Menü

Kontakt aufnehmen
Logo
Presse

Industrien / Telekommunikation

Netze verbinden. Kommunikation schützen.

Kommunikationsnetze absichern und Schlüssel für SIM, eSIM und 5G verwalten.

Beratung. Integration. Betrieb.

Antennen einer Mobilfunkanlage – Symbolmotiv

Für die Menschen in Ihrer Branche.

  • Mobilfunknetzbetreiber
  • Festnetz- und Glasfaseranbieter
  • MVNOs und IoT-Konnektivitätsanbieter
  • Betreiber privater Campusnetze

Ihre Schwerpunkte

Aufgaben verstehen. Lösungen gestalten.

Wir sichern Kern- und Zugangsnetze, verwalten SIM- und eSIM-Schlüssel in Hardware-Sicherheitsmodulen und integrieren 5G-Kernnetze in Abrechnung und Kundenverwaltung.

01

5G-Kernnetz und Netzsicherheit

Sicherheitsarchitektur für Kernnetz und Netzgrenze

Mehr dazu
02

OSS/BSS-Integration und API-Freigabe

Integrationsarchitektur mit Schnittstellenkatalog und Datenverträgen

Mehr dazu
03

Security Operations und Meldewesen nach NIS2 und TKG

Lückenanalyse und Maßnahmenplan zu TKG und NIS2

Mehr dazu

Von der Strategie bis ins System

Sechs Leistungsbausteine

Sechs Handlungsfelder. Wählen Sie, wo Sie genauer hinschauen möchten.

015G-Kernnetz und Netzsicherheit3GPP TS 33.501 · SEPP · OAuth 2.0

Unser Ansatz

Das 5G-Kernnetz besteht aus Netzfunktionen, die als Container auf Kubernetes laufen und über eine dienstbasierte Architektur mit HTTP/2 kommunizieren. Wir sichern diese Kommunikation nach 3GPP TS 33.501 mit gegenseitigem TLS und OAuth-2.0-Token der NRF ab, trennen Network Slices und Managementebene und härten die Cloud-Plattform. An der Netzgrenze schützt der SEPP die Roaming-Signalisierung, und Signalisierungs-Firewalls filtern SS7 und Diameter aus Altnetzen. Netzkomponenten prüfen wir nach 3GPP SCAS und werten die GSMA-NESAS-Berichte der Hersteller aus.

Leistungsumfang im Detail
  • Sicherheitsanalyse der dienstbasierten Architektur mit Netzfunktionen, den Schnittstellen N2, N3 und N32 sowie Managementzugängen
  • Gegenseitiges TLS zwischen Netzfunktionen, OAuth-2.0-Autorisierung über die NRF und Zertifikatsverwaltung für den Kern
  • SEPP-Konfiguration mit N32-Filterung sowie Signalisierungs-Firewalls für SS7 und Diameter nach GSMA FS.11 und FS.19
  • Härtung von Kubernetes, Container-Images und Transportnetz mit IPsec nach 3GPP TS 33.210
  • Abnahmetests für Netzfunktionen nach 3GPP SCAS und Auswertung der NESAS-Prüfberichte der Hersteller

Ein Mobilfunkbetreiber nimmt ein 5G-Standalone-Kernnetz in Betrieb; alle Netzfunktionen sprechen über gegenseitiges TLS, und der SEPP filtert die Signalisierung der Roaming-Partner vor dem ersten Roaming-Abkommen.

Das erhalten Sie

  • Sicherheitsarchitektur für Kernnetz und Netzgrenze
  • Gehärtete Netzfunktionen mit Zertifikats- und Autorisierungskonzept
  • Testberichte nach 3GPP SCAS mit Maßnahmenliste
Dieses Thema besprechen
02Teilnehmerschlüssel und eSIM im HSMUtimaco 5G Protect · Entrust nShield 5c · Thales Luna 7 Network HSM

Unser Ansatz

Mit dem Teilnehmerschlüssel K und dem Betreiberwert OPc berechnet das Netz bei jeder Anmeldung die Authentifizierungsvektoren für 5G AKA, mit MILENAGE oder TUAK. Wir verlagern diese Berechnung und die Entschlüsselung der SUCI, der verschleierten Teilnehmerkennung, in Hardware-Sicherheitsmodule, damit Schlüssel nie im Klartext in UDM und Authentifizierungszentrum liegen. Wir beraten herstellerneutral zu Utimaco 5G Protect, Entrust nShield 5c und Thales Luna, übernehmen Schlüsseldateien der Kartenhersteller über Transportschlüssel und sichern eSIM-Profile auf der SM-DP+-Plattform nach GSMA SGP.22.

