Menü

Kontakt aufnehmen
Logo
Presse

Industrien / Handel und Gewerbe

Vernetzter Handel. Verlässliche Systeme.

Zahlungen absichern, Kundendaten schützen und digitale Vertriebskanäle verbinden.

Beratung. Integration. Betrieb.

Regalgänge eines Handelsbetriebs – Symbolmotiv

Für die Menschen in Ihrer Branche.

  • Einzelhandelsketten und Filialisten
  • Gastronomie und Hotellerie
  • Veranstaltungsorte und Freizeitbetriebe
  • Onlinehändler und Marktplätze

Ihre Schwerpunkte

Aufgaben verstehen. Lösungen gestalten.

Wir sichern Kartenzahlungen mit Verschlüsselung und Hardware-Sicherheitsmodulen nach PCI DSS.

01

Zahlungssicherheit mit HSM und Punkt-zu-Punkt-Verschlüsselung

Zahlungsflussanalyse mit abgegrenztem PCI-Prüfumfang

Mehr dazu
02

Kundenkonten, Treue- und Kartenprogramme nach DSGVO

Datenschutzkonzept mit Verarbeitungsverzeichnis und Löschkonzept

Mehr dazu
03

Betrugserkennung und Absatzprognosen mit KI

Datenplattform mit Anbindung an Shop-, Kassen- und Kundensysteme

Mehr dazu

Von der Strategie bis ins System

Sechs Leistungsbausteine

Sechs Handlungsfelder. Wählen Sie, wo Sie genauer hinschauen möchten.

01Zahlungssicherheit mit HSM und Punkt-zu-Punkt-VerschlüsselungThales payShield 10K · Utimaco Atalla AT1000 · Futurex Excrypt

Unser Ansatz

Kartendaten bleiben vom Terminal bis zum Zahlungsdienstleister verschlüsselt, wenn Terminalschlüssel, Entschlüsselung und Tokenisierung in zertifizierten Hardware-Sicherheitsmodulen liegen. Wir planen Punkt-zu-Punkt-Verschlüsselung nach PCI P2PE, laden Terminalschlüssel kontrolliert ein und ersetzen Kartennummern in Kasse, Shop und Warenwirtschaft durch Token. Händler mit eigener Zahlungsplattform beraten wir herstellerneutral zu payShield 10K, Atalla AT1000 und Futurex Excrypt und richten Schlüsselzeremonien mit Rollen und Protokollen ein. Der PCI-Prüfumfang schrumpft auf die Systeme, die Klartext tatsächlich sehen.

Leistungsumfang im Detail
  • Zahlungsflussanalyse über Terminals, Kassen, Onlineshop, Automaten und Backoffice mit Abgrenzung des PCI-Prüfumfangs
  • Punkt-zu-Punkt-Verschlüsselung nach PCI P2PE mit gelisteter Lösung oder eigener Entschlüsselungsumgebung im HSM
  • Terminal-Schlüsselinjektion und Remote Key Loading mit KeyBRIDGE POI oder Futurex SKI Series 3, Schlüsselblöcke nach TR-31
  • Tokenisierung von Kartennummern für Kundenkonten, Abonnements und Retouren mit Token-Vault im HSM
  • Betriebshandbuch für Schlüsselrotation, Firmware-Stände, Monitoring und Nachweise für QSA-Prüfung oder SAQ

Eine Handelskette stellt ihre Terminals auf Punkt-zu-Punkt-Verschlüsselung um und tokenisiert Kartennummern in Kasse und Warenwirtschaft; die nächste PCI-Prüfung betrifft nur noch die Entschlüsselungsumgebung.

Das erhalten Sie

  • Zahlungsflussanalyse mit abgegrenztem PCI-Prüfumfang
  • Verschlüsselungs- und Tokenisierungskonzept mit HSM-Architektur
  • Betriebshandbuch mit Zeremonieprotokollen und Prüfunterlagen
Dieses Thema besprechen
02Omnichannel-Integration von Kasse bis ERPSAP S/4HANA · Shopware · commercetools

Unser Ansatz

Omnichannel funktioniert nur, wenn Kasse, Onlineshop, App, Marktplätze und Warenwirtschaft dieselben Bestände, Preise und Kundenprofile sehen. Wir legen eine Integrationsschicht mit versionierten Schnittstellen und Ereignisverarbeitung zwischen Kassensystem, ERP, Shop-Plattform und Bestandsführung, damit Abholung im Laden, Retouren in der Filiale und Bestellungen aus dem Laden ohne nächtliche Dateiabgleiche laufen. Bestehende Kassen und ERP-Systeme bleiben erhalten und werden über Adapter angebunden, die technische Sicherheitseinrichtung nach KassenSichV eingeschlossen.

