Compliance

Compliance für E-Mail-Sicherheit in regulierten Branchen

Aufsichtsbehörden erwarten heute, dass verschlüsselte E-Mail-Kommunikation auditierbar ist, klaren Governance-Regeln unterliegt und unter der Kontrolle der maßgeblichen Rechtsordnung bleibt. CloudPGP hilft Ihnen, diese Erwartungen zu erfüllen, mit richtlinienbasierter PGP- und S/MIME-Verschlüsselung, regionalen Rechenzentren und unabhängig auditierten Plattformkontrollen.

CloudPGP läuft auf der Verschlüsselungsplattform von Echoworx. Die auf dieser Seite beschriebenen Zertifizierungen, Rechenzentren und Schutzmaßnahmen der Plattform sind die von Echoworx und gelten für die Plattform, auf der CloudPGP betrieben wird.

Compliance als Treiber der E-Mail-Verschlüsselung

Regelwerke wie DORA, NIS2, die DSGVO und KRITIS haben die Sicherheit der geschäftlichen Kommunikation zu einer Verantwortung der Geschäftsleitung gemacht. Verschlüsselung allein reicht nicht mehr aus: Organisationen müssen nachweisen können, wie Nachrichten geschützt werden, wer darauf zugreifen kann, wo die Daten verarbeitet werden und wie Schlüssel verwaltet und kontrolliert werden, auch beim grenzüberschreitenden Austausch.

Allgemeine E-Mail-Plattformen liefern solche Nachweise nur selten. Ein spezialisierter Verschlüsselungsdienst gibt Compliance-, Sicherheits- und Audit-Teams einen zentralen Kontrollpunkt und konsistente Aufzeichnungen.

Wie CloudPGP Ihnen hilft, regulatorische Anforderungen zu erfüllen

CloudPGP bietet Funktionen für Verschlüsselung, Zugriffskontrolle und Audit, die Ihnen helfen, die Anforderungen dieser Regelwerke an die Kommunikationssicherheit zu erfüllen:

Regulatorische Rahmenwerke und wie CloudPGP hilft
RegelwerkGeltungsbereichWie CloudPGP hilft
DORA IKT-Risikomanagement und digitale operationale Resilienz von Finanzunternehmen in der EU Richtliniengesteuerte Verschlüsselung mit Audit-Aufzeichnungen auf einer regional redundanten Plattform
NIS2 Risikomanagementmaßnahmen im Bereich der Cybersicherheit für wesentliche und wichtige Einrichtungen in der EU Richtlinien für Verschlüsselung und Kryptografie, Zugriffskontrolle und Protokollierung für die E-Mail-Kommunikation
DSGVO Schutz personenbezogener Daten natürlicher Personen in der EU Verschlüsselung als technische Maßnahme für personenbezogene Daten, die per E-Mail versendet werden, mit Rechenzentren in der EU und im Vereinigten Königreich
KRITIS Sicherheitsanforderungen in Deutschland für Betreiber kritischer Infrastrukturen Starke Verschlüsselung und Audit-Aufzeichnungen, mit Rechenzentren in Deutschland
PCI DSS Sicherheit von Zahlungskartendaten für Organisationen, die diese speichern, verarbeiten oder übertragen Verschlüsselung von Karteninhaberdaten in E-Mails, auf einer Plattform, die für verschlüsselte E-Mail und das sichere Portal nach PCI DSS Level 1 validiert ist
HIPAA Schutz elektronischer geschützter Gesundheitsinformationen (ePHI) in den Vereinigten Staaten Verschlüsselung, Zugriffskontrolle und Audit-Aufzeichnungen für ePHI, die per E-Mail versendet werden

Scrollen Sie seitwärts, um die gesamte Tabelle zu sehen.

Kein Produkt macht eine Organisation für sich allein genommen regelkonform. Ob diese Maßnahmen ausreichen, hängt von Ihrer Branche, Ihrer Risikobewertung, Ihrer Konfiguration und Ihren Verträgen ab, etwa einem Business Associate Agreement nach HIPAA.

