Anforderungsprofil: S/MIME & PKI Lifecycle
Herstellerneutrales technisches Anforderungs- und Beschaffungspaket zum Entscheidungspaket „S/MIME & PKI Lifecycle“.
Am Ende steht ein getesteter S/MIME-Pilot mit Zertifikats- und Schlüsselprozess, definierten Nutzergruppen, Recovery, externem Kommunikationstest und einer Entscheidung über den sinnvollen Rolloutumfang.
Thema: pki-smime · Stand 2026-09-20Vor jeder Punktebewertung nachweisen
Diese Kriterien sind als technische Mindestnachweise formuliert. Nicht erfüllte Muss-Kriterien sollten nicht durch Komfort- oder Preisvorteile kompensiert werden.
| ID | Kriterium | Geforderter Nachweis |
|---|---|---|
| M01 | Public-Trust- und private-PKI-Anforderungen einschließlich Trust Chain, Policy und Enrollment-Verfahren am konkreten Angebot verifizieren. | Hersteller-/Angebotsnachweis plus Pilot- oder Betriebsnachweis. |
| M02 | Enrollment, Renewal, Revocation und Zertifikats-Discovery mit realen Benutzer-, Geräte- und Service-Identitäten pilotieren. | Hersteller-/Angebotsnachweis plus Pilot- oder Betriebsnachweis. |
| M03 | Key-Escrow/Recovery, Rollenmodell und Vier-Augen-Prozesse für Verschlüsselungsschlüssel verbindlich dokumentieren und testen. | Hersteller-/Angebotsnachweis plus Pilot- oder Betriebsnachweis. |
| M04 | HSM-, CA-Key-, Backup- und Disaster-Recovery-Konzept inklusive Wiederanlauf der PKI praktisch validieren. | Hersteller-/Angebotsnachweis plus Pilot- oder Betriebsnachweis. |
| M05 | Outlook-, Mobile-, Gateway- und Verzeichnisintegration mit repräsentativen S/MIME-Kommunikationspfaden testen. | Hersteller-/Angebotsnachweis plus Pilot- oder Betriebsnachweis. |
Mehrwert nur mit realem Betriebsnutzen bewerten
| ID | Kriterium | Bewertungshinweis |
|---|---|---|
| K01 | Automatisierte Zertifikats-Discovery und Renewal-Workflows mit API-/Workflow-Unterstützung. | Als Mehrwert nur bewerten, wenn die Funktion für den Zielbetrieb nachweisbar nutzbar ist. |
| K02 | Delegierte RA-/Freigabeprozesse für Fachbereiche oder dezentrale Einheiten. | Als Mehrwert nur bewerten, wenn die Funktion für den Zielbetrieb nachweisbar nutzbar ist. |
| K03 | Gemeinsame Unterstützung für Public Trust, private PKI und mehrere Zertifikatsprofile. | Als Mehrwert nur bewerten, wenn die Funktion für den Zielbetrieb nachweisbar nutzbar ist. |
| K04 | Standardisierte APIs/Events für Inventar, Enrollment, Sperrung und Monitoring. | Als Mehrwert nur bewerten, wenn die Funktion für den Zielbetrieb nachweisbar nutzbar ist. |
Fragen für Angebot, Workshop und technische Klärung
Ist für den konkreten Kommunikationsfall Ende-zu-Ende-Schutz notwendig oder reicht sicherer Transport?
Sind Ausstellung, Renewal, Sperrung, Gerätewechsel und Offboarding durchgängig beherrscht?
Bleiben historisch verschlüsselte Nachrichten bei Schlüssel- oder Geräteverlust zugänglich?
Funktionieren Trust Chains, Clients, Gateways und externe Empfänger realistisch zusammen?
Kann der Helpdesk typische Fehler ohne PKI-Spezialprojekt lösen?
Ist für einzelne externe Prozesse ein Secure-Mail-Portal oder Gateway betrieblich geeigneter?
Gates als objektive Abnahmekriterien verwenden
S/MIME wird nur dort eingesetzt, wo der zusätzliche Ende-zu-Ende-Schutz einen konkreten Zweck erfüllt.
S/MIME überdeckt keine ungeklärten Basisprobleme bei Transport oder Absenderauthentisierung.
Geräteverlust, Personalwechsel und Zertifikatsablauf sind getestete Betriebsfälle statt spätere Sonderfälle.
Der Pilot funktioniert nicht nur zwischen zwei IT-Testkonten, sondern in realen Arbeitsabläufen.
Der Rolloutumfang folgt Kommunikationsfällen und Betriebsfähigkeit – nicht einem pauschalen „alle Postfächer verschlüsseln“.
Vor Produktivsetzung klären
- Verantwortung und SLA für Ausstellung, Sperrung und Renewal festlegen.
- Ablauf-/Fehler-Monitoring für Zertifikate und Enrollment betreiben.
- HSM/CA-/Key-Recovery und Wiederanlauf regelmäßig testen.
- Supportpfad für Client-, Trust- und Recovery-Fälle dokumentieren.
Vor Vertragsbindung nachweisen
- Zertifikatsinventar, Profile, Policies und relevante Konfigurationen exportierbar halten.
- Historische Entschlüsselung/Key-Recovery auch während einer Migration sicherstellen.
- Trust-/Enrollment-Pfade kontrolliert auf eine Folgelösung umstellen und Altvertrauen zurückbauen.
Gewichtete Bewertung erst nach den Muss-Kriterien
Die Gewichte ergeben zusammen 100 %. Die Skala bewertet nachgewiesene Eignung – nicht Herstellergröße oder Markenpräferenz.
| Kategorie | Gewicht | Skala | Dokumentation |
|---|---|---|---|
| Lifecycle & Kryptographie | 30 % | 0 = nicht nachgewiesen · 1 = teilweise · 2 = erfüllt · 3 = übertroffen | Nachweis/Kommentar |
| Interoperabilität & Clients | 20 % | 0 = nicht nachgewiesen · 1 = teilweise · 2 = erfüllt · 3 = übertroffen | Nachweis/Kommentar |
| Betrieb & Recovery | 20 % | 0 = nicht nachgewiesen · 1 = teilweise · 2 = erfüllt · 3 = übertroffen | Nachweis/Kommentar |
| Automation & Integration | 15 % | 0 = nicht nachgewiesen · 1 = teilweise · 2 = erfüllt · 3 = übertroffen | Nachweis/Kommentar |
| Commercial & Exit | 15 % | 0 = nicht nachgewiesen · 1 = teilweise · 2 = erfüllt · 3 = übertroffen | Nachweis/Kommentar |
Für Pilot, Entscheidung und Vertrag dokumentieren
- Kommunikationsfall-Matrix
- Mail-Transport-/Authentisierungscheck
- PKI-Lifecycle-Diagramm
- Zertifikatsprofil
- Key-Recovery-Verfahren
- Client-Kompatibilitätsmatrix
- Pilotprotokoll
- Helpdesk-Runbook
- Rolloutentscheidung