaufnahme und Flexibilität.
Welche Teams sollten die Entscheidung für den Wechsel zu PKIaaS treffen?
Die Entscheidung ist funktionsübergreifend. PKI-Administratoren bewerten den operativen Aufwand und Automatisierungslücken. Sicherheitsarchitekten evaluieren das Vertrauensmodell und die HSM-Compliance-Anforderungen. Plattform- und DevOps-Teams bewerten die Anforderungen an CI/CD, Kubernetes und Cloud-Integration. Compliance-Teams bestätigen die Einhaltung der Audit-Trail- und regulatorischen Anforderungen. CISOs verantworten die Risikobewertung und die Finanzierungsentscheidung und betrachten PKIaaS als strategische Sicherheitsinvestition.
Wie ist PKIaaS mit dem Zertifikatslebenszyklusmanagement verbunden?
PKIaaS stellt die Vertrauensinfrastruktur bereit: die CA-Hierarchie, den HSM-gestützten Schlüsselspeicher und die Engine für Ausstellungsrichtlinien. CertSecure Manager bietet die operative CLM-Schicht, die Zertifikate in allen Umgebungen erkennt, verfolgt, erneuert und widerruft. Gemeinsam stellt PKIaaS Zertifikate gemäß einheitlicher Richtlinien aus, und CLM gewährleistet deren korrekte Bereitstellung, Erneuerung und Deaktivierung in Cloud-, On-Premises- und DevOps-Umgebungen.
Wie sollten Organisationen den Erfolg nach der Umstellung auf PKIaaS messen?
Zu den wichtigsten Kennzahlen gehören: Anzahl der zertifikatsbedingten Ausfälle pro Quartal (Ziel: null); Prozentsatz der Zertifikate, die unter automatisiertem Lebenszyklusmanagement stehen (Ziel: 100 %); durchschnittliche Zeit bis zur Ausstellung eines Zertifikats als Reaktion auf eine Entwickler- oder Infrastrukturanfrage; Erfolgsquote bei Audits der Zertifikatslebenszykluskontrollen; und Zeit bis zur Erstellung eines vollständigen Zertifikatsinventars auf Anfrage für einen Auditor (Ziel: unter einer Stunde).
Was sollte in einer PKIaaS-Umgebung regelmäßig geprüft oder überwacht werden?
Vierteljährliche Prüfung: Konfiguration der Zertifizierungsstellenhierarchie und Richtlinieneinstellungen; Konformität der Zertifikatvorlagen mit den aktuellen NIST-Algorithmen; Zugriffskontrollen für die PKIaaS-Verwaltungsebene; und Überprüfung des HSM-Manipulationsprotokolls. Kontinuierliche Überwachung: Ablaufdaten von Zertifikaten, Status von CRL und OCSP-Responder, fehlgeschlagene Registrierungsversuche und von unerwarteten Zertifizierungsstellen ausgestellte Zertifikate. Integration der PKIaaS-Ereignisprotokolle in das SIEM-System für Echtzeitwarnungen.
Wie wirkt sich PKIaaS auf Cloud-, Hybrid- oder Multi-CA-PKI-Umgebungen aus?
In hybriden Umgebungen und Umgebungen mit mehreren Zertifizierungsstellen (CAs) bietet PKIaaS eine zentrale Managementebene für interne ADCSs, Cloud-CAs wie AWS PCA und Azure AD sowie öffentliche Drittanbieter-CAs. Dadurch werden Richtlinieninkonsistenzen vermieden, die entstehen, wenn verschiedene CAs unterschiedliche Algorithmusstandards anwenden. PKIaaS bietet zudem einen einheitlichen Audit-Trail über alle CA-Quellen hinweg, was für Organisationen, die DORA, PCI DSS und NIS2 unterliegen, unerlässlich ist.
Welche häufigen Fehler sollten Teams beim Umstieg auf PKIaaS vermeiden?
Die häufigsten Fehler sind: die Migration ohne vorherige vollständige Zertifikatsinventarisierung mit CBOM Secure , wodurch Schattenzertifikate aus dem alten System nicht verwaltet werden; die fehlende Aktualisierung der Anwendungs-Truststores, um der neuen privaten CA-Root vor der Migration der Zertifikatsausstellung zu vertrauen; der parallele Betrieb der alten selbstverwalteten CA und der neuen PKIaaS ohne einen klaren Außerbetriebnahmeplan; und die fehlende Integration der PKIaaS-Ereignisprotokolle in das SIEM der Organisation zur kontinuierlichen Überwachung.
Was sollte nach der Umstellung auf PKIaaS vierteljährlich aktualisiert werden?
Vierteljährliche Aktualisierung: Vollständige Zertifikatsinventur mit CBOM Secure zur Erkennung von Schatten- oder nicht verwalteten Zertifikaten; Überprüfung von Zertifikatvorlagen und -richtlinien gemäß den aktuellen NIST-Vorgaben; Überprüfung der privilegierten Zugriffe für die PKIaaS-Managementebene; Überprüfung des HSM-Manipulationsprotokolls; und Audit der Algorithmuskonformität. Prüfen Sie außerdem die Richtlinienseite des CA/B-Forums auf Änderungen der Zertifikatsgültigkeit oder der EKU-Anforderungen und informieren Sie sich im PQC Center of Excellence über Aktualisierungen der Migrationsrichtlinien zu NIST FIPS 203, 204 und 205.
- Kurzantwort: Was ist PKIaaS und warum ist es heute wichtig?
- Wichtige Erkenntnisse
- Einleitung: Warum sich die PKI-Berechnung im Jahr 2026 ändert
- Für wen ist der Umstieg auf PKIaaS relevant?
- Die Vertrauensbasis unter Druck: Drei Faktoren, die 2026 zum Wendepunkt machen
- Eigenentwicklung vs. Kauf: Selbstverwaltete PKI vs. PKIaaS
- Sieben Vorteile von PKIaaS für Unternehmen
- 1. Automatisierte Zertifikatsbereitstellung
- 2. Unterstützt und stärkt die Zero-Trust-Architektur
- 3. Verhindert Fehlausstellung und stärkt die Identitätskontrolle
- 4. Vereinfachte Infrastruktur und reduzierter Betriebsaufwand
- 5. Skaliert mit moderner Infrastruktur
- 6. Gewährleistet die Einhaltung von Vorschriften und die Bereitschaft für Audits
- 7. Ermöglicht Krypto-Agilität für die Post-Quanten-Bereitschaft
- PKIaaS-Evaluierungscheckliste: Sicherheitskontrollen und SLA-Anforderungen
- Fazit
- Häufig gestellte Fragen