Leistungsumfang im Detail
  • Schnittstellenkatalog über Kasse, ERP, Shop-Plattform, Bestandsführung, Auftragsverwaltung und Marktplätze mit Datenverträgen
  • Ereignisverarbeitung mit Apache Kafka für Verkäufe, Bestände und Preise in Echtzeit statt Batch-Abgleich
  • Anbindung von Shop-Plattformen wie Shopware oder commercetools und ERP-Systemen wie SAP S/4HANA über API-Gateway
  • Auftragsverwaltung für Abholung im Laden, Versand aus der Filiale und Retouren über alle Kanäle
  • Automatisierte Tests, Versionierung und Freigabeprozess je Schnittstelle, Änderungen ohne Kassenstillstand

Ein Filialist verbindet Kasse, Shopware und SAP über eine Ereignisplattform; Bestände in Filiale und Onlineshop stimmen in Sekunden überein und Retouren aus dem Shop landen an jeder Kasse.

Das erhalten Sie

  • Integrationsarchitektur mit Schnittstellenkatalog und Datenverträgen
  • Ereignisplattform mit angebundenen Kassen-, Shop- und ERP-Systemen
  • Testkonzept mit Freigabeprozess je Schnittstelle
Dieses Thema besprechen
03Kundenkonten, Treue- und Kartenprogramme nach DSGVOKeycloak · OpenID Connect · FIDO2 und Passkeys

Unser Ansatz

Treueprogramme, Geschenkkarten und Kundenkonten sammeln Kaufhistorien und Kontaktdaten und fallen deshalb vollständig unter die DSGVO. Wir entwickeln und betreiben Kunden-Apps, Kundenportale und Bonussysteme mit Einwilligungsverwaltung, Rollen und Löschregeln, die von Anfang an im Datenmodell verankert sind. Kartenprogramme mit physischen Treue- oder Geschenkkarten erhalten Kartenschlüssel und Guthabenprüfung im HSM, damit Karten nicht kopiert und Guthaben nicht manipuliert werden.

Leistungsumfang im Detail
  • Datenschutzkonzept mit Rechtsgrundlagen, Verzeichnis der Verarbeitungstätigkeiten und Datenschutz-Folgenabschätzung für Profilbildung
  • Kunden-App und Kundenportal mit Anmeldung über OpenID Connect, Passkeys und Einwilligungsverwaltung
  • Bonus- und Guthabensystem mit Kartenschlüsseln, Guthabensignaturen und Prüfung im HSM
  • Löschkonzept, Auskunftsprozess und Pseudonymisierung für Auswertungen
  • Betrieb der Anwendungen mit Monitoring, Updates und Support in deutschen Rechenzentren

Eine Restaurantgruppe führt ein Bonusprogramm mit App und Geschenkkarte ein; Einwilligungen, Löschfristen und Guthabenprüfung sind vor dem Start dokumentiert, Guthaben werden im HSM signiert.

Das erhalten Sie

  • Datenschutzkonzept mit Verarbeitungsverzeichnis und Löschkonzept
  • Kunden-App oder Kundenportal mit Einwilligungsverwaltung
  • Bonus- und Guthabensystem mit HSM-gesicherten Kartenschlüsseln
Dieses Thema besprechen
04Cloud-Betrieb für viele StandorteMicrosoft Azure · AWS · Google Cloud

Unser Ansatz

Filialnetze und Betriebe mit mehreren Häusern gewinnen, wenn Kassen-Backend, Warenwirtschaft und Kundenportale zentral laufen und Standorte nur noch Terminals und Netzwerk brauchen. Wir migrieren diese Anwendungen auf Microsoft Azure, AWS, Google Cloud oder in deutsche Rechenzentren, bauen Standortanbindung, Identitäten und Monitoring zentral auf und halten einen Offline-Modus für die Kasse bereit, damit der Verkauf bei Leitungsausfall weiterläuft.

