Sicherheits-Feature Funktionen / Kryptografische Nachweiskette

Kryptografische Nachweiskette

Jeder Nachweis wird gehasht, mit dem vorherigen Eintrag zu einer Kette verknüpft, signiert und unabhängig zeitgestempelt. Nachträgliche Veränderung ist erkennbar — beweisbar, nicht nur behauptet.

Was ist Kryptografische Nachweiskette

Beweis statt Behauptung.

Jeder Nachweis wird kanonisiert, gehasht, mit dem vorherigen Eintrag zu einer Hash-Kette verknüpft und mit dem organisationseigenen Zertifikat signiert (RSA-PSS). Eine nachträgliche Veränderung ist dadurch erkennbar — die Kette selbst zeigt den Bruch.

Zusätzlich zur eigenen Signatur wird jeder Nachweis bei einer eIDAS-qualifizierten Zeitstempelstelle bestätigt (RFC 3161). Der Zeitpunkt ist damit auch gegenüber ReportAct selbst beweissicher — nicht nur gegenüber Dritten.

Für Freigaben (Richtlinien, Risiken, RoPA-Einträge u. a.) gibt es eine zentrale Freigabewarteschlange nach dem Vier-Augen-Prinzip; jede Freigabe oder Ablehnung wird kryptografisch versiegelt.

Kernfunktionen

Was die Nachweiskette technisch leistet.

Hash-Kette mit RSA-PSS-Signatur

Jeder Nachweis wird kanonisiert, gehasht und mit dem vorherigen Eintrag verkettet — eine nachträgliche Änderung bricht die Kette sichtbar.

RFC-3161-Zeitstempel

Zusätzliche Bestätigung durch eine eIDAS-qualifizierte Zeitstempelstelle macht den Zeitpunkt auch gegenüber ReportAct selbst beweissicher.

Öffentliche, unabhängige Verifizierung

Jeder Nachweis lässt sich über eine öffentliche URL ohne Login von Dritten — etwa Prüfern — verifizieren, ohne ReportAct vertrauen zu müssen.

Signierte Freigabe-Workflows

Vier-Augen-Prinzip für Richtlinien, Risiken, RoPA-Einträge u. a.; jede Freigabe/Ablehnung wird kryptografisch versiegelt.

Funktionsweise

Vom Nachweis zur unabhängigen Verifizierung.

Nachweis erfassen

Ein Nachweis wird im System erfasst und kanonisiert.

Hashen, verketten, signieren

Der Nachweis wird gehasht, an den vorherigen Kettenblock gebunden und mit dem organisationseigenen Zertifikat signiert; ein qualifizierter Zeitstempel bestätigt den Zeitpunkt.

Unabhängig verifizieren

Über eine öffentliche Verify-URL prüft jeder Dritte Inhalt, Kette, Signatur und Zeitstempel — ohne ReportAct-Zugang.

Verknüpfte Regulierungen

Trägt die Nachweisführung für jedes Regime.

NIS2 / NISG

Nachweis der Leitungsverantwortung, kryptografisch versiegelt und unabhängig verifizierbar.

Regulierung im Detail →
DORA

Jede Statusänderung in der Meldekaskade versiegelt, nicht unbemerkt änderbar.

Regulierung im Detail →
GDPR / DSGVO

Nachweis, wann welche TOM in Kraft war — relevant für die 72-Stunden-Frist.

Regulierung im Detail →
Nächster Schritt

Ein Nachweis, der sich selbst beweist.

Wir zeigen Ihnen live, wie ein versiegelter Nachweis entsteht — und wie ein Prüfer ihn ohne ReportAct-Zugang verifiziert.