Leistungsumfang im Detail
  • Zielarchitektur für ARPF, SIDF und Authentifizierungszentrum mit HSM-Clustern über mehrere Standorte
  • Berechnung von 5G AKA und EAP-AKA' mit MILENAGE und TUAK im HSM, Migration bestehender Ki- und OPc-Bestände
  • SUCI-Entschlüsselung nach ECIES-Profil A und B mit den Schlüsselpaaren des Heimatnetzes im HSM
  • Import der Ausgabedateien von Kartenherstellern über Transportschlüssel, Schlüsselzeremonien mit Quorum und Protokoll
  • HSM-Anbindung der SM-DP+-Plattform nach GSMA SGP.22 und SGP.32 mit Nachweisen für die Akkreditierung nach GSMA SAS-SM

Ein Mobilfunkbetreiber verlagert SUCI-Entschlüsselung und Authentifizierungsvektoren in ein HSM-Cluster; die Ki-Bestände ziehen in protokollierten Zeremonien um, ohne dass Teilnehmer neue SIM-Karten brauchen.

Das erhalten Sie

  • HSM-Zielarchitektur für Authentifizierung und SUCI-Entschlüsselung
  • Protokollierte Schlüsselzeremonien und Migrationsnachweise
  • Betriebshandbuch mit Schlüsselrotation und Notfallverfahren
Dieses Thema besprechen
03OSS/BSS-Integration und API-FreigabeTM Forum Open APIs · CAMARA · Apache Kafka

Unser Ansatz

Operations- und Business-Support-Systeme steuern Bestellung, Provisionierung, Störungen und Abrechnung und müssen mit jeder neuen Netzfunktion Schritt halten. Wir legen eine Integrationsschicht mit TM Forum Open APIs und Ereignisverarbeitung zwischen Netz und Geschäftssysteme, damit Produkte ohne Punkt-zu-Punkt-Anbindungen entstehen. Netzfunktionen wie SIM-Tausch-Prüfung, Standortbestätigung oder Dienstqualität geben wir über CAMARA-Schnittstellen und die NEF kontrolliert an Geschäftskunden frei, mit Berechtigungen, Zustimmung und Protokoll.

Leistungsumfang im Detail
  • Schnittstellenkatalog über OSS, BSS, Netzinventar und Kernnetz mit Datenverträgen und Verantwortlichen
  • Integrationsschicht mit API-Gateway und Apache Kafka nach TM Forum Open APIs für Bestellung und Provisionierung
  • Anbindung von Netzfunktionen über NEF und Netzmanagement-Schnittstellen für die automatisierte Einrichtung von Diensten
  • Freigabe von CAMARA-Schnittstellen wie SIM Swap, Device Location und Quality on Demand mit OAuth 2.0 und Zustimmungsverwaltung
  • Automatisierte Tests, Versionierung und Lasttests je Schnittstelle vor der Freigabe an Partner

Ein Mobilfunkanbieter stellt Banken eine CAMARA-Schnittstelle zur SIM-Tausch-Prüfung bereit; jede Abfrage läuft mit Berechtigung und Protokoll über das API-Gateway, ohne direkten Zugriff auf das Kernnetz.

Das erhalten Sie

  • Integrationsarchitektur mit Schnittstellenkatalog und Datenverträgen
  • Getestete, versionierte Schnittstellen für Netz und Partner
  • Freigabe- und Berechtigungskonzept für externe Netzschnittstellen
Dieses Thema besprechen
04Netzanalytik und AnomalieerkennungApache Kafka · Apache Flink · MLflow

Unser Ansatz

Ein Mobilfunknetz erzeugt laufend Leistungsdaten, Alarme, Verbindungsdatensätze und Signalisierungsereignisse, die meist in getrennten Werkzeugen liegen. Wir führen diese Quellen per Streaming auf einer Datenplattform zusammen und trainieren Modelle, die Lastspitzen, Ausfälle von Funkzellen und auffällige Signalisierungsmuster früh erkennen. Verkehrs- und Standortdaten werden dabei nach TDDDG und DSGVO pseudonymisiert, und jede Warnung ist mit Datenquelle und Modellversion nachvollziehbar.

