Zertifizierte Plattform
FIPS 140-3 Level 3 und Common Criteria EAL4+ nach EN 419 221-5, mit Stand und Quelle in den Kenndaten.
Thales / Hardware-Sicherheitsmodule
Das zertifizierte Netzwerk-HSM von Thales: FIPS 140-3 Level 3 mit NIST-Zertifikat 4684 und Common Criteria EAL4+ nach EN 419 221-5 (Stand 18.09.2026, Quelle: Thales). Ab Firmware 7.9 unterstützt Luna 7 die Post-Quanten-Verfahren ML-KEM und ML-DSA.
Zur Herstellerseite (cpl.thalesgroup.com)
Hardware-Sicherheitsmodul
Bild: Thales (Quelle: cpl.thalesgroup.com)Thales / Hardware-Sicherheitsmodul
Das zertifizierte Netzwerk-HSM von Thales: FIPS 140-3 Level 3 mit NIST-Zertifikat 4684 und Common Criteria EAL4+ nach EN 419 221-5 (Stand 18.09.2026, Quelle: Thales). Ab Firmware 7.9 unterstützt Luna 7 die Post-Quanten-Verfahren ML-KEM und ML-DSA.
Luna 7 trägt die Zertifikate, die Ausschreibungen heute verlangen. Die A-Modelle melden Administratoren mit Passwort an, die S-Modelle zusätzlich über das PED-Gerät. Die Leistungsstufen reichen von 1.000 bis 10.000 RSA-2048-Operationen pro Sekunde und von 5 bis 100 Partitionen.
Luna 7 ist die zertifizierte Luna-Plattform, die heute in vielen PKI-, Signatur- und Verschlüsselungsprojekten läuft. Die Modelle unterscheiden sich in Leistung, Partitionen und Anmeldung: A-Modelle mit Passwort, S-Modelle zusätzlich mit PED-Gerät für Mehrpersonenkontrolle.
Ab Firmware 7.9 unterstützt Luna 7 ML-KEM und ML-DSA. Damit lassen sich PQC-Verfahren auf zertifizierter Hardware testen, während Luna 8 die Zertifizierung durchläuft. Wir planen Modell, Firmware und Sicherung mit Ihnen.
Quelle: Herstellerinformationen von Thales (cpl.thalesgroup.com), sinngemäß wiedergegeben; abgerufen am 26.09.2026. Maßgeblich sind Version, Lizenz und Einsatzbedingungen im konkreten Projekt.
Funktionen und Komponenten
Die wichtigsten Funktionen von Thales Luna 7 Network HSM, nach den Angaben von Thales.
FIPS 140-3 Level 3 und Common Criteria EAL4+ nach EN 419 221-5, mit Stand und Quelle in den Kenndaten.
A-Modelle melden Administratoren per Passwort an, S-Modelle zusätzlich über das PED-Gerät.
ML-KEM und ML-DSA lassen sich mit aktueller Firmware nutzen und testen.
Schlüssel können zusammen mit Luna Cloud HSM kopiert und gesichert werden.
Bilder von Thales
Abbildungen von Thales, mit Quelle unter jedem Bild.




Kenndaten und Varianten
Die Angaben nennen Quelle und Stand. Varianten und Komponenten stimmen wir für Ihr Projekt ab.
Alle Produkte der Kategorie Hardware-SicherheitsmoduleHerstellerangaben von Thales (Produkt- und Compliance-Seiten); Stand der Angaben: 18.09.2026.
Einsatz im Projekt
Ein Hardware-Sicherheitsmodul schützt Schlüssel, die für Signaturen, Verschlüsselung, PKI, Zahlungsverkehr oder Code Signing gebraucht werden. Welche Plattform passt, hängt von Leistung, Mandantentrennung, Zertifizierungen, Betriebsmodell und den angebundenen Anwendungen ab.
Wir erfassen Anwendungen, Schlüsselarten und Lastprofile, prüfen die geforderten Nachweise und legen Modell, Partitionen oder Container, Hochverfügbarkeit und Sicherung fest. Zertifizierungsangaben nennen wir immer mit Stand und Quelle.
Die NIST-Standards FIPS 203, 204 und 205 legen die ersten Post-Quanten-Verfahren fest. HSM-Plattformen unterstützen sie in unterschiedlichem Umfang und mit unterschiedlichem Prüfstand. Für die Planung zählt, welche Verfahren eine Firmware-Version tatsächlich anbietet und ob Anwendungen sie nutzen können.
