Thales / Hardware-Sicherheitsmodule

Thales Luna 8 Network HSM

Die neue HSM-Plattform von Thales mit eigenem Kryptoprozessor, bis zu 15 Containern mit je 10 Partitionen und den Post-Quanten-Verfahren ML-KEM, ML-DSA, LMS und HSS. OTOKO ist der erste Partner mit Luna-8-PQC-Know-how und bereitet Kunden auf PQC vor.

Zur Herstellerseite (cpl.thalesgroup.com)
Thales Luna 8 Network HSM, Frontansicht
Thales

Hardware-Sicherheitsmodul

Bild: Thales (Quelle: cpl.thalesgroup.com)

Thales / Hardware-Sicherheitsmodul

Thales Luna 8 Network HSM im Überblick.

Die neue HSM-Plattform von Thales mit eigenem Kryptoprozessor, bis zu 15 Containern mit je 10 Partitionen und den Post-Quanten-Verfahren ML-KEM, ML-DSA, LMS und HSS. OTOKO ist der erste Partner mit Luna-8-PQC-Know-how und bereitet Kunden auf PQC vor.

Thales stellte Luna 8 im August 2026 als erstes Produkt einer neuen Plattform vor. Jeder Container ist eine eigene Instanz mit bis zu 10 Partitionen und eigener Firmware-Version; ein 1U-Gehäuse trägt ein oder zwei Kryptomodule. Die Zertifizierungen nach FIPS 140-3 Level 3, Common Criteria EAL4+ und QSCD für eIDAS 2 laufen noch (Stand 18.09.2026).

Luna 8 ist die neue Plattform der Luna-Familie. Thales trennt Mandanten dort in Container, jeder mit eigener Firmware-Version und bis zu zehn Partitionen; das erlaubt Updates je Anwendung statt für das ganze Gerät. Die Post-Quanten-Verfahren ML-KEM und ML-DSA sowie LMS und HSS sind Teil der Plattform.

OTOKO ist der erste Partner mit Luna-8-PQC-Know-how und bereitet Kunden auf PQC vor: von der Bestandsaufnahme mit OSEEK über den Testaufbau bis zur Migration der Schlüssel. Die Zertifizierungen laufen noch; Stand und Quelle stehen in den Kenndaten.

Quelle: Herstellerinformationen von Thales (cpl.thalesgroup.com), sinngemäß wiedergegeben; abgerufen am 26.09.2026. Maßgeblich sind Version, Lizenz und Einsatzbedingungen im konkreten Projekt.

Funktionen und Komponenten

Was das Produkt leistet.

Die wichtigsten Funktionen von Thales Luna 8 Network HSM, nach den Angaben von Thales.

Container und Partitionen

Bis zu 15 Container mit je bis zu 10 Partitionen trennen Anwendungen und Mandanten auf einem Gerät (Herstellerangabe).

Firmware je Container

Jeder Container läuft mit eigener Firmware-Version; Updates lassen sich je Anwendung planen.

Post-Quanten-Verfahren

ML-KEM nach FIPS 203, ML-DSA nach FIPS 204 sowie LMS und HSS stehen laut Thales zur Verfügung.

Rückwärtskompatibel

Anwendungen binden Luna 8 über den Luna HSM Universal Client an, wie bisherige Luna-Geräte.

Bilder von Thales

Produkt und Umfeld.

Abbildungen von Thales, mit Quelle unter jedem Bild.

Kenndaten und Varianten

Auf einen Blick.

Die Angaben nennen Quelle und Stand. Varianten und Komponenten stimmen wir für Ihr Projekt ab.

Alle Produkte der Kategorie Hardware-Sicherheitsmodule
Hardware-Sicherheitsmodule

Auf einen Blick

Hersteller
Thales
Einsatzbereich
Hardware-Sicherheitsmodul
Kategorie
Hardware-Sicherheitsmodule
Varianten
Luna 100 Standard, Luna 150 Enterprise, Luna 190 Maximum
Konditionen
Individuelles Angebot

Kenndaten und Nachweise

Vorgestellt
August 2026, erste Plattform mit eigenem Kryptoprozessor
Modelle
Luna 100 (1 Container), Luna 150 (bis 6), Luna 190 (bis 15)
Mandanten
Je Container bis zu 10 Partitionen und eigene Firmware-Version
Post-Quanten-Verfahren
ML-KEM (FIPS 203), ML-DSA (FIPS 204), LMS, HSS; nativ ML-KEM-768 und ML-DSA-65
Zertifizierung
FIPS 140-3 Level 3, Common Criteria EAL4+ (EN 419 221-5) und QSCD für eIDAS 2 im Verfahren
Weitere Verfahren
NATO SECRET, INMETRO (Brasilien) und NITES (Singapur), jeweils im Verfahren

Herstellerangaben von Thales (Seite Luna Network HSM); Stand: 26.09.2026, Tag des Abrufs. „Im Verfahren“ heißt: noch nicht abgeschlossen.

Einsatz im Projekt

Wie wir das Produkt einsetzen.

Anforderungen und Auslegung

Ein Hardware-Sicherheitsmodul schützt Schlüssel, die für Signaturen, Verschlüsselung, PKI, Zahlungsverkehr oder Code Signing gebraucht werden. Welche Plattform passt, hängt von Leistung, Mandantentrennung, Zertifizierungen, Betriebsmodell und den angebundenen Anwendungen ab.

Wir erfassen Anwendungen, Schlüsselarten und Lastprofile, prüfen die geforderten Nachweise und legen Modell, Partitionen oder Container, Hochverfügbarkeit und Sicherung fest. Zertifizierungsangaben nennen wir immer mit Stand und Quelle.

