{"id":54754,"date":"2026-09-21T16:56:35","date_gmt":"2026-09-21T14:56:35","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=54754"},"modified":"2026-09-21T16:56:35","modified_gmt":"2026-09-21T14:56:35","slug":"cjis-v6-1-verschluesselung-monatliche-scans-54754","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/cjis-v6-1-verschluesselung-monatliche-scans-54754\/","title":{"rendered":"CJIS v6.1 verlangt 256-Bit-Verschl\u00fcsselung und monatliche Scans"},"content":{"rendered":"<p>Die neue Version 6.1 der <a href=\"https:\/\/www.fbi.gov\/services\/cjis\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">FBI CJIS Security Policy<\/a> (Criminal Justice Information Services) erh\u00f6ht den Druck auf Beh\u00f6rden und Auftragnehmer, die mit sensiblen Strafverfolgungsdaten arbeiten. Mit dem Update vom 25. Juni 2026 werden nicht nur die Verschl\u00fcsselungsanforderungen deutlich versch\u00e4rft, sondern auch die Frequenz von Sicherheitsscans von viertelj\u00e4hrlich auf monatlich erh\u00f6ht. F\u00fcr Organisationen, die noch mit der Umsetzung der umfassenden Modernisierung aus Version 6.0 besch\u00e4ftigt sind, bedeutet dies eine sofortige Anpassung der Compliance-Roadmap.<\/p>\n<h2>Versch\u00e4rfte Kryptografie: Warum 256 Bit nun der Standard sind<\/h2>\n<p>Die auff\u00e4lligste technische \u00c4nderung betrifft die Kryptografiestandards. W\u00e4hrend Version 6.0 f\u00fcr die Verschl\u00fcsselung von CJI (Criminal Justice Information) w\u00e4hrend der \u00dcbertragung au\u00dferhalb physisch gesicherter Bereiche noch einen 128-Bit-Symmetrieschl\u00fcssel als ausreichend erachtete, schreibt Version 6.1 unter dem Control SC-13 zwingend eine Mindestst\u00e4rke von 256 Bit vor. Diese Anforderung gilt nun ebenso f\u00fcr ruhende Daten (SC-28) \u2013 auch hier ist das kryptografische Minimum auf 256-Bit-St\u00e4rke angehoben worden. Diese Angleichung an den Industriestandard AES-256 stellt sicher, dass selbst bei fortschrittlichen Angriffsmethoden ein ausreichender Schutz besteht.<\/p>\n<h3>Monatliche Scans statt Quartalsrhythmus<\/h3>\n<p>Parallel zur Verschl\u00fcsselung hat sich das Tempo in der Schwachstellenverwaltung erh\u00f6ht. Die CJIS Security Policy in Version 6.0 verlangte viertelj\u00e4hrliche Scans, um den Installationsstatus von sicherheitsrelevanten Software- und Firmware-Updates zu pr\u00fcfen. Version 6.1 verk\u00fcrzt dieses Intervall nun auf mindestens einmal monatlich. Diese Frequenzerh\u00f6hung spiegelt die gestiegene Bedrohungsdynamik wider \u2013 Sicherheitsl\u00fccken werden heute schneller ausgenutzt, sodass ein viertelj\u00e4hrliches Pr\u00fcfintervall als zu tr\u00e4ge gilt. Hinzu kommt, dass Scans nun auch nach jedem sicherheitsrelevanten Vorfall mit CJI-Bezug zwingend durchzuf\u00fchren sind.<\/p>\n<h2>Der Audit-Fahrplan: Nicht alle \u00c4nderungen gelten sofort<\/h2>\n<p>Obwohl Version 6.1 die aktuelle Fassung der Richtlinie darstellt, d\u00fcrfen Organisationen nicht davon ausgehen, dass alle neuen Anforderungen sofort sanktionierbar sind. Die modernisierte Policy arbeitet mit Priorit\u00e4tsstufen und gestaffelten Audit-Zeitr\u00e4umen. W\u00e4hrend die Priority-1-Kontrollen bereits seit dem 1. Oktober 2024 sanktionierbar sind, befinden sich die Stufen 2, 3 und 4 bis zum 30. September 2027 in einem sogenannten &#8222;Zero-Cycle&#8220;-Status.