Menü

Kontakt aufnehmen
Logo
Presse

Industrien / Finanzwirtschaft

Vertrauen sichern. Finanzen verbinden.

Zahlungsverkehr absichern und Kernbanksysteme mit digitalen Diensten verbinden.

Beratung. Integration. Betrieb.

Bearbeitung von Finanzunterlagen am Arbeitsplatz – Symbolmotiv

Für die Menschen in Ihrer Branche.

  • Banken und Sparkassen
  • Zahlungsdienstleister und Acquirer
  • Versicherer und Kapitalverwalter
  • Fintechs und Zahlungsinstitute

Ihre Schwerpunkte

Aufgaben verstehen. Lösungen gestalten.

Wir integrieren Zahlungs-HSM und Schlüsselmanagement nach PCI DSS, verbinden Kernbanksysteme über kontrollierte Schnittstellen mit digitalen Kanälen und den von PSD2 geforderten Drittanbieterzugängen und bauen Datenplattformen für die Betrugserkennung in Echtzeit.

01

Zahlungs-HSM und Schlüsselmanagement

Zielarchitektur mit Geräteauswahl und Migrationsplan

Mehr dazu
02

Betrugserkennung mit Daten und KI

Echtzeit-Datenplattform mit Anbindung an Zahlungs- und Kundensysteme

Mehr dazu
03

Identität und Kundenauthentifizierung

Authentifizierungskonzept mit PSD2-Nachweis

Mehr dazu

Von der Strategie bis ins System

Sechs Leistungsbausteine

Sechs Handlungsfelder. Wählen Sie, wo Sie genauer hinschauen möchten.

01Zahlungs-HSM und SchlüsselmanagementThales payShield 10K · Utimaco Atalla AT1000 · IBM Crypto Express 8S

Unser Ansatz

Zahlungs-HSM prüfen PINs, verschlüsseln Kartendaten und erzeugen Token, ohne dass Klartextschlüssel das Gerät verlassen. Wir beraten herstellerneutral zu payShield 10K, Atalla AT1000, IBM Crypto Express und Futurex Excrypt, für die Kartenpersonalisierung auch zu Entrust nShield HSMi. Wir planen Schlüsselzeremonien mit Rollen, Quoren und Protokollen und binden die Geräte in Kartenprozessing, Acquiring und Tokenisierung ein. PCI DSS und PCI PIN Security fließen von Anfang an in Architektur, Betriebsprozesse und Auditunterlagen ein.

Leistungsumfang im Detail
  • Zielarchitektur mit Geräteauswahl, Redundanz über mehrere Standorte und Migrationspfad von Altgeräten wie payShield 9000
  • Schlüsselzeremonien für LMK, ZMK und BDK mit Rollen, Quoren, Zeugen und Protokollvorlagen
  • Anbindung an Kartenprozessing, Acquiring, Geldautomatennetz und Tokenisierung über die Host-Schnittstellen der Geräte
  • Schlüsselmanagement mit KeyBRIDGE, payShield Manager oder KMES Series 3, Schlüsselblöcke nach TR-31
  • Betriebshandbuch für Schlüsselrotation, Firmware-Stände, Monitoring und Notfallwiederherstellung

Ein Kartenprozessor löst ausgelaufene payShield 9000 durch payShield 10K ab; die Schlüsselzeremonien sind protokolliert und die Umschaltung liegt außerhalb der Abrechnungsläufe.

Das erhalten Sie

  • Zielarchitektur mit Geräteauswahl und Migrationsplan
  • Protokollierte Schlüsselzeremonien mit Nachweisen für PCI-Prüfungen
  • Betriebshandbuch mit Monitoring und Notfallkonzept
Dieses Thema besprechen
02Kernbankintegration und PSD2-SchnittstellenBerlin Group NextGenPSD2 · API-Gateway · Apache Kafka

Unser Ansatz

Kernbanksysteme verwalten Konten, Buchungen und Produkte und dürfen bei keiner Änderung stillstehen. Wir legen eine Integrationsschicht mit versionierten Schnittstellen zwischen Kern und Kanäle, damit Online-Banking, Apps, Zahlungsplattformen und die PSD2-Zugänge für Drittanbieter außerhalb des Kerns entstehen. Jede Schnittstelle wird automatisiert getestet, mit Berechtigungen versehen und protokolliert.