Datensouveränität und Datenresidenz

Wo verschlüsselte E-Mails verarbeitet und gespeichert werden, ist eine Governance-Entscheidung. Die Echoworx-Plattform betreibt sichere, leistungsstarke Rechenzentren in fünf Regionen:

  • Vereinigte Staaten
  • Kanada
  • Vereinigtes Königreich
  • Irland
  • Deutschland

Diese regionale Präsenz hält Daten nah an den Orten, an denen Organisationen und ihre Kunden tätig sind, und unterstützt Pflichten zur Datenresidenz und zu grenzüberschreitenden Übermittlungen nach der DSGVO und nationalen Vorschriften.

  • Auf Sicherheit und Redundanz ausgelegte Einrichtungen.
  • Zertifizierungen nach SOC 2, PCI DSS und ISO, die physische, System- und Betriebssicherheit abdecken.
  • Strenge Zugriffskontrollen mit kontinuierlicher Überprüfung.

Auditierbarkeit und Governance

Aufsichtsbehörden und Prüfer erwarten Nachweise, keine Zusicherungen. CloudPGP wendet Verschlüsselung über zentral verwaltete Richtlinien an und protokolliert wichtige Ereignisse, darunter Schlüsselerzeugung, Zertifikatsausstellung, ausgelöste Richtlinien und den Zustellstatus von Nachrichten.

Diese Aufzeichnungen unterstützen interne Überprüfungen, die Untersuchung von Vorfällen und Nachweise für Audits. Details zu den Kontrollen für Administration, Mandanten und Protokollierung finden Sie unter Sicherheitskontrollen.

Kryptografische Standards

Starke Verschlüsselung ist der Ausgangspunkt. Die Plattform stützt sich auf etablierte, breit geprüfte Standards:

  • asymmetrische Verschlüsselung mit RSA (2048 Bit);
  • symmetrische Verschlüsselung mit AES-256;
  • Hashing mit SHA-2 für die Nachrichtenintegrität;
  • Zertifikate nach ANSI X.509 und die S/MIME-Protokolle für E-Mail.

Hardwaregestützter Schlüsselschutz

Die Echoworx-Plattform ist an AWS Key Management Service (AWS KMS) angebunden, der manipulationsresistente Hardware-Sicherheitsmodule (HSMs) verwendet, die nach FIPS 140-3 Level 3 validiert sind. Schlüssel für die Verarbeitung über das sichere Portal, PGP und S/MIME werden im geschützten HSM-Speicher gehalten und nie außerhalb davon offengelegt.

Dieser hardwaregestützte Ansatz hält kryptografisches Material jederzeit unter geregelter Kontrolle und bildet die Grundlage für Optionen zur Schlüsselkontrolle durch den Kunden wie Manage Your Own Key (MYOK). Siehe Schlüsselverwaltung.

Vorbereitung auf Post-Quanten-Kryptografie

Künftige Quantencomputer bedrohen die heutigen Public-Key-Algorithmen, daher muss die Vorbereitung jetzt beginnen. Echoworx führt schrittweise hybride Post-Quanten-Kryptografie auf Basis vom NIST empfohlener Algorithmen ein. Die Einführung umfasst:

  • quantensichere Algorithmen für S/MIME, PGP und TLS, noch vor einer breiten Einführung in der Branche;
  • in AWS KMS verwaltete AES-Schlüssel zur Stärkung von Nachrichten über das sichere Portal und von PDF-Nachrichten;
  • hybrides Post-Quanten-TLS zum Schutz der Aufrufe an die AWS KMS API.

Verteidigung in mehreren Schichten

Resilienz entsteht durch Architektur. Die Echoworx-Plattform ist in geschützten Schichten aufgebaut:

  • Gestaffelte Netzwerkzonen, wobei der öffentliche Zugang auf die äußerste Zone beschränkt ist.
  • Front-End-Dienste, die von betrieblichen Komponenten und von den sensibelsten Assets wie privaten Schlüsseln und gehashten Zugangsdaten isoliert sind.
  • Mehrere Firewalls, die in jedem Segment strenge Richtlinien durchsetzen.
  • Angriffserkennung mit Echtzeit-Alarmen für eine sofortige Reaktion.