<\/p>\n<p>Entscheidend f\u00fcr die Praxis: Die Umsetzung kann je nach Bundesstaat unterschiedlich sein. So plant beispielsweise Texas, Audits bis zum 31. <a href=\"https:\/\/overcentral.com\/de\/007-first-light-verzoegert-sich-auf-maerz-2027-fuer-switch-2\/\" title=\"007 First Light verz\u00f6gert sich auf M\u00e4rz 2027 f\u00fcr Switch 2\" data-iacss-internal=\"1\">M\u00e4rz 2027<\/a> weiterhin gegen die \u00e4ltere Version 5.9.5 durchzuf\u00fchren, w\u00e4hrend sich die Beh\u00f6rden gleichzeitig auf Version 6.1 vorbereiten. Organisationen sollten daher unbedingt bei ihrer zust\u00e4ndigen CSA (CJIS Systems Agency) die aktuell geltende Audit-Baseline erfragen \u2013 und parallel die neuen Anforderungen umsetzen. Das Warten auf die Sanktionierbarkeit einer Kontrolle kann sp\u00e4ter zu erheblichem Nacharbeitsaufwand f\u00fchren.<\/p>\n<h2>Audit-Schwerpunkte und die wachsende Rolle der Multi-Faktor-Authentifizierung<\/h2>\n<p>Die Erfahrungen aus laufenden Audits zeigen klare Problemfelder. Auf der CJIS-Board-Sitzung im Oktober 2025 in Michigan listete die Staatspolizei die Multi-Faktor-Authentifizierung (MFA) als einen der h\u00e4ufigsten Beanstandungspunkte auf. Weitere wiederkehrende M\u00e4ngel betrafen neue Richtlinien, BYOD-Regelungen, Sicherheitsvereinbarungen, Schulungsdefizite, Ereignisprotokollierung und Fingerabdruckverfahren.<\/p>\n<p>Bemerkenswert ist der parallele Trend zu kontinuierlicher \u00dcberwachung: Anstatt sich ausschlie\u00dflich auf dreij\u00e4hrige Vor-Ort-Audits zu st\u00fctzen, setzen viele CSAs auf ein gestaffeltes Modell mit Basis-Sicherheitsbewertungen, Quartalsgespr\u00e4chen, System-Sicherheitspl\u00e4nen und regelm\u00e4\u00dfigen Fortschrittskontrollen. Die Identifikations- und Authentifizierungsfamilie (IA) ist beispielsweise f\u00fcr das Fiskaljahr 2027 zur Bewertung vorgesehen. Compliance bedeutet zunehmend nicht nur das Vorhandensein einer Kontrolle, sondern den l\u00fcckenlosen Nachweis ihrer kontinuierlichen Wirksamkeit.<\/p>\n<h3>Passwort- und MFA-Anforderungen: Stabilit\u00e4t in der Identit\u00e4tssicherung<\/h3>\n<p>W\u00e4hrend sich die Verschl\u00fcsselungs- und Scan-Anforderungen ge\u00e4ndert haben, sind die Vorgaben zur Identifikation und Authentifizierung zwischen Version 6.0 und 6.1 materiell unver\u00e4ndert geblieben. Die Control-Familie IA-2 verlangt weiterhin, dass alle Nutzer eindeutig identifiziert und authentifiziert werden. Die Priority-1-Erweiterungen schreiben zwingend MFA f\u00fcr alle Konten vor \u2013 privilegiert wie nicht-privilegiert, unabh\u00e4ngig davon, ob der Zugriff lokal, netzwerkbasiert oder remote erfolgt.<\/p>\n<p>Unter IA-5 m\u00fcssen Beh\u00f6rden zudem eine Liste mit h\u00e4ufig verwendeten, erwarteten oder kompromittierten Passw\u00f6rtern f\u00fchren. Diese Liste ist mindestens viertelj\u00e4hrlich sowie nach potenziellen Kompromittierungen zu aktualisieren. Bei jeder Passworterstellung oder -\u00e4nderung muss das neue Kennwort gegen diese Liste gepr\u00fcft werden.<\/p>\n<h2>Zero Trust als impliziter Rahmen f\u00fcr CJIS 6.1<\/h2>\n<p>Die CJIS Security Policy Version 6.1 ist formal kein Zero-Trust-Standard, doch die Sto\u00dfrichtung der Kontrollen ist eindeutig. Sie legen einen deutlich st\u00e4rkeren Fokus auf die Verifizierung der Nutzeridentit\u00e4t, die Authentifizierung aller Konten, die Identifizierung verwalteter Ger\u00e4te und die Anwendung des Least-Privilege-Prinzips. Der reine Standort im Netzwerk gilt nicht mehr als Vertrauensbeweis. Stattdessen wird gepr\u00fcft, <em>wer<\/em> und zunehmend auch <em>was<\/em> Zugriff anfordert.