Leistungsumfang im Detail
  • Zielarchitektur mit Landing Zone, Netzsegmentierung und Standortanbindung über SD-WAN oder VPN
  • Migration von Kassen-Backend, Warenwirtschaft und Kundenportal mit Infrastruktur als Code in Terraform
  • Offline-Fähigkeit der Kasse mit lokaler Zwischenspeicherung und Nachsynchronisation
  • Zentrales Monitoring, Patch-Management und Backup für alle Standorte
  • Kostensteuerung und Skalierung für Aktionstage und Saisonspitzen

Eine Hotelgruppe verlagert Reservierungs- und Kassensysteme aller Häuser in deutsche Rechenzentren; Updates erreichen jedes Haus am selben Tag und die Rezeption bucht bei Leitungsausfall offline weiter.

Das erhalten Sie

  • Cloud-Zielarchitektur mit Standortanbindung
  • Migrierte Anwendungen mit Infrastruktur als Code
  • Betriebshandbuch mit Monitoring, Backup und Offline-Konzept
Dieses Thema besprechen
05Betrugserkennung und Absatzprognosen mit KIApache Kafka · Apache Flink · XGBoost

Unser Ansatz

Betrug im Handel zeigt sich als Kontoübernahme im Onlineshop, Rücksendebetrug, Missbrauch von Treuepunkten und Gutscheinen und auffällige Stornos an der Kasse. Wir führen Transaktions-, Konto- und Gerätedaten in einer Datenplattform zusammen und trainieren Modelle, die Bestellungen, Retouren und Einlösungen bewerten, bevor sie freigegeben werden. Dieselbe Plattform liefert Absatz- und Bedarfsprognosen für Disposition und Personalplanung. Jede Entscheidung ist erklärbar und protokolliert, damit Kundenservice und Datenschutz sie nachvollziehen können.

Leistungsumfang im Detail
  • Datenplattform mit Anbindung an Shop, Kasse, Kundenkonten, Zahlungsdienstleister und Gerätedaten per Streaming
  • Bewertungsmodell für Bestellungen, Retouren und Einlösungen, geprüft gegen historische Betrugsfälle und Fehlalarme
  • Absatz- und Bedarfsprognose je Standort und Artikel für Disposition und Personaleinsatz
  • Erklärbarkeit je Entscheidung für Kundenservice, Beschwerden und Datenschutz
  • Modellbetrieb mit Versionierung, Drift-Monitoring und Dokumentation nach DSGVO und EU AI Act

Ein Onlinehändler bewertet Rücksendungen anhand von Kontoalter, Gerät und Retourenhistorie, statt pauschal zu erstatten; Missbrauchsfälle werden geprüft, ehrliche Kunden bekommen ihr Geld sofort.

Das erhalten Sie

  • Datenplattform mit Anbindung an Shop-, Kassen- und Kundensysteme
  • Versioniertes Bewertungsmodell mit Regelwerk und Modellkarte
  • Prognosemodell mit Entscheidungsprotokoll je Vorgang
Dieses Thema besprechen
06Cybersicherheit für Filialnetz und E-CommerceMicrosoft Sentinel · Microsoft Defender for Endpoint · OPSWAT MetaDefender

Unser Ansatz

Filialen, Shop-Plattform und Backoffice bilden eine große Angriffsfläche mit Kassenterminals, WLAN für Gäste, Lieferantenzugängen und öffentlich erreichbaren Schnittstellen. Wir segmentieren Standortnetze, härten Kassen und Shop-Server, schützen Schnittstellen mit einer Web Application Firewall und überwachen alle Standorte zentral mit Angriffserkennung und Incident Response. Für Betriebe, die als wichtige Einrichtung unter NIS2 fallen, etwa Lebensmittelhändler oder Online-Marktplätze, liefern wir Risikomanagement, Meldeprozesse und Nachweise nach ISO 27001.

