5G-Kernnetz und Netzsicherheit
Sicherheitsarchitektur für Kernnetz und Netzgrenze
Mehr dazuIndustrien / Telekommunikation
Kommunikationsnetze absichern und Schlüssel für SIM, eSIM und 5G verwalten.
Beratung. Integration. Betrieb.

Für die Menschen in Ihrer Branche.
Ihre Schwerpunkte
Wir sichern Kern- und Zugangsnetze, verwalten SIM- und eSIM-Schlüssel in Hardware-Sicherheitsmodulen und integrieren 5G-Kernnetze in Abrechnung und Kundenverwaltung.
Sicherheitsarchitektur für Kernnetz und Netzgrenze
Mehr dazuIntegrationsarchitektur mit Schnittstellenkatalog und Datenverträgen
Mehr dazuLückenanalyse und Maßnahmenplan zu TKG und NIS2
Mehr dazuVon der Strategie bis ins System
Sechs Handlungsfelder. Wählen Sie, wo Sie genauer hinschauen möchten.
Unser Ansatz
Das 5G-Kernnetz besteht aus Netzfunktionen, die als Container auf Kubernetes laufen und über eine dienstbasierte Architektur mit HTTP/2 kommunizieren. Wir sichern diese Kommunikation nach 3GPP TS 33.501 mit gegenseitigem TLS und OAuth-2.0-Token der NRF ab, trennen Network Slices und Managementebene und härten die Cloud-Plattform. An der Netzgrenze schützt der SEPP die Roaming-Signalisierung, und Signalisierungs-Firewalls filtern SS7 und Diameter aus Altnetzen. Netzkomponenten prüfen wir nach 3GPP SCAS und werten die GSMA-NESAS-Berichte der Hersteller aus.
Ein Mobilfunkbetreiber nimmt ein 5G-Standalone-Kernnetz in Betrieb; alle Netzfunktionen sprechen über gegenseitiges TLS, und der SEPP filtert die Signalisierung der Roaming-Partner vor dem ersten Roaming-Abkommen.
Unser Ansatz
Mit dem Teilnehmerschlüssel K und dem Betreiberwert OPc berechnet das Netz bei jeder Anmeldung die Authentifizierungsvektoren für 5G AKA, mit MILENAGE oder TUAK. Wir verlagern diese Berechnung und die Entschlüsselung der SUCI, der verschleierten Teilnehmerkennung, in Hardware-Sicherheitsmodule, damit Schlüssel nie im Klartext in UDM und Authentifizierungszentrum liegen. Wir beraten herstellerneutral zu Utimaco 5G Protect, Entrust nShield 5c und Thales Luna, übernehmen Schlüsseldateien der Kartenhersteller über Transportschlüssel und sichern eSIM-Profile auf der SM-DP+-Plattform nach GSMA SGP.22.
Ein Mobilfunkbetreiber verlagert SUCI-Entschlüsselung und Authentifizierungsvektoren in ein HSM-Cluster; die Ki-Bestände ziehen in protokollierten Zeremonien um, ohne dass Teilnehmer neue SIM-Karten brauchen.
Unser Ansatz
Operations- und Business-Support-Systeme steuern Bestellung, Provisionierung, Störungen und Abrechnung und müssen mit jeder neuen Netzfunktion Schritt halten. Wir legen eine Integrationsschicht mit TM Forum Open APIs und Ereignisverarbeitung zwischen Netz und Geschäftssysteme, damit Produkte ohne Punkt-zu-Punkt-Anbindungen entstehen. Netzfunktionen wie SIM-Tausch-Prüfung, Standortbestätigung oder Dienstqualität geben wir über CAMARA-Schnittstellen und die NEF kontrolliert an Geschäftskunden frei, mit Berechtigungen, Zustimmung und Protokoll.
Ein Mobilfunkanbieter stellt Banken eine CAMARA-Schnittstelle zur SIM-Tausch-Prüfung bereit; jede Abfrage läuft mit Berechtigung und Protokoll über das API-Gateway, ohne direkten Zugriff auf das Kernnetz.
