TL;DR: PKI Maturity Model 2.0.0 führt ein Erweiterungsframework ein. Dadurch können ein Risikoprofil oder ein Branchenkontext zusätzliche Schwerpunkte setzen, ohne das Modell zu forken. Die erste Erweiterung, PQC Readiness, ist veröffentlicht und ausdrücklich als in Entwicklung gekennzeichnet.
Eine Organisation kann bei allen aktuellen Anforderungen den höchsten Reifegrad erreichen und dennoch erhebliche kryptografische Risiken tragen. Quantenanfällige Grundlagen tauchen im Score trotzdem nicht auf.
Jedes Reifegradmodell steht unter demselben Druck. Jemand braucht mehr Aussagen zu seinem Sektor, seiner Aufsichtsbehörde oder seinem besonderen Risiko. Dann wächst das Modell entweder so lange, bis es für niemanden mehr passt. Oder es wird privat geforkt und ist nicht mehr vergleichbar.
PKI Maturity Model 2.0.0 geht einen dritten Weg. Es definiert ein Framework für optionale Overlays. Diese ergänzen zusätzliche Schwerpunkte oder Kriterien, ohne die Kerndefinition zu verändern.
So funktioniert eine Erweiterung
Eine Erweiterung folgt derselben Hierarchie wie das Modell selbst: Module, dann Kategorien, dann Anforderungen. Dadurch ist sie für jeden verständlich, der das Modell bereits kennt.
Sie kann drei Dinge tun. Sie kann erweiterungsspezifische Reifekriterien zu bestehenden Kategorien hinzufügen. Sie kann Gewichtungs-Overlays auf bestehende Anforderungen oder Kategorien anwenden. Und sie kann eine eigene Bewertung und Berichterstattung definieren, während weiterhin der Standardbericht erzeugt wird.
Das Bewertungskonzept lässt sich einfach erklären. Eine Erweiterung führt ein zusätzliches Reifegrad-Signal namens Relevance ein. Außerdem passt sie die Bedeutung über Overlays an. Ihre grundlegende Reife wird dann mit diesem Signal kombiniert und entsprechend der Schwerpunktsetzung der Erweiterung gewichtet.
| Designprinzip | Was es garantiert |
|---|---|
| Nicht destruktiv | Erweiterungen verändern niemals die Definition des Basismodells |
| Kombinierbar | Mehrere Erweiterungen können gleichzeitig bestehen und werden jeweils unabhängig gegen dieselbe Basis bewertet |
| Konsistente Bewertung | Die Bewertung funktioniert gleich bei einer vollständigen anforderungsbasierten Bewertung und bei einer kategoriebasierten Selbsteinschätzung |
| Modellnah aufgebaut | Erweiterungen verwenden dieselbe Hierarchie aus Modulen, Kategorien und Anforderungen |
Nicht destruktiv ist das Prinzip, das den Rest sicher macht. Eine Erweiterung kann den Kern nicht verändern. Deshalb macht das Aktivieren einer Erweiterung niemals eine Basisbewertung ungültig. Und Sie können sie wieder entfernen, ohne etwas neu berechnen zu müssen.
Es gibt außerdem einen maschinenlesbaren Vertrag. Das Framework veröffentlicht ein JSON Schema für Erweiterungsdefinitionen. Dadurch können Tools eine Erweiterung validieren, statt ihr einfach zu vertrauen.
Die PQC-Readiness-Erweiterung
Die erste veröffentlichte Erweiterung behandelt den Übergang zu quantensicherer Kryptografie. Ihr Argument entspricht dem Hinweis oben. Die Quantenbedrohung verändert, was Reife bedeutet, weil ein Programm gut abschneiden kann, obwohl es auf anfälligen Grundlagen aufbaut.
Das ist ein heutiges Problem und kein zukünftiges. Harvest-now, decrypt-later macht langfristig vertrauliche Daten schon heute zu einem Risiko. Ihr Migrationszeitplan ändert daran nichts.
Die Erweiterung ergänzt PQC-spezifische Kriterien neben den Basiskategorien. Sie wendet außerdem Gewichtungs-Overlays auf die für die Migration wichtigsten Anforderungen an. Die primäre Zielgruppe sind Betreiber von Zertifizierungsstellen und Vertrauensdiensteanbietern. Ebenso gehören Enterprise-PKI-Architekten, Auditoren und Berater zum Anwendungsbereich.
