[{"data":1,"prerenderedAt":373},["ShallowReactive",2],{"/de/whitepapers/dora":3,"home-/de":207},{"id":4,"title":5,"body":6,"category":193,"description":194,"extension":195,"locale":196,"meta":197,"navigation":198,"path":199,"pdf":200,"preview":201,"rank":202,"seo":203,"slug":204,"stem":205,"__hash__":206},"whitepapers/de/whitepapers/dora.md","DORA und Governance von Verschlüsselungsschlüsseln: Ein Praxisleitfaden für europäische Fintech-Sicherheitsteams",{"type":7,"value":8,"toc":181},"minimark",[9,14,18,21,24,28,31,34,37,40,43,46,49,52,56,59,62,65,68,71,74,78,81,84,87,90,93,97,100,103,106,109,112,115,118,122,125,128,131,134,138,141,144,147,150,153,156,159,163,166,169,172],[10,11,13],"h2",{"id":12},"zusammenfassung","Zusammenfassung",[15,16,17],"p",{},"Der Digital Operational Resilience Act (DORA, Verordnung (EU) 2022/2554) ist seit dem 17. Januar 2025 für Finanzunternehmen in der EU und ihre IKT-Drittdienstleister verbindlich. DORA ist die bedeutendste IKT-Regulierung des EU-Finanzsektors seit einer Generation. Die Verordnung bündelt und verschärft die zuvor in sektorspezifischen Rahmenwerken (Leitlinien von EBA, EIOPA und ESMA) enthaltenen Anforderungen an das IKT-Risikomanagement in einem einheitlichen, unmittelbar in allen EU-Mitgliedstaaten geltenden Rechtsakt.",[15,19,20],{},"Die Governance von Verschlüsselungsschlüsseln liegt an der Schnittstelle zweier der fünf DORA-Kernbereiche: IKT-Risikomanagement und IKT-Drittparteienrisikomanagement. Wer die Schlüssel eines Finanzunternehmens kontrolliert, wie sie generiert und rotiert werden, was bei einem Widerruf geschieht und welche Dritten an der Zugriffskette beteiligt sind, entscheidet unmittelbar darüber, ob die DORA-Anforderungen an Datenschutz, operative Resilienz und Kontrolle von Drittparteienrisiken erfüllt werden.",[15,22,23],{},"Dieses Whitepaper erläutert die Folgen von DORA für die Schlüssel-Governance europäischer Fintech-Unternehmen, die Merkmale einer konformen Schlüsselverwaltungsarchitektur und warum Managed BYOK für cloud-native Finanzdienstleister zum praktikabelsten Weg zur Compliance wird.",[10,25,27],{"id":26},"_1-dora-geltungsbereich-struktur-und-tatsächliche-anforderungen","1. DORA: Geltungsbereich, Struktur und tatsächliche Anforderungen",[15,29,30],{},"DORA gilt für zahlreiche Finanzunternehmen, darunter Kredit-, Zahlungs- und E-Geld-Institute, Wertpapierfirmen, Anbieter von Kryptowerte-Dienstleistungen, Versicherungsunternehmen und viele weitere regulierte Kategorien. Die Verordnung gilt zudem unmittelbar für IKT-Drittdienstleister einschließlich Cloud-Anbietern, die nach dem DORA-Aufsichtsrahmen als „kritisch“ eingestuft werden.",[15,32,33],{},"Für Fintech-Unternehmen verteilen sich die operativ wichtigsten DORA-Anforderungen auf fünf Bereiche:",[15,35,36],{},"IKT-Risikomanagementrahmen (Kapitel II). Finanzunternehmen müssen einen umfassenden, dokumentierten Rahmen unterhalten, der Identifikation, Schutz, Erkennung, Reaktion und Wiederherstellung in ihren IKT-Systemen abdeckt. Artikel 9 verlangt ausdrücklich „angemessene Mechanismen und Strategien“ zum Schutz von Verfügbarkeit, Authentizität, Integrität und Vertraulichkeit übertragener und ruhender Daten. Verschlüsselung wird ausdrücklich als erforderlicher Schutzmechanismus genannt.",[15,38,39],{},"Management und Meldung von IKT-Vorfällen (Kapitel III). Finanzunternehmen müssen schwerwiegende IKT-Vorfälle klassifizieren und innerhalb strenger Fristen an zuständige Behörden melden (Erstmeldung binnen 4 Stunden, Zwischenbericht binnen 72 Stunden, Abschlussbericht binnen eines Monats). Da Auswirkungen auf die Datenvertraulichkeit zu den Klassifizierungskriterien gehören, kann ein Versagen der Verschlüsselung meldepflichtig sein.",[15,41,42],{},"Tests der digitalen operationalen Resilienz (Kapitel IV). Finanzunternehmen müssen Resilienztests durchführen, bei bedeutenden