Leistungsumfang im Detail
  • Streaming-Plattform für Leistungsdaten, Alarme, Verbindungsdatensätze und Signalisierungsereignisse aus Funk- und Kernnetz
  • Modelle zur Erkennung von Anomalien in Last, Zellverfügbarkeit und Signalisierung, geprüft gegen historische Störungen
  • Erkennung von Missbrauchsmustern wie betrügerischem SIM-Tausch und Wangiri-Anrufen
  • Pseudonymisierung von Verkehrs- und Standortdaten mit Löschfristen nach TDDDG und DSGVO
  • Modellbetrieb mit Versionierung, Drift-Monitoring und Übergabe der Warnungen an Netzbetrieb und SOC

Ein Netzbetreiber erkennt ungewöhnliche Signalisierungsmuster aus einem Roaming-Netz, bevor Teilnehmer betroffen sind; die Warnung geht mit Datenquelle und Modellversion an das Security Operations Center.

Das erhalten Sie

  • Datenplattform für Netz- und Signalisierungsdaten
  • Versionierte Erkennungsmodelle mit Modellkarte
  • Datenschutzkonzept mit Pseudonymisierung und Löschfristen
Dieses Thema besprechen
05Security Operations und Meldewesen nach NIS2 und TKGMicrosoft Sentinel · Splunk · MITRE ATT&CK

Unser Ansatz

Das TKG verpflichtet Betreiber öffentlicher Netze zu Sicherheitsbeauftragtem, Sicherheitskonzept und der Meldung erheblicher Sicherheitsvorfälle, NIS2 ergänzt eine Frühwarnung binnen 24 Stunden und eine Meldung binnen 72 Stunden. Wir richten ein Security Operations Center mit SIEM für Kernnetz, IT und Cloud ein, verbinden Erkennung, Einstufung und Meldeweg und bereiten Vorlagen für Bundesnetzagentur und BSI vor. Den Sicherheitskatalog von Bundesnetzagentur und BSI bilden wir im ISMS nach ISO 27001 ab und belegen ihn mit Nachweisen.

Leistungsumfang im Detail
  • Lückenanalyse gegen Sicherheitskatalog, NIS2-Pflichten und bestehendes Sicherheitskonzept mit priorisierten Maßnahmen
  • SIEM-Anbindung von Kernnetz, Signalisierungs-Firewalls, Cloud-Plattform und Büro-IT mit Anwendungsfällen für Telekommunikation
  • Einstufung von Vorfällen und Meldeworkflow mit Fristen für Frühwarnung, Meldung und Abschlussbericht
  • Playbooks für Incident Response bei Ausfall, Signalisierungsangriff und kompromittierten Zugängen, mit Übungen
  • ISMS nach ISO 27001 und ISO/IEC 27011 mit Nachweisen für Bundesnetzagentur, BSI und Auditoren

Ein Glasfaseranbieter verbindet Netzbetrieb und SOC über einen gemeinsamen Meldeworkflow; ein Ausfall mit Angriffsverdacht wird eingestuft und als Frühwarnung innerhalb der Frist gemeldet.

Das erhalten Sie

  • Lückenanalyse und Maßnahmenplan zu TKG und NIS2
  • SOC-Anwendungsfälle und Meldeworkflow mit Vorlagen
  • ISMS-Nachweise für Sicherheitskatalog und Audits
Dieses Thema besprechen
06PQC-Fahrplan für Teilnehmerschlüssel und SignalisierungML-KEM (FIPS 203) · ML-DSA (FIPS 204) · TUAK

Unser Ansatz

Quantencomputer werden RSA und elliptische Kurven brechen, auf denen TLS im Kernnetz, IPsec im Transportnetz, die eSIM-PKI und die SUCI-Verschleierung heute beruhen. Symmetrische Verfahren wie TUAK mit 256-Bit-Schlüsseln gelten als widerstandsfähig, doch SIM-Karten und ihre Schlüssel bleiben viele Jahre im Feld. Wir inventarisieren Verfahren, Schlüssel und Zertifikate über Kern, Roaming und eSIM, prüfen die HSM auf ML-KEM und ML-DSA und planen den Umstieg in Etappen entlang der Arbeiten von 3GPP und GSMA.

