NHS · Cookies & Privatsphäre

Du bestimmst, was wir setzen.

Notwendige Cookies brauchen wir für Login, 2FA und CSRF-Schutz. Statistik & Marketing sind optional und nur mit deiner Zustimmung aktiv.

HMAC-signiert via NHS v6

Datenschutz · Impressum · Jederzeit unten links neu öffnen

Zum Hauptinhalt springen
NHSEncryption

NHS ist die End-to-End-Verschlüsselungs-Plattform der USC Software UG. Sechs-Stufen-Versionsleiter v1 Standard bis v6 Fortress. Triple-Hybrid-Krypto (X25519 + X448 + ML-KEM-1024), post-quantum auf Tag eins, BSI-TR-02102-Empfehlungen umgesetzt (nicht BSI-zertifiziert). Hash-Chain-Audit-Log, Argon2id-API-Keys, Zero-Knowledge (Inhalte; Metadaten serverseitig sichtbar). Wir liefern keine Marketing-Versprechen, sondern Code: 118/118 Tests grün, davon 69 Adversarial-Angriffe abgewehrt.

Plattform

  • Übersicht
  • Preise
  • Sicherheit
  • Fortress · Enterprise
  • Status

Entwickler

  • Protokoll-Spec
  • Dokumentation
  • Dashboard
  • OHS · Discovery
  • Kontakt

Rechtliches

  • Impressum
  • Datenschutz
  • AGB
  • Widerruf

NHS Newsletter

Quartalsweise Updates: Suite-Releases, Audit-Befunde, Beta-Slots. Double-Opt-In via NHS-signiertem Token, jederzeit abbestellbar.

HMAC-signiert via NHS v6 · DSGVO-konform · kein Tracking ohne Statistik-Consent

©2026USC Software UG (haftungsbeschränkt)·Albrecht-Dürer-Ring 25, 67227 Frankenthal
NHS-E2E v1–v6·BSI TR-02102 (Empfehlung) konform·118/118 Tests grün·OHS verified
NHSEncryption
Preise
Sicherheit
Protokoll
Docs
Status
Anmelden
Account erstellen
ProtokollBeitreten
NHS-E2E v6 Fortress · Sicherheits-Profil

Bank-tauglich.
Souverän. Zero-Knowledge.

Gebaut für regulierte Branchen — Banken, Versicherungen, Behörden, Healthcare, KRITIS. Triple-Hybrid Krypto, BSI-konforme Primitive, HSM-Backed Schlüssel, nachweisbare Integrität.

118/118 Tests grün69 Adversarial-Angriffe abgewehrt6 Krypto-Suiten v1 → v611 API-Endpoints liveBSI TR-02102 (Empfehlung) umgesetzt

Externes Krypto-Audit: in Vorbereitung.

Diese Krypto-Architektur wurde noch nicht von einer unabhängigen Drittpartei auditiert. Wir folgen den BSI-TR-02102-Empfehlungen, halten 118/118 Tests grün (davon 69 Adversarial) — das ersetzt aber kein externes Audit. Ein Drittparteien-Krypto-Review (NCC Group / Cure53 / Trail of Bits) ist als Phase 5 für Q3/2026 geplant; Berichte werden danach öffentlich veröffentlicht.

Sechs Säulen

Jede Schicht ist eigenständig hart — fällt eine, halten die anderen fünf.

Triple-Hybrid Krypto

Drei unabhängige Schlüsselaustausch-Verfahren parallel: X25519 + X448 + ML-KEM-1024. Selbst wenn zwei brechen, hält das dritte. Hybrid-Signaturen mit Ed25519 + ML-DSA-87 — Schutz gegen Quanten-Angreifer ab Tag eins.

Kryptografische Souveränität

Kein NIST-zentriertes Primitiv im kritischen Pfad. Algorithmen aus internationalen akademischen Designprozessen (Bernstein, Hamburg, CRYSTALS, BLAKE). Patentfrei, Open-Source, BSI-empfohlen.

Forward Secrecy pro Nachricht

BLAKE3-KDF leitet pro Nachricht einen frischen 256-Bit-Schlüssel ab. Wer einen Long-Term-Key kompromittiert, kann keine alte Nachricht entschlüsseln — selbst nicht eine, die er bereits abgegriffen hat.

Replay-Schutz hart

Pro (Sender × Empfänger × Channel) ein streng monoton wachsender 64-Bit-Counter, plus Bloom-Filter über die letzten 1 Mio Message-IDs (FPR < 10⁻⁹). Wiedereinspielen wird abgelehnt, nicht nur erkannt.

Zero-Knowledge-Architektur

Auf NHS-Servern liegt ausschließlich Ciphertext + signierte Header. Klartext sehen wir nicht — auch nicht der NHS-Betreiber, auch nicht ein Insider mit DB-Zugriff. Schlüssel werden serverseitig nie unverpackt.