Unternehmen einschließlich bedrohungsorientierter Penetrationstests (TLPT). Kryptografische Kontrollen und Schlüsselverwaltung sind dabei typische Angriffsflächen.",[15,44,45],{},"IKT-Drittparteienrisikomanagement (Kapitel V). Finanzunternehmen müssen ein Informationsregister über alle IKT-Drittdienstleister führen, diese nach Kritikalität einstufen und sicherstellen, dass Verträge die DORA-Mindestanforderungen erfüllen. Cloud-KMS-Anbieter und externe Schlüsselverwaltungsdienste fallen darunter.",[15,47,48],{},"Informationsaustausch (Kapitel VI). Finanzunternehmen sollen Erkenntnisse über Cyberbedrohungen austauschen. Eine Kompromittierung von Schlüsseln wäre für diesen Austausch wesentlich.",[15,50,51],{},"Für die Governance von Verschlüsselungsschlüsseln bilden Artikel 9 und 10 des IKT-Risikomanagementrahmens die zentralen Grundlagen, ergänzt durch die von den Europäischen Aufsichtsbehörden veröffentlichten regulatorischen technischen Standards (RTS) zum IKT-Risikomanagement.",[10,53,55],{"id":54},"_2-was-dora-tatsächlich-für-die-verwaltung-von-verschlüsselungsschlüsseln-verlangt","2. Was DORA tatsächlich für die Verwaltung von Verschlüsselungsschlüsseln verlangt",[15,57,58],{},"Der DORA-Verordnungstext und die ergänzenden RTS enthalten in mehreren für die Schlüsselverwaltung unmittelbar relevanten Bereichen konkrete Vorgaben zu kryptografischen Kontrollen.",[15,60,61],{},"Datenschutz durch Verschlüsselung. Artikel 9 Absatz 2 DORA verlangt Datenschutzrichtlinien mit Verschlüsselung nach dem „Stand der Technik“. Dies ist keine formale Checkbox: Aufsichtsbehörden bewerten, ob die Umsetzung dem Risikoprofil der Daten tatsächlich angemessen ist. Für Fintech-Unternehmen mit Zahlungs-, Konto- und Identitätsdaten bedeutet dies Verschlüsselung ruhender und übertragener Daten mit angemessen geschützten Schlüsseln.",[15,63,64],{},"Schlüsselverwaltung als Risikokontrolle. Die von DORA für Banken abgelösten und verschärften EBA-Leitlinien zum IKT- und Sicherheitsrisikomanagement enthielten ausdrückliche Vorgaben für Generierung, Speicherung, Verteilung, Rotation und Vernichtung kryptografischer Schlüssel. Die DORA-RTS führen diese Anforderungen verbindlich fort. Finanzunternehmen müssen für jede Phase des Schlüssellebenszyklus dokumentierte Richtlinien und Betriebsverfahren nachweisen können.",[15,66,67],{},"Resilienz und Wiederherstellung. DORA verlangt Wiederherstellungsfähigkeiten einschließlich „Backup-Verfahren sowie Wiederherstellungs- und Wiederaufnahmeverfahren und -methoden“. Bei verschlüsselten ruhenden Daten gilt: Gehen Schlüssel verloren, sind die Daten nicht wiederherstellbar. Resiliente Schlüsselverwaltung durch HSM-Redundanz, Schlüssel-Backups und geografische Trennung ist daher nicht nur eine Sicherheitskontrolle, sondern eine Business-Continuity-Anforderung.",[15,69,70],{},"Schlüsselzugriff Dritter als Konzentrationsrisiko. Kapitel V verlangt die Bewertung übermäßiger Abhängigkeit von einzelnen IKT-Drittdienstleistern. Verwaltet der Cloud-Anbieter zugleich die Verschlüsselungsschlüssel, entsteht ein Single Point of Failure und ein Konzentrationsrisiko auf der kritischsten Ebene der Datenschutzarchitektur. Bei Ausfall des Anbieters oder Vertragsbeendigung werden Datenzugriff und Entschlüsselungsfähigkeit gleichzeitig beeinträchtigt.",[15,72,73],{},"Audit-Trail und Verantwortlichkeit. DORA verlangt dokumentierte und prüfbare IKT-Risikomanagementaktivitäten. Für die Schlüsselverwaltung bedeutet dies vollständige und ausreichend lange aufbewahrte Protokolle von Schlüsselzugriffen, administrativen Aktionen (Rotation, Sperrung, Widerruf) und Statusänderungen.",[10,75,77],{"id":76},"_3-das-konzentrationsproblem-von-cloud-kms-für-fintech","3. Das Konzentrationsproblem von Cloud KMS für Fintech",[15,79,80],{},"Die häufigste Verschlüsselungsarchitektur von Fintech-Unternehmen in der Public Cloud nutzt die