External Key Store AWS: Schlüsselhoheit für Banken und regulierte Branchen
Behalten Sie die volle Kontrolle über Ihre kryptografischen Schlüssel — auch in der AWS Cloud. Mit AWS KMS External Key Store (XKS) und eigenem HSM erfüllen Sie DORA, BaFin und PCI DSS ohne Kompromisse bei der Datensouveränität.
Warum Banken jetzt Schlüsselhoheit in der Cloud brauchen
Seit Januar 2025 gilt DORA (Digital Operational Resilience Act) für alle Finanzunternehmen in der EU. Artikel 9 verpflichtet Banken zur systematischen Verwaltung kryptografischer Assets und zum Nachweis der Schlüsselhoheit gegenüber der BaFin. Gleichzeitig betreiben 98 Prozent aller Finanzinstitute Workloads in der Public Cloud. AWS KMS External Key Store (XKS) löst diesen Konflikt: Ihre Root Keys bleiben in Ihrem eigenen HSM — außerhalb der AWS-Infrastruktur — während Sie alle AWS-Dienste wie gewohnt nutzen. Pexon Consulting implementiert XKS-Architekturen als AWS-Partner mit 80 Ingenieuren, DSGVO-konform in deutschen Rechenzentren. Der globale Markt für Encryption Key Management wächst von 2,15 Milliarden USD in 2024 auf 6,10 Milliarden USD bis 2032 (CAGR 13,8 Prozent). Banken, die XKS produktiv einsetzen, erreichen Audit-Readiness für DORA und BaFin innerhalb von acht Wochen.
Vorteile eines External Key Store für Ihr Finanzinstitut
Mit AWS KMS External Key Store behalten Sie die kryptografische Hoheit über Ihre Schlüssel, erfüllen regulatorische Anforderungen und nutzen trotzdem das volle AWS-Ökosystem.
100 Prozent Schlüsselhoheit — Keys verlassen nie Ihr HSM
Ihre Root Keys werden in Ihrem eigenen Hardware Security Module generiert, gespeichert und verwendet. AWS erhält zu keinem Zeitpunkt Zugriff auf Ihr Schlüsselmaterial. Sie behalten die volle Kontrolle — auch bei behördlichen Anfragen an AWS.
DORA- und BaFin-konform ab Tag eins
XKS erfüllt die DORA-Anforderungen nach Artikel 9 zur kryptografischen Resilienz, die BaFin-Vorgaben zur Cloud-Auslagerung und PCI DSS 4.0 mit lückenlosem Audit-Trail. Ihr Compliance-Team erhält fertige Nachweisdokumente.
Nahtlose AWS-Integration ohne Architektur-Umbau
XKS-Keys funktionieren transparent mit S3, EBS, RDS, Lambda und über 100 weiteren AWS-Diensten. Bestehende Workloads migrieren Sie ohne Code-Änderungen auf externe Schlüssel.
Ab wann macht Pexon External Key Store für AWS Sinn?
Der Pexon External Key Store für AWS richtet sich an Banken, Versicherungen und Finanzdienstleister, die Cloud-Workloads auf AWS betreiben und regulatorische Anforderungen an die Schlüsselhoheit erfüllen müssen. 34 Prozent des globalen Encryption-Key-Management-Marktes entfallen auf den BFSI-Sektor. Besonders profitieren Institute, die bis Ende 2026 die BAIT-Ablösung durch DORA vollständig umsetzen müssen.
Ihre Bank betreibt produktive Workloads auf AWS, aber die BaFin verlangt den Nachweis der kryptografischen Hoheit über alle Verschlüsselungsschlüssel.
Sie müssen bis Ende 2026 das DORA-Informationsregister über alle IKT-Drittdienstleister einreichen und die Schlüsselverwaltung dokumentieren.
Ihre Compliance-Abteilung fordert eine Lösung, bei der Schlüsselmaterial physisch in Ihrem eigenen Rechenzentrum oder bei einem EU-Anbieter verbleibt.
