\n\n Zum Inhalt springen
✓ Herstellerunabhängig◇ Praxisnah & nachvollziehbar▣ Datenschutz im Blick
chrishob.deIT KLAR ENTSCHEIDEN.
KOMMUNAL-IT · BESCHAFFUNG

Anforderungsprofil: S/MIME & PKI Lifecycle

Herstellerneutrales technisches Anforderungs- und Beschaffungspaket zum Entscheidungspaket „S/MIME & PKI Lifecycle“.

ZIELBILD / SCOPE

Am Ende steht ein getesteter S/MIME-Pilot mit Zertifikats- und Schlüsselprozess, definierten Nutzergruppen, Recovery, externem Kommunikationstest und einer Entscheidung über den sinnvollen Rolloutumfang.

Thema: pki-smime · Stand 2026-09-20
MUSS-KRITERIEN

Vor jeder Punktebewertung nachweisen

Diese Kriterien sind als technische Mindestnachweise formuliert. Nicht erfüllte Muss-Kriterien sollten nicht durch Komfort- oder Preisvorteile kompensiert werden.

IDKriteriumGeforderter Nachweis
M01Public-Trust- und private-PKI-Anforderungen einschließlich Trust Chain, Policy und Enrollment-Verfahren am konkreten Angebot verifizieren.Hersteller-/Angebotsnachweis plus Pilot- oder Betriebsnachweis.
M02Enrollment, Renewal, Revocation und Zertifikats-Discovery mit realen Benutzer-, Geräte- und Service-Identitäten pilotieren.Hersteller-/Angebotsnachweis plus Pilot- oder Betriebsnachweis.
M03Key-Escrow/Recovery, Rollenmodell und Vier-Augen-Prozesse für Verschlüsselungsschlüssel verbindlich dokumentieren und testen.Hersteller-/Angebotsnachweis plus Pilot- oder Betriebsnachweis.
M04HSM-, CA-Key-, Backup- und Disaster-Recovery-Konzept inklusive Wiederanlauf der PKI praktisch validieren.Hersteller-/Angebotsnachweis plus Pilot- oder Betriebsnachweis.
M05Outlook-, Mobile-, Gateway- und Verzeichnisintegration mit repräsentativen S/MIME-Kommunikationspfaden testen.Hersteller-/Angebotsnachweis plus Pilot- oder Betriebsnachweis.
KANN / DIFFERENZIERUNG

Mehrwert nur mit realem Betriebsnutzen bewerten

IDKriteriumBewertungshinweis
K01Automatisierte Zertifikats-Discovery und Renewal-Workflows mit API-/Workflow-Unterstützung.Als Mehrwert nur bewerten, wenn die Funktion für den Zielbetrieb nachweisbar nutzbar ist.
K02Delegierte RA-/Freigabeprozesse für Fachbereiche oder dezentrale Einheiten.Als Mehrwert nur bewerten, wenn die Funktion für den Zielbetrieb nachweisbar nutzbar ist.
K03Gemeinsame Unterstützung für Public Trust, private PKI und mehrere Zertifikatsprofile.Als Mehrwert nur bewerten, wenn die Funktion für den Zielbetrieb nachweisbar nutzbar ist.
K04Standardisierte APIs/Events für Inventar, Enrollment, Sperrung und Monitoring.Als Mehrwert nur bewerten, wenn die Funktion für den Zielbetrieb nachweisbar nutzbar ist.
ANBIETERFRAGEN

Fragen für Angebot, Workshop und technische Klärung

Schutzbedarf

Ist für den konkreten Kommunikationsfall Ende-zu-Ende-Schutz notwendig oder reicht sicherer Transport?

Lifecycle

Sind Ausstellung, Renewal, Sperrung, Gerätewechsel und Offboarding durchgängig beherrscht?

Recovery

Bleiben historisch verschlüsselte Nachrichten bei Schlüssel- oder Geräteverlust zugänglich?

Interoperabilität

Funktionieren Trust Chains, Clients, Gateways und externe Empfänger realistisch zusammen?

Support

Kann der Helpdesk typische Fehler ohne PKI-Spezialprojekt lösen?

Alternativen

Ist für einzelne externe Prozesse ein Secure-Mail-Portal oder Gateway betrieblich geeigneter?

PILOT-ABNAHME

Gates als objektive Abnahmekriterien verwenden

01
1. Schutzbedarf und Kommunikationsfälle

S/MIME wird nur dort eingesetzt, wo der zusätzliche Ende-zu-Ende-Schutz einen konkreten Zweck erfüllt.

02
2. E-Mail-Basis absichern

S/MIME überdeckt keine ungeklärten Basisprobleme bei Transport oder Absenderauthentisierung.

03
3. PKI- und Schlüssel-Lifecycle

Geräteverlust, Personalwechsel und Zertifikatsablauf sind getestete Betriebsfälle statt spätere Sonderfälle.

04
4. Clients und externe Realität testen

Der Pilot funktioniert nicht nur zwischen zwei IT-Testkonten, sondern in realen Arbeitsabläufen.

05
5. Rolloutentscheidung

Der Rolloutumfang folgt Kommunikationsfällen und Betriebsfähigkeit – nicht einem pauschalen „alle Postfächer verschlüsseln“.

BETRIEB & SERVICE

Vor Produktivsetzung klären

  • Verantwortung und SLA für Ausstellung, Sperrung und Renewal festlegen.
  • Ablauf-/Fehler-Monitoring für Zertifikate und Enrollment betreiben.
  • HSM/CA-/Key-Recovery und Wiederanlauf regelmäßig testen.
  • Supportpfad für Client-, Trust- und Recovery-Fälle dokumentieren.
EXIT & MIGRATION

Vor Vertragsbindung nachweisen

  • Zertifikatsinventar, Profile, Policies und relevante Konfigurationen exportierbar halten.
  • Historische Entschlüsselung/Key-Recovery auch während einer Migration sicherstellen.
  • Trust-/Enrollment-Pfade kontrolliert auf eine Folgelösung umstellen und Altvertrauen zurückbauen.
BEWERTUNGSMATRIX

Gewichtete Bewertung erst nach den Muss-Kriterien

Die Gewichte ergeben zusammen 100 %. Die Skala bewertet nachgewiesene Eignung – nicht Herstellergröße oder Markenpräferenz.

KategorieGewichtSkalaDokumentation
Lifecycle & Kryptographie30 %0 = nicht nachgewiesen · 1 = teilweise · 2 = erfüllt · 3 = übertroffenNachweis/Kommentar
Interoperabilität & Clients20 %0 = nicht nachgewiesen · 1 = teilweise · 2 = erfüllt · 3 = übertroffenNachweis/Kommentar
Betrieb & Recovery20 %0 = nicht nachgewiesen · 1 = teilweise · 2 = erfüllt · 3 = übertroffenNachweis/Kommentar
Automation & Integration15 %0 = nicht nachgewiesen · 1 = teilweise · 2 = erfüllt · 3 = übertroffenNachweis/Kommentar
Commercial & Exit15 %0 = nicht nachgewiesen · 1 = teilweise · 2 = erfüllt · 3 = übertroffenNachweis/Kommentar
ÜBERGABE-ARTEFAKTE

Für Pilot, Entscheidung und Vertrag dokumentieren

  • Kommunikationsfall-Matrix
  • Mail-Transport-/Authentisierungscheck
  • PKI-Lifecycle-Diagramm
  • Zertifikatsprofil
  • Key-Recovery-Verfahren
  • Client-Kompatibilitätsmatrix
  • Pilotprotokoll
  • Helpdesk-Runbook
  • Rolloutentscheidung