Hersteller / Beratung/Integration · DACH

IDEMIA

IDEMIA Secure Transactions ist im September 2025 mit dem Sphere HSM in den Markt für Hardware-Sicherheitsmodule eingetreten. OTOKO ist HSM-Partner für Installation, Wartung und Beratung von HSM-Systemen auf Basis von Secure Elements in der DACH-Region. Wir ordnen die Herstellerangaben ein, prüfen die Eignung für Ihre Anwendungen und begleiten Einbau und Betrieb.

Zur Herstellerwebsite
IDEMIA Sphere HSM, Gerät vor dunklem Hintergrund
IDEMIA

HSM auf Basis von Secure Elements.

Bild: IDEMIA (Quelle: idemia.com)

Rolle von OTOKO

Was OTOKO für IDEMIA übernimmt.

OTOKO ist HSM-Partner von IDEMIA für Installation, Wartung und Beratung von HSM-Systemen auf Basis von Secure Elements in der DACH-Region.

Installation

Einbau des Sphere HSM im Rechenzentrum oder in der Cloud-Umgebung, mit Sicherheitsdomänen für Ihre Mandanten und dokumentierter Schlüsselzeremonie.

Wartung

Überwachung im Betrieb, Pflege von Rollen und Protokollen und Anbindung der Ereignisse an Ihr SIEM.

Beratung

Auslegung der Ausbaustufe, Klärung der Schnittstellen mit dem Hersteller und Einordnung der Prüfnachweise.

IDEMIA im Portfolio

Produkte und Lösungen.

1 Produkt mit eigener Seite: Überblick, Funktionen, Einsatz, Bilder und Quellen. Maßgeblich sind Version, Lizenz und Einsatzbedingungen im konkreten Projekt.

Alle Produkte von IDEMIA
IDEMIA Sphere HSM, Gerät vor dunklem Hintergrund
Bild: IDEMIA (Quelle: idemia.com)
Hardware-Sicherheitsmodule

IDEMIA / Hardware-Sicherheitsmodul

IDEMIA Sphere HSM

Hardware-Sicherheitsmodul auf Basis einer Matrix aus Secure Elements statt eines Hauptprozessors, als Desktop- oder Rack-Gerät von 32SE bis 128SE, mit rund 50 Watt Leistungsaufnahme und Ausrichtung auf Post-Quanten-Verfahren.

IDEMIA Sphere HSM ansehen

Bilder von IDEMIA

Produkte im Bild.

Produktfotos, Schaubilder und Bildschirmfotos von IDEMIA, mit Quelle unter jedem Bild.

Leistungsumfang

Vier Leistungen. Ein Ergebnis je Schritt.

Ausbaustufe auslegen

Die Bestückung reicht von 32 bis 128 Secure Elements und lässt sich später erhöhen. Wir rechnen Ihre Last aus Signaturen, Schlüsselerzeugung und Verschlüsselung auf eine Stufe hoch und planen den Ausbau mit ein, damit das Gerät nicht vorzeitig gewechselt werden muss.

Ihr Ergebnis

Dimensionierung mit Ausbaupfad.

Prüfnachweise einordnen

IDEMIA nennt FIPS 140-3 Level 3 in der Pressemitteilung, ein Eintrag im Prüfverzeichnis CMVP ist dazu nicht auffindbar (Stand 18.09.2026). Wir halten je Angabe fest, ob sie belegt oder eine Herstellerangabe ist, und klären vorab, was Ihre Aufsicht als Nachweis akzeptiert.

Ihr Ergebnis

Nachweisübersicht, getrennt nach belegten Prüfungen und Herstellerangaben.

Installation und Anbindung

Wir schneiden die Sicherheitsdomänen auf Ihre Mandanten zu, klären die Schnittstellen vor jeder Anbindung mit dem Hersteller, testen sie an Ihrer Anwendung und dokumentieren die Schlüsselzeremonie prüffest. Kaltlagerung für selten genutzte Schlüssel und ein aktives Cluster mit Ausfallübernahme planen wir auf Wunsch mit ein.

Ihr Ergebnis

Installiertes Gerät mit angebundenen Anwendungen und Zeremonieprotokoll.

