Vai al contenuto principale
Certyneo
Termine del glossario · H

HSM (Hardware Security Module)

Definizione

Un HSM (Hardware Security Module, Modulo di Sicurezza Hardware in italiano) è un equipaggiamento hardware inviolabile dedicato alla generazione, all''archiviazione e all''utilizzo sicuro delle chiavi crittografiche. L''HSM esegue le operazioni crittografiche (firma, decifratura, generazione di chiavi) senza mai esporre la chiave privata — rimane all''interno del perimetro hardware, protetta da contromisure fisiche (sensori anti-intrusione, cancellazione automatica a qualsiasi tentativo di apertura).

Certificazioni HSM: per essere qualificato ai sensi del regolamento eIDAS, un HSM deve rispondere a standard rigorosi — FIPS 140-2 livello 3 o FIPS 140-3 livello 3+ (standard americano del NIST), e/o Common Criteria EAL4+ (standard europeo). Gli HSM certificati Common Criteria sono idonei per ospitare chiavi di firma qualificata (QES) e chiavi di marca temporale qualificata. L''elenco dei servizi affidabili europei (EU Trusted List) elenca gli HSM autorizzati per ciascun prestatore qualificato.

HSM cloud vs HSM fisico: storicamente gli HSM erano appliance dedicate installate in datacenter privati. I fornitori cloud offrono ora HSM condivisi o dedicati in SaaS — AWS CloudHSM, Azure Dedicated HSM, Google Cloud HSM, ma anche gli HSM nazionali gestiti da QTSP europei. Il regolamento eIDAS 2.0 riconosce esplicitamente gli HSM cloud per la firma qualificata a distanza.

HSM e cifratura ("HSM encryption"): oltre alla firma, gli HSM proteggono le chiavi di cifratura dei database, le chiavi di cifratura del disco (BitLocker, FileVault, LUKS), le chiavi radice della PKI interna, e i segreti applicativi. La rotazione, il backup e la revoca delle chiavi sono gestiti tramite PKCS#11 o interfacce proprietarie.

Implementazione Certyneo: le chiavi crittografiche di firma a distanza sono ospitate in HSM Common Criteria EAL4+ gestiti dal nostro prestatore qualificato di servizi di fiducia (QTSP). Nessuna chiave privata è mai accessibile a Certyneo né al suo hosting provider — ogni operazione di firma passa attraverso un''autenticazione forte del firmatario e una chiamata API all''HSM, che restituisce la firma senza esporre la chiave. Vedere anche QSCD e firma cloud.

Domande frequenti

Che cos''è un HSM (Hardware Security Module)?

Un HSM è un dispositivo hardware dedicato e inviolabile che genera, archivia e utilizza chiavi crittografiche all''interno di un hardware certificato. Le chiavi private non lasciano mai il modulo in chiaro, il che rende gli HSM il fondamento di affidabilità delle firme e sigilli elettronici qualificati.

A cosa serve un HSM?

All''interno di una piattaforma di firma, l''HSM ospita le chiavi di firma ed esegue lui stesso l''operazione crittografica: il materiale della chiave non è mai esposto al server applicativo. Gli HSM servono anche a proteggere le chiavi TLS, le autorità di certificazione PKI, i pagamenti e la cifratura dei database.

Qual è la differenza tra un HSM e l''archiviazione software delle chiavi?

Un archivio di chiavi software conserva le chiavi in memoria o su disco di un server, dove una singola compromissione consente di copiarle. Un HSM conserva le chiavi in un hardware certificato e inviolabile (FIPS 140-2/3, Common Criteria EAL4+) e non espone mai che operazioni di firma o decifratura, mai le chiavi stesse.

Un HSM è obbligatorio per una firma elettronica qualificata (eIDAS)?

Sì. Secondo il regolamento eIDAS, una firma elettronica qualificata deve essere creata utilizzando un dispositivo di creazione di firma qualificato (QSCD). In pratica, questo QSCD è un HSM certificato gestito dal fornitore di servizi di fiducia qualificato, che protegge la chiave del firmatario al più alto livello richiesto dalla normativa.

Cos'è un HSM cloud?

Un HSM cloud è un modulo hardware certificato fornito come servizio gestito: l'organizzazione beneficia della protezione delle chiavi a livello HSM senza gestire direttamente l'hardware. La firma qualificata remota si basa su HSM cloud posseduti dal fornitore di servizi di fiducia.

Pronto a mettere in pratica questi concetti?

Certyneo le permette di creare buste di firma conformi eIDAS in pochi clic, senza installazione.