{"id":6749,"date":"2019-01-22T16:27:02","date_gmt":"2019-01-22T15:27:02","guid":{"rendered":"https:\/\/www.psw-group.de\/blog\/?p=6749"},"modified":"2026-01-22T14:00:17","modified_gmt":"2026-01-22T13:00:17","slug":"rsassa-pss","status":"publish","type":"post","link":"https:\/\/www.psw-group.de\/blog\/rsassa-pss\/","title":{"rendered":"RSASSA-PSS: Was Sie \u00fcber den Signaturalgorithmus wissen m\u00fcssen"},"content":{"rendered":"<p>Die Bedeutung des Signaturalgorithmus RSASSA-PSS bei E-Mail-Zertifikaten ist vielfach noch nicht angekommen. Immer wieder kontaktieren uns Unternehmen, die zur Verschl\u00fcsselung verpflichtet sind: Sie verstehen die Anforderungen nicht. Um etwas Licht ins Dunkle zu bringen, kl\u00e4rt dieser Blogbeitrag \u00fcber die wichtigsten Fragen auf.<\/p>\n<h2>Was ist RSASSA-PSS?<\/h2>\n<p>Die Abk\u00fcrzung \u201ePSS\u201c steht f\u00fcr \u201eProbabilistic Signature Scheme\u201c (auf Deutsch: probabilistisches Signaturverfahren). Es steht f\u00fcr ein von Mihir Bellare und Phillip Rogaway erstelltes kryptografisches Paddingverfahren. <a href=\"https:\/\/www.psw-group.de\/smime\/rsassa-pss\/\" target=\"_blank\" rel=\"noopener\">RSASSA-PSS<\/a> ist ein verbessertes Signaturschema, welches einen Anhang enth\u00e4lt. Es nutzt einen privaten RSA-Schl\u00fcssel, um die Daten zu signieren. Der Empf\u00e4nger ist anschlie\u00dfend dazu in der Lage, mithilfe des \u00f6ffentlichen RSA-Schl\u00fcssels diese Signatur zu \u00fcberpr\u00fcfen.<\/p>\n<p>Der Bundesverband der Energie- und Wasserwirtschaft e. V. (BDEW) ver\u00f6ffentlichte neue Regelungen zum Austausch von EDIFACT-\u00dcbertragungsdateien. Betroffen ist vor allem der elektronische Datenaustausch per E-Mail zwischen verschiedenen Marktpartnern der deutschen Energiewirtschaft. Das EDIFACT-Dateiformat erm\u00f6glicht Unternehmen den schnellen Versand von bspw. Rechnungen oder Bestellungen aus dem ERP-Programm. Da diese EDIFACT-Dateien sensible und personenbezogene Daten enthalten, muss der Austausch dieser digital signiert und verschl\u00fcsselt erfolgen.<\/p>\n<p>Sp\u00e4testens seit dem Durchsetzen der neuen Regelung zum Versand von EDIFACT-Nachrichten innerhalb der Strom- und Gasbranche durch die Bundesnetzagentur ist dieser Signaturalgorithmus \u00e4u\u00dferst relevant. Die Bundesnetzagentur schreibt eine RSA-Schl\u00fcssell\u00e4nge von mindestens, 2048 Bit vor. Als Hash-Funktion sind SHA-256 oder SHA-512 zu verwenden.<\/p>\n<p>&nbsp;<\/p>\n<h3>Wer ist zur Verschl\u00fcsselung mit RSASSA-PSS verpflichtet?<\/h3>\n<p>Netzbetreiber in den Bereichen Strom und Gas sind schon seit dem 01. Oktober 2017 dazu verpflichtet, s\u00e4mtliche E-Mails mit EDIFACT-\u00dcbertragungsdateien digital zu signieren und zu verschl\u00fcsseln. Dies geht aus den Richtlinien des Bundesamts f\u00fcr Sicherheit in der Informationstechnik (BSI) hervor. Das bedeutet, dass zum einen die E-Mail, die versendet wird, mit dem RSASSA-PSS-Algorithmus signiert sein muss. Dies m\u00fcssen Sie in Ihrer Signatursoftware oder E-Mail-Gateway einstellen. Zum anderen muss das Zertifikat, welches von einer Zertifizierungsstelle ausgestellt wird, mit dem Signaturalgorithmus RSASSA-PSS signiert worden sein.<\/p>\n<p>&nbsp;<\/p>\n<h3>Wie kam es zur RSASSA-PSS-Pflicht?