Wartung und PQC-Readiness

Im Betrieb überwachen wir die Geräte, trennen Administration und Anwendung und binden Ereignisse an Ihr SIEM an. Parallel prüfen wir, welche Post-Quanten-Verfahren die Sphere Cryptographic Library für Ihren Anwendungsfall abdeckt. Rollen und Protokolle prüfen wir regelmäßig, Änderungen dokumentieren wir für die Revision.

Ihr Ergebnis

Betriebs- und Wartungsverfahren mit PQC-Bewertung.

Vertiefung

Was im Projekt zählt.

Secure Elements statt Hauptprozessor

Das Sphere HSM verteilt die Kryptografie auf viele Secure Elements, also auf manipulationsgeschützte Mikrocontroller, und kommt ohne zentralen Hauptprozessor aus. Wer mehr Leistung braucht, rüstet weitere Secure Elements nach; das Gerät nimmt dabei rund 50 Watt auf und arbeitet ohne Lüfter.

Mehrere Mandanten arbeiten in getrennten Sicherheitsdomänen, und aktive Geräte übernehmen den Betrieb im Cluster füreinander. IDEMIA entwickelt und konfiguriert die Geräte in Frankreich und richtet sie auf Post-Quanten-Verfahren aus.

IDEMIA richtet das Sphere HSM auf Post-Quanten-Verfahren aus und veröffentlicht mit der Sphere Cryptographic Library eine Bibliothek, deren Algorithmen im Programm CAVP geprüft sind. Für Kunden, die heute ein anderes HSM betreiben, stellt sich die Frage, welche Schlüssel und Anwendungen zuerst umziehen und ob beide Systeme eine Zeit lang parallel laufen.

Belegte Angaben und Herstellerangaben trennen

Bei einem jungen Produkt entscheidet die Qualität der Nachweise. IDEMIA nennt FIPS 140-3 Level 3 als Herstellerangabe; Angaben zu PCI PTS, Common Criteria oder ANSSI liegen nicht vor, eine Bestätigung als QSCD für eIDAS 2.0 ebenfalls nicht (Stand 18.09.2026).

Wir weisen solche Angaben in Ausschreibungen getrennt von belegten Prüfungen aus und klären vorab mit Ihrer Aufsicht, welcher Nachweis akzeptiert wird. Die Algorithmen der Sphere Cryptographic Library sind dagegen im Programm CAVP geprüft; die Bibliothek wurde im Juli 2025 veröffentlicht.

Installation und Wartung in der DACH-Region

In Deutschland, Österreich und der Schweiz installiert OTOKO das Sphere HSM im Rechenzentrum des Kunden oder in der vorgesehenen Cloud-Umgebung. IDEMIA nennt beide Einsatzorte sowie die Kaltlagerung selten genutzter Schlüssel. Vor dem Einbau legen wir Sicherheitsdomänen, Rollen und das Zeremonieprotokoll fest, damit Mandanten und Administration von Beginn an getrennt sind.

Im Betrieb überwachen wir die Geräte, pflegen Rollen und Protokolle und binden Ereignisse an das SIEM des Kunden an. Änderungen an Bestückung, Firmware oder Mandanten dokumentieren wir für die Revision. Weil die Leistung mit jedem weiteren Secure Element wächst, prüfen wir bei jeder Wartung, ob Last und Ausbaustufe noch zusammenpassen.

Fragen, die Hersteller-Know-how erfordern, etwa zu Schnittstellen oder zur Sphere Cryptographic Library, klären wir direkt mit IDEMIA. Für den Kunden bleibt OTOKO der Ansprechpartner von der Auslegung bis zur Wartung.

Anwendungen und Schnittstellen klären

IDEMIA nennt als Anwendungen PKI und Zertifizierungsstellen, Code Signing, Identitäts- und Zugriffsverwaltung, Zahlungsverkehr, Datenverschlüsselung, Schlüsselverwaltung in der Cloud und digitale Identitäten.

Die Liste der Programmierschnittstellen ist bislang nicht veröffentlicht. Deshalb klären wir die Schnittstellen vor jeder Anbindung direkt mit dem Hersteller und testen sie an Ihrer Anwendung, bevor das Gerät in den Betrieb geht.

Wir beginnen mit einer Bestandsaufnahme der eingesetzten Schlüssel und Verfahren, auf Wunsch mit OSEEK, und planen daraus die Reihenfolge: zuerst Testumgebung und unkritische Anwendungen, danach produktive Schlüssel mit dokumentierter Zeremonie. Für jede Anwendung halten wir fest, welche Schnittstelle sie nutzt und ob sie Post-Quanten-Verfahren schon verarbeiten kann. So entsteht ein Migrationsplan, der Ausfälle vermeidet und gegenüber Revision und Aufsicht belegbar bleibt.