Betriebliche Resilienz

Für regulierte Institutionen muss Resilienz nachweisbar sein. Die Plattform bietet:

  • Vollständige regionale Redundanz mit Datenreplikation in Echtzeit für die Notfallwiederherstellung.
  • Pläne für Geschäftskontinuität und Notfallwiederherstellung, die mindestens einmal jährlich getestet werden.
  • Kontinuierliche Governance durch dokumentierte Richtlinien, jährliche Risikobewertungen und externe Audits.
  • Personelle Kontrollen, darunter Hintergrundüberprüfungen, Vertraulichkeitsvereinbarungen und rollenbezogene Schulungen.

Unabhängige Nachweise zur Plattform

Unabhängige Überprüfung ist ebenso wichtig wie die Kontrollen selbst. Die Echoworx-Plattform, auf der CloudPGP betrieben wird, verfügt über die folgenden Zertifizierungen und Akkreditierungen:

Zertifizierungen und Akkreditierungen der Echoworx-Plattform
ZertifizierungWas sie bestätigt
SOC 2 Eine jährliche unabhängige Prüfung von Prozessen, Kontrollen und Systemen hinsichtlich Datenschutz, Vertraulichkeit, Verfügbarkeit und Integrität
PCI DSS Level 1 Die höchste Stufe der Sicherheit von Zahlungskontodaten, für verschlüsselte E-Mail und das sichere Portal
AWS Qualified Software Den erfolgreichen Abschluss des AWS Foundational Technical Review anhand des AWS Well-Architected Framework
FSQS-registriert Den Status als geprüfter Lieferant für Finanzdienstleistungen im Vereinigten Königreich, in Irland und in Nordeuropa
Zertifizierung für OpenID Connect (Relying Party) Eine zertifizierte Implementierung als OpenID Connect Relying Party, über die weltweit weniger als 30 Organisationen verfügen
Zu diesen Zertifizierungen

Diese Zertifizierungen und Akkreditierungen besitzt Echoworx für seine Plattform. Es handelt sich nicht um Zertifizierungen von Keystone Management Group LLC oder von CloudPGP als Unternehmen, und sie zertifizieren weder Ihre eigene Bereitstellung noch Ihre Compliance.

Fragen zur Compliance

Ist meine Organisation durch die Nutzung von CloudPGP regelkonform?

Kein Produkt macht eine Organisation für sich allein genommen regelkonform. CloudPGP bietet Funktionen für Verschlüsselung, Zugriffskontrolle, Audit und Datenresidenz, die Ihnen helfen, die Anforderungen an die Kommunikationssicherheit aus Regelwerken wie DORA, NIS2, der DSGVO, KRITIS, PCI DSS und HIPAA zu erfüllen. Ihre Pflichten hängen von Ihrer Branche, Ihrer Risikobewertung, Ihrer Konfiguration und Ihren Verträgen ab.

Wo werden verschlüsselte E-Mails verarbeitet?

Die Echoworx-Plattform, auf der CloudPGP läuft, betreibt Rechenzentren in den Vereinigten Staaten, in Kanada, im Vereinigten Königreich, in Irland und in Deutschland. Diese regionale Präsenz hilft, Daten nah an den Orten zu halten, an denen Ihre Organisation tätig ist, und unterstützt Anforderungen an die Datenresidenz.

Wer ist Inhaber der auf dieser Seite genannten Zertifizierungen?

Echoworx besitzt die Zertifizierungen SOC 2, PCI DSS Level 1, AWS Qualified Software, FSQS und OpenID Connect für seine Plattform. Es handelt sich nicht um Zertifizierungen von CloudPGP oder Keystone Management Group LLC.

Wie werden Verschlüsselungsschlüssel geschützt?

Schlüssel werden mit AWS Key Management Service geschützt, der auf Hardware-Sicherheitsmodulen basiert, die nach FIPS 140-3 Level 3 validiert sind. Informationen zum Umgang mit Schlüsseln und zu Optionen der Schlüsselverwahrung finden Sie unter Schlüsselverwaltung.

Bereitet sich die Plattform auf Post-Quanten-Bedrohungen vor?

Ja. Echoworx führt schrittweise hybride Post-Quanten-Kryptografie auf Basis vom NIST empfohlener Algorithmen für S/MIME, PGP und TLS ein.

Sprechen Sie uns auf Ihre Compliance-Fragen an

Unser Team kann Ihren Stakeholdern die Zertifizierungen, kryptografischen Standards, Kontrollen zur Datenresidenz und die Resilienzarchitektur der Plattform erläutern.

Kontakt aufnehmen