Leistungsumfang im Detail
  • Schnittstellenkatalog mit Datenverträgen, Verantwortlichen und Abhängigkeiten zum Kernbanksystem
  • API-Gateway und Ereignisverarbeitung mit Apache Kafka, damit Kanäle den Kern nicht direkt abfragen
  • PSD2-Schnittstellen nach Berlin Group NextGenPSD2 mit Zustimmungsverwaltung und Drittanbieter-Prüfung
  • Automatisierte Tests, Versionierung und Freigabeprozess je Schnittstelle, Änderungen ohne Stillstand des Kerns
  • Monitoring, Kapazitätsplanung und dokumentierte Änderungsverfahren für den Regelbetrieb

Eine Regionalbank stellt ihre Banking-App auf eine Integrationsschicht um; Produktänderungen erreichen die App über versionierte Schnittstellen, ohne dass der Kern ein Wartungsfenster braucht.

Das erhalten Sie

  • Integrationsarchitektur mit Schnittstellenkatalog und Datenverträgen
  • Getestete, versionierte Schnittstellen mit Freigabeprozess
  • Betriebsmodell mit Monitoring und Änderungsverfahren
Dieses Thema besprechen
03Betrugserkennung mit Daten und KIApache Kafka · Apache Flink · XGBoost

Unser Ansatz

Betrugsmuster ändern sich schneller als feste Regelwerke. Wir bauen Datenplattformen, die Transaktions-, Kunden- und Gerätedaten per Streaming zusammenführen, und trainieren darauf Modelle, die jeden Vorgang bewerten, bevor die Zahlung ausgeführt wird. Regeln und Modelle arbeiten zusammen, und jede Entscheidung ist erklärbar und protokolliert, damit Kundenservice, Compliance und Aufsicht sie nachvollziehen können.

Leistungsumfang im Detail
  • Streaming-Plattform mit Anbindung an Zahlungssysteme, Kundenstamm, Gerätedaten und Sanktionslisten
  • Bewertungsmodell mit Regelwerk, geprüft gegen historische Betrugsfälle und Fehlalarmquoten
  • Erklärbarkeit je Entscheidung für Kundenservice, Compliance und Beschwerdefälle
  • Modellbetrieb mit Versionierung, Monitoring von Datendrift und kontrolliertem Neutraining
  • Dokumentation nach EU AI Act und DSGVO, inklusive Einstufung und Betroffenenrechten

Ein Zahlungsdienstleister bewertet Kartenzahlungen aus neuen Ländern anhand von Gerät, Händlerkategorie und bisherigem Verhalten, statt sie pauschal zu blockieren; Fehlalarme und Beschwerden gehen zurück.

Das erhalten Sie

  • Echtzeit-Datenplattform mit Anbindung an Zahlungs- und Kundensysteme
  • Versioniertes Bewertungsmodell mit Regelwerk und Modellkarte
  • Entscheidungsprotokoll mit Erklärung je Vorgang
Dieses Thema besprechen
04DORA-Resilienz und Drittanbieter-SteuerungSIEM · OPSWAT · TIBER-EU

Unser Ansatz

DORA verlangt ein geprüftes IKT-Risikomanagement, Meldeprozesse für Vorfälle, regelmäßige Resilienztests und ein Informationsregister aller IKT-Dienstleister. Wir erfassen Risiken und Abhängigkeiten, richten Erkennung, Meldewege und Testprogramme ein und bringen Dienstleisterverträge auf den Stand, den die Verordnung verlangt. Für unsere eigenen Leistungen liefern wir Auditrechte, Leistungskennzahlen und Ausstiegsszenarien mit.

