
Verschlüsselung ist das Fundament der Cloud-Sicherheit. Doch wer kontrolliert die Schlüssel? Standardmäßig der Cloud-Anbieter. Das ist bequem, für sensible behördliche oder regulierte Daten aber oft nicht ausreichend – denn wer den Schlüssel kontrolliert, kann die Daten entschlüsseln, und das schließt den Anbieter selbst und potenziell ausländische Behörden ein. Dieser Beitrag ist die praktische Ergänzung zu unserem Leitfaden über digitale Souveränität für den öffentlichen Sektor und vergleicht die beiden Modelle, die die Schlüsselkontrolle zurück in Ihre Hände legen.

Wer den Schlüssel hat, hat die Macht
Die Lösung: Übernehmen Sie die Kontrolle über Ihre Schlüssel selbst. Die beiden wichtigsten Modelle hierfür sind Bring Your Own Key (BYOK) und Hold Your Own Key (HYOK), auch bekannt als externes Key-Management.
Bring Your Own Key (BYOK)
Das Prinzip: Sie erzeugen Ihre Schlüssel in Ihrer eigenen Umgebung (z. B. mit einem On-Premises-Hardware-Security-Modul – HSM) und importieren sie sicher in das Key-Management-System des Cloud-Anbieters (z. B. Azure Key Vault, GCP Cloud KMS).
Vorteile:
- Volle Kontrolle über die Erzeugung und den Lebenszyklus des Schlüssels.
- Der Schlüssel kann jederzeit widerrufen (gelöscht) werden, wodurch die Daten unbrauchbar werden.
- Relativ einfache Integration in die meisten Cloud-Dienste.
Nachteile:
- Der Schlüssel befindet sich physisch in der Cloud des Anbieters. Ein Zugriff durch den Anbieter ist zwar unwahrscheinlich, aber technisch nicht zu 100 % ausgeschlossen.
Anbieterdienste: Azure Key Vault (Premium-Tier), GCP Cloud KMS mit importierten Schlüsseln, AWS KMS mit importiertem Schlüsselmaterial.
Hold Your Own Key (HYOK) / Externes Key-Management
Das Prinzip: Der Schlüssel verlässt niemals Ihre eigene kontrollierte Umgebung. Die Cloud-Dienste senden die zu ver- oder entschlüsselnden Daten an Ihren externen Key-Manager. Der Schlüssel selbst wird nie übertragen.
Vorteile:
- Maximale Kontrolle und Souveränität. Der Schlüssel ist physisch und logisch von der Cloud getrennt.
- Ein Zugriff durch den Cloud-Anbieter oder Dritte ist ohne Ihren Key-Manager technisch unmöglich.
Nachteile:
- Höhere Komplexität und potenziell höhere Latenz.
- Erfordert eine eigene hochverfügbare Key-Management-Infrastruktur.
- Nicht von allen Cloud-Diensten unterstützt.
Anbieterdienste: Azure Key Vault Managed HSM, GCP External Key Manager (EKM), AWS KMS External Key Store (XKS).
Kurz-Checkliste: Welches Modell ist das richtige?
| Kriterium | BYOK | HYOK/EKM |
| Souveränitätsniveau | Hoch | Sehr hoch |
| Komplexität | Mittel | Hoch |
| Performance | Hoch | Mittel |
| Kosten | Mittel | Hoch |
| Service-Kompatibilität | Breit | Eingeschränkt |
| Empfehlung für | Standard für sensible Daten | Höchster Schutzbedarf (KRITIS, Verschlusssachen) |
To-do-Liste für souveränes Key-Management
- Woche 1: Den Schutzbedarf der Daten analysieren, die eine Schlüsselkontrolle erfordern.
- Woche 2: Die BYOK- und HYOK-Angebote der Cloud-Anbieter im Detail bewerten.
- Monat 1: Sich für ein Modell (oder eine Kombination) entscheiden.
- Monat 2: Ein Konzept für die On-Premises-HSM-Infrastruktur erstellen (falls erforderlich).
- Monat 3: Den Key-Management-Dienst in der Cloud konfigurieren.
- Monat 4: Prozesse für das Lifecycle-Management der Schlüssel definieren (Erzeugung, Rotation, Löschung, Notfallzugriff).
Integration in die Sicherheitsarchitektur
Externes Key-Management ist kein isoliertes Thema. Es muss in das gesamte BSI-konforme Cloud-Sicherheitskonzept integriert werden. Es ist eine zentrale Maßnahme zur Erfüllung der Anforderungen von BSI C5, IT-Grundschutz, NIS2 und DSGVO.
Die Prozesse rund um das Key-Management müssen klar definiert und dokumentiert sein. Wer darf Schlüssel erzeugen? Wer genehmigt ihre Nutzung? Was passiert im Notfall? IT-Grundschutz-Beratung hilft, diese Prozesse robust zu gestalten.
Insight42: Expertise im Cloud-Key-Management
Wir helfen Ihnen, die Kontrolle über Ihre Schlüssel und damit über Ihre Daten zurückzugewinnen. Wir analysieren Ihren Bedarf, vergleichen die Lösungen und implementieren das für Sie passende Modell – ob BYOK mit Azure Key Vault oder HYOK mit externen HSMs.
Verriegeln Sie Ihre Daten sicher. Siehe Verschlüsselung & Key-Management (Deutsch) oder kontaktieren Sie uns.