Tamper-evident Audit

Jeder Audit-Eintrag enthält den BLAKE3-Hash des Vorgängereintrags (Hash-Chain). Manipulation an einem Eintrag invalidiert die gesamte Kette — regulatoren-tauglich für ISO 27001 A.12.4 und KRITIS/NIS-2.

Vollständige Spezifikation: NHS-E2E-v5 Protokoll.

Drei Audiences,
eine Krypto-Stärke.

Die Krypto-Suite ist auf jedem Tier identisch. Tier-Unterschiede betreffen Compliance-Features (HSM, BYOK, Reports) — nie die Verschlüsselung selbst.

Privatpersonen

Free-Tier · 0 €

Familien & Privatpersonen

DSGVO · keine spezifische Aufsicht

Vorsorge-Vollmacht, Patientenverfügung, Erb-Korrespondenz, Familien-Geheimnisse. Bank-Grade Krypto auch ohne Banker-Bedarf — auf Free-Tier kostenlos.

Journalisten · Aktivisten · Whistleblower

Pressefreiheit, Quellenschutz

Forward Secrecy schützt vor „Harvest now, decrypt later". Selbst wenn ein Long-Term-Schlüssel später kompromittiert wird, bleiben vergangene Quellengespräche tot.

Gewerbe & Mittelstand

Pro-Tier

Anwälte · Steuerberater · Notare

§ 203 StGB, § 43e BRAO, beA/beSt

Anwaltliche/steuerberatliche Schweigepflicht und mandantenbezogene Korrespondenz brauchen technisch nachweisbare Vertraulichkeit. NHS liefert verschlüsselte Postfächer, signierte Schriftsätze und revisionssichere Aufbewahrung.

Ärzte · Therapeuten · Healthcare-Praxen

DSGVO Art. 9, KIM, TI 2.0

Patientendaten = „besondere Kategorien" nach Art. 9 DSGVO. NHS-Verschlüsselung mit Audit-Log erfüllt die Pflichten auch für kleine Praxen ohne eigene IT-Abteilung.

Architekten · Ingenieure · Forschung

IP-Schutz, NDA-Pflichten

Pläne, Berechnungen, Forschungs-Daten haben oft 30+ Jahre Lebensdauer. Quanten-Resistente Verschlüsselung ist hier kein Marketing, sondern Grundvoraussetzung gegen „Harvest now, decrypt later".

Mittelstand · Family Offices

DSGVO Art. 32, GeschGehG

M&A-Vorbereitung, Verhandlungs-Korrespondenz, Vermögensplanung. Geschäftsgeheimnis-Gesetz fordert technische Schutzmaßnahmen — NHS ist „Stand der Technik".

Vereine · NGOs

DSGVO, BDSG

Mitgliederlisten, Spender-Daten, interne Beschlüsse. Vereine sind DSGVO-pflichtig wie Konzerne — aber selten mit gleichen Ressourcen. NHS auf Pro-Tier zu wenigen Euro/Monat schließt die Lücke.

Regulierte Branchen

Enterprise · HSM & BYOK

Banken & Finanzdienstleister

BaFin, MaRisk AT 7.2, ZAG, PCI-DSS v4

NHS-E2E-v5 wird „Strong Cryptography" nach PCI-DSS-Anforderung 3.5 und „Stand der Technik" nach BaFin/MaRisk erfüllen. HSM-Backed Master-Keys auf Enterprise-Tier (FIPS 140-3 Level 3). BYOK für Mandanten mit eigener KMS-Pflicht.

Versicherungen

BaFin, VAG, Solvency II

Tamper-evident Audit-Log und Zero-Knowledge-Architektur werden die Anforderungen an Datenintegrität bei Schadenmeldungen, Vertragskorrespondenz und Telematik-Daten erfüllen.

Behörden & öffentlicher Sektor

BSI TR-02102, BSI C5, eIDAS

Alle eingesetzten Primitive sind in BSI TR-02102 als geeignet ausgewiesen. Hybrid-PQ-Migration entspricht BSI TR-03116-3. Hosting in Deutschland, kein Drittland-Zugriff durch CLOUD-Act-fähige Anbieter.

KRITIS & NIS-2

BSI-KritisV, NIS-2-Richtlinie

Energie, Wasser, Verkehr, Gesundheit, Telekommunikation: „Stand der Technik" und Meldepflicht erfordern auditfähige Kommunikation. NHS wird Hash-Chain-Audit, Anomaly-Webhooks und SIEM-Anbindung liefern.

Betriebssicherheit

Stand der Technik nach BSI / DSGVO Art. 32 — überprüfbar dokumentiert.