Leistungsumfang im Detail
  • IKT-Risikoanalyse mit Abhängigkeitskarte über Kernsysteme, Zahlungswege und Dienstleister
  • Security Monitoring und Incident Response mit Meldeprozessen nach den Vorgaben von DORA
  • Resilienztests von Szenarioübungen bis zu bedrohungsgeleiteten Penetrationstests nach TIBER-EU
  • Informationsregister der IKT-Dienstleister mit Vertragsprüfung auf Auditrechte, Kennzahlen und Ausstieg
  • Notfall- und Wiederanlaufpläne mit dokumentierten Tests und Ergebnisberichten

Ein Versicherer führt das Informationsregister aus Verträgen, CMDB und Einkauf zusammen; kritische Dienstleister erhalten Vertragsnachträge mit Auditrechten und Ausstiegsszenarien vor der nächsten Aufsichtsanfrage.

Das erhalten Sie

  • IKT-Risikoregister mit Abhängigkeitskarte
  • Informationsregister und Vertragsnachträge für Dienstleister
  • Testprogramm mit Ergebnisberichten für die Aufsicht
Dieses Thema besprechen
05Identität und KundenauthentifizierungFIDO2 und Passkeys · OpenID Connect · SAML

Unser Ansatz

PSD2 verlangt starke Kundenauthentifizierung aus zwei unabhängigen Faktoren, und die Aufsicht erwartet dasselbe für Mitarbeiter und Administratoren. Wir integrieren Passkeys, FIDO2, Smartcards und Signaturverfahren in Banking-Apps, Online-Banking und Backoffice, binden Identitätsanbieter über OpenID Connect an und verwalten privilegierte Zugänge auf HSM und Kernsysteme nach dem Vier-Augen-Prinzip. Anmeldungen werden protokolliert und fließen als Signal in die Betrugserkennung ein.

Leistungsumfang im Detail
  • Authentifizierungskonzept nach PSD2 und den RTS zur starken Kundenauthentifizierung, inklusive Ausnahmen und dynamischer Verknüpfung
  • Passkeys und FIDO2 in Banking-App und Online-Banking, Smartcards und Token für Mitarbeiter
  • Anbindung von Identitätsanbietern über OpenID Connect und SAML, Rollen aus dem Verzeichnis
  • Privileged Access Management für HSM-Administration, Kernbank-Zugriffe und Notfallkonten
  • Protokollierung und Auswertung von Anmeldungen für Betrugserkennung und Prüfer

Eine Direktbank ersetzt SMS-TAN durch Passkeys in der App; die Freigabe eines Auftrags ist dynamisch an Betrag und Empfänger gebunden, wie die PSD2-Vorgaben es verlangen.

Das erhalten Sie

  • Authentifizierungskonzept mit PSD2-Nachweis
  • Integrierte Anmeldeverfahren in App, Web und Backoffice
  • Berechtigungs- und PAM-Konzept mit Protokollnachweis
Dieses Thema besprechen
06Post-Quanten-Readiness für Zahlung und PKIML-KEM (FIPS 203) · ML-DSA (FIPS 204) · Hybride Zertifikate

Unser Ansatz

Leistungsfähige Quantencomputer werden RSA und elliptische Kurven brechen, auf denen Kartenzahlung, Online-Banking und die interne PKI heute beruhen. Wir inventarisieren kryptografische Verfahren, Schlüssel und Zertifikate über Zahlungs-HSM, Kernsysteme und Kanäle, bewerten die Migrationsfähigkeit der Geräte und planen den Umstieg auf ML-KEM und ML-DSA in Etappen. Nicht jedes Zahlungs-HSM im Bestand unterstützt die neuen Verfahren, deshalb beginnt der Fahrplan bei der Hardware.

Leistungsumfang im Detail
  • Kryptografie-Inventar über HSM, PKI, TLS, Signaturen und Kartenanwendungen mit Bewertung nach Schutzdauer der Daten
  • Prüfung der Zahlungs-HSM und General-Purpose-HSM auf Firmware mit ML-KEM, ML-DSA und Hybridverfahren
  • Krypto-Agilität in der Integrationsschicht, damit Verfahren ohne Umbau der Anwendungen tauschbar sind
  • Hybride Zertifikate und Migrationsplan für interne PKI, Root CA und Issuing CA
  • Fahrplan in Etappen mit Prioritäten nach Schutzdauer der Daten und Lebensdauer der Geräte

Ein Zahlungsinstitut erstellt ein Inventar über HSM, PKI und Schnittstellen; die interne PKI wechselt zuerst auf hybride Zertifikate, die Zahlungs-HSM folgen mit dem nächsten Gerätewechsel.