<\/h3>\n<p>Die Bundesnetzagentur legte zum 20. Dezember 2016 ein Interimsmodell fest. Darin wurde die Vorgabe festgehalten, dass seit Juni 2017 s\u00e4mtliche \u00dcbertragungen von EDIFACT-Dateien per S\/MIME verschl\u00fcsselt und signiert sein m\u00fcssen. Festgehalten sind die Regelungen in den EDI@Energy \u201cRegelungen zum \u00dcbertragungsweg\u201d (PDF). Zum Januar 2017 liefen diverse von BSI und Bundesnetzagentur gew\u00e4hrte \u00dcbergangsregelungen aus; <a href=\"https:\/\/www.psw-group.de\/blog\/edifact-dateien-absichern-uebergangsregelung-durch-bdew\/4309\" target=\"_blank\" rel=\"noopener\">wir berichteten<\/a>.<\/p>\n<p>Die zum Verschl\u00fcsseln und Signieren ben\u00f6tigten elektronischen Zertifikate konnten bis zum Jahresende 2018 entweder mit dem Verfahren SHA-256-RSA oder SHA-512-RSA oder auch mit dem neueren Verfahren RSASSA-PSS signiert werden. Zu dieser Zeit war das Einsetzen von RSASSA-PSS-signierten Zertifikaten lediglich nach beidseitigem Einverst\u00e4ndnis m\u00f6glich. In der Mitteilung 8 der Bundesnetzagentur wurde erkl\u00e4rt, dass diese Zustimmungspflicht ab 13. Juli 2018 entf\u00e4llt.<\/p>\n<p>Die Bundesnetzagentur musste diese Regelung aktualisieren. Grund war, dass es zu diesem Zeitpunkt nicht gen\u00fcgend vertrauensw\u00fcrdige Zertifizierungsstellen gab, die die ben\u00f6tigten Zertifikate ausstellen konnten. Zudem hatte der BDEW auf weniger strenge Fristen gepocht. Die aktuelle Fassung der Bundesnetzagentur besagt, dass jegliche Zertifikate, welche ab dem 01.01.2019 ausgegeben werden, durch RSASSA-PSS signiert werden m\u00fcssen.<\/p>\n<p>F\u00fcr Marktteilnehmer greift demnach die Pflicht zur Nutzung der RSASSA-PSS signierten Zertifikate.<\/p>\n<p>&nbsp;<\/p>\n<h4>Wo k\u00f6nnen RSASSA-PSS-Zertifikate erworben werden?<\/h4>\n<p>Sie k\u00f6nnen die <a href=\"https:\/\/www.psw-group.de\/smime\/rsassa-pss\/\" target=\"_blank\" rel=\"noopener\">RSASSA-PSS-Zertifikate<\/a> direkt bei uns erwerben. M\u00f6chten Sie dazu beraten werden, nehmen Sie gerne <a href=\"https:\/\/www.psw-group.de\/kontakt\/\" target=\"_blank\" rel=\"noopener\">Kontakt<\/a> zu uns auf.<\/p>\n<p>&nbsp;<\/p>\n<h4>Welche RSASSA-PSS-Zertifikate gibt es?<\/h4>\n<p>Sie haben die Wahl aus folgenden Zertifikaten:<\/p>\n<ul>\n<li><a href=\"https:\/\/www.psw-group.de\/smime\/detail\/zertifikat\/c62-atos-edifact-standard\/\" target=\"_blank\" rel=\"noopener\">Atos EDI Basic<\/a>: RSASSA-PSS-Standard und Signatur-Hashalgorithmus SHA256. Zus\u00e4tzliche Option: Clientauthentifizierung. Laufzeit: 1, 2 oder 3 Jahre.<\/li>\n<li><a href=\"https:\/\/www.psw-group.de\/smime\/detail\/zertifikat\/c71-protectr-edi-standard\/\" target=\"_blank\" rel=\"noopener\">proTECTr EDI Standard<\/a>: Wahlweise mit Signatur-Hashalgorithmus RSASSA-PSS oder SHA256\/SHA512. Dieses Zertifikat sichert ausschlie\u00dflich personenbezogene E-Mail-Adressen ab. Client-Authentifizierung: Ja. Laufzeit: 1, 2 oder 3 Jahre.<\/li>\n<li><a href=\"https:\/\/www.psw-group.de\/smime\/detail\/zertifikat\/c66-protectr-edi-standard-gateway\/\" target=\"_blank\" rel=\"noopener\">proTECTr EDI Standard Gateway<\/a>: Wahlweise mit Signatur-Hashalgorithmus RSASSA-PSS oder SHA256\/SHA512. Vorteil: Bei diesem Zertifikat muss keine personenbezogene E-Mail-Adresse eingetragen werden, sondern eine abteilungs- oder unternehmensweite E-Mail-Adresse. Client-Authentifizierung: Ja. Laufzeit: 1, 2 oder 3 Jahre.<\/li>\n<li><a href=\"https:\/\/www.psw-group.de\/smime\/detail\/zertifikat\/c59-swisssign-edi-pro\/\" target=\"_blank\" rel=\"noopener\">SwissSign EDI Pro<\/a>: Verwendet RSASSA-PSS-Standard und den Signatur-Hashalgorithmus SHA256. Client-Authentifizierung: nein. Laufzeit: 1 Jahr.