Illustratives Projektszenario

Beispiel: Auslegung vor der Beschaffung

Ein Betreiber möchte das Sphere HSM für mehrere Mandanten einsetzen. OTOKO rechnet die Last auf eine Ausbaustufe hoch, schneidet die Sicherheitsdomänen auf die Mandanten zu und klärt die Schnittstellen mit IDEMIA. Die Nachweisübersicht trennt belegte Prüfungen von Herstellerangaben und liegt der Revision vor der Beschaffung vor.

Kenndaten und Nachweise

IDEMIA Sphere HSM

Hardware-Sicherheitsmodul aus Secure Elements

Architektur
Matrix aus Secure Elements ohne zentralen Hauptprozessor
Bauformen
Desktop und Rack, 32SE bis 128SE
Leistungsaufnahme
Rund 50 Watt, ohne Lüfter, ohne Batteriewechsel
Am Markt
Seit September 2025; in Frankreich entwickelt und vorkonfiguriert
Einsatz
On-Premises oder in der Cloud, auch Kaltlagerung von Schlüsseln
Prüfstand
FIPS 140-3 Level 3 als Herstellerangabe; kein Eintrag im Prüfverzeichnis CMVP auffindbar

Herstellerangaben von IDEMIA (Pressemitteilung vom 30.09.2025 und Produktseite); Stand der Prüfung: 18.09.2026.

Sphere Cryptographic Library

Klassische und Post-Quanten-Verfahren

Umfang
Klassische und Post-Quanten-Verfahren in einer Bibliothek
Prüfung
Algorithmen im Programm CAVP geprüft
Veröffentlicht
Juli 2025

Herstellerangaben von IDEMIA (Pressemitteilung vom 30.09.2025 und Produktseite); Stand der Prüfung: 18.09.2026.

Fragen zu IDEMIA

Gut zu wissen.

Ist das Sphere HSM nach FIPS 140-3 zertifiziert?

IDEMIA nennt FIPS 140-3 Level 3 in der Pressemitteilung zum Markteintritt, ein Eintrag im Prüfverzeichnis CMVP ist dazu nicht auffindbar (Stand 18.09.2026). Wir behandeln die Angabe deshalb als Herstellerangabe und weisen sie getrennt von belegten Prüfungen aus.

Was bringt die Matrix aus Secure Elements?

Die Kryptografie liegt auf vielen manipulationsgeschützten Mikrocontrollern statt auf einem Hauptprozessor, und die Leistung wächst mit jedem weiteren Baustein. Das Gerät nimmt rund 50 Watt auf, arbeitet ohne Lüfter und verlangt keinen Batteriewechsel.

Welche Schnittstellen bietet das Sphere HSM?

IDEMIA veröffentlicht bislang keine Liste der Programmierschnittstellen. Wir klären die Schnittstellen vor der Anbindung direkt mit dem Hersteller und testen sie an Ihrer Anwendung.

Ist das Sphere HSM auf Post-Quanten-Verfahren vorbereitet?

IDEMIA beschreibt das Sphere HSM als von Grund auf post-quanten-bereit; die Sphere Cryptographic Library enthält klassische und Post-Quanten-Verfahren, deren Algorithmen im Programm CAVP geprüft sind. Welche Verfahren Ihre Anwendung nutzen kann, prüfen wir vor der Anbindung.

Für welche Region gilt die Partnerschaft?

OTOKO ist HSM-Partner von IDEMIA für Installation, Wartung und Beratung in der DACH-Region, also in Deutschland, Österreich und der Schweiz.

Kann das Sphere HSM neben einem vorhandenen HSM betrieben werden?

Ja, ein Parallelbetrieb ist in der Migration üblich. Wir planen, welche Anwendungen zuerst umziehen, und dokumentieren die Schlüsselzeremonien für beide Systeme, bis das alte HSM außer Betrieb geht.

Nächster Schritt

IDEMIA-Lösungen mit OTOKO anbieten.

Als Partner erhalten Sie Projektabstimmung, Angebote, Installation und Support für das IDEMIA-Portfolio aus einer Hand.