Das erhalten Sie

  • Kryptografie-Inventar mit Risikobewertung
  • Migrationsfahrplan für HSM, PKI und Schnittstellen
  • Krypto-Agilitätskonzept für die Integrationsschicht
Dieses Thema besprechen
Finanzplanung mit Tabellen und Unterlagen – Symbolmotiv
Finanzwirtschaft

Typische Projektsituationen

Wo Veränderung konkret wird.

Oft beginnt ein Projekt mit einer konkreten Herausforderung. Diese Beispiele verbinden eine typische Ausgangslage mit einem möglichen Ansatz und dem angestrebten Ergebnis.

Beispielhafte Ausgangssituationen – keine Kundenreferenzen.

01 / Finanzwirtschaft

HSM-Migration bei einem Kartenprozessor

Zahlungs-HSM aus mehreren Generationen, Support-Ende angekündigt, Schlüsselzeremonien nur teilweise dokumentiert.

Lösung

Zielarchitektur mit Geräteauswahl, protokollierte Zeremonien für alle Schlüsseltypen, Umschaltung außerhalb der Abrechnungsläufe.

Zertifizierte Geräte im Betrieb, vollständige Auditunterlagen für die PCI-Prüfung, Betriebshandbuch für das eigene Team.

Dieses Thema besprechen

02 / Finanzwirtschaft

Neue Banking-App bei einer Regionalbank

App greift direkt auf den Kern zu, jedes Release braucht ein Wartungsfenster, PSD2-Zugänge laufen über einen Dienstleister ohne Einblick.

Lösung

Integrationsschicht mit Schnittstellenkatalog, API-Gateway, PSD2-Schnittstellen nach Berlin Group im eigenen Betrieb.

Releases ohne Wartungsfenster des Kerns, versionierte Schnittstellen mit Tests, Nachweise für die Aufsicht.

Dieses Thema besprechen

03 / Finanzwirtschaft

DORA-Umsetzung bei einem Versicherer

Informationsregister unvollständig, Verträge ohne Auditrechte, Resilienztests ohne Ergebnisdokumentation.

Lösung

Risikoanalyse mit Abhängigkeitskarte, Vertragsnachträge für kritische Dienstleister, Testprogramm mit Berichten.

Auskunftsfähigkeit gegenüber der Aufsicht, dokumentierte Tests, Meldeprozesse im Regelbetrieb.

Dieses Thema besprechen

Zusammenarbeit

Ein klarer Weg. Mit Ihrem Team.

Vom ersten Überblick bis zum laufenden Betrieb: Wir stimmen Prioritäten, Verantwortlichkeiten und die Ergebnisse der einzelnen Schritte gemeinsam ab.

So arbeiten wir

  1. 01

    Assessment

    Zahlungsprozesse, Kernsysteme, Schnittstellen und regulatorische Lücken

    Priorisierte Maßnahmenliste, Kryptografie-Inventar, Lückenanalyse zu DORA und PCI
  2. 02

    Konzept

    Zielarchitektur, Sicherheitsmaßnahmen, Betriebsmodell

    Zielarchitektur, Geräteauswahl, Schnittstellenkatalog, Betriebsmodell, Prüfkonzept
  3. 03

    Umsetzung

    HSM, Schnittstellen und Datenplattform in Etappen

    Integrierte Systeme, protokollierte Zeremonien, Tests, Dokumentation, Freigabe je Etappe
  4. 04

    Betrieb

    Monitoring, Audits, Wissenstransfer

    Monitoring, Schlüsselrotation, Auditbegleitung, schrittweise Übergabe

Vor dem ersten Gespräch

Sie müssen noch nicht alle Antworten haben.