Unser Ansatz
Ein Mobilfunknetz erzeugt laufend Leistungsdaten, Alarme, Verbindungsdatensätze und Signalisierungsereignisse, die meist in getrennten Werkzeugen liegen. Wir führen diese Quellen per Streaming auf einer Datenplattform zusammen und trainieren Modelle, die Lastspitzen, Ausfälle von Funkzellen und auffällige Signalisierungsmuster früh erkennen. Verkehrs- und Standortdaten werden dabei nach TDDDG und DSGVO pseudonymisiert, und jede Warnung ist mit Datenquelle und Modellversion nachvollziehbar.
Ein Netzbetreiber erkennt ungewöhnliche Signalisierungsmuster aus einem Roaming-Netz, bevor Teilnehmer betroffen sind; die Warnung geht mit Datenquelle und Modellversion an das Security Operations Center.
Unser Ansatz
Das TKG verpflichtet Betreiber öffentlicher Netze zu Sicherheitsbeauftragtem, Sicherheitskonzept und der Meldung erheblicher Sicherheitsvorfälle, NIS2 ergänzt eine Frühwarnung binnen 24 Stunden und eine Meldung binnen 72 Stunden. Wir richten ein Security Operations Center mit SIEM für Kernnetz, IT und Cloud ein, verbinden Erkennung, Einstufung und Meldeweg und bereiten Vorlagen für Bundesnetzagentur und BSI vor. Den Sicherheitskatalog von Bundesnetzagentur und BSI bilden wir im ISMS nach ISO 27001 ab und belegen ihn mit Nachweisen.
Ein Glasfaseranbieter verbindet Netzbetrieb und SOC über einen gemeinsamen Meldeworkflow; ein Ausfall mit Angriffsverdacht wird eingestuft und als Frühwarnung innerhalb der Frist gemeldet.
Unser Ansatz
Quantencomputer werden RSA und elliptische Kurven brechen, auf denen TLS im Kernnetz, IPsec im Transportnetz, die eSIM-PKI und die SUCI-Verschleierung heute beruhen. Symmetrische Verfahren wie TUAK mit 256-Bit-Schlüsseln gelten als widerstandsfähig, doch SIM-Karten und ihre Schlüssel bleiben viele Jahre im Feld. Wir inventarisieren Verfahren, Schlüssel und Zertifikate über Kern, Roaming und eSIM, prüfen die HSM auf ML-KEM und ML-DSA und planen den Umstieg in Etappen entlang der Arbeiten von 3GPP und GSMA.
Ein Mobilfunkbetreiber erstellt ein Inventar über Kernnetz, Roaming und eSIM; neue SIM-Chargen erhalten TUAK mit 256-Bit-Schlüsseln, und die interne PKI wechselt zuerst auf hybride Zertifikate.

Typische Projektsituationen
Oft beginnt ein Projekt mit einer konkreten Herausforderung. Diese Beispiele verbinden eine typische Ausgangslage mit einem möglichen Ansatz und dem angestrebten Ergebnis.
Beispielhafte Ausgangssituationen – keine Kundenreferenzen.
01 / Telekommunikation
5G-Standalone-Kern kurz vor dem Start, SUCI-Entschlüsselung in Software, HSM im Authentifizierungszentrum mit angekündigtem Support-Ende.
HSM-Cluster über mehrere Standorte für 5G AKA und SUCI-Entschlüsselung, Umzug der Ki-Bestände in protokollierten Zeremonien.
Teilnehmerschlüssel nur noch im HSM, Umschaltung ohne Kartentausch, Nachweise für Sicherheitskonzept und Audit.
02 / Telekommunikation
NIS2 gilt neu, Netzbetrieb und IT-Sicherheit nutzen getrennte Werkzeuge, ein Meldeweg an Bundesnetzagentur und BSI fehlt.
SIEM-Anbindung von Netz und IT, Einstufungsschema, Meldeworkflow mit Vorlagen, Übungen mit Netzbetrieb und Geschäftsleitung.
