Handlungsfeld 1 Sicheres und selbstbestimmtes Handeln in einer digitalisierten Umgebung
Strategische Ziele und Maßnahmen
Sichere elektronische
Identitäten
Parallel zu der Förderung einer sicheren elektronischen
Kommunikation sind die Konzepte für eine sichere Identifikation von Personen und Dingen zu erweitern. Die Anwender müssen in die Lage versetzt werden, im Internet
sichere, benutzerfreundliche und moderne Authentifizierungsmittel nutzen zu können. Das derzeit verbreitete,
aber nicht sichere Benutzername/Passwort-Verfahren ist
als Standard zu ergänzen und nach Möglichkeit abzulösen. Einen Kernpunkt stellen die Ausweisdokumente mit
Online-Ausweisfunktion dar, mit dem die Bundesregierung bereits eine hochsichere und datensparsame Identifikationsmöglichkeit im Netz bereitstellt. Ziel ist es, die
Onlineausweisfunktion – und davon abgeleitete sichere
Identitäten – als Standard-Identifizierungsmittel für sensible Dienste zu etablieren, fortzuentwickeln und vergleichbar sichere Lösungen auch in der Wirtschaft zu fördern.
16 | Cyber-Sicherheitsstrategie
Zertifizierung und Zulassung stärken –
Einführung eines Gütesiegels für IT-Sicherheit
Darüber hinaus setzt sich die Bundesregierung für ein
einheitliches Identitätsmanagement in der gesamten deutschen Verwaltung ein und fordert die Anbieter von Informations- und Kommunikationstechnologie auf, gemeinsam
mit der nationalen IT-Sicherheitsindustrie vertrauenswürdige Produkte und Dienstleistungen zu entwickeln und
diese am Markt zur Verfügung zu stellen.
Wirksame und bedarfsgerechte Zertifikate und Gütesiegel
sind ein wichtiges Instrument für die Verbreitung von
Cyber-Sicherheitsstandards. Die Zertifizierung oder Zulassung von IT-Sicherheitsprodukten ist bereits ein etabliertes und anerkanntes Verfahren. Zugleich deckt sie aber
nur ein kleines Spektrum der Informationstechnik ab, die
bei den Anwendern heute zum Einsatz kommt. Die Bundesregierung wirbt daher insbesondere bei Herstellern von
Standardtechnologien für eine erhöhte Testierbereitschaft
und wird ein Basis-Zertifizierungsverfahren für sichere
IT-Verbraucherprodukte einführen, dessen Kriterien durch
das BSI festgelegt werden. Parallel dazu werden die bestehenden Ressourcen im BSI zur Erarbeitung von technischen
Richtlinien, zur Zertifizierung und zur Unterstützung der
nationalen Akkreditierungsstelle im Bereich der IT-Sicherheit weiter gestärkt und die entsprechenden Prozesse im
Interesse aller Beteiligten effizienter gestaltet. Dabei gilt es,
der Herausforderung hochqualifizierter, aber zeitintensiver
Zertifizierung und Zulassung bei kurzen Technologiezyklen
durch moderne Prozesse zu begegnen. So kann etwa durch
eine verstärkte Involvierung und Akkreditierung von Unternehmen sowie deren vertiefte Integration in den Zertifizierungsprozess diesen Herausforderungen effizient begegnet
werden. Hierbei werden auch skalierbare und delegierte
Prozesse gemäß BSI-Standards in Betracht gezogen. Die
Bundesregierung wird sich für eine Ausweitung der europäischen und internationalen Anerkennungsabkommen
für die IT-Sicherheitszertifizierung basierend auf gemeinsamen Sicherheitskriterien zur Bewertung von Sicherheitseigenschaften von Verfahren (Common Criteria und ISO/IEC
15408 sowie ISO/IEC 27000) einsetzen, um eine zunehmende
internationale Anerkennung dieser Kriterien zu ermöglichen.
Die Kennzeichnung von IT-Sicherheitseigenschaften von
Produkten und Dienstleistungen stellt in einigen Bereichen
noch eine besondere Herausforderung dar. Um die Sicherheit von IT-Produkten und Dienstleistungen insbesondere
für die Bürgerinnen und Bürger sowie kleine und mittelständische Unternehmen transparenter darzustellen, wird
die Bundesregierung ihre Aktivitäten auf dem Gebiet der
Gütesiegel und Zertifikate für IT-Sicherheit ausbauen und
geeignete Vorschläge unterbreiten, insbesondere hinsichtlich übergreifender Systeme für die Zertifizierung und
einer einheitlichen Kennzeichnung. Die Anwender sollen
künftig auf Basis eines einheitlichen Gütesiegels bei der
Kaufentscheidung für neue IT-Produkte und bei der Inanspruchnahme entsprechender Dienstleistungen leicht und
schnell feststellen können, welches Angebot sicher aus
gestaltet ist und hierdurch zum Schutz der Daten beiträgt.
Cyber-Sicherheit soll dadurch für jedermann verständlicher
und leichter realisierbar gemacht werden.
Cyber-Sicherheitsstrategie | 17