BereichStandardHinweis
Hosting-RegionEU (Deutschland)Eigenes Hardware-Profil. Kein US-Hyperscaler im Verschlüsselungs- oder Schlüssel-Pfad. Optional Schweiz für Spezialfälle.
SchlüsselspeicherHSM (FIPS 140-3 L3)Master-Keys verlassen die HSM-Hardware nicht. BYOK auf Enterprise: Mandant bringt eigenen Wrapping-Key aus eigener KMS.
TLS-PflichtTLS 1.3 onlyHSTS Preload, kein TLS 1.2/Legacy. mTLS mit Client-Zertifikaten auf Anfrage für regulierte Mandanten.
Audit-LogBLAKE3 Hash-ChainTamper-evident. WORM-Storage optional (90 Tage / 7 Jahre / unbegrenzt). SIEM-Export per Webhook und CEF/Syslog.
ZugriffsschutzmTLS + IP-Allowlist + RBACGranulares Rollenmodell, SSO über SAML 2.0 / OIDC. SCIM-Provisionierung auf Enterprise.
Patch-DisziplinCVE Critical: 24hHochrisiko-Patch innerhalb 24 h, Mittel innerhalb 7 Tagen, Niedrig im nächsten Release-Train.
Incident ResponseP1: 1h, P2: 4hBei Sicherheitsvorfällen: betroffene Mandanten direkt, dann öffentliche Statusmeldung. NIS-2-konforme Meldekette.
Disclosure-ProgrammVerantwortlich offenSchwachstellen an security@usc-software-ug.de — Bestätigung 48 h, koordinierte Veröffentlichung möglich, Hall-of-Fame.

Zertifizierungen
& Compliance.

StandardStatus
BSI TR-02102 (Selbst-Konformitätserklärung)Geplant nach Phase 2 (v5)
BSI TR-03116-3 Hybrid-PQ-MigrationGeplant nach Phase 2 (v5)
DSGVO Art. 32 TOM-DokumentationIn Erarbeitung (Phase 1)
PCI-DSS v4 SAQGeplant — abhängig vom Mandanten-Scope
ISO/IEC 27001Roadmap — Antrag geplant Phase 4
BSI C5Roadmap — Self-Assessment Phase 4
Common Criteria EAL4+Langfrist-Roadmap (2027+)
Externe PenetrationstestsGeplant nach Phase 1 + 2

Audit-Berichte und Penetrationstests werden auf Anfrage unter NDA geteilt. compliance@usc-software-ug.de

NHS-E2E v6 · Fortress · Enterprise

Wenn Algorithmenbruch
keine Option ist.

Für die kompromisslosesten Anwendungsfälle (Zentralbanken, KRITIS, Verteidigung, langlebige Forschungs-IP): Quad-Hybrid KEX über fünf unabhängige Verfahren mit zwei post-quantum Familien (Lattice + Code), Cascade-Symmetrik (512 Bit kombiniert) und Triple-Signaturen aus drei mathematischen Familien (EC × Lattice × Hash).

Fortress-Spezifikation ansehen

Was NHS nicht ersetzt

  • · NHS verschlüsselt Nachrichten — nicht den Endgerätespeicher.
  • · NHS bewertet nicht, wer berechtigt ist, eine Nachricht zu senden. Application-Layer-Authorization gehört in die jeweilige Anwendung.
  • · Ein gestohlener API-Key bleibt ein gestohlener API-Key. Sofort-Rotation auf Knopfdruck.
  • · NHS erfüllt „Stand der Technik". Sektor-Akkreditierungen (KRITIS-Audit, BaFin-Prüfung) bleiben Eigenleistung des Mandanten — die USC Software UG liefert die Beweismittel.

Was wir mit den Begriffen meinen

„Zero-Knowledge"

Bezieht sich auf Nachrichten-Inhalte — Server und Betreiber können diese nicht entschlüsseln. Metadaten (wer-mit-wem, wann, Größe der Envelope) sind serverseitig sichtbar, da sie für Routing und Audit nötig sind. Vollständige Metadata-Privacy würde Mix-Net oder Onion-Routing erfordern und ist als Roadmap v7+ vorgesehen.

„Bank-Grade"

Bezeichnet die Algorithmen-Wahl und Cascade-Stärke — äquivalent zu Spezifikationen, die Banken-HSMs erfüllen müssen (AES-256-GCM, ChaCha20-Poly1305, post-quantum Hybrid). Bedeutet nicht, dass NHS bankenseits zertifiziert oder durch eine Aufsichtsbehörde freigegeben ist. Eine produktive Bank-Integration erfordert externes Pen-Test + Compliance-Audit; dies organisieren wir für Enterprise-Kunden auf Anfrage.

„BSI TR-02102 konform"

Wir folgen den in BSI TR-02102 als geeignet ausgewiesenen Algorithmen-Familien (X25519, X448, ML-KEM, ML-DSA, AES-256-GCM, SHA-3, BLAKE3). Das ist eine Konformitätserklärung gegenüber der Empfehlung, keine BSI-Zertifizierung. Eine echte VS-NfD-Zulassung ist ein separater, 12–24-monatiger Prozess (BSI-Antrag, Common Criteria, Hersteller-Audit) und ist als langfristige Roadmap notiert.

Eine Lücke gefunden?

Schreibt uns an security@usc-software-ug.de — Bestätigung innerhalb 48 h, koordinierte Veröffentlichung möglich. PGP-Schlüssel werden auf Anfrage per E-Mail bereitgestellt.