Eine konkrete Herausforderung genügt. Diese vier Fragen helfen uns, gemeinsam die richtige Richtung zu finden.

Erstgespräch vereinbaren
  1. 01

    Was soll sich verändern?

    Die aktuelle Herausforderung und Ihr gewünschtes Ergebnis.

  2. 02

    Welche Systeme sind betroffen?

    Ein Überblick über Standorte, Anwendungen und Schnittstellen.

  3. 03

    Was gibt den Rahmen vor?

    Projekttermine, Wartungsfenster und bekannte Abhängigkeiten.

  4. 04

    Wer gehört an den Tisch?

    Die passenden Ansprechpartner aus IT, Sicherheit und Betrieb.

Hintergrund & Entscheidungshilfen

Was sind IT-Lösungen für Banken und Finanzdienstleister?

Sechs Handlungsfelder von Zahlungs-HSM bis Post-Quanten-Kryptografie, geplant, integriert und betrieben von OTOKO®. Jede Änderung ist gegenüber Aufsicht und Prüfern belegbar. Die gesamte Lösung läuft in deutschen Rechenzentren.

IT-Lösungen für Banken und Finanzdienstleister sichern Zahlungen kryptografisch ab, entwickeln gewachsene Kernbanksysteme ohne Stillstand weiter und belegen jede Änderung gegenüber der Aufsicht. OTOKO® deckt dafür sechs Handlungsfelder ab: Zahlungs-HSM und Schlüsselmanagement, Kernbankintegration und PSD2-Schnittstellen, Betrugserkennung mit Daten und KI, DORA-Resilienz und Drittanbieter-Steuerung, Identität und Kundenauthentifizierung sowie Post-Quanten-Readiness für Zahlung und PKI.

Der Unterschied zu einem reinen Beratungsprojekt liegt in Betrieb und Nachweis. Jede Schlüsselzeremonie, jede Schnittstelle und jedes Modell erhält Protokoll, Versionsstand und die Unterlagen, die DORA, PCI DSS und die Aufsicht verlangen. Kryptografie und Hardware-Sicherheitsmodule sind unsere Kernkompetenz; PIN-Schlüssel, Kartenschlüssel und Zertifikate liegen deshalb in zertifizierten Geräten statt in Software.

Warum OTOKO® für Banken und Finanzdienstleister

  • Kryptografie und HSM

    sind unsere Kernkompetenz. Zahlungs-HSM, Schlüsselzeremonien und PKI planen und betreiben wir so, wie PCI PIN Security und die Kartenorganisationen es verlangen.

  • Deutsche Rechenzentren

    Die gesamte Lösung läuft in deutschen Rechenzentren, vom Zahlungs-HSM bis zur Datenplattform für die Betrugserkennung.

  • KRITIS und regulierte Branchen

    sind unser Alltag. Wir kennen die Erwartungen von Aufsicht, Prüfern, Informationssicherheit und Compliance im Finanzsektor.

  • Ein Team bis zum Betrieb

    Kryptografie-Spezialisten, Integrationsentwickler und Data Engineers begleiten Sie von der Beratung bis zum Betrieb, ohne Übergabe an Dritte.

Rahmenbedingungen und Details

Die meisten Institute scheitern nicht an fehlender Technik, sondern an Altlasten, Nachweislücken und Zeitdruck aus der Regulierung.

Zahlungs-HSM ohne Fahrplan

Geräte aus mehreren Generationen laufen nebeneinander, Schlüsselzeremonien sind nur teilweise protokolliert und der Herstellersupport läuft aus.

Kern ohne Schnittstellenkatalog

Kanäle greifen direkt auf das Kernbanksystem zu, niemand kennt alle Abhängigkeiten und jede Änderung braucht ein Wartungsfenster am Wochenende.

Betrugserkennung im Rückspiegel

Feste Regelwerke bewerten Transaktionen erst nach der Ausführung, Fehlalarme binden den Kundenservice und neue Betrugsmuster fallen spät auf.