Meldungen innerhalb der gesetzlichen Fristen möglich, dokumentierte Übungen, Lücken zum Sicherheitskatalog geschlossen.
03 / Telekommunikation
Geräteflotten von Geschäftskunden brauchen eSIM nach SGP.32, Profilschlüssel liegen in einer Datenbank, die GSMA-Akkreditierung steht aus.
HSM-Anbindung der SM-DP+-Plattform, Schlüsselzeremonien, Schnittstellen für Geschäftskunden mit Berechtigungen und Protokoll.
Profilschlüssel im HSM, Nachweise für die Akkreditierung nach SAS-SM, Profile gelangen über versionierte Schnittstellen auf die Geräte.
Zusammenarbeit
Vom ersten Überblick bis zum laufenden Betrieb: Wir stimmen Prioritäten, Verantwortlichkeiten und die Ergebnisse der einzelnen Schritte gemeinsam ab.
So arbeiten wir
Kernnetz, Schlüsselprozesse, Schnittstellen und regulatorische Lücken
Zielarchitektur, HSM-Einsatz, Integrationspfad, Betriebsmodell
HSM, Kernnetzschutz, Schnittstellen und SOC in Etappen und Wartungsfenstern
Monitoring, Meldewesen, Audits, Wissenstransfer
Vor dem ersten Gespräch
Eine konkrete Herausforderung genügt. Diese vier Fragen helfen uns, gemeinsam die richtige Richtung zu finden.
Erstgespräch vereinbarenDie aktuelle Herausforderung und Ihr gewünschtes Ergebnis.
Ein Überblick über Standorte, Anwendungen und Schnittstellen.
Projekttermine, Wartungsfenster und bekannte Abhängigkeiten.
Die passenden Ansprechpartner aus IT, Sicherheit und Betrieb.
Sechs Handlungsfelder vom 5G-Kernnetz bis zur Post-Quanten-Kryptografie, geplant, integriert und betrieben von OTOKO®. Teilnehmerschlüssel bleiben in zertifizierten Hardware-Sicherheitsmodulen, und jede Maßnahme ist gegenüber Bundesnetzagentur, BSI und Prüfern belegbar.
IT-Lösungen für Telekommunikation schützen Kernnetz, Signalisierung und Teilnehmeridentitäten, verbinden das Netz mit den Geschäftssystemen und belegen die Pflichten aus TKG und NIS2 gegenüber den Behörden. OTOKO® deckt dafür sechs Handlungsfelder ab: 5G-Kernnetz und Netzsicherheit, Teilnehmerschlüssel und eSIM im HSM, OSS/BSS-Integration und API-Freigabe, Netzanalytik und Anomalieerkennung, Security Operations und Meldewesen nach NIS2 und TKG sowie ein PQC-Fahrplan für langlebige Teilnehmerschlüssel und Signalisierung.
Der Unterschied zu einem reinen Beratungsprojekt liegt in Betrieb und Nachweis. Jede Schlüsselzeremonie, jede Netzfunktion und jede Schnittstelle erhält Protokoll, Versionsstand und die Unterlagen, die der Sicherheitskatalog nach TKG, NIS2 und Auditoren verlangen. Kryptografie und Hardware-Sicherheitsmodule sind unsere Kernkompetenz; Teilnehmerschlüssel, SUCI-Schlüssel und eSIM-Profilschlüssel liegen deshalb in zertifizierten Geräten statt in Software.
Kryptografie und Hardware-Sicherheitsmodule sind unsere Kernkompetenz. Teilnehmerschlüssel, SUCI-Schlüssel und eSIM-Profilschlüssel planen und betreiben wir in zertifizierten Geräten mit protokollierten Zeremonien.
Die gesamte Lösung läuft in deutschen Rechenzentren. Das gilt für gehostete HSM, die Datenplattform für Netzanalytik und die Sicherheitszentrale.
Wir arbeiten mit Betreibern kritischer Infrastrukturen und regulierten Branchen. Wir kennen die Erwartungen von Bundesnetzagentur, BSI, Auditoren und Informationssicherheit an öffentliche Telekommunikationsnetze.