native Schlüsselverwaltung des Anbieters: AWS KMS, Azure Key Vault oder Google Cloud KMS. Diese Dienste sind ausgereift, gut in cloud-native Speicher- und Rechendienste integriert und operativ komfortabel. Sie schaffen jedoch auf zwei Ebenen ein DORA-Compliance-Problem.",[15,82,83],{},"Konzentrationsrisiko bei Dritten. Nutzt ein Fintech AWS KMS, ist AWS zugleich Anbieter von Rechenleistung, Speicher und Schlüsselverwaltung. Nach dem DORA-Rahmen entsteht damit eine Abhängigkeit von einem einzigen Anbieter für Datenspeicherung und -entschlüsselung, zwei der kritischsten IKT-Ebenen. Ein AWS-weiter Vorfall oder eine Dienstbeendigung beeinträchtigt gleichzeitig Datenverfügbarkeit und Entschlüsselung.",[15,85,86],{},"Kontroll- und Governance-Lücken. DORA verlangt, dass Finanzunternehmen ihr IKT-Risikomanagement kontrollieren. Verwaltet der Cloud-Anbieter die Schlüssel, kontrolliert er wesentliche Teile der Schlüssel-Governance wie Zugriffsrichtlinien, Rotationspläne und Audit-Protokolle. Durch den Betrieb des KMS kann er auf Schlüssel zugreifen; das Finanzunternehmen hängt für seine eigene Datenschutz-Compliance von dessen Sicherheitsniveau ab.",[15,88,89],{},"Aufsichtsrechtliche Zugangs- und Prüfungsrechte. Nach Artikel 65 DORA dürfen zuständige Behörden IKT-Drittdienstleister prüfen. Dennoch muss das Finanzunternehmen selbst seine Schlüsselkontrollen nachweisen. Ist die Schlüsselverwaltung in einen proprietären Cloud-Dienst eingebettet, kann die erforderliche Transparenz über die operativen Kontrollen fehlen.",[15,91,92],{},"Alle drei Probleme haben dieselbe Lösung: Die Schlüsselverwaltung wird der Kontrolle des Cloud-Anbieters entzogen und in einen getrennten, unabhängig gesteuerten Dienst verlagert, über den das Finanzunternehmen oder sein spezialisierter Managed-Key-Management-Anbieter die operative Kontrolle behält.",[10,94,96],{"id":95},"_4-aufbau-einer-dora-konformen-schlüsselverwaltungsarchitektur","4. Aufbau einer DORA-konformen Schlüsselverwaltungsarchitektur",[15,98,99],{},"Eine DORA-konforme Schlüsselverwaltungsarchitektur für ein europäisches Fintech in der Public Cloud weist folgende Merkmale auf:",[15,101,102],{},"Die Schlüsselverwaltung ist strukturell von Cloud-Rechenleistung und -Speicher getrennt. Schlüssel für Daten in AWS, Azure oder Google Cloud werden von einem organisatorisch und technisch unabhängigen Dienst verwaltet. Dies reduziert das Konzentrationsrisiko und entfernt den Cloud-Anbieter aus der Schlüssel-Governance-Kette.",[15,104,105],{},"Schlüssel werden in HSMs generiert, die der Cloud-Anbieter nicht kontrolliert. HSM-gestützte Generierung bietet kryptografische Sicherheit, die rein softwarebasierte Verwaltung nicht erreicht. Der DORA-Standard „Stand der Technik“ spricht bei hochsensiblen Finanzdaten für HSM-geschütztes Schlüsselmaterial.",[15,107,108],{},"Der Schlüssellebenszyklus wird richtlinienbasiert und prüfbar verwaltet. Rotation, Sperrung und Widerruf folgen dokumentierten Richtlinien; jede Aktion wird protokolliert. Das Protokoll gehört dem Finanzunternehmen, nicht dem Cloud-Anbieter, und steht für behördliche Prüfungen bereit.",[15,110,111],{},"Geografische Trennung schafft Resilienz. HSM-Infrastruktur sollte geografisch verteilt sein, damit ein Standortausfall nicht primäre und redundante Schlüsselzugriffspfade zugleich betrifft. Für EU-Finanzunternehmen erfüllt eine Trennung innerhalb der EU sowohl Resilienzanforderungen als auch Anforderungen an Datensouveränität.",[15,113,114],{},"Die Schlüsselverwahrung ist eindeutig zugeordnet. Der Vertrag mit dem Schlüsselverwaltungsanbieter muss die DORA-Mindestinhalte einschließlich Ausstiegsregelungen, Prüfungsrechten und SLA erfüllen. Das Finanzunternehmen muss die Beziehung beenden und Schlüssel migrieren oder auf archivierte Daten zugreifen können, ohne an den Anbieter gebunden zu sein.",[15,116,117],{},"Cloud-KMS-Integration