Leistungsumfang im Detail
  • Sicherheitsarchitektur mit Netzsegmentierung je Standort, getrennt für Kasse, Gäste-WLAN, Backoffice und Haustechnik
  • Härtung von Kassen, Terminals und Shop-Servern, Schutz der Schnittstellen mit Web Application Firewall und Bot-Abwehr
  • Security Monitoring mit SIEM und Endpoint Detection über alle Standorte, Incident Response mit Meldewegen
  • Penetrationstests für Onlineshop, Kunden-App und Filialnetz, Lieferantenzugänge nach dem Vier-Augen-Prinzip
  • ISMS nach ISO 27001 und Lückenanalyse zu NIS2 für Betriebe im Anwendungsbereich

Ein Lebensmittelhändler trennt Kassen-, Gäste- und Haustechniknetz in jeder Filiale und meldet Vorfälle zentral; die NIS2-Lückenanalyse zeigt die Meldewege als einzige offene Position.

Das erhalten Sie

  • Sicherheitsarchitektur mit Segmentierungskonzept je Standort
  • Monitoring- und Incident-Response-Betrieb mit Meldewegen
  • Prüfberichte, ISMS-Unterlagen und NIS2-Lückenanalyse
Dieses Thema besprechen
Digitaler Bezahlvorgang im Einzelhandel – Symbolmotiv
Handel und Gewerbe

Typische Projektsituationen

Wo Veränderung konkret wird.

Oft beginnt ein Projekt mit einer konkreten Herausforderung. Diese Beispiele verbinden eine typische Ausgangslage mit einem möglichen Ansatz und dem angestrebten Ergebnis.

Beispielhafte Ausgangssituationen – keine Kundenreferenzen.

01 / Handel und Gewerbe

P2PE-Umstellung bei einer Handelskette

Kartennummern laufen im Klartext durch Kassensoftware und Warenwirtschaft, der Acquirer verlangt einen vollständigen PCI-DSS-Nachweis.

Lösung

Zahlungsflussanalyse, Punkt-zu-Punkt-Verschlüsselung ab Terminal, Tokenisierung in Kasse und Warenwirtschaft, Schlüsselzeremonien mit Protokoll.

Prüfumfang auf die Entschlüsselungsumgebung begrenzt, Unterlagen für die QSA-Prüfung vollständig, Betriebshandbuch für das eigene Team.

Dieses Thema besprechen

02 / Handel und Gewerbe

Omnichannel bei einem Modehändler

Filiale, Onlineshop und Marktplätze pflegen eigene Bestände, Abgleiche laufen nachts, Retouren aus dem Shop werden an der Kasse abgelehnt.

Lösung

Integrationsschicht mit Ereignisplattform, Schnittstellenkatalog für Kasse, Shop und ERP, Auftragsverwaltung für Abholung im Laden und Retouren.

Bestände in Sekunden abgeglichen, Retouren an jeder Kasse, Releases ohne Kassenstillstand.

Dieses Thema besprechen

03 / Handel und Gewerbe

Bonusprogramm bei einer Restaurantgruppe

Ein Bonusprogramm mit App und Geschenkkarte soll starten, Einwilligungen und Löschfristen sind ungeklärt, Guthaben liegen in einer Tabelle.

Lösung

Datenschutzkonzept mit Verarbeitungsverzeichnis, Kunden-App mit Einwilligungsverwaltung, Guthabensystem mit Schlüsseln und Signaturen im HSM.

Programm mit dokumentierter Rechtsgrundlage gestartet, Guthaben manipulationssicher, Auskunfts- und Löschanfragen im Regelbetrieb.

Dieses Thema besprechen

Zusammenarbeit

Ein klarer Weg. Mit Ihrem Team.

Vom ersten Überblick bis zum laufenden Betrieb: Wir stimmen Prioritäten, Verantwortlichkeiten und die Ergebnisse der einzelnen Schritte gemeinsam ab.

So arbeiten wir

  1. 01

    Assessment

    Zahlungsflüsse, Kassen- und Shop-Landschaft, Kundendaten und Standorte

    Priorisierte Maßnahmenliste, PCI-Prüfumfang, Lückenanalyse zu DSGVO und NIS2
  2. 02

    Konzept

    Zielarchitektur, Verschlüsselung, Schnittstellen, Betriebsmodell

    Zielarchitektur, Schnittstellenkatalog, Datenschutzkonzept, Betriebsmodell, Prüfkonzept
  3. 03

    Umsetzung

    HSM, Integrationsschicht, Anwendungen und Cloud in Etappen je Standortgruppe

    Integrierte Systeme, Pilotfilialen, Tests, Dokumentation, Freigabe je Etappe
  4. 04

    Betrieb

    Monitoring, Prüfungen, Wissenstransfer

    Monitoring, Schlüsselrotation, Prüfbegleitung, schrittweise Übergabe

Vor dem ersten Gespräch

Sie müssen noch nicht alle Antworten haben.