<\/p>\n<p>Technologien, die Identit\u00e4ten an zugelassene Hardware binden und den Sicherheitsstatus von Endger\u00e4ten pr\u00fcfen, sind daher eine logische Erg\u00e4nzung der Policy-Richtung. Zuk\u00fcnftige Revisionen k\u00f6nnten diesen Ansatz weiter vertiefen \u2013 Organisationen m\u00fcssen jedoch nicht warten. Starke Identit\u00e4tspr\u00fcfung, MFA, Ger\u00e4teintegrit\u00e4t und eingeschr\u00e4nkter Zugriff sind bereits heute wirksame Ma\u00dfnahmen zur Risikominimierung f\u00fcr strafrechtliche Informationen.<\/p>\n<h2>Praktische Schritte: Von der L\u00fcckenanalyse zur Umsetzung<\/h2>\n<p>Version 6.1 ist zweifellos ein inkrementelles Update, aber es verst\u00e4rkt einen grundlegenden Wandel: st\u00e4rkere technische Kontrollen, h\u00e4ufigere \u00dcberpr\u00fcfungen und der steigende Nachweis, dass diese Kontrollen dauerhaft funktionieren. F\u00fcr Unternehmen, die unsicher \u00fcber ihren eigenen Status sind, ist die \u00dcberpr\u00fcfung der Passwort-Exposition und der MFA-Abdeckung ein pragmatischer Startpunkt. Werkzeuge wie ein Read-Only-Scan des Active Directorys k\u00f6nnen bereits schlummernde Schwachstellen und kompromittierte Anmeldedaten sichtbar machen, bevor sie im Audit oder \u2013 schlimmer noch \u2013 durch einen tats\u00e4chlichen Vorfall auffallen. Die Versch\u00e4rfung der CJIS-Anforderungen ist ein klares Signal: Sicherheit wird nicht mehr j\u00e4hrlich, sondern monatlich gemessen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Die neue Version 6.1 der FBI CJIS Security Policy (Criminal Justice Information Services) erh\u00f6ht den Druck auf Beh\u00f6rden und Auftragnehmer, die mit sensiblen Strafverfolgungsdaten arbeiten. Mit dem Update vom 25. Juni 2026 werden nicht nur die Verschl\u00fcsselungsanforderungen deutlich versch\u00e4rft, sondern auch die Frequenz von Sicherheitsscans von viertelj\u00e4hrlich auf monatlich erh\u00f6ht. F\u00fcr Organisationen, die noch mit [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":54798,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/54754.png","fifu_image_alt":"CJIS v6.1 verlangt 256-Bit-Verschl\u00fcsselung und monatliche Scans","footnotes":""},"categories":[6672],"tags":[],"class_list":["post-54754","post","type-post","status-publish","format-standard","has-post-thumbnail","category-technologie"],"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/54754.png","fifu_image_alt":"CJIS v6.1 verlangt 256-Bit-Verschl\u00fcsselung und monatliche Scans","_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/54754","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=54754"}],"version-history":[{"count":2,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/54754\/revisions"}],"predecessor-version":[{"id":54760,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/54754\/revisions\/54760"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media\/54798"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=54754"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=54754"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=54754"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}