erhält cloud-native Abläufe. Native Integrationen mit AWS KMS XKS, Azure Key Vault Managed HSM BYOK und Google Cloud KMS EKM ermöglichen externe Schlüssel für Datenbank-, Speicher- und Secrets-Verschlüsselung ohne Anwendungsänderungen. Das Cloud KMS führt kryptografische Operationen mit dem externen Schlüssel aus, der das externe HSM niemals verlässt.",[10,119,121],{"id":120},"_5-schlüsselwiderruf-als-kontrolle-der-operationalen-resilienz","5. Schlüsselwiderruf als Kontrolle der operationalen Resilienz",[15,123,124],{},"Eine seltener diskutierte Folge von DORA ist der regulatorische Wert der Fähigkeit zum Schlüsselwiderruf. Finanzunternehmen müssen bei Sicherheitsvorfällen Eindämmungsmaßnahmen ergreifen können, um Ausbreitung und Auswirkungen eines IKT-Sicherheitsvorfalls zu begrenzen.",[15,126,127],{},"Bei Datenschutzverletzungen mit verschlüsselten Daten ist der Schlüsselwiderruf die wirksamste Eindämmungskontrolle. Erhält ein Angreifer Zugriff auf Cloud-Speicher, nicht aber auf den externen Schlüsselverwaltungsdienst, bleiben die Daten unbrauchbarer Chiffretext. Wird ein Angriff erkannt und ein Zugriff auf den externen Dienst vermutet, kann eine Schlüsselsperrung die Daten vorübergehend unzugänglich machen, ohne die Cloud-Umgebung abzuschalten.",[15,129,130],{},"Dies unterscheidet sich grundlegend von cloud-nativen KMS: Dort sind Widerruf und Sperrung zwar möglich, erfordern aber die Mitwirkung des Cloud-Anbieters. Bei externer Schlüsselverwaltung liegt die Sperrung vollständig in der Kontrolle des Finanzunternehmens, benötigt keine Mitwirkung des Anbieters und kann von diesem nicht umgangen werden.",[15,132,133],{},"Für DORA-Vorfallsmeldungen unterscheidet sich ein Vorfall mit extern verwalteten Schlüsseln, bei dem das Finanzunternehmen den Zugriff widerrufen und eine Klartextoffenlegung verhindern konnte, wesentlich von einem Vorfall mit Schlüsseln des Cloud-Anbieters, bei dem Angreifer auf verschlüsselte Daten derselben Stelle zugriffen, die auch die Schlüssel hielt.",[10,135,137],{"id":136},"_6-wie-alcazarix-dora-compliance-unterstützt","6. Wie Alcazarix DORA-Compliance unterstützt",[15,139,140],{},"Alcazarix bietet Managed BYOK als Service, dessen Architektur die für die Schlüssel-Governance von Fintechs wichtigsten DORA-Anforderungen erfüllt.",[15,142,143],{},"Strukturelle Trennung von Cloud-Anbietern. Alcazarix betreibt vollständig von AWS, Azure und Google Cloud unabhängige HSM-Infrastruktur in eigenen Rechenzentren: in Kanada für nordamerikanische, in Deutschland für EU- und in Hongkong für APAC-Workloads. Von Alcazarix verwaltete Schlüssel verbleiben in Alcazarix-HSMs; der Cloud-Anbieter erhält niemals Zugriff auf Schlüsselmaterial. Dies adressiert unmittelbar das DORA-Konzentrationsrisiko.",[15,145,146],{},"DORA-konforme Vertragsstruktur. Die Kundenverträge von Alcazarix erfüllen die Anforderungen aus Kapitel V an IKT-Drittparteienverträge, einschließlich SLA-Zusagen, Prüfungsrechten, Ausstiegsregelungen und Transparenz über Unterauftragsverarbeiter. Finanzunternehmen können unseren Service mit der erforderlichen Dokumentation in ihr Informationsregister aufnehmen.",[15,148,149],{},"Vollständige Schlüssel-Audit-Protokolle. Alcazarix protokolliert jede Schlüsselzugriffsanfrage von AWS KMS XKS, Azure Key Vault BYOK oder Google Cloud KMS EKM mit anfragendem Dienst, Schlüsselkennung und Zeitstempel. Kunden können Protokolle per API exportieren und zur Echtzeitüberwachung in SIEM-Plattformen einspeisen. So werden die DORA-Audit-Trail-Anforderungen ohne eigene Protokollierungsinfrastruktur erfüllt.",[15,151,152],{},"Schlüsselwiderruf als zentrale Funktion. Alcazarix unterstützt Sperrung und Widerruf als unabhängig ausführbare Operationen, die das Sicherheitsteam des Finanzunternehmens ohne Beteiligung des Cloud-Anbieters direkt auslösen kann. Dies unterstützt die DORA-Anforderungen zur