Ein Team begleitet Sie von der Beratung bis zum Betrieb. Kryptografie-Spezialisten, Kernnetz-Sicherheitsarchitekten und Data Engineers arbeiten vom Assessment bis zum Regelbetrieb mit Ihrem Netzbetrieb zusammen.
Die meisten Betreiber scheitern nicht an fehlender Netztechnik, sondern an gewachsenen Systemen, verteilten Schlüsseln und Lücken im Nachweis.
01
Ki- und OPc-Werte kommen als Dateien von Kartenherstellern, werden in mehrere Systeme importiert und liegen teilweise außerhalb eines HSM.
02
Netzfunktionen im 5G-Kern sprechen teils ohne gegenseitiges TLS, Roaming-Partner erreichen die Signalisierung ohne SEPP-Filter und ältere SS7- und Diameter-Signalisierung bleibt ungefiltert.
03
Bestellung, Provisionierung und Abrechnung laufen über Punkt-zu-Punkt-Anbindungen, sodass jede neue Netzfunktion und jedes neue Produkt Monate an Integration braucht.
04
NIS2 und TKG verlangen Meldungen in festen Fristen, doch Netzbetrieb, Security Operations Center und Regulierungsabteilung arbeiten mit getrennten Werkzeugen.
| On-Premises | Deutsche Cloud | Hyperscaler | |
|---|---|---|---|
| Datenhaltung | Ihre Rechenzentren, Ihre HSM und Kernnetzstandorte | Rechenzentren in Deutschland, betrieben nach ISO 27001 | Azure, AWS oder Google Cloud, Region Deutschland wählbar |
| Betrieb | Ihr Netzbetrieb oder OTOKO® als Managed Service | OTOKO®, mit Prüfrechten für Ihr Haus | Gemeinsam, Plattformdienste durch den Anbieter |
| Werkzeuge | HSM-Cluster, Kubernetes für Netzfunktionen, SIEM im eigenen Netz | Gehostete HSM, Integrations- und Datenplattform, SOC | Cloud-HSM-Dienste, verwaltete Kubernetes- und Datendienste |
| Geeignet für | Authentifizierung, SUCI-Entschlüsselung, Kernnetz | SM-DP+, Partnerschnittstellen, Sicherheitszentrale | Netzanalytik, BSS-Anwendungen, Lastspitzen |
| Compliance | Volle Kontrolle, Nachweise aus Ihrem ISMS und Sicherheitskonzept | Auftragsverarbeitung nach DSGVO, Standort Deutschland, Nachweise nach TKG | Auftragsverarbeitung, Standardvertragsklauseln, Prüfung gegen den Sicherheitskatalog |
Zusammenarbeit
Projekt
Klar abgegrenztes Vorhaben wie eine HSM-Migration im Authentifizierungszentrum oder eine SEPP-Einführung, mit festem Ergebnis, Meilensteinen und Abnahme.
Team-Verstärkung
Kryptografie-Spezialisten, Kernnetz-Sicherheitsarchitekten oder Integrationsentwickler arbeiten in Ihren Teams, mit Ihren Werkzeugen und in Ihren Änderungsprozessen.
Managed Service
OTOKO® betreibt HSM-Cluster, Integrationsschicht oder Security Operations Center mit vereinbarten Leistungswerten, Berichten und den Nachweisen, die TKG und NIS2 verlangen.
Fünf Vorgaben, die Netzbetreiber und Diensteanbieter binden, mit ihren Anforderungen und dem, was OTOKO® dafür liefert.