<\/li>\n<\/ul>\n<p>W\u00e4hrend die CA Atos aus Frankreich stammt, sitzt proTECTr in Deutschland und SwissSign in der Schweiz. Damit Sie mehr \u00fcber die Zertifizierungsstellen erfahren k\u00f6nnen, stellen wir Ihnen diese in unserem Blog vor. Die <a href=\"https:\/\/www.psw-group.de\/blog\/wer-ist-die-atos-it-solutions-and-services-gmbh\/6733\" target=\"_blank\" rel=\"noopener\">Atos IT Solutions and Services GmbH<\/a> machte den Anfang, die restlichen CAs folgen in den n\u00e4chsten Wochen.<\/p>\n<p>&nbsp;<\/p>\n<h4>Wie installiere ich ein solches Zertifikat?<\/h4>\n<p>In unserem SSL-Wiki haben wir Ihnen <a href=\"https:\/\/www.psw-group.de\/support\/wie-installiere-ich-ein-smime-zertifikat-in-outlook\/\" target=\"_blank\" rel=\"noopener\">einen Artikel bereitgestellt<\/a>, der Ihnen eine bebilderte Anleitung zur Installation eines solchen E-Mail-Zertifikats in Outlook bietet. Eine \u00dcbersicht zu allen Artikeln \u00fcber E-Mail-Zertifikate finden Sie <a href=\"https:\/\/www.psw-group.de\/support\/category\/email-zertifikate\/\" target=\"_blank\" rel=\"noopener\">an dieser Stelle<\/a>.<\/p>\n<p>Sofern Sie RSASSA-PSS signierte Zertifikate verwenden m\u00f6chten, ist zu beachten, dass Ihre Software diese unterst\u00fctzt.<\/p>\n<p>&nbsp;<\/p>\n<h2>Woher wei\u00df ich, ob ich das richtige Zertifikat verwende?<\/h2>\n<p>Sie k\u00f6nnen in Ihrem E-Mail-Client pr\u00fcfen, welches E-Mail-Zertifikat Sie nutzen. In Outlook klicken Sie daf\u00fcr in der Registerkarte \u201eDatei\u201c auf \u201eOptionen\u201c. Klicken Sie nun auf &#8222;Trust Center&#8220;. Im rechten Bereich klicken Sie auf \u201eEinstellungen f\u00fcr das Trust Center\u201c. Nun klicken Sie im linken Bereich auf \u201eE-Mail-Sicherheit\u201c. Unter \u201eVerschl\u00fcsselte E-Mail-Nachrichten\u201c klicken Sie auf \u201eEinstellungen\u201c. Gehen Sie unter \u201eZertifikate und Algorithmen\u201c auf \u201eAusw\u00e4hlen\u201c. Suchen Sie das gew\u00fcnschte Zertifikat und klicken Sie auf \u201eZertifikat anzeigen\u201c.<\/p>\n<p>Im Zweifel sind auch wir f\u00fcr Sie da! Fragen Sie sich, ob Sie das richtige Zertifikat verwenden, oder haben Sie allgemeine Fragen zu RSASSA-PSS? Nehmen Sie <a href=\"https:\/\/www.psw-group.de\/kontakt\/\" target=\"_blank\" rel=\"noopener\">Kontakt<\/a> zu uns auf &#8211; wir stehen Ihnen Rede und Antwort!<\/p>\n<div class=\"shariff\"><ul class=\"shariff-buttons theme-default orientation-horizontal buttonsize-medium\"><li class=\"shariff-button facebook shariff-nocustomcolor\" style=\"background-color:#4273c8\"><a href=\"https:\/\/www.facebook.com\/sharer\/sharer.php?u=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Frsassa-pss%2F\" title=\"Bei Facebook teilen\" aria-label=\"Bei Facebook teilen\" role=\"button\" rel=\"nofollow\" class=\"shariff-link\" style=\"; background-color:#3b5998; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 18 32\"><path fill=\"#3b5998\" d=\"M17.1 0.2v4.7h-2.8q-1.5 0-2.1 0.6t-0.5 1.9v3.4h5.2l-0.7 5.3h-4.5v13.6h-5.5v-13.6h-4.5v-5.3h4.5v-3.9q0-3.3 1.9-5.2t5-1.8q2.6 0 4.1 0.2z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button twitter shariff-nocustomcolor\" style=\"background-color:#595959\"><a href=\"https:\/\/twitter.com\/share?