Verwandte Lösungen
Ausgewählte Lösungsbereiche aus unserem Portfolio
External Key Store Anwendungsfälle in der Finanzbranche
Sehen Sie, wie AWS KMS XKS konkrete regulatorische und sicherheitstechnische Herausforderungen in Ihrem Finanzinstitut löst.
Verschlüsselung sensibler Kundendaten unter eigener Schlüsselhoheit
Kontodaten, Transaktionshistorien und personenbezogene Daten werden mit XKS-Keys verschlüsselt. Die Schlüssel verbleiben in Ihrem HSM — AWS kann die Daten ohne Ihre Freigabe nicht entschlüsseln.
Verschlüsselung von S3-Buckets, RDS-Datenbanken und EBS-Volumes mit externen Schlüsseln aus Ihrem HSM
Granulare Zugriffssteuerung über KMS Key Policies in Kombination mit IAM und AWS Organizations
Lückenloser Audit-Trail über AWS CloudTrail dokumentiert jeden Schlüsselzugriff für BaFin-Prüfungen
DORA-konforme Kryptografie-Governance für Finanzinstitute
DORA Artikel 9 fordert ein systematisches Kryptografie-Management mit dokumentiertem Schlüssel-Lifecycle. XKS liefert die technische Basis für Ihre Kryptografie-Richtlinie.
Automatisierte Schlüsselrotation nach definierten Intervallen mit vollständiger Versionskontrolle
Zentrales Inventar aller kryptografischen Assets gemäß DORA RTS Artikel 7, 12 und 15
Incident-Reporting-fähige Architektur mit Erstmeldung schwerwiegender Vorfälle innerhalb von 24 Stunden
Multi-Cloud Key Management mit zentralem HSM
Ihr Finanzinstitut nutzt AWS und Azure parallel. Ein zentrales HSM verwaltet die Schlüssel für beide Cloud-Plattformen und schafft eine einheitliche Kryptografie-Governance.
Ein HSM als Single Source of Truth für Schlüsselmaterial über AWS XKS und Azure Key Vault BYOK
Einheitliche Schlüsselrichtlinien und Rotationszyklen über alle Cloud-Plattformen hinweg
Konsolidiertes Reporting für das DORA-Informationsregister über alle IKT-Drittdienstleister
Kernfunktionen: Was steckt im Paket?
Unsere External Key Store Lösung kombiniert AWS KMS XKS mit zertifizierten HSMs und einem bewährten Compliance-Framework. Keine Standardlösung, sondern individuell auf die regulatorischen Anforderungen Ihres Finanzinstituts zugeschnitten.
FIPS 140-2 Level 3 zertifizierte HSM-Integration
Wir integrieren HSMs von Thales, Entrust oder Securosys in Ihre XKS-Architektur. Alle Module sind nach FIPS 140-2 Level 3 zertifiziert — die Mindestanforderung für Banken-Kryptografie.
DORA-Compliance-Paket inklusive
Sie erhalten fertige Nachweisdokumente für DORA Artikel 9, das IKT-Drittdienstleister-Informationsregister und die Kryptografie-Richtlinie. Keine juristische Eigenleistung nötig.
XKS Proxy Deployment in unter 5 Tagen
Der XKS Proxy — die Brücke zwischen AWS KMS und Ihrem HSM — ist nach fünf Arbeitstagen produktiv. Hochverfügbar, load-balanced und mit Sub-200ms-Latenz für Encrypt/Decrypt-Operationen.
Kill-Switch: Sofortige Schlüsselsperre
Im Notfall trennen Sie die Verbindung zwischen AWS und Ihrem HSM mit einem Befehl. Alle verschlüsselten Daten in AWS werden sofort unzugänglich — ohne Datenverlust, mit dokumentiertem Recovery-Pfad.
Dual-Control und 4-Augen-Prinzip
Schlüsselerstellung, -rotation und -löschung erfordern die Freigabe von zwei autorisierten Personen. Erfüllt die MaRisk-Anforderungen der BaFin an das interne Kontrollsystem.
80 Cloud-Ingenieure mit Banking-Erfahrung
Pexon Consulting hat XKS-Projekte für Banken und Versicherungen umgesetzt. Unsere Ingenieure kennen die Anforderungen von BaFin, DORA und PCI DSS aus der Praxis — nicht nur aus der Theorie.
