Die deutlichste technische Neuerung steckt in der Kontrolle SC-13, die den kryptografischen Schutz von CJI bei der Übertragung außerhalb physisch gesicherter Bereiche regelt. Wo Version 6.0 noch einen symmetrischen Schlüssel mit mindestens 128 Bit Stärke vorsah, verlangt v6.1 mindestens 256 Bit. Parallel dazu wurde SC-28 für ruhende CJI-Daten außerhalb physisch gesicherter Standorte angezogen – auch hier gilt nun eine Mindeststärke von 256 Bit.
Im Schwachstellenmanagement erhöht v6.1 die Taktung: Bislang mussten Behörden mindestens vierteljährlich mit Scan-Werkzeugen prüfen, ob einschlägige sicherheitsrelevante Software- und Firmware-Updates eingespielt wurden – zusätzlich nach Sicherheitsvorfällen mit CJI-Bezug. Künftig ist dieser Scan mindestens monatlich fällig.
Dass v6.1 jetzt die geltende Fassung ist, bedeutet allerdings nicht, dass sofort ein einheitlicher neuer Prüfmaßstab greift. Die modernisierte Richtlinie arbeitet mit Prioritätsstufen sowie gestaffelten Audit- und Sanktionsterminen: Kontrollen der Priorität 1 sind seit dem 1. Oktober 2024 sanktionsbewehrt, die Prioritäten 2, 3 und 4 befinden sich bis zum 30. September 2027 im sogenannten Nullzyklus. Hinzu kommen eigene Umsetzungs- und Bewertungsvorgaben der bundesstaatlichen CJIS Systems Agencies (CSAs). Texas etwa prüft noch bis zum 31. März 2027 gegen v5.9.5, während sich die Behörden auf v6.1 vorbereiten. Ein sinnvoller Schritt ist daher, die aktuell geltenden Audit-Erwartungen bei der zuständigen CSA abzuklären und parallel auf die neueren Anforderungen hinzuarbeiten.
Wie sich die Prüfpraxis verändert, zeigte die CJIS-Board-Sitzung im Oktober 2025: Die Michigan State Police (MSP) führte Multi-Faktor-Authentifizierung als eines der häufigsten Audit-Feststellungen auf. Weitere wiederkehrende Mängel betrafen neue Richtlinien, BYOD-Regelungen, Schulungen, Sicherheitsvereinbarungen, Ereignisprotokollierung und Fingerabdruckerfassung. Die MSP skizzierte dort zugleich die Abkehr von dreijährlichen Audit-Besuchen: Ihr Stufenmodell umfasst Basis-Sicherheitsbewertungen, Quartalsgespräche, Systemsicherheitspläne, gesicherte Beweisübermittlung und regelmäßige Fortschrittsprüfungen, später ergänzt um fortlaufende Bewertung. Die Kontrollfamilie Identifizierung und Authentifizierung steht für das Haushaltsjahr 2027 zur Bewertung an.
Inhaltlich haben sich die Anforderungen an Identifizierung und Authentifizierung zwischen v6.0 und v6.1 nicht wesentlich geändert. IA-2 verlangt die eindeutige Identifizierung und Authentifizierung organisatorischer Nutzer; die zugehörigen Erweiterungen der Priorität 1 schreiben MFA für privilegierte wie nicht privilegierte Konten vor – unabhängig davon, ob der Zugriff lokal, über das Netzwerk oder aus der Ferne erfolgt.
Ebenso konkret sind die Passwortvorgaben: Nach IA-5 müssen Behörden eine Liste häufig verwendeter, erwartbarer oder kompromittierter Passwörter führen, sie mindestens vierteljährlich sowie bei Verdacht auf Kompromittierung aktualisieren und bestehende Passwörter vierteljährlich dagegen abgleichen. Auch neu gewählte oder geänderte Passwörter sind gegen diese Liste zu prüfen. Laut dem Data Breach Investigation Report von Verizon sind gestohlene Zugangsdaten an 44,7 Prozent aller Sicherheitsverletzungen beteiligt.
CJIS v6.1 ist kein Zero-Trust-Standard, viele Kontrollen weisen aber in diese Richtung: stärkeres Gewicht auf der Feststellung der Nutzeridentität, Authentifizierung privilegierter und nicht privilegierter Nutzer, Erkennung verwalteter Geräte und das Prinzip der geringsten Rechte. Der Standort im Netzwerk allein gilt nicht länger als Vertrauensnachweis – geprüft wird, wer und zunehmend auch was Zugriff verlangt.
Dieser Beitrag wurde von Specops Software gesponsert und verfasst.