Eine konkrete Herausforderung genügt. Diese vier Fragen helfen uns, gemeinsam die richtige Richtung zu finden.

Erstgespräch vereinbaren
  1. 01

    Was soll sich verändern?

    Die aktuelle Herausforderung und Ihr gewünschtes Ergebnis.

  2. 02

    Welche Systeme sind betroffen?

    Ein Überblick über Standorte, Anwendungen und Schnittstellen.

  3. 03

    Was gibt den Rahmen vor?

    Projekttermine, Wartungsfenster und bekannte Abhängigkeiten.

  4. 04

    Wer gehört an den Tisch?

    Die passenden Ansprechpartner aus IT, Sicherheit und Betrieb.

Hintergrund & Entscheidungshilfen

Was sind IT-Lösungen für Handel und Gewerbe?

Sechs Handlungsfelder von der Zahlungsverschlüsselung bis zur Betrugserkennung, geplant, integriert und betrieben von OTOKO® für Filialen, Onlineshop, Gastronomie und Veranstaltungsorte. Jede Kartenzahlung bleibt vom Terminal bis zur Abrechnung verschlüsselt. Die gesamte Lösung läuft in deutschen Rechenzentren.

IT-Lösungen für Handel und Gewerbe verbinden Kasse, Onlineshop, Warenwirtschaft und Kundenkonten zu einer Plattform und schützen dabei Kartenzahlungen und personenbezogene Daten. OTOKO® deckt dafür sechs Handlungsfelder ab: Zahlungssicherheit mit HSM nach PCI DSS, Omnichannel-Integration von Kasse bis ERP, Kundenkonten und Treueprogramme nach DSGVO, Cloud-Betrieb für viele Standorte, Betrugserkennung und Absatzprognosen mit KI sowie Cybersicherheit für Filialnetz und E-Commerce.

Der Unterschied zu einem Systemhaus liegt in der Kryptografie und im Nachweis. Kartendaten werden vom Terminal bis zur Abrechnung verschlüsselt, Schlüssel liegen in zertifizierten Geräten, und jede Schnittstelle, jede Löschregel und jede Änderung ist für PCI-Prüfer und Datenschutzbeauftragte dokumentiert. Kryptografie und Hardware-Sicherheitsmodule sind unsere Kernkompetenz; deshalb verkleinern wir den PCI-Prüfumfang, statt ihn nur zu beschreiben.

Warum OTOKO® für Handel und Gewerbe

  • Kryptografie und HSM

    sind unsere Kernkompetenz. Terminalschlüssel, Tokenisierung und Guthabensignaturen liegen in zertifizierten Geräten, so wie PCI DSS und PCI P2PE es verlangen.

  • Deutsche Rechenzentren

    Die gesamte Lösung läuft in deutschen Rechenzentren, vom Zahlungs-HSM über die Ereignisplattform bis zu Kunden-App und Datenplattform.

  • KRITIS und regulierte Branchen

    sind unser Alltag. Die Erwartungen von PCI-Prüfern, Datenschutzbeauftragten und Kartenorganisationen kennen wir aus dem Finanzsektor und übertragen sie auf Handel und Gastgewerbe.

  • Ein Team bis zum Betrieb

    Integrationsentwickler, Kryptografie-Spezialisten und Cloud-Ingenieure begleiten Sie von der Beratung bis zum Betrieb, ohne Übergabe an Dritte.

Rahmenbedingungen und Details

Die meisten Betriebe scheitern nicht an fehlender Technik, sondern an gewachsenen Kassenlandschaften, verteilten Standorten und Nachweislücken gegenüber Kartenorganisationen und Datenschutz.

Kartendaten im Klartext

Terminals, Kassensoftware und Shop-Backend verarbeiten Kartennummern unverschlüsselt, der PCI-Prüfumfang umfasst deshalb fast das ganze Netz.

Kanäle ohne gemeinsame Daten

Kasse, Onlineshop und Marktplätze pflegen eigene Bestände und Preise, Abgleiche laufen nachts per Datei und Retouren landen im falschen System.