Vorfallseindämmung.",[15,154,155],{},"Resiliente, geografisch getrennte Infrastruktur. Alcazarix betreibt redundante HSM-Infrastruktur mit Optionen zur geografischen Trennung innerhalb der EU und unterstützt damit die DORA-Anforderungen an Business Continuity und Wiederherstellung kritischer IKT-Systeme.",[15,157,158],{},"Transparente Preise ohne Geräteaufwand. Die Preise von Alcazarix sind bewusst auf SaaS- und Fintech-Skalierung ausgelegt: nutzungsbasiert und ohne geräteabhängige Kosten und Wartungsaufwand etablierter HSM-Anbieter wie Thales, Utimaco oder Fortanix. Damit wird DORA-konforme Schlüsselverwaltung für Fintech-Unternehmen jeder Entwicklungsphase wirtschaftlich tragfähig.",[10,160,162],{"id":161},"_7-fazit","7. Fazit",[15,164,165],{},"DORA hat die Anforderungen an das IKT-Risikomanagement im EU-Finanzsektor erhöht. Bei der Governance von Verschlüsselungsschlüsseln zeigen bestehende Fintech-Architekturen häufig ihre größten Schwächen. Die Datenschutzvorgaben, der Rahmen für Konzentrationsrisiken und die Drittparteienpflichten von DORA sprechen regulatorisch klar für eine Trennung der Schlüsselverwaltung von der Infrastruktur des Cloud-Anbieters.",[15,167,168],{},"Fintech-Sicherheitsarchitekten sollten prüfen, ob ihre aktuelle Schlüsselarchitektur einer aufsichtsrechtlichen Prüfung anhand dreier Fragen standhält: Können Sie nachweisen, dass Ihr Cloud-Anbieter nicht einseitig auf Ihre Daten zugreifen kann? Können Sie belegen, dass für Speicherung und Schlüsselverwaltung keine übermäßige Abhängigkeit von einem einzigen IKT-Anbieter besteht? Können Sie eine getestete, dokumentierte und vom Cloud-Anbieter unabhängige Fähigkeit zum Schlüsselwiderruf nachweisen?",[15,170,171],{},"Lautet eine dieser Antworten nein, ist Managed BYOK mit extern gehaltenen, HSM-gestützten Schlüsseln die erforderliche Architekturänderung.",[15,173,174,175,180],{},"Weitere Informationen darüber, wie Alcazarix europäische Fintechs bei DORA-konformer Governance von Verschlüsselungsschlüsseln unterstützt, erhalten Sie unter ",[176,177,179],"a",{"href":178},"mailto:hello@alcazarix.com","hello@alcazarix.com"," oder auf alcazarix.com.",{"title":182,"searchDepth":183,"depth":183,"links":184},"",2,[185,186,187,188,189,190,191,192],{"id":12,"depth":183,"text":13},{"id":26,"depth":183,"text":27},{"id":54,"depth":183,"text":55},{"id":76,"depth":183,"text":77},{"id":95,"depth":183,"text":96},{"id":120,"depth":183,"text":121},{"id":136,"depth":183,"text":137},{"id":161,"depth":183,"text":162},"Digital Operational Resilience Act","Welche Anforderungen DORA an die Governance von Verschlüsselungsschlüsseln stellt, warum cloud-native KMS Konzentrationsrisiken schaffen und wie Managed BYOK die IKT-Risikomanagementpflichten von DORA erfüllt.","md","de",{},true,"/de/whitepapers/dora","/whitepapers/Alcazarix_Whitepaper_DORA_Encryption_Key_Governance_Fintech.pdf","/whitepapers/preview_DORA_Encryption_Key_Governance_Fintech.png",30,{"title":5,"description":194},"dora","de/whitepapers/dora","PeBTw54UCGY-KIBZLAx68luuwesm7GMmZdlBPKI7bV4",{"id":208,"title":182,"body":209,"brand":213,"compliance":214,"description":182,"docs":218,"extension":195,"faq":230,"footer":253,"hero":258,"locale":196,"meta":266,"navigation":198,"path":267,"pocPage":268,"seo":269,"services":270,"servicesDetail":293,"stem":343,"switchPage":268,"trustPage":268,"trustTeaser":344,"useCases":349,"__hash__":372},"content/de/index.md",{"type":7,"value":210,"toc":211},[],{"title":182,"searchDepth":183,"depth":183,"links":212},[],"Alcazarix",{"eyebrow":215,"title":216,"body":217},"Compliance","Für rechtliche Kontrolle entwickelt – nicht nur für Verschlüsselung","Alcazarix ermöglicht echtes externes Schlüsseleigentum, indem Erzeugung, Speicherung und Governance von Verschlüsselungsschlüsseln von der Hyperscaler-Infrastruktur getrennt werden – sodass kein einzelnes Unternehmen und