Leistungsumfang im Detail
  • Kryptografie-Inventar über TLS im Kern, IPsec, SEPP, eSIM-PKI, SUCI-Schlüssel und HSM mit Bewertung nach Lebensdauer
  • Bewertung der Teilnehmerschlüssel nach Schlüssellänge und Verbleib der SIM-Karten im Feld, TUAK mit 256-Bit-Schlüsseln für neue Karten
  • Prüfung der HSM auf Firmware mit ML-KEM, ML-DSA und hybriden Verfahren
  • Hybride Zertifikate und hybrides TLS für Netzfunktionen, SEPP und Managementzugänge im Pilotbetrieb
  • Fahrplan in Etappen entlang der Arbeiten von 3GPP und der GSMA Post-Quantum Telco Network Taskforce

Ein Mobilfunkbetreiber erstellt ein Inventar über Kernnetz, Roaming und eSIM; neue SIM-Chargen erhalten TUAK mit 256-Bit-Schlüsseln, und die interne PKI wechselt zuerst auf hybride Zertifikate.

Das erhalten Sie

  • Kryptografie-Inventar mit Risikobewertung
  • Migrationsfahrplan für Kernnetz, Roaming und eSIM
  • Pilotbericht zu hybridem TLS mit Testergebnissen
Dieses Thema besprechen
Richtfunkantennen an einem Sendemast – Symbolmotiv
Telekommunikation

Typische Projektsituationen

Wo Veränderung konkret wird.

Oft beginnt ein Projekt mit einer konkreten Herausforderung. Diese Beispiele verbinden eine typische Ausgangslage mit einem möglichen Ansatz und dem angestrebten Ergebnis.

Beispielhafte Ausgangssituationen – keine Kundenreferenzen.

01 / Telekommunikation

HSM-gestützte Authentifizierung bei einem Mobilfunkbetreiber

5G-Standalone-Kern kurz vor dem Start, SUCI-Entschlüsselung in Software, HSM im Authentifizierungszentrum mit angekündigtem Support-Ende.

Lösung

HSM-Cluster über mehrere Standorte für 5G AKA und SUCI-Entschlüsselung, Umzug der Ki-Bestände in protokollierten Zeremonien.

Teilnehmerschlüssel nur noch im HSM, Umschaltung ohne Kartentausch, Nachweise für Sicherheitskonzept und Audit.

Dieses Thema besprechen

02 / Telekommunikation

Meldewesen bei einem Glasfaseranbieter

NIS2 gilt neu, Netzbetrieb und IT-Sicherheit nutzen getrennte Werkzeuge, ein Meldeweg an Bundesnetzagentur und BSI fehlt.

Lösung

SIEM-Anbindung von Netz und IT, Einstufungsschema, Meldeworkflow mit Vorlagen, Übungen mit Netzbetrieb und Geschäftsleitung.

Meldungen innerhalb der gesetzlichen Fristen möglich, dokumentierte Übungen, Lücken zum Sicherheitskatalog geschlossen.

Dieses Thema besprechen

03 / Telekommunikation

eSIM-Plattform bei einem IoT-Konnektivitätsanbieter

Geräteflotten von Geschäftskunden brauchen eSIM nach SGP.32, Profilschlüssel liegen in einer Datenbank, die GSMA-Akkreditierung steht aus.

Lösung

HSM-Anbindung der SM-DP+-Plattform, Schlüsselzeremonien, Schnittstellen für Geschäftskunden mit Berechtigungen und Protokoll.

Profilschlüssel im HSM, Nachweise für die Akkreditierung nach SAS-SM, Profile gelangen über versionierte Schnittstellen auf die Geräte.

Dieses Thema besprechen

Zusammenarbeit

Ein klarer Weg. Mit Ihrem Team.

Vom ersten Überblick bis zum laufenden Betrieb: Wir stimmen Prioritäten, Verantwortlichkeiten und die Ergebnisse der einzelnen Schritte gemeinsam ab.