Was fertig ist – und was nicht
Die Erweiterung ist als in Entwicklung gekennzeichnet, und die Arbeitsgruppe benennt genau, wo die Grenze verläuft. Wir wiederholen das lieber deutlich, als eine Vorschau wie ein fertiges Produkt wirken zu lassen.
| Umfang | Status |
|---|---|
| Governance-Modul, Kategorien 1 bis 4 | Vollständig — vollständige Kriterien für Level 1 bis 5, Leitlinien für Assessoren, Evidenzbeispiele und Overlay-Gewichtungen |
| Module Management, Operations und Resources | Nur umrissen — PQC-kritische Aspekte identifiziert, Kriterien für Level 1 bis 5 noch nicht entwickelt |
| Version | In Entwicklung; Wechsel zu 1.0.0, sobald alle Module vollständig entwickelt sind und die Arbeitsgruppe den Inhalt bestätigt |
Eine Designfrage ist ebenfalls noch offen – und zwar eine echte. Für die Platzierung von Overlays gibt es zwei Kandidaten. Ein Ansatz wendet governancezentrierte Multiplikatoren auf die Governance-Kategorien an. Der andere verwendet fähigkeitszentrierte Multiplikatoren für Crypto Agility und PQC-Schulungen. Die aktuelle Definition folgt dem governancezentrierten Design. Genau diesen Ansatz verwendet heute das Self-Assessment-Tool. Die endgültige Entscheidung liegt bei der Arbeitsgruppe.
Auch Abdeckungslücken sind dokumentiert. Die Persona-Abdeckung ist für Organisationen, die Zertifikate konsumieren, für Softwareanbieter und für kryptografische Governance auf Ebene von KI-Systemen noch unvollständig. Wichtig: Alle drei Punkte sind als bekannte Lücken für eine spätere Überarbeitung festgehalten. Wer erwartet, dass die Erweiterung diese Fragen heute beantwortet, sollte daher zuerst die Statushinweise lesen.
Eine Vorschau, die ihre unfertigen Teile benennt, ist nützlicher als eine, die sie versteckt.
Wo die Bestandteile liegen
Das Framework, seine Struktur- und Bewertungsdokumentation sowie das JSON Schema liegen beim Kernmodell. Die veröffentlichten Erweiterungen befinden sich in einem separaten Katalog, sodass das Core-Repository keine einzelnen Erweiterungsinhalte mehr ausliefert.
Diese Trennung hat einen praktischen Vorteil. Eine Erweiterung kann in ihrem eigenen Tempo weiterentwickelt werden und angeben, mit welchen Modellversionen sie kompatibel ist, ohne auf ein Core-Release warten zu müssen.
Warum wir diese Form für richtig halten
OmniTrust arbeitet in der PKI-Maturity-Model-Arbeitsgruppe mit, und die Erweiterungen sind der Teil von 2.0.0, den wir am interessantesten finden.
Ein einziges Modell kann einer Zertifizierungsstelle, einer Bank und einem Gerätehersteller nicht gleichermaßen gerecht werden. Drei geforkte Modelle lassen sich jedoch überhaupt nicht vergleichen. In der Praxis würde das den Sinn einer Reifegradmessung zunichtemachen. Overlays erhalten eine gemeinsame vergleichbare Basis und erlauben zugleich jedem Sektor, das für ihn Wesentliche stärker zu gewichten.
Das Framework ist neu und die erste Erweiterung noch nicht fertig. Deshalb ist jetzt der Zeitpunkt, an dem Feedback am einfachsten berücksichtigt werden kann. Wenn Sie PKI-Programme bewerten, ist die offene Frage zur Overlay-Platzierung ein guter Ausgangspunkt.
Wichtigste Erkenntnisse
- 2.0.0 ergänzt ein Erweiterungsframework: optionale Overlays, die Kriterien oder Gewichtungen hinzufügen, ohne das Kernmodell zu verändern.
- Erweiterungen sind nicht destruktiv, kombinierbar, werden konsistent bewertet und folgen der Struktur des Modells; ein JSON-Schema-Vertrag ergänzt das Ganze.
- Die Bewertung verbindet die Basisreife mit einem Relevance-Signal der Erweiterung, gewichtet durch die Overlays der Erweiterung.
- PQC Readiness ist die erste veröffentlichte Erweiterung, derzeit in Version 0.2.0 und noch in Entwicklung.
- Das Governance-Modul ist vollständig, während Management, Operations und Resources bislang nur umrissen sind.
- Auch die Platzierung der Overlays bleibt eine offene Frage der Arbeitsgruppe.
Für die Änderungen am Kernmodell hinter diesem Framework lesen Sie, was sich in PKI Maturity Model 2.0.0 geändert hat. Wenn das Modell neu für Sie ist, beginnen Sie mit von Ad-hoc zu gesteuerten Abläufen. PQC-Bereitschaft beginnt damit, zu wissen, was Sie betreiben. Deshalb ist der Aufbau eines kryptografischen Asset-Inventars der praktische erste Schritt. Wenn Sie eine Bewertung besprechen möchten, kontaktieren Sie uns.