keine einzelne Jurisdiktion sowohl Ihre Daten als auch die zugehörigen Schlüssel kontrolliert. Diese architektonische Trennung hilft Unternehmen, Anforderungen aus Schrems II, DSGVO-Datensouveränität und grenzüberschreitenden Zugriffen zu erfüllen, ohne auf cloud-native Dienste zu verzichten.",{"eyebrow":219,"title":220,"body":221,"links":222},"Dokumentation","Alles, was Ihr Team für den Start benötigt","Strukturierte Anleitungen, Referenzdokumentationen und Migrationsleitfäden unterstützen Ihre Entwickler vom ersten Schlüssel bis zum vollständigen Rollout.",[223,226,228],{"label":224,"href":225},"API-Referenz","#",{"label":227,"href":225},"SDK-Anleitungen",{"label":229,"href":225},"Migrationsleitfäden",{"eyebrow":231,"title":232,"subtitle":233,"items":234},"FAQ","Fragen, die uns Sicherheitsteams stellen","Die Fragen aus jedem Architektur-Review – klar beantwortet.",[235,238,241,244,247,250],{"question":236,"answer":237},"Kann Alcazarix meine Daten lesen?","Nein. Alcazarix verwahrt Verschlüsselungsschlüssel und führt Schlüsseloperationen aus, Ihre Daten durchlaufen unsere Infrastruktur jedoch nie. Ihr Cloud-Anbieter hält Ihre verschlüsselten Daten, aber niemals Ihre Schlüssel. Keine Partei allein kann etwas entschlüsseln.",{"question":239,"answer":240},"Ist Alcazarix FIPS-140-zertifiziert?","Nein – und das ist eine bewusste Entscheidung, kein Versäumnis. Unsere HSM-gestützte Plattform konzentriert sich auf die Kontrollen, die bei externem Schlüsselmanagement wirklich entscheiden – Schlüsseleigentum, Zugriffssteuerung, Prüfbarkeit und Resilienz – ohne die Kosten und Starrheit einer FIPS-Zertifizierung. Wenn Ihr Beschaffungsprozess zwingend FIPS-zertifizierte Schlüsselverwahrung verlangt, sind wir möglicherweise nicht die richtige Wahl – und das sagen wir Ihnen frühzeitig.",{"question":242,"answer":243},"Wie verhält sich Ihre Struktur zu Gesetzen wie dem US CLOUD Act?","Wir beschreiben unsere Unternehmens- und Betriebsstruktur präzise und faktisch – welche Rechtsträger existieren, wem sie gehören und was jeder kontrolliert – auf unserer Seite zu Vertrauen & Verwahrung. Unser Custody-Dossier stellen wir Ihrer Rechtsabteilung unter NDA zur Verfügung. Wir treffen keine kategorischen rechtlichen Aussagen in Ihrem Namen; wir liefern Ihrem Legal-Team die Fakten für eine eigene Bewertung.",{"question":245,"answer":246},"Was passiert mit meinen Schlüsseln, wenn Alcazarix den Betrieb einstellt?","Die Schlüsselverwahrung läuft auf redundanter, HSM-gestützter Infrastruktur, die von getrennten Rechtsträgern in getrennten Jurisdiktionen betrieben wird, und Sie können Schlüssel jederzeit rotieren oder widerrufen. Dokumentierte Kontinuitäts- und Exit-Verfahren sind Teil unseres Onboardings – fragen Sie während Ihrer Evaluierung nach der Kontinuitätsdokumentation.",{"question":248,"answer":249},"Wir nutzen heute Thales DPoD oder Fortanix DSM. Wie aufwendig ist der Wechsel?","Mehrere unserer Kunden haben genau diesen Wechsel vollzogen. Wir bieten Architektur-Review, einen Migrationsplan für das Re-Wrapping oder die Rotation von Schlüsseln auf Alcazarix-Verwahrung sowie einen kostenlosen 30-Tage-Proof-of-Concept, damit Sie die Integration vor einer Entscheidung validieren können.",{"question":251,"answer":252},"Was kostet das?","Die Preise sind nutzungsbasiert und transparent – keine Appliance-Zählung, keine Kapazitätsstufen, keine Suite-Bündelung. Kontaktieren Sie den Vertrieb für ein Angebot oder starten Sie mit dem kostenlosen 30-Tage-Proof-of-Concept.",{"copyright":254,"email":179,"address":255},"© 2026 Alcazarix, Inc",[256,257],"Alcazarix B.V.","Coolsingel 65, Floor 5, 3012 AC Rotterdam, Netherlands",{"eyebrow":259,"title":260,"subtitle":261,"ctaPrimary":262,"ctaSecondary":263,"metaPrimary":264,"metaSecondary":265},"Unabhängige Schlüsselverwahrung","Unabhängige Schlüsselverwahrung für die Cloud.","Alcazarix verwahrt