DORA auf Papier

Das Informationsregister ist unvollständig, Dienstleisterverträge enthalten keine Auditrechte und Resilienztests finden ohne Ergebnisdokumentation statt.

Drei Betriebsmodelle
On-PremisesDeutsche CloudHyperscaler
DatenhaltungIhr Rechenzentrum, Ihre HSM und KernsystemeRechenzentren in Deutschland, betrieben nach ISO 27001Azure, AWS oder Google Cloud, Region wählbar
BetriebIhr Team oder OTOKO® als Managed ServiceOTOKO®, mit Auditrechten nach DORA für Ihr HausGemeinsam, Plattformdienste durch den Anbieter
WerkzeugepayShield, Atalla oder Crypto Express im Haus, Kafka, KubernetesPayment HSM as a Service, gehostete Integrations- und DatenplattformpayShield Cloud HSM, Cloud-HSM-Dienste, verwaltete Datendienste
Geeignet fürPIN-Verarbeitung, Kernbanksysteme, SchlüsselverwahrungRegulierte Häuser mit Bedarf an Souveränität und AuditrechtenKanäle, Analytik, Skalierung bei Lastspitzen
ComplianceVolle Kontrolle, Nachweise aus Ihrem ISMS und PCI-ScopeAuftragsverarbeitung nach DSGVO, DORA-Vertrag, Standort DeutschlandAuftragsverarbeitung, Standardvertragsklauseln, Ausstiegsszenario je Dienst

Zusammenarbeit

Projekt

Klar abgegrenztes Vorhaben wie eine HSM-Migration oder eine PSD2-Schnittstelle mit definiertem Ergebnis, Meilensteinen und Abnahme.

  • Assessment, Konzept, Umsetzung, Übergabe
  • Festpreis oder Aufwand nach Meilensteinen
  • Geeignet für Gerätewechsel, neue Kanäle und Audit-Vorbereitung

Team-Verstärkung

Kryptografie-Spezialisten, Integrationsentwickler oder Data Engineers arbeiten in Ihren Teams, Werkzeugen und Freigabeprozessen.

  • Einarbeitung in Ihre Prozesse, Systeme und Prüfvorgaben
  • Skalierbar nach Projektverlauf
  • Geeignet für Häuser mit eigenem Team und Kapazitätslücken

Managed Service

OTOKO® betreibt HSM, Integrationsschicht oder Datenplattform mit vereinbarten Leistungswerten, Berichten und den Vertragsbestandteilen, die DORA für Drittanbieter verlangt.

  • Monitoring, Schlüsselrotation, Updates und Support
  • Auditrechte, Leistungskennzahlen und Ausstiegsszenarien im Vertrag
  • Geeignet für Institute ohne eigenes Betriebsteam für HSM oder Plattform

Was die Vorgabe im Finanzsektor verlangt und was OTOKO® dafür liefert.

Standards und Nachweise
VorgabeVerlangtOTOKO® liefert
DORAIKT-Risikomanagement, Meldung schwerwiegender Vorfälle, Resilienztests, Informationsregister und vertragliche Steuerung der IKT-DrittanbieterRisikoregister, Meldeprozesse, Testprogramm, Informationsregister und Verträge mit Auditrechten, Kennzahlen und Ausstiegsszenarien
PCI DSSSchutz von Karteninhaberdaten durch Netzsegmentierung, Verschlüsselung, Zugriffskontrolle, Protokollierung und regelmäßige PrüfungScope-Abgrenzung, Verschlüsselung und Schlüsselmanagement im HSM, Protokollierung, Unterlagen für QSA-Prüfung und SAQ
PCI PIN SecurityPIN-Verarbeitung nur in zertifizierten HSM, Schlüsselblöcke, dokumentierte Schlüsselzeremonien, Trennung von Rollen und VerwahrungZahlungs-HSM nach PCI PTS HSM, Zeremonieprotokolle, Schlüsselblöcke nach TR-31, Rollenkonzept und Verwahrungsnachweise
PSD2Starke Kundenauthentifizierung, dynamische Verknüpfung, Schnittstellen für Drittanbieter, Meldung schwerwiegender SicherheitsvorfälleAuthentifizierungskonzept, Passkeys und FIDO2, PSD2-Schnittstellen nach Berlin Group, Nachweise zu den RTS
DSGVORechtsgrundlage, Datensparsamkeit, Betroffenenrechte, Auftragsverarbeitung, Datenschutz-Folgenabschätzung für ProfilingDatenschutzkonzept für Betrugsmodelle, Pseudonymisierung, Löschkonzept, Auftragsverarbeitungsvertrag, Mitwirkung an der Folgenabschätzung

Häufige Fragen

Gute Fragen. Klare Antworten.