Treueprogramm ohne Datenschutzkonzept

Kundenkonten sammeln Kaufhistorien ohne dokumentierte Einwilligung, Löschfristen sind nicht umgesetzt und Auskunftsanfragen dauern Wochen.

Ein Server pro Filiale

Jeder Standort betreibt eigene Kassenserver und Netzwerktechnik, Sicherheitsupdates erreichen ihn spät und niemand sieht Angriffe über alle Filialen hinweg.

Drei Betriebsmodelle
On-PremisesDeutsche CloudHyperscaler
DatenhaltungIhr Rechenzentrum, Ihre Kassen-Server und HSMRechenzentren in Deutschland, betrieben nach ISO 27001Azure, AWS oder Google Cloud, Region wählbar
BetriebIhr Team oder OTOKO® als Managed ServiceOTOKO®, mit Berichten für Ihre PCI- und DatenschutzprüfungGemeinsam, Plattformdienste durch den Anbieter
WerkzeugepayShield oder Atalla im Haus, Kafka, KubernetesGehostete HSM, Ereignis- und Datenplattform in DeutschlandCloud-HSM-Dienste, payShield Cloud HSM, verwaltete Datendienste
Geeignet fürEigene Zahlungsplattform, Kassen-Backend mit hohen AnforderungenHändler mit Bedarf an Datenhaltung in DeutschlandShop-Plattform, Analytik, Aktionstage mit Lastspitzen
ComplianceVolle Kontrolle, Nachweise aus Ihrem ISMS und PCI-ScopeAuftragsverarbeitung nach DSGVO, Standort DeutschlandAuftragsverarbeitung, Standardvertragsklauseln, PCI-Verantwortungsmatrix je Dienst

Zusammenarbeit

Projekt

Klar abgegrenztes Vorhaben wie eine Kassenmigration, eine P2PE-Umstellung oder ein neuer Onlineshop mit definiertem Ergebnis, Meilensteinen und Abnahme.

  • Assessment, Konzept, Umsetzung, Übergabe
  • Festpreis oder Aufwand nach Meilensteinen
  • Geeignet für Kassenwechsel, Shop-Relaunch und PCI-Vorbereitung

Team-Verstärkung

Integrationsentwickler, Cloud-Ingenieure oder Sicherheitsspezialisten arbeiten in Ihren Teams, Werkzeugen und Release-Zyklen.

  • Einarbeitung in Ihre Kassen-, Shop- und ERP-Landschaft
  • Skalierbar nach Saison und Projektverlauf
  • Geeignet für Händler mit eigener IT und Kapazitätslücken

Managed Service

OTOKO® betreibt Zahlungsplattform, Integrationsschicht, Kunden-App oder Cloud-Umgebung mit vereinbarten Leistungswerten, Berichten und Nachweisen für PCI- und Datenschutzprüfungen.

  • Monitoring, Updates, Schlüsselrotation und Support
  • Bereitschaft an Aktionstagen und Veranstaltungen
  • Geeignet für Betriebe ohne eigenes Betriebsteam

Was die Vorgabe in Handel und Gewerbe verlangt und was OTOKO® dafür liefert.

Standards und Nachweise
VorgabeVerlangtOTOKO® liefert
PCI DSSSchutz von Karteninhaberdaten durch Netzsegmentierung, Verschlüsselung, Zugriffskontrolle, Protokollierung und jährliche Prüfung durch QSA oder SelbstauskunftAbgrenzung des Prüfumfangs, Verschlüsselung und Tokenisierung im HSM, Segmentierung der Filialnetze, Unterlagen für QSA-Prüfung und SAQ
PCI P2PEVerschlüsselung der Kartendaten im Terminal, Entschlüsselung nur in einer geprüften Umgebung mit HSM, kontrollierte Schlüsselinjektion und GeräteverwaltungP2PE-Architektur mit gelisteter Lösung oder eigener Entschlüsselungsumgebung, Schlüsselinjektion mit Protokoll, Geräteinventar und Betriebsprozesse
DSGVORechtsgrundlage, Einwilligung für Profilbildung, Datensparsamkeit, Betroffenenrechte, Auftragsverarbeitung und Datenschutz-FolgenabschätzungDatenschutzkonzept für Treueprogramm und Kunden-App, Einwilligungsverwaltung, Löschkonzept, Auskunftsprozess, Auftragsverarbeitungsvertrag
ISO 27001Informationssicherheits-Managementsystem mit Risikoanalyse, Maßnahmenkatalog, Lieferantensteuerung und regelmäßiger interner und externer PrüfungISMS-Aufbau oder Erweiterung auf Filialen und Shop-Plattform, Risikoregister, Maßnahmenplan, Betrieb der Plattform nach ISO 27001
NIS2Risikomanagement, Meldung erheblicher Vorfälle, Sicherheit der Lieferkette und Verantwortung der Geschäftsleitung für wichtige Einrichtungen wie Lebensmittelhandel und Online-MarktplätzeBetroffenheitsprüfung, Lückenanalyse, Meldeprozesse, Anforderungen an Lieferanten und Nachweise für die Registrierung beim BSI