Post-Quanten-Kryptografie vorbereiten

Die NIST-Standards FIPS 203, 204 und 205 legen die ersten Post-Quanten-Verfahren fest. HSM-Plattformen unterstützen sie in unterschiedlichem Umfang und mit unterschiedlichem Prüfstand. Für die Planung zählt, welche Verfahren eine Firmware-Version tatsächlich anbietet und ob Anwendungen sie nutzen können.

Mit OSEEK erfassen wir, wo heute welche Kryptografie eingesetzt wird, und leiten eine Migrationsfolge ab. Im Testaufbau prüfen wir hybride und reine PQC-Verfahren, bevor sie in Produktion gehen.

Installation, Betrieb und Wartung

Wir installieren die Geräte, richten Rollen, Partitionen und Clients ein und dokumentieren Schlüsselzeremonien. Sicherung, Wiederherstellung und Ausfallübernahme werden vor der Abnahme getestet.

Im Betrieb übernehmen wir Updates, Überwachung und Wartung nach Absprache. Änderungen an Zertifizierungen, Firmware oder Anwendungen prüfen wir, bevor sie Ihre Umgebung erreichen.

Leistungen von OTOKO

Thales Luna 8 Network HSM mit OTOKO.

OTOKO ist der erste Partner mit Luna-8-PQC-Know-how und bereitet Kunden auf PQC vor.

Thales bei OTOKO

HSM Consulting und Integration

Wir vergleichen die Luna-Stufen anhand Ihrer Last, richten die Partitionen ein und verbinden Ihre Anwendungen über den Luna HSM Universal Client. Die Schlüsselzeremonie protokollieren wir für die Revision, damit Prüfer jeden Schritt nachvollziehen können. Überwachung und Betrieb übernimmt auf Wunsch dasselbe Team.

Ihr Ergebnis

Eingerichtete Partitionen, angebundene Anwendungen und Zeremonieprotokoll.

PQC-Readiness

Wir erfassen, welche Anwendungen auf RSA und ECC beruhen, denn Quantenrechner können beide Verfahren brechen, und bereiten den Wechsel auf ML-KEM und ML-DSA vor. Bei Luna 7 liefert die Firmware 7.9 diese Verfahren, bei Luna 8 gehören sie zur Plattform. Die Reihenfolge richtet sich nach Schutzbedarf und Datenlebensdauer, erprobt wird in einer Testumgebung.

Ihr Ergebnis

Migrationsplan mit Zielalgorithmen und Testnachweis je Anwendung.

Auswahl zwischen Luna 7 und Luna 8

Wer heute ein gültiges Zertifikat braucht, beschafft Luna 7; bei Luna 8 laufen die Verfahren noch, dafür bringt die Plattform mehr Container und die neuen Verfahren mit. Wir prüfen Nachweis, Last, Anwendung und Betriebsmodell und begründen die Wahl schriftlich. Der Luna HSM Universal Client verbindet beide Generationen.

Ihr Ergebnis

Schriftlich begründete Entscheidungsvorlage.

Cloud und Betrieb

Wir wählen die passenden Dienste auf Data Protection on Demand aus, verbinden sie mit Ihren Anwendungen und halten Schlüssel über Hybrid Luna auch im eigenen Rechenzentrum. Alternativ übernehmen wir den Betrieb der Geräte in deutschen Rechenzentren. payShield Cloud HSM lässt sich mit Azure, AWS und Google Cloud betreiben.

Ihr Ergebnis

Betriebsmodell mit dokumentierter Schlüsselhaltung.

Vorteile der Distribution

Fragen zu Thales Luna 8 Network HSM

Gut zu wissen.

Wie wählen Sie das passende HSM aus?

Wir vergleichen Anwendungen, geforderte Zertifizierungen, Leistung, Mandantenfähigkeit und Betriebsmodell (eigenes Rechenzentrum, Cloud-Dienst oder hybrid) und empfehlen daraus eine Plattform mit begründeter Auslegung.

Sind die genannten Zertifizierungen abgeschlossen?

Jede Angabe nennt Quelle und Stand. „Im Verfahren“ bedeutet: noch nicht abgeschlossen. Für Ausschreibungen prüfen wir den aktuellen Stand im jeweiligen Prüfverzeichnis.

Unterstützt OTOKO auch den Betrieb?

Ja. Installation, Wartung, Updates und Beratung übernehmen wir nach Vereinbarung, bei Thales mit dem Schwerpunkt PQC-Readiness, bei IDEMIA in der DACH-Region.

Portfolio weiter entdecken

Weitere Lösungen.

Thales Luna Network HSM als 1-HE-Rackgerät
Bild: Thales (Quelle: cpl.thalesgroup.com)
Hardware-Sicherheitsmodule

Thales / Hardware-Sicherheitsmodul

Thales Luna 7 Network HSM

Das zertifizierte Netzwerk-HSM von Thales: FIPS 140-3 Level 3 mit NIST-Zertifikat 4684 und Common Criteria EAL4+ nach EN 419 221-5 (Stand 18.09.2026, Quelle: Thales).

Thales Luna 7 Network HSM ansehen
Hardware-Sicherheitsmodule

Thales / Payment HSM

Thales payShield 10K

Das Payment HSM von Thales verarbeitet PIN, Kartenschlüssel und Transaktionen bei Kartenherausgebern, Acquirern und Netzbetreibern und trägt die Zulassung PCI HSM v3.

Thales payShield 10K ansehen

Nächster Schritt

Thales Luna 8 Network HSM mit OTOKO anbieten.

Werden Sie Partner und erhalten Sie Angebote, Lizenzen und Projektabstimmung aus einer Hand. Bestehende Partner melden sich im Partnerportal an.