15 Antworten zu Ihrer Branche, zum Projekt und zum Betrieb danach.

Branche & Handlungsfelder6 Fragen

Welche IT-Lösungen für Banken und Finanzdienstleister bietet OTOKO® an?

Das Angebot umfasst Zahlungs-HSM und Schlüsselmanagement nach PCI DSS, die Integration von Kernbanksystemen mit digitalen Kanälen, Datenplattformen für die Betrugserkennung, die Umsetzung von DORA, Kundenauthentifizierung nach PSD2 und Post-Quanten-Readiness. Jedes Handlungsfeld lässt sich einzeln oder als Gesamtpaket beauftragen, mit Betrieb in deutschen Rechenzentren.

Wie unterstützt OTOKO® bei der Umsetzung von DORA?

Wir erfassen Ihre IKT-Risiken, dokumentieren Systeme und Dienstleister im Informationsregister und richten Meldeprozesse und Resilienztests ein. Für unsere eigenen Leistungen liefern wir Verträge mit Auditrechten, Leistungskennzahlen und Ausstiegsszenarien, wie DORA sie für Drittanbieter verlangt. So bleibt Ihr Institut gegenüber der Aufsicht auskunftsfähig.

Können bestehende Zahlungs-HSM weiterbetrieben werden?

In der Regel ja. Wir prüfen Firmware-Stände, PCI-Zertifizierungen und Herstellersupport und planen den Austausch nur dort, wo Geräte auslaufen oder Anforderungen wie Post-Quanten-Kryptografie nicht mehr erfüllen. Migrationen laufen mit dokumentierten Schlüsselzeremonien und geplanten Umschaltfenstern. Wir arbeiten mit Betreibern kritischer Infrastrukturen und regulierten Branchen. Dort ist dieses Vorgehen Standard.

Wie bleibt das Kernbanksystem bei neuen Kanälen stabil?

Kanäle greifen nicht direkt auf den Kern zu, sondern auf eine Integrationsschicht mit versionierten Schnittstellen und Datenverträgen. Änderungen an App oder Online-Banking betreffen nur diese Schicht, und jede Schnittstelle wird automatisiert getestet, bevor sie freigegeben wird. Der Kern behält seine Wartungsfenster und seine Prüfbarkeit.

Erfüllt die Betrugserkennung mit KI die Vorgaben von DSGVO und EU AI Act?

Ja, wenn sie von Anfang an dafür gebaut wird. Jede Entscheidung ist erklärbar und protokolliert, personenbezogene Daten werden pseudonymisiert, sofern der Anwendungsfall es zulässt, und das System wird nach EU AI Act inventarisiert und eingestuft. Beschwerdefälle lassen sich mit dem Entscheidungsprotokoll nachvollziehen und gegenüber Kunden und Aufsicht begründen.

Wann sollten wir mit Post-Quanten-Kryptografie beginnen?

Jetzt, mit dem Inventar. Kartendaten und Verträge haben Schutzfristen, die über den erwarteten Zeitpunkt leistungsfähiger Quantencomputer hinausreichen, und Gerätewechsel im Zahlungsverkehr brauchen Jahre Vorlauf. Das Inventar zeigt, welche HSM, Zertifikate und Schnittstellen zuerst umgestellt werden müssen, und der Fahrplan koppelt den Umstieg an ohnehin anstehende Erneuerungen.

Einstieg & Umsetzung5 Fragen

Können wir mit einem einzelnen Handlungsfeld starten?