Unser Ansatz: In 3 Phasen zum Erfolg
Unser bewährter Ansatz liefert schnelle Ergebnisse und schafft eine nachhaltige Lösung, die mit Ihnen wächst.
Assessment und Kryptografie-Audit
Phase 1
In Woche eins und zwei analysieren wir Ihre bestehende Schlüssellandschaft, bewerten die DORA-Readiness und definieren die Zielarchitektur mit HSM-Auswahl.
- Inventur aller kryptografischen Assets: KMS-Keys, Zertifikate, Secrets und deren Lifecycle-Status gemäß DORA RTS
- Gap-Analyse zwischen Ist-Zustand und DORA-Anforderungen mit priorisiertem Maßnahmenplan
- HSM-Auswahl (Thales Luna, Entrust nShield oder Securosys Primus) und Architekturentscheidung (On-Premise vs. Cloud HSM)
XKS Implementierung und Pilotbetrieb
Phase 2
In Woche drei bis sechs deployen wir den XKS Proxy, konfigurieren die HSM-Anbindung und migrieren erste Workloads auf externe Schlüssel.
- Deployment des XKS Proxy mit Hochverfügbarkeit, TLS-Terminierung und Health-Monitoring
- Migration von zwei bis drei Pilot-Workloads (z.B. S3, RDS) auf XKS-Keys mit Performance-Validierung
- Konfiguration von CloudTrail-Logging, Alarmen und Dashboards für die Schlüsselnutzung
Rollout, Compliance-Dokumentation und Betrieb
Phase 3
In Woche sieben und acht migrieren wir alle vereinbarten Workloads, erstellen die DORA-Nachweisdokumente und schulen Ihr Team für den eigenständigen Betrieb.
- Migration aller produktiven Workloads auf XKS-Keys mit automatisierter Schlüsselrotation
- Erstellung der DORA-Kryptografie-Richtlinie, des IKT-Registers und der Audit-Dokumentation
- Wissenstransfer an Ihr Security-Team: HSM-Administration, Key-Lifecycle-Management und Incident-Response
Sichern Sie sich Ihre kostenfreie Erstberatung
Analyse Ihres individuellen Bedarfs
Erste Empfehlungen zu passenden Produkten und Umsetzungsstrategien
Transparente Einblicke in unsere Methoden, Technologien & Referenzen
Ihr Nutzen auf einen Blick: Von „Vorher“ zu „Nachher“
Von Cloud-Schlüsseln unter Fremdkontrolle zu vollständiger Kryptografie-Hoheit: So verändert ein External Key Store die Sicherheitsarchitektur Ihres Finanzinstituts.
Vorher
AWS verwaltet Ihre Verschlüsselungsschlüssel — bei behördlichen Anfragen kann AWS theoretisch ohne Ihre Zustimmung entschlüsseln
Keine zentrale Übersicht über kryptografische Assets — DORA-Informationsregister kann nicht vollständig befüllt werden
Schlüsselrotation erfolgt manuell und unregelmäßig — PCI DSS 4.0 fordert seit März 2025 jährliche kryptografische Reviews
Kein Kill-Switch: Bei einem Sicherheitsvorfall können Sie den Zugriff auf verschlüsselte Daten nicht sofort unterbinden
Nachher
Root Keys liegen in Ihrem eigenen HSM — niemand außer Ihren autorisierten Mitarbeitern kann Schlüsselmaterial exportieren oder nutzen
Zentrales Kryptografie-Inventar mit automatisiertem Lifecycle-Management erfüllt DORA Artikel 9 und BaFin-Vorgaben
Automatisierte Schlüsselrotation mit 4-Augen-Prinzip und lückenlosem Audit-Trail für jede kryptografische Operation
Kill-Switch trennt HSM von AWS in Sekunden — alle verschlüsselten Daten sind sofort unzugänglich, Recovery dokumentiert
Doppelter Mehrwert für Ihr Unternehmen
Für Vorstand und Geschäftsführung
Regulatorische Sicherheit: DORA-Compliance nachweisbar ab Tag eins. Das IKT-Informationsregister ist vorbefüllt, die Kryptografie-Richtlinie BaFin-konform dokumentiert. Bußgelder von bis zu 10 Millionen EUR oder 5 Prozent des Jahresumsatzes werden vermieden.
