Vertrauliche E-Mails lesen, Termine abstimmen und unterwegs auf dienstliche Informationen zugreifen: Auch in Behörden und Unternehmen mit erhöhtem Schutzbedarf gehört mobiles Arbeiten zum Alltag. Dabei müssen Geräte, Anwendungen und Verbindungen klar definierte Sicherheitsanforderungen erfüllen.
Apple indigo und Samsung Knox Native ermöglichen, native Sicherheitsfunktionen mobiler Geräte für besonders geschützte Arbeitsumgebungen zu nutzen. Für euch als IT-Verantwortliche kommt es dabei auf die passende Kombination aus Endgeräten, Betriebssystemen, Anwendungen und Geräteverwaltung an. Wir zeigen euch, wie sich die beiden Ansätze unterscheiden und was ihr vor einer Einführung prüfen solltet.
Erhöhter Schutzbedarf: Welche Anforderungen gelten für eure Daten?
Vertrauliche Unternehmensdaten und staatliche Verschlusssachen erfordern eine sorgfältige Einordnung. VS-NfD steht für „Verschlusssachen – Nur für den Dienstgebrauch“ und bezeichnet eine staatliche Geheimhaltungsstufe. Für die Verarbeitung solcher Informationen gelten besondere Vorgaben.
Ein Unternehmen kann auch ohne VS-NfD-Daten einen erhöhten Schutzbedarf haben, beispielsweise bei Entwicklungsunterlagen oder sensiblen Betriebsinformationen. Welche Sicherheitsmaßnahmen sinnvoll und erforderlich sind, ergibt sich aus den konkreten Risiken und geltenden Anforderungen. Samsung: Einordnung von VS-NfD und Zulassung
Klärt deshalb zuerst, welche Informationen eure Mitarbeiter mobil bearbeiten dürfen und welches Schutzniveau dafür erforderlich ist. Diese Entscheidung bildet die Grundlage für die technische Umsetzung.
Apple indigo: Native Anwendungen auf iPhone und iPad sicher nutzen
Apple indigo nutzt die eingebetteten Sicherheitsfunktionen von iPhone und iPad für definierte Einsatzszenarien mit erhöhten Sicherheitsanforderungen. Das BSI hat die Sicherheitsfunktionen von iOS und iPadOS sowie die Möglichkeiten ihrer sicheren Nutzung untersucht.
Der Ansatz umfasst auch die integrierten Anwendungen Mail, Kalender und Kontakte. Diese können innerhalb der vorgesehenen Konfiguration zur Verarbeitung von VS-NfD-Informationen eingesetzt werden. Damit bleiben vertraute Arbeitsabläufe auf dem Mobilgerät möglich. Apple: Nationale Bestimmungen für Sicherheitszertifizierungen
Für eure Planung bedeutet das: Prüft die zulässige Kombination aus Gerätemodell, Betriebssystem, Anwendungen und Infrastruktur. Die Freigabe bezieht sich auf den festgelegten Einsatzumfang einschließlich der zugehörigen Betriebsbedingungen.
Samsung Knox Native: Hardwaregestützte Sicherheit für mobile Arbeitsabläufe
Samsung Knox Native Solution verbindet Sicherheitsfunktionen geeigneter Galaxy-Geräte mit angepasster Software. Ein wichtiger Bestandteil ist das embedded Secure Element, kurz eSE. Dort können kryptografische Schlüssel geschützt gespeichert und verarbeitet werden.
Auch hier stehen native Anwendungen wie Samsung Mail, Kontakte und Kalender im Mittelpunkt. Samsung beschreibt sowohl vollständig verwaltete dienstliche Geräte als auch Szenarien mit einem Arbeitsprofil auf unternehmenseigenen Geräten. Welche Nutzung im konkreten Sicherheitskonzept zulässig ist, müsst ihr anhand der jeweiligen Einsatzbedingungen prüfen. Samsung: Knox Native Solution
Für die Bereitstellung lässt sich Knox Native in entsprechende Verwaltungsprozesse integrieren. Beispielsweise unterstützt Knox Mobile Enrollment Direct seit Version 2.0 die Einrichtung von Knox Native Solution. Die benötigte Konfiguration bleibt Teil des geplanten Rollouts. Samsung: Hinweise zur Bereitstellung
Apple indigo und Samsung Knox Native: Was entscheidet die Auswahl?
Beide Ansätze nutzen Sicherheitsfunktionen der jeweiligen Geräteplattform. Für eure Auswahl sind vor allem die vorhandene Systemlandschaft, die benötigten Anwendungen und der zulässige Betrieb entscheidend.