So arbeiten wir

  1. 01

    Assessment

    Kernnetz, Schlüsselprozesse, Schnittstellen und regulatorische Lücken

    Priorisierte Maßnahmenliste, Kryptografie-Inventar, Lückenanalyse zu TKG und NIS2
  2. 02

    Konzept

    Zielarchitektur, HSM-Einsatz, Integrationspfad, Betriebsmodell

    Zielarchitektur, HSM-Auswahl, Schnittstellenkatalog, Meldekonzept, Betriebsmodell
  3. 03

    Umsetzung

    HSM, Kernnetzschutz, Schnittstellen und SOC in Etappen und Wartungsfenstern

    Integrierte Systeme, protokollierte Zeremonien, Testberichte, Dokumentation, Freigabe je Etappe
  4. 04

    Betrieb

    Monitoring, Meldewesen, Audits, Wissenstransfer

    Monitoring, Schlüsselrotation, Auditbegleitung, schrittweise Übergabe

Vor dem ersten Gespräch

Sie müssen noch nicht alle Antworten haben.

Eine konkrete Herausforderung genügt. Diese vier Fragen helfen uns, gemeinsam die richtige Richtung zu finden.

Erstgespräch vereinbaren
  1. 01

    Was soll sich verändern?

    Die aktuelle Herausforderung und Ihr gewünschtes Ergebnis.

  2. 02

    Welche Systeme sind betroffen?

    Ein Überblick über Standorte, Anwendungen und Schnittstellen.

  3. 03

    Was gibt den Rahmen vor?

    Projekttermine, Wartungsfenster und bekannte Abhängigkeiten.

  4. 04

    Wer gehört an den Tisch?

    Die passenden Ansprechpartner aus IT, Sicherheit und Betrieb.

Hintergrund & Entscheidungshilfen

Was sind IT-Lösungen für Telekommunikation?

Sechs Handlungsfelder vom 5G-Kernnetz bis zur Post-Quanten-Kryptografie, geplant, integriert und betrieben von OTOKO®. Teilnehmerschlüssel bleiben in zertifizierten Hardware-Sicherheitsmodulen, und jede Maßnahme ist gegenüber Bundesnetzagentur, BSI und Prüfern belegbar.

IT-Lösungen für Telekommunikation schützen Kernnetz, Signalisierung und Teilnehmeridentitäten, verbinden das Netz mit den Geschäftssystemen und belegen die Pflichten aus TKG und NIS2 gegenüber den Behörden. OTOKO® deckt dafür sechs Handlungsfelder ab: 5G-Kernnetz und Netzsicherheit, Teilnehmerschlüssel und eSIM im HSM, OSS/BSS-Integration und API-Freigabe, Netzanalytik und Anomalieerkennung, Security Operations und Meldewesen nach NIS2 und TKG sowie ein PQC-Fahrplan für langlebige Teilnehmerschlüssel und Signalisierung.

Der Unterschied zu einem reinen Beratungsprojekt liegt in Betrieb und Nachweis. Jede Schlüsselzeremonie, jede Netzfunktion und jede Schnittstelle erhält Protokoll, Versionsstand und die Unterlagen, die der Sicherheitskatalog nach TKG, NIS2 und Auditoren verlangen. Kryptografie und Hardware-Sicherheitsmodule sind unsere Kernkompetenz; Teilnehmerschlüssel, SUCI-Schlüssel und eSIM-Profilschlüssel liegen deshalb in zertifizierten Geräten statt in Software.

Warum OTOKO® für Telekommunikation

  • Kryptografie und HSM

    Kryptografie und Hardware-Sicherheitsmodule sind unsere Kernkompetenz. Teilnehmerschlüssel, SUCI-Schlüssel und eSIM-Profilschlüssel planen und betreiben wir in zertifizierten Geräten mit protokollierten Zeremonien.

  • Deutsche Rechenzentren

    Die gesamte Lösung läuft in deutschen Rechenzentren. Das gilt für gehostete HSM, die Datenplattform für Netzanalytik und die Sicherheitszentrale.