| Vorgabe | Verlangt | OTOKO® liefert |
|---|---|---|
| TKG | Technische und organisatorische Schutzmaßnahmen, Sicherheitsbeauftragter, Sicherheitskonzept, Umsetzung des Sicherheitskatalogs von Bundesnetzagentur und BSI, Meldung erheblicher Sicherheitsvorfälle | Sicherheitskonzept, Abbildung des Sicherheitskatalogs, Nachweise zu kritischen Komponenten, Meldeprozess und Vorlagen für die Bundesnetzagentur |
| NIS2 | Risikomanagement, Sicherheit der Lieferkette, Verantwortung der Geschäftsleitung, Frühwarnung binnen 24 Stunden und Meldung binnen 72 Stunden | Risikoanalyse, Bewertung der Lieferanten, Schulung der Geschäftsleitung, SOC mit Meldeworkflow und dokumentierten Übungen |
| DSGVO | Rechtsgrundlage, Datenminimierung, Schutz von Verkehrs- und Standortdaten zusammen mit dem TDDDG, Auftragsverarbeitung, Datenschutz-Folgenabschätzung | Datenschutzkonzept für Netzanalytik, Pseudonymisierung, Löschfristen, Auftragsverarbeitungsvertrag mit Standort Deutschland |
| ISO 27001 | Informationssicherheits-Managementsystem mit Risikobehandlung, Maßnahmen nach Anhang A, internen Audits und Managementbewertung | ISMS-Aufbau mit Maßnahmen für Telekommunikation nach ISO/IEC 27011, Auditvorbereitung, Betrieb unserer Leistungen nach ISO 27001 |
| 3GPP TS 33.501 | Sicherheitsarchitektur des 5G-Systems mit 5G AKA und EAP-AKA', SUCI-Verschleierung, TLS und OAuth 2.0 in der dienstbasierten Architektur, SEPP an der Netzgrenze | HSM-gestützte Authentifizierung und SUCI-Entschlüsselung, Zertifikats- und Autorisierungskonzept, SEPP-Konfiguration, Testberichte nach 3GPP SCAS |
Häufige Fragen
15 Antworten zu Ihrer Branche, zum Projekt und zum Betrieb danach.
Das Angebot umfasst den Schutz des 5G-Kernnetzes, Teilnehmerschlüssel und eSIM-Profile in Hardware-Sicherheitsmodulen, die Integration von OSS und BSS mit Netzschnittstellen, Netzanalytik mit Datenplattformen, Security Operations mit Meldewesen nach NIS2 und TKG sowie einen PQC-Fahrplan. Sie beauftragen einzelne Handlungsfelder oder das Paket, betrieben in Ihrem Rechenzentrum, in deutschen Rechenzentren oder bei einem Hyperscaler.
Wer den Schlüssel K und den OPc-Wert einer SIM kennt, kann den Teilnehmer im Netz nachahmen und seine Verbindungen angreifen. Ein HSM berechnet die Authentifizierungsvektoren und entschlüsselt die SUCI, ohne dass Schlüssel das Gerät im Klartext verlassen, und protokolliert jede Nutzung. So belegen Sie den Schutz gegenüber Bundesnetzagentur, Auditoren und Roaming-Partnern.
Wir prüfen zuerst, welche Pflichten aus TKG, NIS2 und Sicherheitskatalog für Ihren Betrieb gelten, und gleichen sie mit bestehenden Maßnahmen ab. Danach verbinden wir Erkennung im SOC, Einstufung und Meldeweg zu einem Ablauf mit Fristen und Vorlagen für Bundesnetzagentur und BSI. Wir arbeiten mit Betreibern kritischer Infrastrukturen und regulierten Branchen und üben den Ablauf mit Netzbetrieb und Geschäftsleitung.
In vielen Fällen ja. Wir prüfen Firmware-Stände, Zertifizierungen, Herstellersupport und die Unterstützung von TUAK, SUCI-Entschlüsselung und neuen Verfahren. Ein Austausch wird nur dort geplant, wo Geräte auslaufen oder Anforderungen nicht erfüllen, und die Teilnehmerschlüssel ziehen in protokollierten Zeremonien ohne Kartentausch um.
In festen Grenzen. Verkehrs- und Standortdaten unterliegen TDDDG und DSGVO und dürfen nur für erlaubte Zwecke wie Störungsbeseitigung oder Missbrauchserkennung verarbeitet werden. Wir pseudonymisieren sie vor der Auswertung, begrenzen die Speicherfristen und dokumentieren die Verarbeitung in einer Datenschutz-Folgenabschätzung. Jede Warnung eines Modells ist mit Datenquelle und Modellversion nachvollziehbar.
