Seminar Wallet-Zertifizierungsstrategie: Common Criteria, FIPS, GlobalPlatform, EMVCo und PCI

Seminarprofil

Die Teilnehmenden lernen, Zertifikate nicht als austauschbare Gütesiegel zu behandeln. Für jede Produktkomponente wird ein geeigneter Assurance-Nachweis ausgewählt und in eine realistische Programm- und Releaseplanung überführt.

Die Veranstaltung verbindet Scheme-Auswahl, Target of Evaluation, Security Target, kryptografische Modulgrenze, sichere Komponenten, Payment-Anforderungen und Nachweispflege. Die viertägige Dauer ist wegen der unterschiedlichen Prüfmodelle und der praktischen Scope-Arbeit notwendig.

Inhaltsverzeichnis

  • Seminarprofil
  • Zielgruppe
  • Voraussetzungen
  • Lernziele
  • Fachliche Schwerpunkte
  • Zertifizierungslandschaft und Assurance-Nachweise
  • Auswahl des geeigneten Zertifizierungsschemas
  • Target of Evaluation und Sicherheitsgrenzen
  • Common Criteria und Security Target
  • FIPS 140-3 und kryptografische Modulvalidierung
  • GlobalPlatform-Zertifizierung für Secure Element und TEE
  • EMVCo- und PCI-Anforderungen im Wallet-Kontext
  • Evidenz, Dokumentation und Traceability
  • Vorprüfung, Laborprüfung und Abweichungsmanagement
  • Zertifikatsaufrechterhaltung und Change Impact
  • Praxisaufgaben
  • Einordnung in das Seminarprogramm

Zielgruppe

  • Zertifizierungs- und Security-Manager
  • Produkt- und Lösungsarchitekten
  • PKI-, HSM- und Secure-Element-Teams
  • Qualitäts-, Payment- und Compliance-Verantwortliche

Voraussetzungen

Gute Kenntnisse in IT-Sicherheit, Produktarchitektur und Kryptografie. Erfahrung mit Audits oder Prüflaboren ist hilfreich.

Lernziele

  • Zertifizierungsschemata nach Gegenstand und Aussagekraft unterscheiden.
  • TOE und kryptografische Modulgrenzen belastbar definieren.
  • Common-Criteria-, FIPS-, GlobalPlatform-, EMVCo- und PCI-Pfade planen.
  • Evidenz, Vorprüfung und Laborzusammenarbeit organisieren.
  • Change Impact und Zertifikatsaufrechterhaltung in Releases integrieren.

Fachliche Schwerpunkte

Zertifizierungslandschaft und Assurance-Nachweise

Wallet-Lösungen können regulatorische, kryptografische, Plattform- oder Zahlungszertifizierungen benötigen. Der Baustein trennt Produktzertifikat, Prozessnachweis, Laborprüfung und regulatorische Konformität.

  1. Produktkomponenten, Märkte und verpflichtende Nachweise erfassen.
  2. Relevante Zertifizierungs- und Prüfprogramme dem Scope zuordnen.
  3. Überschneidungen und nicht abgedeckte Risiken transparent machen.
  4. Eine mehrjährige Zertifizierungs- und Nachweisroadmap erstellen.

Auswahl des geeigneten Zertifizierungsschemas

Nicht jedes Schema prüft dieselben Sicherheitsziele. Die Auswahl berücksichtigt Gegenstand, Angreifermodell, Anerkennung, Zeit, Kosten und Änderungsfrequenz.

  1. Assurance-Ziele und erwartete Anerkennung festlegen.
  2. Schema-Scope, Evaluationsmethodik und Zertifikatsgrenzen vergleichen.
  3. Produktarchitektur und geplante Änderungen gegen Zertifizierbarkeit prüfen.
  4. Primärschema und ergänzende Prüfungen begründet auswählen.

Target of Evaluation und Sicherheitsgrenzen

Ein falsch gewählter Zertifizierungsgegenstand führt zu teuren Lücken oder unrealistischen Abhängigkeiten. Komponenten, Plattformen und Betriebsumgebung werden präzise abgegrenzt.

  1. Sicherheitsfunktionen und schützenswerte Assets des Evaluationsgegenstands definieren.
  2. Externe Komponenten, Plattformdienste und organisatorische Annahmen identifizieren.
  3. Schnittstellen, Konfigurationen und unterstützte Versionen festlegen.
  4. Scope mit Bedrohungsmodell, Tests und Produktbetrieb abgleichen.

Common Criteria und Security Target

Common Criteria strukturiert Sicherheitsproblem, Ziele, Funktionen und Assurance-Anforderungen. Der Baustein zeigt, wie ein Security Target produktnah und prüfbar aufgebaut wird.

  1. TOE, Assets, Bedrohungen, organisatorische Policies und Annahmen beschreiben.
  2. Security Objectives und Security Functional Requirements ableiten.
  3. Security Assurance Requirements und Evaluationsaktivitäten planen.
  4. Konfiguration, Guidance, Schwachstellenanalyse und Zertifikatsgrenzen vorbereiten.

FIPS 140-3 und kryptografische Modulvalidierung

FIPS 140-3 betrachtet das kryptografische Modul, seine Grenzen, Rollen, Schnittstellen, Schlüsselverwaltung und Selbsttests. Produkt und validiertes Modul dürfen nicht gleichgesetzt werden.

  1. Kryptografische Modulgrenze und Betriebsumgebung definieren.
  2. Approved Services, Rollen, Authentisierung und Schlüsselzustände dokumentieren.
  3. Selbsttests, Fehlerzustände, Softwareintegrität und Lebenszyklusnachweise vorbereiten.
  4. Integration des validierten Moduls und verbleibende Produktrisiken bewerten.