Häufige Fragen

Gute Fragen. Klare Antworten.

15 Antworten zu Ihrer Branche, zum Projekt und zum Betrieb danach.

Branche & Handlungsfelder6 Fragen

Welche IT-Lösungen für Handel und Gewerbe bietet OTOKO® an?

Das Angebot umfasst Zahlungssicherheit mit HSM und Punkt-zu-Punkt-Verschlüsselung nach PCI DSS, Omnichannel-Integration von Kasse, Shop und ERP, Kundenkonten und Treueprogramme nach DSGVO, Cloud-Betrieb für viele Standorte, Betrugserkennung und Prognosen mit KI sowie Cybersicherheit für Filialnetz und E-Commerce. Jedes Handlungsfeld lässt sich einzeln oder als Gesamtpaket beauftragen, mit Betrieb in deutschen Rechenzentren.

Wie verkleinern wir den Prüfumfang für PCI DSS?

Der Prüfumfang hängt davon ab, wo Kartendaten im Klartext vorkommen. Punkt-zu-Punkt-Verschlüsselung ab dem Terminal und Tokenisierung in Kasse, Shop und Warenwirtschaft nehmen diese Systeme aus dem Klartextpfad, Netzsegmentierung trennt den Rest. Übrig bleibt eine kleine Entschlüsselungsumgebung mit HSM, für die sich Nachweise mit vertretbarem Aufwand führen lassen.

Bleiben unsere bestehenden Kassen und die Warenwirtschaft erhalten?

In der Regel ja. Wir binden vorhandene Kassensysteme, ERP und Shop-Plattformen über Adapter an die Integrationsschicht an und tauschen nur Komponenten aus, die keine Schnittstellen bieten oder das Support-Ende erreichen. Die technische Sicherheitseinrichtung nach KassenSichV bleibt dabei unverändert angebunden.

Was verlangt die DSGVO von einem Treueprogramm?

Eine Rechtsgrundlage für jede Verarbeitung, eine dokumentierte Einwilligung für Profilbildung und personalisierte Angebote, Löschfristen, ein Auskunftsprozess und bei umfangreicher Profilbildung eine Datenschutz-Folgenabschätzung. Wir verankern diese Regeln im Datenmodell und in der Einwilligungsverwaltung, damit Auskunft und Löschung im Regelbetrieb funktionieren und nicht als Sonderfall.

Fällt unser Betrieb unter NIS2?

Das hängt von Branche und Größe ab. Lebensmittelhandel, Online-Marktplätze und Anbieter bestimmter digitaler Dienste können als wichtige Einrichtungen gelten, klassischer Einzelhandel und Gastronomie meist nicht. Wir prüfen die Betroffenheit anhand des deutschen Umsetzungsgesetzes und liefern bei Bedarf Risikomanagement, Meldeprozesse und die Registrierung beim BSI. Wir arbeiten mit Betreibern kritischer Infrastrukturen und regulierten Branchen, deshalb sind diese Anforderungen für uns Routine.

Läuft der Verkauf weiter, wenn die Cloud-Anbindung ausfällt?

Ja, wenn die Kasse dafür ausgelegt ist. Wir sehen einen Offline-Modus vor, in dem Kasse und Terminal Verkäufe lokal zwischenspeichern und Kartenzahlungen nach den Regeln des Zahlungsdienstleisters weiter annehmen. Nach Rückkehr der Verbindung synchronisiert die Kasse Belege, Bestände und Zahlungen automatisch nach.

