CJIS v6.1 verlangt 256-Bit-Verschlüsselung und monatliche Scans

Die CJIS Security Policy Version 6.1 verschärft die Anforderungen an Verschlüsselung und Scan-Frequenz für Behörden und Auftragnehmer.

Highlights
  • Version 6.1 schreibt eine Mindestverschlüsselungsstärke von 256 Bit für CJI-Daten in Übertragung und Ruhezustand vor.
  • Monatliche Sicherheitsscans ersetzen den bisherigen vierteljährlichen Rhythmus, um der gestiegenen Bedrohungsdynamik gerecht zu werden.
  • Die Umsetzung der neuen Richtlinie erfolgt gestaffelt, wobei einige Kontrollen erst ab Oktober 2027 sanktionierbar sind.

Die neue Version 6.1 der FBI CJIS Security Policy (Criminal Justice Information Services) erhöht den Druck auf Behörden und Auftragnehmer, die mit sensiblen Strafverfolgungsdaten arbeiten. Mit dem Update vom 25. Juni 2026 werden nicht nur die Verschlüsselungsanforderungen deutlich verschärft, sondern auch die Frequenz von Sicherheitsscans von vierteljährlich auf monatlich erhöht. Für Organisationen, die noch mit der Umsetzung der umfassenden Modernisierung aus Version 6.0 beschäftigt sind, bedeutet dies eine sofortige Anpassung der Compliance-Roadmap.

Verschärfte Kryptografie: Warum 256 Bit nun der Standard sind

Die auffälligste technische Änderung betrifft die Kryptografiestandards. Während Version 6.0 für die Verschlüsselung von CJI (Criminal Justice Information) während der Übertragung außerhalb physisch gesicherter Bereiche noch einen 128-Bit-Symmetrieschlüssel als ausreichend erachtete, schreibt Version 6.1 unter dem Control SC-13 zwingend eine Mindeststärke von 256 Bit vor. Diese Anforderung gilt nun ebenso für ruhende Daten (SC-28) – auch hier ist das kryptografische Minimum auf 256-Bit-Stärke angehoben worden. Diese Angleichung an den Industriestandard AES-256 stellt sicher, dass selbst bei fortschrittlichen Angriffsmethoden ein ausreichender Schutz besteht.

Monatliche Scans statt Quartalsrhythmus

Parallel zur Verschlüsselung hat sich das Tempo in der Schwachstellenverwaltung erhöht. Die CJIS Security Policy in Version 6.0 verlangte vierteljährliche Scans, um den Installationsstatus von sicherheitsrelevanten Software- und Firmware-Updates zu prüfen. Version 6.1 verkürzt dieses Intervall nun auf mindestens einmal monatlich. Diese Frequenzerhöhung spiegelt die gestiegene Bedrohungsdynamik wider – Sicherheitslücken werden heute schneller ausgenutzt, sodass ein vierteljährliches Prüfintervall als zu träge gilt. Hinzu kommt, dass Scans nun auch nach jedem sicherheitsrelevanten Vorfall mit CJI-Bezug zwingend durchzuführen sind.

Der Audit-Fahrplan: Nicht alle Änderungen gelten sofort

Obwohl Version 6.1 die aktuelle Fassung der Richtlinie darstellt, dürfen Organisationen nicht davon ausgehen, dass alle neuen Anforderungen sofort sanktionierbar sind. Die modernisierte Policy arbeitet mit Prioritätsstufen und gestaffelten Audit-Zeiträumen. Während die Priority-1-Kontrollen bereits seit dem 1. Oktober 2024 sanktionierbar sind, befinden sich die Stufen 2, 3 und 4 bis zum 30. September 2027 in einem sogenannten „Zero-Cycle“-Status.

Entscheidend für die Praxis: Die Umsetzung kann je nach Bundesstaat unterschiedlich sein. So plant beispielsweise Texas, Audits bis zum 31. März 2027 weiterhin gegen die ältere Version 5.9.5 durchzuführen, während sich die Behörden gleichzeitig auf Version 6.1 vorbereiten. Organisationen sollten daher unbedingt bei ihrer zuständigen CSA (CJIS Systems Agency) die aktuell geltende Audit-Baseline erfragen – und parallel die neuen Anforderungen umsetzen. Das Warten auf die Sanktionierbarkeit einer Kontrolle kann später zu erheblichem Nacharbeitsaufwand führen.