GlobalPlatform-Zertifizierung für Secure Element und TEE

GlobalPlatform-Schemata adressieren sichere Komponenten und deren Konformität. Der Baustein ordnet funktionale Konformität, Sicherheitsbewertung und Integrationsnachweise ein.

  1. Betroffene Secure-Element-, TEE- oder CSP-Komponenten abgrenzen.
  2. Spezifikationskonformität und Sicherheitsanforderungen dem Produkt zuordnen.
  3. Testlabor, Testfälle und benötigte Plattformkonfigurationen planen.
  4. Zertifizierte Komponenten korrekt integrieren und Zertifikatsgrenzen dokumentieren.

EMVCo- und PCI-Anforderungen im Wallet-Kontext

Payment-Zertifizierung und Sicherheitsstandards adressieren unterschiedliche Teile der Lösung. Der Baustein ordnet Tokenisation, mobile Zahlung, Software-Sicherheit und mobile Akzeptanz ein.

  1. Anwendungsbereich von EMVCo- und PCI-Programmen für die konkrete Lösung bestimmen.
  2. Technische Anforderungen den Wallet-, Backend- und Akzeptanzkomponenten zuordnen.
  3. Prüflabor, Testwerkzeuge, Dokumentation und Vorprüfungen planen.
  4. Produktänderungen und Zertifikatsaufrechterhaltung in den Lebenszyklus integrieren.

Evidenz, Dokumentation und Traceability

Zertifizierung scheitert selten an einer einzelnen Funktion, sondern häufig an fehlender Nachweisführung. Anforderungen, Architektur, Implementierung und Tests werden lückenlos verbunden.

  1. Anforderungskatalog und eindeutige Traceability-Struktur aufbauen.
  2. Architektur-, Design-, Betriebs- und Entwicklungsnachweise versionieren.
  3. Testfälle, Ergebnisse, Abweichungen und Korrekturen nachvollziehbar verknüpfen.
  4. Evidenzfreigabe, Vertraulichkeit und Austausch mit Prüflaboren steuern.

Vorprüfung, Laborprüfung und Abweichungsmanagement

Vorprüfungen reduzieren teure Schleifen im formalen Verfahren. Negative Tests, Konfigurationskontrolle und reproduzierbare Testumgebungen stehen im Mittelpunkt.

  1. Testplan aus Anforderungen und Evaluationsmethodik ableiten.
  2. Produkte, Builds, Geräte und Konfigurationen eindeutig identifizieren.
  3. Vorprüfungen und Gap-Analysen vor der Laborübergabe durchführen.
  4. Befunde, Abweichungen und Nachtests kontrolliert schließen.

Zertifikatsaufrechterhaltung und Change Impact

Nach der Erstzertifizierung müssen Produktänderungen, Plattformupdates und Schwachstellen hinsichtlich ihrer Zertifizierungswirkung bewertet werden.

  1. Änderungsklassen und Schwellenwerte für Re-Evaluation definieren.
  2. Security Impact Analysis in das Change- und Release-Management integrieren.
  3. Regressionstests und Evidenzupdates automatisieren.
  4. Zertifikatsstatus, Auflagen, Ablauf und Nachfolgeversionen überwachen.

Praxisaufgaben

  • Scheme-Mapping für App, Backend, HSM, Secure Element und Payment-Funktion.
  • Scope- und TOE-Workshop für eine beispielhafte Wallet-Lösung.
  • Gap-Analyse eines fiktiven Security- und Evidenzpakets.
  • Mehrjahresroadmap mit Vorprüfung, Labor, Release und Maintenance.

Einordnung in das Seminarprogramm

Das Einzelseminar kann eigenständig besucht oder in einen Rollenpfad für Architektur, Entwicklung, Betrieb, Recovery, Testing oder Zertifizierung eingeordnet werden. Die Herstellerseite ordnet alle Angebote nach Einstieg, technischer Vertiefung und Assurance.

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

   
Dauer: 4 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 2.396 zzgl. MwSt.
Inhaus: € 6.800 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Zertifizierung, Security Management, Architektur, PKI, HSM, Secure Element, Payment und Compliance
Voraussetzungen: Gute IT-Sicherheits-, Architektur- und Kryptografiekenntnisse
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System, Fallstudien und moderierte Architekturarbeit
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Bremen 4 Tage
Berlin 4 Tage
Mainz 4 Tage
Erfurt 4 Tage
Darmstadt 4 Tage
Frankfurt 4 Tage
Paderborn 4 Tage
Essen 4 Tage
Konstanz 4 Tage
Freiburg 4 Tage
Potsdam 4 Tage
Flensburg 4 Tage
Leipzig 4 Tage
Hamm 4 Tage
Rostock 4 Tage
Hamburg 4 Tage
Luxemburg 4 Tage
Hannover 4 Tage
Stuttgart 4 Tage
Dresden 4 Tage
Madgeburg 4 Tage
Regensburg 4 Tage
Jena 4 Tage
Trier 4 Tage
München 4 Tage
Friedrichshafen 4 Tage
Kassel 4 Tage
Ulm 4 Tage
Münster 4 Tage
Nürnberg 4 Tage
Köln 4 Tage
Wuppertal 4 Tage
Berlin 4 Tage
Mainz 4 Tage
Erfurt 4 Tage
Bremen 4 Tage
Frankfurt 4 Tage
Paderborn 4 Tage
Essen 4 Tage
Darmstadt 4 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Nach oben