die Verschlüsselungsschlüssel, die Ihre Daten schützen, außerhalb der Reichweite Ihres Cloud-Anbieters. HSM-gestützte, rechtlich getrennte Schlüsselverwahrung, nativ integriert mit AWS KMS, Azure Key Vault und Google Cloud KMS.","Vertrieb kontaktieren","Mit einem Architekten sprechen","Unabhängig von jedem Cloud-Anbieter","AWS · Azure · Google Cloud",{},"/de",null,{"description":182},{"eyebrow":271,"title":272,"subtitle":273,"items":274},"Warum Alcazarix","Ihre Cloud sollte nicht Ihre Daten und Ihre Schlüssel halten","Alcazarix ist ein unabhängiger Key Broker. Wir verwahren und verwalten Verschlüsselungsschlüssel – ohne Cloud-Geschäft, ohne Appliance-Geschäft, ohne ausufernde Security-Suite. Nur Verwahrung, die Sie überprüfen können.",[275,278,281,284,287,290],{"title":276,"body":277},"Unabhängig per Architektur","Ihr Cloud-Anbieter speichert verschlüsselte Daten, aber niemals Ihre Schlüssel. Alcazarix verwahrt Ihre Schlüssel, aber niemals Ihre Daten. Keine Partei allein kann irgendetwas lesen.",{"title":279,"body":280},"Nativ für AWS, Azure und Google Cloud","Direkte Integration mit AWS KMS External Key Store (XKS), Azure Key Vault Managed HSM BYOK und Google Cloud KMS EKM. Keine Anwendungsänderungen und keine Schlüsselhandhabung in Ihrem Code.",{"title":282,"body":283},"Rechtliche Trennung, schriftlich belegt","Die Schlüsselverwahrung wird von getrennten Rechtsträgern betrieben – von Alcazarix, Inc. aus Rechenzentren in Kanada für Nordamerika und von der eigenständigen Alcazarix Europe B.V. aus Rechenzentren in Deutschland für Europa. Unsere Seite zu Vertrauen & Verwahrung zeigt genau, wer was besitzt und kontrolliert.",{"title":285,"body":286},"Eine fokussierte Alternative zu etablierten Anbietern","Teams wechseln von Thales DPoD und Fortanix DSM zu Alcazarix – wegen transparenter, nutzungsbasierter Preise und eines Produkts, das eine Sache richtig macht, ohne sehr hohe Preise für ein Funktionspaket zu zahlen, das sie nicht benötigen.",{"title":288,"body":289},"Für regulierte Teams entwickelt","Healthcare- und Clinical-Trial-Plattformen, Finanzdienstleister unter DORA und jedes SaaS-Unternehmen mit EU-Kunden. Erfüllen Sie die Erwartungen von Regulierern und Unternehmenskunden, ohne die Entwicklung auszubremsen.",{"title":291,"body":292},"Kontrollen auf Enterprise-Niveau","An SOC 2 Type II und ISO 27001 ausgerichtete Sicherheitskontrollen, HSM-gestützte Schlüsselerzeugung, detaillierte Audit-Trails, rollenbasierte Zugriffskontrolle und SLA-gestützte Verfügbarkeit.",{"eyebrow":294,"title":295,"intro":296,"items":297},"Leistungen","Verwaltete Schlüsselverwahrung mit Schlüsseln in Ihrem Eigentum","Alcazarix bietet unabhängige Schlüsselverwahrung als Managed Service und ermöglicht Kunden, das vollständige Eigentum und die Kontrolle über die in Cloud-Umgebungen verwendeten Verschlüsselungsschlüssel zu behalten.",[298,306,313,321,329,337],{"title":299,"description":300,"features":301},"Kundenseitig kontrollierte Schlüsselverwaltung","Alcazarix betreibt einen hochverfügbaren, HSM-gestützten Schlüsselverwaltungsdienst, der sich direkt in die KMS-Plattformen der Cloud-Anbieter integriert und Ihre Schlüssel vollständig unter Ihrer Kontrolle hält.",[302,303,304,305],"HSM-generierte und -geschützte Hauptschlüssel","Sichere Schlüsselspeicherung und Verwaltung des Schlüssellebenszyklus","Aktivierung, Rotation, Sperrung und Widerruf von Schlüsseln","Kundendefinierte Zugriffs- und Governance-Kontrollen",{"title":307,"description":308,"features":309},"Cloud-KMS-Integrationen","Native BYOK-Unterstützung für führende Cloud-Anbieter mit rechtlich isolierten Schlüsseloperationen.",[310,311,312],"Kompatibilität mit AWS KMS External Key Store (XKS)","Azure Key Vault Managed HSM BYOK","Integration mit Google Cloud KMS EKM",{"title":314,"description":315,"features":316},"Governance & Prüfbarkeit","Alcazarix bietet die für