Ja. Wir können zunächst eine konkrete Aufgabe abgrenzen. Dabei betrachten wir ihre Schnittstellen zur übrigen Infrastruktur und stimmen vor der Umsetzung ab, welche Leistungen zum Auftrag gehören.

Was sollten wir für das Erstgespräch vorbereiten?

Eine kurze Beschreibung der Herausforderung, der betroffenen Systeme und Ihres gewünschten Ergebnisses genügt für den Einstieg. Bekannte Termine und die passenden Ansprechpartner helfen zusätzlich. Zugangsdaten oder vertrauliche Systemdokumentation gehören nicht in eine erste Kontaktanfrage.

Wer sollte am Projekt beteiligt sein?

Sicherheitsarchitekt: Zielarchitektur, HSM-Konzept, Nachweise. Kryptografie-Spezialist: Schlüsselzeremonien, HSM-Integration, PQC-Fahrplan. Integrationsentwickler: Schnittstellen, API-Gateway, Kernbank-Adapter. Data Engineer: Streaming-Plattform, Betrugsmodelle, Monitoring. Compliance-Berater: DORA, PCI, PSD2, Auditunterlagen. Projektleitung: Meilensteine, Abnahmen, Berichte.

Wie werden Zeitplan und Aufwand bestimmt?

Wir betrachten Systeme, Schnittstellen, Dokumentationslage und betriebliche Rahmenbedingungen. Ein abgestimmter Umfang und Meilensteine bilden die Grundlage für die Aufwandsschätzung. Eine feste Dauer ohne diese Angaben wäre nicht belastbar.

Was liefert die erste Projektphase?

Zahlungsprozesse, Kernsysteme, Schnittstellen und regulatorische Lücken Priorisierte Maßnahmenliste, Kryptografie-Inventar, Lückenanalyse zu DORA und PCI

Betrieb & Weiterentwicklung4 Fragen

Welche Formen der Zusammenarbeit sind möglich?

Projekt: Klar abgegrenztes Vorhaben wie eine HSM-Migration oder eine PSD2-Schnittstelle mit definiertem Ergebnis, Meilensteinen und Abnahme. Team-Verstärkung: Kryptografie-Spezialisten, Integrationsentwickler oder Data Engineers arbeiten in Ihren Teams, Werkzeugen und Freigabeprozessen. Managed Service: OTOKO® betreibt HSM, Integrationsschicht oder Datenplattform mit vereinbarten Leistungswerten, Berichten und den Vertragsbestandteilen, die DORA für Drittanbieter verlangt.

Wie erfolgt die Übergabe in den Betrieb?

Monitoring, Audits, Wissenstransfer Monitoring, Schlüsselrotation, Auditbegleitung, schrittweise Übergabe

Können wir später weitere Standorte oder Systeme ergänzen?

Das lässt sich im ersten Konzept berücksichtigen. Dokumentierte Schnittstellen und wiederverwendbare Regeln schaffen eine Grundlage für den Ausbau. Jeder zusätzliche Standort und jedes neue System werden dennoch auf ihre besonderen Anforderungen geprüft.

Wie bleibt die Lösung langfristig betreibbar?

Zuständigkeiten, wiederkehrende Aufgaben und Änderungsabläufe werden zusammen mit der technischen Umsetzung festgelegt. Dokumentation und Wissenstransfer helfen Ihrem Team im Alltag. Welche Tätigkeiten und laufende Unterstützung dazugehören, wird im Leistungsumfang vereinbart.

Finanzwirtschaft

Lassen Sie uns den nächsten Schritt besprechen.

Lassen Sie uns gemeinsam klären, wie Zahlungssicherheit, Kernsystemintegration und Betrugserkennung in Ihrem Institut zusammenspielen.

Erstgespräch vereinbaren

Unsere Partner

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Barrierefreiheit

Passe die Darstellung an deine Bedürfnisse an.

Für diese Seite ist noch keine einfache Fassung verfügbar.

Einstellungen gelten aktuell für diesen Besuch. Dauerhaftes Speichern kannst du in den Cookie-Einstellungen erlauben.