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Frsassa-pss%2F&text=RSASSA-PSS%3A%20Was%20Sie%20%C3%BCber%20den%20Signaturalgorithmus%20wissen%20m%C3%BCssen\" title=\"Bei X teilen\" aria-label=\"Bei X teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#000; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 24 24\"><path fill=\"#000\" d=\"M14.258 10.152L23.176 0h-2.113l-7.747 8.813L7.133 0H0l9.352 13.328L0 23.973h2.113l8.176-9.309 6.531 9.309h7.133zm-2.895 3.293l-.949-1.328L2.875 1.56h3.246l6.086 8.523.945 1.328 7.91 11.078h-3.246zm0 0\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button xing shariff-nocustomcolor\" style=\"background-color:#29888a\"><a href=\"https:\/\/www.xing.com\/spi\/shares\/new?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Frsassa-pss%2F\" title=\"Bei XING teilen\" aria-label=\"Bei XING teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#126567; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 25 32\"><path fill=\"#126567\" d=\"M10.7 11.9q-0.2 0.3-4.6 8.2-0.5 0.8-1.2 0.8h-4.3q-0.4 0-0.5-0.3t0-0.6l4.5-8q0 0 0 0l-2.9-5q-0.2-0.4 0-0.7 0.2-0.3 0.5-0.3h4.3q0.7 0 1.2 0.8zM25.1 0.4q0.2 0.3 0 0.7l-9.4 16.7 6 11q0.2 0.4 0 0.6-0.2 0.3-0.6 0.3h-4.3q-0.7 0-1.2-0.8l-6-11.1q0.3-0.6 9.5-16.8 0.4-0.8 1.2-0.8h4.3q0.4 0 0.5 0.3z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button linkedin shariff-nocustomcolor\" style=\"background-color:#1488bf\"><a href=\"https:\/\/www.linkedin.com\/sharing\/share-offsite\/?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Frsassa-pss%2F\" title=\"Bei LinkedIn teilen\" aria-label=\"Bei LinkedIn teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#0077b5; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 27 32\"><path fill=\"#0077b5\" d=\"M6.2 11.2v17.7h-5.9v-17.7h5.9zM6.6 5.7q0 1.3-0.9 2.2t-2.4 0.9h0q-1.5 0-2.4-0.9t-0.9-2.2 0.9-2.2 2.4-0.9 2.4 0.9 0.9 2.2zM27.4 18.7v10.1h-5.9v-9.5q0-1.9-0.7-2.9t-2.3-1.1q-1.1 0-1.9 0.6t-1.2 1.5q-0.2 0.5-0.2 1.4v9.9h-5.9q0-7.1 0-11.6t0-5.3l0-0.9h5.9v2.6h0q0.4-0.6 0.7-1t1-0.9 1.6-0.8 2-0.3q3 0 4.9 2t1.9 6z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><\/ul><\/div>","protected":false},"excerpt":{"rendered":"<p>Die Bedeutung des Signaturalgorithmus RSASSA-PSS bei E-Mail-Zertifikaten ist vielfach noch nicht angekommen. Immer wieder kontaktieren uns Unternehmen, die zur Verschl\u00fcsselung verpflichtet sind: Sie verstehen die Anforderungen nicht. Um etwas Licht ins Dunkle zu bringen, kl\u00e4rt dieser Blogbeitrag \u00fcber die wichtigsten Fragen auf. Was ist RSASSA-PSS? Die Abk\u00fcrzung \u201ePSS\u201c steht f\u00fcr \u201eProbabilistic Signature Scheme\u201c (auf Deutsch: probabilistisches Signaturverfahren). Es steht f\u00fcr ein von Mihir Bellare und Phillip Rogaway erstelltes kryptografisches Paddingverfahren. [&hellip;]<\/p>\n","protected":false},"author":64,"featured_media":6755,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[379],"tags":[65],"class_list":["post-6749","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-it-security","tag-e-mail-zertifikate"],"_links":{"self":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/6749","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/users\/64"}],"replies":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/comments?post=6749"}],"version-history":[{"count":11,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/6749\/revisions"}],"predecessor-version":[{"id":12086,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/6749\/revisions\/12086"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/media\/6755"}],"wp:attachment":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/media?parent=6749"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/categories?post=6749"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/tags?post=6749"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}