Einstieg & Umsetzung5 Fragen

Können wir mit einem einzelnen Handlungsfeld starten?

Ja. Wir können zunächst eine konkrete Aufgabe abgrenzen. Dabei betrachten wir ihre Schnittstellen zur übrigen Infrastruktur und stimmen vor der Umsetzung ab, welche Leistungen zum Auftrag gehören.

Was sollten wir für das Erstgespräch vorbereiten?

Eine kurze Beschreibung der Herausforderung, der betroffenen Systeme und Ihres gewünschten Ergebnisses genügt für den Einstieg. Bekannte Termine und die passenden Ansprechpartner helfen zusätzlich. Zugangsdaten oder vertrauliche Systemdokumentation gehören nicht in eine erste Kontaktanfrage.

Wer sollte am Projekt beteiligt sein?

Sicherheitsarchitekt: Zielarchitektur, Segmentierung, PCI-Prüfumfang. Kryptografie-Spezialist: HSM, P2PE, Tokenisierung, Schlüsselzeremonien. Integrationsentwickler: Schnittstellen, Ereignisplattform, Kassen- und ERP-Adapter. Cloud-Ingenieur: Landing Zone, Migration, Standortanbindung. Data Engineer: Datenplattform, Betrugsmodelle, Prognosen. Projektleitung: Meilensteine, Filial-Rollout, Abnahmen.

Wie werden Zeitplan und Aufwand bestimmt?

Wir betrachten Systeme, Schnittstellen, Dokumentationslage und betriebliche Rahmenbedingungen. Ein abgestimmter Umfang und Meilensteine bilden die Grundlage für die Aufwandsschätzung. Eine feste Dauer ohne diese Angaben wäre nicht belastbar.

Was liefert die erste Projektphase?

Zahlungsflüsse, Kassen- und Shop-Landschaft, Kundendaten und Standorte Priorisierte Maßnahmenliste, PCI-Prüfumfang, Lückenanalyse zu DSGVO und NIS2

Betrieb & Weiterentwicklung4 Fragen

Welche Formen der Zusammenarbeit sind möglich?

Projekt: Klar abgegrenztes Vorhaben wie eine Kassenmigration, eine P2PE-Umstellung oder ein neuer Onlineshop mit definiertem Ergebnis, Meilensteinen und Abnahme. Team-Verstärkung: Integrationsentwickler, Cloud-Ingenieure oder Sicherheitsspezialisten arbeiten in Ihren Teams, Werkzeugen und Release-Zyklen. Managed Service: OTOKO® betreibt Zahlungsplattform, Integrationsschicht, Kunden-App oder Cloud-Umgebung mit vereinbarten Leistungswerten, Berichten und Nachweisen für PCI- und Datenschutzprüfungen.

Wie erfolgt die Übergabe in den Betrieb?

Monitoring, Prüfungen, Wissenstransfer Monitoring, Schlüsselrotation, Prüfbegleitung, schrittweise Übergabe

Können wir später weitere Standorte oder Systeme ergänzen?

Das lässt sich im ersten Konzept berücksichtigen. Dokumentierte Schnittstellen und wiederverwendbare Regeln schaffen eine Grundlage für den Ausbau. Jeder zusätzliche Standort und jedes neue System werden dennoch auf ihre besonderen Anforderungen geprüft.

Wie bleibt die Lösung langfristig betreibbar?

Zuständigkeiten, wiederkehrende Aufgaben und Änderungsabläufe werden zusammen mit der technischen Umsetzung festgelegt. Dokumentation und Wissenstransfer helfen Ihrem Team im Alltag. Welche Tätigkeiten und laufende Unterstützung dazugehören, wird im Leistungsumfang vereinbart.

Handel und Gewerbe

Lassen Sie uns den nächsten Schritt besprechen.

Lassen Sie uns besprechen, wie Zahlungen, Kundendaten und Verkaufskanäle in Ihrem Betrieb sicher zusammenspielen.

Erstgespräch vereinbaren

Unsere Partner

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Barrierefreiheit

Passe die Darstellung an deine Bedürfnisse an.

Für diese Seite ist noch keine einfache Fassung verfügbar.

Einstellungen gelten aktuell für diesen Besuch. Dauerhaftes Speichern kannst du in den Cookie-Einstellungen erlauben.