  • KRITIS und regulierte Branchen

    Wir arbeiten mit Betreibern kritischer Infrastrukturen und regulierten Branchen. Wir kennen die Erwartungen von Bundesnetzagentur, BSI, Auditoren und Informationssicherheit an öffentliche Telekommunikationsnetze.

  • Ein Team bis zum Betrieb

    Ein Team begleitet Sie von der Beratung bis zum Betrieb. Kryptografie-Spezialisten, Kernnetz-Sicherheitsarchitekten und Data Engineers arbeiten vom Assessment bis zum Regelbetrieb mit Ihrem Netzbetrieb zusammen.

Rahmenbedingungen und Details

Die meisten Betreiber scheitern nicht an fehlender Netztechnik, sondern an gewachsenen Systemen, verteilten Schlüsseln und Lücken im Nachweis.

Teilnehmerschlüssel in vielen Händen

Ki- und OPc-Werte kommen als Dateien von Kartenherstellern, werden in mehrere Systeme importiert und liegen teilweise außerhalb eines HSM.

Kernnetz ohne durchgängigen Schutz

Netzfunktionen im 5G-Kern sprechen teils ohne gegenseitiges TLS, Roaming-Partner erreichen die Signalisierung ohne SEPP-Filter und ältere SS7- und Diameter-Signalisierung bleibt ungefiltert.

OSS und BSS als Engpass

Bestellung, Provisionierung und Abrechnung laufen über Punkt-zu-Punkt-Anbindungen, sodass jede neue Netzfunktion und jedes neue Produkt Monate an Integration braucht.

Meldepflichten ohne Meldeweg

NIS2 und TKG verlangen Meldungen in festen Fristen, doch Netzbetrieb, Security Operations Center und Regulierungsabteilung arbeiten mit getrennten Werkzeugen.

Drei Betriebsmodelle
On-PremisesDeutsche CloudHyperscaler
DatenhaltungIhre Rechenzentren, Ihre HSM und KernnetzstandorteRechenzentren in Deutschland, betrieben nach ISO 27001Azure, AWS oder Google Cloud, Region Deutschland wählbar
BetriebIhr Netzbetrieb oder OTOKO® als Managed ServiceOTOKO®, mit Prüfrechten für Ihr HausGemeinsam, Plattformdienste durch den Anbieter
WerkzeugeHSM-Cluster, Kubernetes für Netzfunktionen, SIEM im eigenen NetzGehostete HSM, Integrations- und Datenplattform, SOCCloud-HSM-Dienste, verwaltete Kubernetes- und Datendienste
Geeignet fürAuthentifizierung, SUCI-Entschlüsselung, KernnetzSM-DP+, Partnerschnittstellen, SicherheitszentraleNetzanalytik, BSS-Anwendungen, Lastspitzen
ComplianceVolle Kontrolle, Nachweise aus Ihrem ISMS und SicherheitskonzeptAuftragsverarbeitung nach DSGVO, Standort Deutschland, Nachweise nach TKGAuftragsverarbeitung, Standardvertragsklauseln, Prüfung gegen den Sicherheitskatalog

Zusammenarbeit

Projekt

Klar abgegrenztes Vorhaben wie eine HSM-Migration im Authentifizierungszentrum oder eine SEPP-Einführung, mit festem Ergebnis, Meilensteinen und Abnahme.

  • Assessment, Konzept, Umsetzung, Übergabe
  • Festpreis oder Aufwand nach Meilensteinen
  • Geeignet für HSM-Migrationen, 5G-Einführungen und Audit-Vorbereitung

Team-Verstärkung

Kryptografie-Spezialisten, Kernnetz-Sicherheitsarchitekten oder Integrationsentwickler arbeiten in Ihren Teams, mit Ihren Werkzeugen und in Ihren Änderungsprozessen.

  • Einarbeitung in Netzbetrieb, Änderungsverfahren und Wartungsfenster
  • Skalierbar nach Projektverlauf
  • Geeignet für Betreiber mit eigenem Team und Kapazitätslücken

Managed Service

OTOKO® betreibt HSM-Cluster, Integrationsschicht oder Security Operations Center mit vereinbarten Leistungswerten, Berichten und den Nachweisen, die TKG und NIS2 verlangen.