Audit-Schwerpunkte und die wachsende Rolle der Multi-Faktor-Authentifizierung

Die Erfahrungen aus laufenden Audits zeigen klare Problemfelder. Auf der CJIS-Board-Sitzung im Oktober 2025 in Michigan listete die Staatspolizei die Multi-Faktor-Authentifizierung (MFA) als einen der häufigsten Beanstandungspunkte auf. Weitere wiederkehrende Mängel betrafen neue Richtlinien, BYOD-Regelungen, Sicherheitsvereinbarungen, Schulungsdefizite, Ereignisprotokollierung und Fingerabdruckverfahren.

Bemerkenswert ist der parallele Trend zu kontinuierlicher Überwachung: Anstatt sich ausschließlich auf dreijährige Vor-Ort-Audits zu stützen, setzen viele CSAs auf ein gestaffeltes Modell mit Basis-Sicherheitsbewertungen, Quartalsgesprächen, System-Sicherheitsplänen und regelmäßigen Fortschrittskontrollen. Die Identifikations- und Authentifizierungsfamilie (IA) ist beispielsweise für das Fiskaljahr 2027 zur Bewertung vorgesehen. Compliance bedeutet zunehmend nicht nur das Vorhandensein einer Kontrolle, sondern den lückenlosen Nachweis ihrer kontinuierlichen Wirksamkeit.

Passwort- und MFA-Anforderungen: Stabilität in der Identitätssicherung

Während sich die Verschlüsselungs- und Scan-Anforderungen geändert haben, sind die Vorgaben zur Identifikation und Authentifizierung zwischen Version 6.0 und 6.1 materiell unverändert geblieben. Die Control-Familie IA-2 verlangt weiterhin, dass alle Nutzer eindeutig identifiziert und authentifiziert werden. Die Priority-1-Erweiterungen schreiben zwingend MFA für alle Konten vor – privilegiert wie nicht-privilegiert, unabhängig davon, ob der Zugriff lokal, netzwerkbasiert oder remote erfolgt.

Unter IA-5 müssen Behörden zudem eine Liste mit häufig verwendeten, erwarteten oder kompromittierten Passwörtern führen. Diese Liste ist mindestens vierteljährlich sowie nach potenziellen Kompromittierungen zu aktualisieren. Bei jeder Passworterstellung oder -änderung muss das neue Kennwort gegen diese Liste geprüft werden.

Zero Trust als impliziter Rahmen für CJIS 6.1

Die CJIS Security Policy Version 6.1 ist formal kein Zero-Trust-Standard, doch die Stoßrichtung der Kontrollen ist eindeutig. Sie legen einen deutlich stärkeren Fokus auf die Verifizierung der Nutzeridentität, die Authentifizierung aller Konten, die Identifizierung verwalteter Geräte und die Anwendung des Least-Privilege-Prinzips. Der reine Standort im Netzwerk gilt nicht mehr als Vertrauensbeweis. Stattdessen wird geprüft, wer und zunehmend auch was Zugriff anfordert.

Technologien, die Identitäten an zugelassene Hardware binden und den Sicherheitsstatus von Endgeräten prüfen, sind daher eine logische Ergänzung der Policy-Richtung. Zukünftige Revisionen könnten diesen Ansatz weiter vertiefen – Organisationen müssen jedoch nicht warten. Starke Identitätsprüfung, MFA, Geräteintegrität und eingeschränkter Zugriff sind bereits heute wirksame Maßnahmen zur Risikominimierung für strafrechtliche Informationen.

Praktische Schritte: Von der Lückenanalyse zur Umsetzung

Version 6.1 ist zweifellos ein inkrementelles Update, aber es verstärkt einen grundlegenden Wandel: stärkere technische Kontrollen, häufigere Überprüfungen und der steigende Nachweis, dass diese Kontrollen dauerhaft funktionieren. Für Unternehmen, die unsicher über ihren eigenen Status sind, ist die Überprüfung der Passwort-Exposition und der MFA-Abdeckung ein pragmatischer Startpunkt. Werkzeuge wie ein Read-Only-Scan des Active Directorys können bereits schlummernde Schwachstellen und kompromittierte Anmeldedaten sichtbar machen, bevor sie im Audit oder – schlimmer noch – durch einen tatsächlichen Vorfall auffallen. Die Verschärfung der CJIS-Anforderungen ist ein klares Signal: Sicherheit wird nicht mehr jährlich, sondern monatlich gemessen.

Diesen Artikel teilen