BYOK (Bring Your Own Key)
BYOK (Bring Your Own Key) ist ein Cloud-Sicherheitsmodell, bei dem Unternehmen ihre eigenen Verschlüsselungsschlüssel erzeugen und verwalten, statt die vom Cloud-Anbieter generierten Schlüssel zu verwenden. Die Schlüssel werden sicher an den Cloud-Dienst übertragen und dort zur Datenverschlüsselung eingesetzt.
Ausführliche Erklärung
Bei der klassischen Cloud-Nutzung generiert und verwaltet der Cloud-Anbieter sowohl die Verschlüsselungsschlüssel als auch die verschlüsselten Daten selbst. Das ist zwar komfortabel, bedeutet aber auch, dass der Anbieter letztlich die Kontrolle über den Zugang zu den Daten hat. BYOK ändert diese Situation: Das Unternehmen erzeugt die kryptografischen Schlüssel selbst – typischerweise in einer sicheren Umgebung wie einem Hardware Security Module (HSM) – und lädt sie dann verschlüsselt in den Key Management Service (KMS) des Cloud-Anbieters hoch. Dort werden die Schlüssel für die Verschlüsselung und Entschlüsselung der Cloud-Daten verwendet.
Für KMU ist BYOK besonders relevant, wenn sensible Daten in Cloud-Plattformen wie Microsoft Azure, AWS oder Google Cloud gespeichert werden. BYOK bietet erhöhte Kontrolle über die eigenen Daten und unterstützt die Einhaltung von Compliance-Anforderungen wie DSGVO, HIPAA oder branchenspezifischen Vorgaben. Unternehmen können bei Bedarf den Zugriff auf ihre Daten widerrufen, indem sie den Schlüssel deaktivieren oder löschen – eine sogenannte Kill-Switch-Funktion. Allerdings verbleiben die Schlüssel nach dem Upload in der Infrastruktur des Cloud-Anbieters, wodurch dieser theoretisch Zugriff darauf haben kann, etwa bei behördlichen Anordnungen.
Abzugrenzen ist BYOK von HYOK (Hold Your Own Key): Bei HYOK verlassen die Schlüssel die eigene Infrastruktur niemals, die Verschlüsselung erfolgt komplett außerhalb der Cloud-Umgebung. HYOK bietet maximale Kontrolle, ist jedoch technisch aufwendiger. BYOK stellt einen Mittelweg dar zwischen der Bequemlichkeit anbietergesteuerter Verschlüsselung und der vollständigen Kontrolle durch HYOK.
Praxisbeispiel
Ein österreichisches Steuerberatungsunternehmen mit 25 Mitarbeitenden nutzt Microsoft 365 zur Verwaltung von Mandantendaten. Um die strengen Vorgaben der Bundesabgabenordnung und der DSGVO einzuhalten, implementiert die Kanzlei BYOK: Sie erzeugt die Verschlüsselungsschlüssel in einem eigenen HSM und lädt sie in Azure Key Vault hoch. So bleiben alle in der Cloud gespeicherten Steuerunterlagen mit eigenen Schlüsseln geschützt. Bei Vertragsende oder im Verdachtsfall kann die Kanzlei den Schlüssel widerrufen und damit den Zugriff auf die Daten sofort unterbinden.
Quellen
- What is Bring Your Own Key (BYOK)? | Entrust
- What Does BYOK (Bring Your Own Key) Mean? | Encryption Consulting
- BYOK vs HYOK: Warum der Besitz des Verschlüsselungsschlüssels für den Datenschutz wichtiger ist als das Schlüsselmanagement
- Key Management | Telekom Public
- Bring Your Own Key (BYOK) – Schlüsselkontrolle in der Cloud
Diese Definition verlinken
Sie dürfen diese Definition gern zitieren oder verlinken — mit Quellenangabe.
„BYOK (Bring Your Own Key)“ — Definition im Strukturaflow IT Glossar: https://begriffe.strukturaflow.com/begriff/byok-bring-your-own-key <a href="https://begriffe.strukturaflow.com/begriff/byok-bring-your-own-key">BYOK (Bring Your Own Key)</a> — Definition im Strukturaflow IT Glossar