regulierte Umgebungen erforderliche Transparenz und Kontrolle.",[317,318,319,320],"Detaillierte Protokolle der Schlüsselnutzung","Prüfung administrativer Aktionen","Rollenbasierte Zugriffskontrolle","Exportierbare Audit-Daten für Compliance-Prüfungen",{"title":322,"description":323,"features":324},"Hochverfügbarkeit & Resilienz","Unser Service ist auf die Verfügbarkeitsanforderungen cloud-nativer Workloads ausgelegt.",[325,326,327,328],"Redundante HSM-gestützte Infrastruktur","Optionen zur geografischen Trennung","Fehlertolerante Architektur für den Schlüsselzugriff","SLA-gestützte Verfügbarkeit",{"title":330,"description":331,"features":332},"Einführung & Unterstützung","Wir arbeiten direkt mit den Sicherheits- und Plattformteams unserer Kunden zusammen, um eine reibungslose Bereitstellung sicherzustellen.",[333,334,335,336],"Architekturprüfung und Integrationsberatung","Unterstützung bei der BYOK-Konfiguration","Migrationsunterstützung von Thales DPoD und Fortanix DSM","Direkter Zugang zu technischen Experten",{"title":338,"description":339,"features":340},"Schlüsselverwahrung","Schlüsselverwaltungsinfrastruktur und dedizierte API für Schlüsseloperationen im Eigentum getrennter Rechtsträger.",[341,342],"Schlüsselverwahrung für Nordamerika in Alcazarix-Rechenzentren in Kanada unter der Kontrolle von Alcazarix, Inc.","Schlüsselverwahrung für Europa in Alcazarix-Rechenzentren in Deutschland unter der Kontrolle der eigenständigen Alcazarix Europe B.V.","de/index",{"eyebrow":345,"title":346,"body":347,"cta":348},"Vertrauen & Verwahrung","Wer verwahrt Ihre Schlüssel wirklich?","Verwahrung ist bei Alcazarix eine Eigentumsarchitektur, kein Versprechen – getrennte Rechtsträger, getrennte Jurisdiktionen und Kontrollgrenzen, die Sie Ihrer Rechtsabteilung vorlegen können.","So funktioniert die Verwahrung",{"eyebrow":350,"title":351,"subtitle":352,"items":353},"Anwendungsfälle","Ein Verwahrer, viele Gründe für eigene Schlüssel","Wo auch immer Ihre Daten in AWS, Azure oder Google Cloud liegen – unabhängige Schlüsselverwahrung macht aus Verschlüsselung echte Kontrolle statt einer Checkbox.",[354,357,360,363,366,369],{"title":355,"body":356},"Bieten Sie Ihren Kunden Schlüsseleigentum an","Ihre Unternehmenskunden verlangen CMEK oder BYOK, bevor sie unterschreiben. Liefern Sie es über Alcazarix, statt selbst eine Schlüsselverwaltung aufzubauen – Ihre Kunden besitzen ihre Schlüssel, Ihr Team liefert weiter Produkt.",{"title":358,"body":359},"Europäische Datensouveränität","Machen Sie EU-Personendaten auf US-Clouds verteidigungsfähig. Schlüssel, die in Deutschland von einem eigenständigen europäischen Rechtsträger verwahrt werden, geben Ihrer Schrems-II- und DSGVO-Argumentation einen konkreten technischen und rechtlichen Anker.",{"title":361,"body":362},"Cloud-Exit & Konzentrationsrisiko","Aufsichtsbehörden erwarten zunehmend glaubwürdige Cloud-Exit-Pläne. Extern verwahrte Schlüssel sind eine Kontrolle, auf die Sie im Audit verweisen können – und stilles Verhandlungsgewicht bei jeder Vertragsverlängerung.",{"title":364,"body":365},"Incident Response & Crypto-Shredding","Widerrufen Sie Schlüsselzugriffe in Minuten und machen Sie Cloud-Daten bei einem Sicherheitsvorfall oder Anbieterstreit unlesbar. Löschen Sie Daten endgültig durch kryptografische Vernichtung, die DSGVO-Löschpflichten unterstützt.",{"title":367,"body":368},"KI, ohne Ihre Daten aufzugeben","Trainingsdaten, Vektordatenbanken und Inferenz-Logs bleiben Ihre Daten. Halten Sie sie unter Schlüsseln verschlüsselt, die Ihre KI- und Cloud-Anbieter niemals besitzen.",{"title":370,"body":371},"Eine Schlüsselautorität über alle Clouds","Ersetzen Sie drei unterschiedliche native KMS-Konfigurationen durch einen Verwahrer, ein Richtlinienmodell und einen Audit-Trail über AWS, Azure und Google Cloud hinweg.","EyOg0I5jSF38CHC5vQmUcHFiblw7NPAsNXvLldV3vK0",1787677010531]