Datensouveränität als Wettbewerbsvorteil: Gegenüber Kunden und Partnern dokumentieren Sie: Schlüsselmaterial verlässt nie Ihre Infrastruktur. In einer Branche, in der 42,7 Prozent des Sovereign-Cloud-Marktes auf BFSI entfallen, wird Schlüsselhoheit zum Differenzierungsmerkmal.
Planbare Investition: XKS-Projekte starten ab 45.000 EUR mit einem klar definierten 8-Wochen-Zeitplan. Laufende AWS-KMS-Kosten liegen bei 1 USD pro Key pro Monat plus HSM-Betriebskosten. Kein Überraschungsbudget.
Für CISO und IT-Sicherheit
Volle Kontrolle über den Schlüssel-Lifecycle: Erstellung, Rotation, Deaktivierung und Löschung von Schlüsseln erfolgen ausschließlich in Ihrem HSM. AWS KMS leitet Encrypt/Decrypt-Anfragen über den XKS Proxy an Ihr HSM weiter — ohne Schlüsselkopie.
Audit-Trail für jede Operation: CloudTrail protokolliert jeden API-Call an KMS. Ihr HSM loggt unabhängig davon jede kryptografische Operation. Zwei unabhängige Audit-Trails für maximale Nachweissicherheit bei BaFin-Prüfungen.
Quantum-Ready Architektur: Die XKS-Architektur unterstützt den Wechsel zu post-quantum-kryptografischen Algorithmen. DORA und NIS 2 fordern Quantum-Readiness bis 2030 — mit XKS sind Sie vorbereitet.
External Key Store AWS — Komplettpaket
Vom Kryptografie-Audit bis zum produktiven External Key Store in acht Wochen. Inklusive HSM-Integration, XKS Proxy, DORA-Compliance-Dokumentation und Wissenstransfer an Ihr Security-Team.
Ihre Investition
ab 35.000 EUR
Kryptografie-Audit und Gap-Analyse gegen DORA, BaFin und PCI DSS 4.0
HSM-Integration (Thales, Entrust oder Securosys) mit FIPS 140-2 Level 3 Zertifizierung
XKS Proxy Deployment mit Hochverfügbarkeit und Sub-200ms Latenz
Migration aller vereinbarten Workloads auf externe Schlüssel
DORA-Kryptografie-Richtlinie und IKT-Informationsregister
Wissenstransfer und Schulung für Ihr Security-Team
100% unverbindlich mit echtem Mehrwert
Erfahren Sie mehr über unsere Kubernetes-Beratung und Devops-Engineering Leistungen.
Ihre Experten
Wir verbinden strategisches Know-how mit technologischer Exzellenz.

Phillip Pham
Geschäftsführer

Fabian Lehnen
Cluster Lead AWS
100% unverbindlich mit echtem Mehrwert
Häufige Fragen
Zusammenfassung einiger Fragen unserer Kunden
Was kostet ein External Key Store für AWS?
Ein External Key Store Projekt kostet je nach Umfang zwischen 15.000 und 150.000 EUR für die Implementierung. Ein Kryptografie-Assessment startet ab 15.000 EUR und liefert nach zwei Wochen einen konkreten Maßnahmenplan. Die produktive XKS-Implementierung mit HSM-Integration beginnt ab 75.000 EUR bei acht Wochen Projektlaufzeit. Die laufenden AWS-Kosten liegen bei 1 USD pro XKS-Key pro Monat plus HSM-Betriebskosten von 500 bis 3.000 EUR monatlich je nach Anbieter und Modell. Der Break-Even gegenüber manueller Schlüsselverwaltung wird typischerweise nach sechs bis neun Monaten erreicht.
AWS KMS vs. External Key Store: Was ist der Unterschied?