| Auswahlkriterium | Apple indigo | Samsung Knox Native |
|---|---|---|
| Geräte und Betriebssysteme | Geeignete iPhones und iPads mit iOS beziehungsweise iPadOS | Geeignete Samsung-Galaxy-Smartphones und -Tablets mit Android und Knox |
| Technischer Ansatz | Nutzung der integrierten Sicherheitsfunktionen von Apple-Geräten und Betriebssystemen in einer vorgegebenen Konfiguration | Zusammenspiel von Samsung-Hardware und Software; geschützte Schlüsselverwaltung über das embedded Secure Element |
| Native Arbeitsanwendungen | Apple Mail, Kalender und Kontakte | Samsung Mail, Kontakte und Kalender |
| Anknüpfung an eure Umgebung | Prüft, wie sich eure bestehenden iPhone- und iPad-Arbeitsabläufe in einer indigo-konformen Umgebung abbilden lassen. | Prüft, wie sich eure Samsung-Geräte und Android-Verwaltungsprozesse für Knox Native nutzen lassen. |
| BSI-Freigabestand für VS-NfD | Zulassung BSI-VSA-10900 und Einsatzerlaubnis BSI-VSA-10901; jeweils befristet bis 31. Oktober 2027 | Einsatzerlaubnis für Knox Native Solution 3.13, BSI-VSA-11044, vom 28. Juli 2026; befristet bis 31. August 2027 |
Freigabestand geprüft am 1. Oktober 2026. Maßgeblich sind die zugehörigen Urkunden mit ihren Einsatz- und Betriebsbedingungen. Zulassung und Einsatzerlaubnis sind unterschiedliche Freigabestatus; aus der Tabelle ergibt sich keine pauschale Sicherheitsrangfolge. BSI: Liste zugelassener IT-Sicherheitsprodukte und -systeme
Unsere Empfehlung: Wenn ihr bereits überwiegend mit iPhone und iPad arbeitet, ist indigo ein naheliegender Ansatz für die Prüfung. Bei einer bestehenden Samsung-Flotte gilt das entsprechend für Knox Native. Bezieht dabei die verfügbaren Fachanwendungen, notwendige Anpassungen der Infrastruktur sowie Support- und Betriebsaufwand ein. Vorhandene Geräte lassen sich nur weiterverwenden, wenn Modell, Softwarestand und Konfiguration die jeweiligen Anforderungen erfüllen.
Geräteverwaltung und Infrastruktur gemeinsam planen
Die Geräteverwaltung ist ein zentraler Bestandteil einer sicheren mobilen Umgebung. Über Mobile Device Management beziehungsweise Unified Endpoint Management setzt ihr Konfigurationen um, verwaltet Anwendungen und organisiert den Lebenszyklus eurer Geräte.
Für einen Einsatz mit Verschlusssachen muss auch die Verwaltungslösung zum vorgesehenen Sicherheitskonzept passen. Prüft ihren Zertifizierungs- und Freigabestatus sowie die Anforderungen an die Betriebsumgebung. Technische Kompatibilität allein beantwortet diese Fragen nicht. Das BSI behandelt unter anderem die sichere Konfiguration, vertrauenswürdige Kommunikation und Betriebsprozesse in seinem MDM-Mindeststandard. BSI: Mindeststandard für Mobile Device Management
Plant außerdem sichere Verbindungen zu euren Fachverfahren, die Verwaltung von Zertifikaten und Schlüsseln sowie den Umgang mit Geräteverlust, Benutzerwechsel und Updates. Bei zusätzlichen Apps müsst ihr prüfen, ob sie vom vorgesehenen Einsatzumfang abgedeckt sind.
So bereitet ihr die Einführung vor
Für einen belastbaren Einstieg empfehlen wir drei Schritte:
- Schutzbedarf und Nutzung festlegen: Welche Daten werden verarbeitet? Welche Apps und Fachverfahren benötigen eure Mitarbeiter? Ist eine private Nutzung vorgesehen?
- Gesamtlösung prüfen: Gleicht Geräte, Betriebssysteme, Anwendungen, Verwaltung und Verbindungen mit den aktuellen Freigaben und Einsatzbedingungen ab. Bezieht eure Informationssicherheit früh ein.
- Pilot und Betrieb vorbereiten: Testet die benötigten Arbeitsabläufe mit einer kleinen Gerätegruppe. Legt anschließend Verantwortlichkeiten, Updateprozesse und Verfahren für Verlust, Austausch und Außerbetriebnahme fest.
Auch im NIS2- oder KRITIS-Umfeld können solche Sicherheitsansätze relevant sein. Ob sie für euch erforderlich und angemessen sind, hängt von euren Risiken und Vorgaben ab. NIS2 verlangt ein umfassendes Risikomanagement mit technischen und organisatorischen Maßnahmen; eine mobile Plattform deckt davon nur einen Teil ab. § 30 BSIG
Sichere mobile Arbeit beginnt mit einem passenden Gesamtkonzept
Apple indigo und Samsung Knox Native eröffnen Möglichkeiten, vertraute mobile Anwendungen in Umgebungen mit erhöhtem Schutzbedarf einzusetzen. Entscheidend ist, dass die gesamte Lösung zu euren Anforderungen passt und dauerhaft sicher betrieben werden kann.
Ihr möchtet prüfen, welcher Ansatz zu eurer mobilen Arbeitsumgebung passt? anyplace IT unterstützt euch bei der Bestandsaufnahme, der Auswahl einer geeigneten Geräteverwaltung und der Planung eurer mobilen Sicherheitsarchitektur – abgestimmt mit den Anforderungen eurer Informationssicherheit.
E-Mail: sales@anyplace-it.de
Telefon: +49 7424 60 898 66