Jetzt, mit dem Inventar. SIM-Karten, Roaming-Zertifikate und eSIM-Stammschlüssel bleiben viele Jahre im Einsatz, und Signalisierung, die heute aufgezeichnet wird, lässt sich später entschlüsseln. Das Inventar zeigt, welche Verbindungen und Schlüssel zuerst umgestellt werden, und der Fahrplan koppelt den Umstieg an neue SIM-Chargen, HSM-Erneuerungen und die Vorgaben von 3GPP und GSMA.
Ja. Wir können zunächst eine konkrete Aufgabe abgrenzen. Dabei betrachten wir ihre Schnittstellen zur übrigen Infrastruktur und stimmen vor der Umsetzung ab, welche Leistungen zum Auftrag gehören.
Eine kurze Beschreibung der Herausforderung, der betroffenen Systeme und Ihres gewünschten Ergebnisses genügt für den Einstieg. Bekannte Termine und die passenden Ansprechpartner helfen zusätzlich. Zugangsdaten oder vertrauliche Systemdokumentation gehören nicht in eine erste Kontaktanfrage.
Kernnetz-Sicherheitsarchitekt: Sicherheitsarchitektur für 5G-Kern, SEPP und Netzgrenze. Kryptografie-Spezialist: HSM-Integration, Schlüsselzeremonien, PQC-Fahrplan. Integrationsentwickler: OSS/BSS-Schnittstellen, API-Gateway, CAMARA. Data Engineer: Streaming-Plattform, Erkennungsmodelle, Pseudonymisierung. Compliance-Berater: TKG, NIS2, Sicherheitskatalog, Meldewesen. Projektleitung: Meilensteine, Wartungsfenster, Abnahmen, Berichte.
Wir betrachten Systeme, Schnittstellen, Dokumentationslage und betriebliche Rahmenbedingungen. Ein abgestimmter Umfang und Meilensteine bilden die Grundlage für die Aufwandsschätzung. Eine feste Dauer ohne diese Angaben wäre nicht belastbar.
Kernnetz, Schlüsselprozesse, Schnittstellen und regulatorische Lücken Priorisierte Maßnahmenliste, Kryptografie-Inventar, Lückenanalyse zu TKG und NIS2
Projekt: Klar abgegrenztes Vorhaben wie eine HSM-Migration im Authentifizierungszentrum oder eine SEPP-Einführung, mit festem Ergebnis, Meilensteinen und Abnahme. Team-Verstärkung: Kryptografie-Spezialisten, Kernnetz-Sicherheitsarchitekten oder Integrationsentwickler arbeiten in Ihren Teams, mit Ihren Werkzeugen und in Ihren Änderungsprozessen. Managed Service: OTOKO® betreibt HSM-Cluster, Integrationsschicht oder Security Operations Center mit vereinbarten Leistungswerten, Berichten und den Nachweisen, die TKG und NIS2 verlangen.
Monitoring, Meldewesen, Audits, Wissenstransfer Monitoring, Schlüsselrotation, Auditbegleitung, schrittweise Übergabe
Das lässt sich im ersten Konzept berücksichtigen. Dokumentierte Schnittstellen und wiederverwendbare Regeln schaffen eine Grundlage für den Ausbau. Jeder zusätzliche Standort und jedes neue System werden dennoch auf ihre besonderen Anforderungen geprüft.
Zuständigkeiten, wiederkehrende Aufgaben und Änderungsabläufe werden zusammen mit der technischen Umsetzung festgelegt. Dokumentation und Wissenstransfer helfen Ihrem Team im Alltag. Welche Tätigkeiten und laufende Unterstützung dazugehören, wird im Leistungsumfang vereinbart.
Telekommunikation
Lassen Sie uns besprechen, wie Ihr Netz, Ihre Teilnehmerschlüssel und Ihr 5G-Kernnetz sicher zusammenspielen.
Erstgespräch vereinbaren