Bei Standard AWS KMS generiert und speichert AWS Ihre Schlüssel in AWS-eigenen HSMs. Sie vertrauen AWS die Schlüsselhoheit an. Beim External Key Store (XKS) generiert und speichert Ihr eigenes HSM die Root Keys — AWS KMS leitet kryptografische Operationen über einen XKS Proxy an Ihr HSM weiter, ohne jemals Schlüsselmaterial zu erhalten. XKS ist die richtige Wahl, wenn regulatorische Anforderungen wie DORA, BaFin oder PCI DSS die Schlüsselhoheit außerhalb der Cloud vorschreiben. Die Latenz erhöht sich um circa 50 bis 150 Millisekunden pro Operation — für die meisten Banking-Workloads unkritisch.
Erfüllt ein External Key Store die DORA-Anforderungen an Kryptografie?
Ja, ein External Key Store erfüllt die zentralen DORA-Anforderungen an kryptografische Resilienz. DORA Artikel 9 und die RTS (Artikel 7, 12, 15) fordern ein vollständiges Inventar kryptografischer Assets, dokumentierte Schlüssel-Lifecycle-Prozesse und den Nachweis der Kryptografie-Hoheit. XKS liefert genau das: Schlüssel in Ihrem HSM, automatisierte Rotation, Dual-Control und lückenlosen Audit-Trail. Die BAIT werden bis Ende 2026 vollständig durch DORA abgelöst. Mit XKS sind Sie für beide Regelwerke konform.
Welche HSM-Anbieter werden für AWS XKS unterstützt?
AWS hat die XKS-Spezifikation gemeinsam mit führenden HSM-Anbietern entwickelt. Offiziell unterstützt werden Thales Luna Network HSM, Entrust nShield, Fortanix DSM, Securosys Primus und HashiCorp Vault Enterprise. Pexon Consulting hat Erfahrung mit allen genannten Anbietern und empfiehlt basierend auf Ihren Anforderungen: Thales für maximale Verbreitung und Zertifizierungen, Entrust für On-Premise-First-Ansätze und Securosys für Schweizer Banken-Kunden. Alle Lösungen sind FIPS 140-2 Level 3 zertifiziert.
Wie lange dauert die Implementierung eines External Key Store?
Ein Assessment mit Gap-Analyse dauert zwei Wochen. Die produktive XKS-Implementierung mit HSM-Integration, Proxy-Deployment und Migration der ersten Workloads dauert insgesamt acht Wochen. Die kritischen Pfade sind die HSM-Beschaffung (zwei bis vier Wochen bei On-Premise) und die interne Freigabe der Kryptografie-Richtlinie. Mit einem Cloud HSM (z.B. Securosys CloudHSM) verkürzt sich die Beschaffungszeit auf unter eine Woche. Pexon Consulting hat diesen Prozess in Projekten bei Banken und Versicherungen validiert.
Aktuelles Fachwissen zu Data & AI
Agentic AI vs. Generative AI: Guide für IT-Manager 2026
Agentic AI vs. Generative AI für IT-Manager: Wo der Unterschied liegt, wann sich Agenten lohnen und was der EU AI Act ab August 2026 verlangt.
Microsoft Fabric Copilot & Azure OpenAI: Setup 2026
Microsoft Fabric Copilot nutzt Azure OpenAI ab der F2-Kapazität. Data Agents, AI Functions und Kostenkontrolle pro Capacity Unit, DSGVO-konform erklärt.
n8n Implementierung: Checkliste für den Mittelstand 2026
n8n Implementierung im Mittelstand: Version pin, SSO, LiteLLM als Modell-Tor und ein erster produktiver Lauf statt Template-Import.
Sichern Sie sich Ihre kostenfreie Erstberatung
Analyse Ihres individuellen Bedarfs
Erste Empfehlungen zu passenden Produkten und Umsetzungsstrategien
Transparente Einblicke in unsere Methoden, Technologien & Referenzen
Sie suchen einen Partner für Ihr Projekt?
Wir geben unser Bestes, um Sie zufriedenzustellen.
Auf der Suche nach einem spannenden Job?
Schau dir jetzt unsere offenen Stellen an und finde deinen neuen Job bei Pexon.