Mit OSEEK erfassen wir, wo heute welche Kryptografie eingesetzt wird, und leiten eine Migrationsfolge ab. Im Testaufbau prüfen wir hybride und reine PQC-Verfahren, bevor sie in Produktion gehen.
Wir installieren die Geräte, richten Rollen, Partitionen und Clients ein und dokumentieren Schlüsselzeremonien. Sicherung, Wiederherstellung und Ausfallübernahme werden vor der Abnahme getestet.
Im Betrieb übernehmen wir Updates, Überwachung und Wartung nach Absprache. Änderungen an Zertifizierungen, Firmware oder Anwendungen prüfen wir, bevor sie Ihre Umgebung erreichen.
Leistungen von OTOKO
OTOKO ist der erste Partner mit Luna-8-PQC-Know-how und bereitet Kunden auf PQC vor.
Thales bei OTOKOWir vergleichen die Luna-Stufen anhand Ihrer Last, richten die Partitionen ein und verbinden Ihre Anwendungen über den Luna HSM Universal Client. Die Schlüsselzeremonie protokollieren wir für die Revision, damit Prüfer jeden Schritt nachvollziehen können. Überwachung und Betrieb übernimmt auf Wunsch dasselbe Team.
Eingerichtete Partitionen, angebundene Anwendungen und Zeremonieprotokoll.
Wir erfassen, welche Anwendungen auf RSA und ECC beruhen, denn Quantenrechner können beide Verfahren brechen, und bereiten den Wechsel auf ML-KEM und ML-DSA vor. Bei Luna 7 liefert die Firmware 7.9 diese Verfahren, bei Luna 8 gehören sie zur Plattform. Die Reihenfolge richtet sich nach Schutzbedarf und Datenlebensdauer, erprobt wird in einer Testumgebung.
Migrationsplan mit Zielalgorithmen und Testnachweis je Anwendung.
Wer heute ein gültiges Zertifikat braucht, beschafft Luna 7; bei Luna 8 laufen die Verfahren noch, dafür bringt die Plattform mehr Container und die neuen Verfahren mit. Wir prüfen Nachweis, Last, Anwendung und Betriebsmodell und begründen die Wahl schriftlich. Der Luna HSM Universal Client verbindet beide Generationen.
Schriftlich begründete Entscheidungsvorlage.
Wir wählen die passenden Dienste auf Data Protection on Demand aus, verbinden sie mit Ihren Anwendungen und halten Schlüssel über Hybrid Luna auch im eigenen Rechenzentrum. Alternativ übernehmen wir den Betrieb der Geräte in deutschen Rechenzentren. payShield Cloud HSM lässt sich mit Azure, AWS und Google Cloud betreiben.
Betriebsmodell mit dokumentierter Schlüsselhaltung.
Fragen zu Thales Luna 7 Network HSM
Wir vergleichen Anwendungen, geforderte Zertifizierungen, Leistung, Mandantenfähigkeit und Betriebsmodell (eigenes Rechenzentrum, Cloud-Dienst oder hybrid) und empfehlen daraus eine Plattform mit begründeter Auslegung.
Jede Angabe nennt Quelle und Stand. „Im Verfahren“ bedeutet: noch nicht abgeschlossen. Für Ausschreibungen prüfen wir den aktuellen Stand im jeweiligen Prüfverzeichnis.
Ja. Installation, Wartung, Updates und Beratung übernehmen wir nach Vereinbarung, bei Thales mit dem Schwerpunkt PQC-Readiness, bei IDEMIA in der DACH-Region.
Portfolio weiter entdecken

Thales / Hardware-Sicherheitsmodul
Die neue HSM-Plattform von Thales mit eigenem Kryptoprozessor, bis zu 15 Containern mit je 10 Partitionen und den Post-Quanten-Verfahren ML-KEM, ML-DSA, LMS und HSS.
Thales Luna 8 Network HSM ansehenThales / Payment HSM
Das Payment HSM von Thales verarbeitet PIN, Kartenschlüssel und Transaktionen bei Kartenherausgebern, Acquirern und Netzbetreibern und trägt die Zulassung PCI HSM v3.
Thales payShield 10K ansehenThales / Hardware-Sicherheitsmodul
ProtectServer 3 richtet sich an Teams, die eigene Logik im Gerät ausführen wollen.
Thales ProtectServer 3 ansehenNächster Schritt
Werden Sie Partner und erhalten Sie Angebote, Lizenzen und Projektabstimmung aus einer Hand. Bestehende Partner melden sich im Partnerportal an.