  • Monitoring, Schlüsselrotation, Updates und Support
  • Prüfrechte, Leistungskennzahlen und Ausstiegsszenarien im Vertrag
  • Geeignet für Anbieter ohne eigenes Betriebsteam für HSM oder SOC

Fünf Vorgaben, die Netzbetreiber und Diensteanbieter binden, mit ihren Anforderungen und dem, was OTOKO® dafür liefert.

Standards und Nachweise
VorgabeVerlangtOTOKO® liefert
TKGTechnische und organisatorische Schutzmaßnahmen, Sicherheitsbeauftragter, Sicherheitskonzept, Umsetzung des Sicherheitskatalogs von Bundesnetzagentur und BSI, Meldung erheblicher SicherheitsvorfälleSicherheitskonzept, Abbildung des Sicherheitskatalogs, Nachweise zu kritischen Komponenten, Meldeprozess und Vorlagen für die Bundesnetzagentur
NIS2Risikomanagement, Sicherheit der Lieferkette, Verantwortung der Geschäftsleitung, Frühwarnung binnen 24 Stunden und Meldung binnen 72 StundenRisikoanalyse, Bewertung der Lieferanten, Schulung der Geschäftsleitung, SOC mit Meldeworkflow und dokumentierten Übungen
DSGVORechtsgrundlage, Datenminimierung, Schutz von Verkehrs- und Standortdaten zusammen mit dem TDDDG, Auftragsverarbeitung, Datenschutz-FolgenabschätzungDatenschutzkonzept für Netzanalytik, Pseudonymisierung, Löschfristen, Auftragsverarbeitungsvertrag mit Standort Deutschland
ISO 27001Informationssicherheits-Managementsystem mit Risikobehandlung, Maßnahmen nach Anhang A, internen Audits und ManagementbewertungISMS-Aufbau mit Maßnahmen für Telekommunikation nach ISO/IEC 27011, Auditvorbereitung, Betrieb unserer Leistungen nach ISO 27001
3GPP TS 33.501Sicherheitsarchitektur des 5G-Systems mit 5G AKA und EAP-AKA', SUCI-Verschleierung, TLS und OAuth 2.0 in der dienstbasierten Architektur, SEPP an der NetzgrenzeHSM-gestützte Authentifizierung und SUCI-Entschlüsselung, Zertifikats- und Autorisierungskonzept, SEPP-Konfiguration, Testberichte nach 3GPP SCAS

Häufige Fragen

Gute Fragen. Klare Antworten.

15 Antworten zu Ihrer Branche, zum Projekt und zum Betrieb danach.

Branche & Handlungsfelder6 Fragen

Welche IT-Lösungen für Telekommunikation bietet OTOKO® an?

Das Angebot umfasst den Schutz des 5G-Kernnetzes, Teilnehmerschlüssel und eSIM-Profile in Hardware-Sicherheitsmodulen, die Integration von OSS und BSS mit Netzschnittstellen, Netzanalytik mit Datenplattformen, Security Operations mit Meldewesen nach NIS2 und TKG sowie einen PQC-Fahrplan. Sie beauftragen einzelne Handlungsfelder oder das Paket, betrieben in Ihrem Rechenzentrum, in deutschen Rechenzentren oder bei einem Hyperscaler.

Warum gehören Teilnehmerschlüssel in ein Hardware-Sicherheitsmodul?

Wer den Schlüssel K und den OPc-Wert einer SIM kennt, kann den Teilnehmer im Netz nachahmen und seine Verbindungen angreifen. Ein HSM berechnet die Authentifizierungsvektoren und entschlüsselt die SUCI, ohne dass Schlüssel das Gerät im Klartext verlassen, und protokolliert jede Nutzung. So belegen Sie den Schutz gegenüber Bundesnetzagentur, Auditoren und Roaming-Partnern.

Wie setzt OTOKO® die Meldepflichten aus NIS2 und TKG um?

Wir prüfen zuerst, welche Pflichten aus TKG, NIS2 und Sicherheitskatalog für Ihren Betrieb gelten, und gleichen sie mit bestehenden Maßnahmen ab. Danach verbinden wir Erkennung im SOC, Einstufung und Meldeweg zu einem Ablauf mit Fristen und Vorlagen für Bundesnetzagentur und BSI. Wir arbeiten mit Betreibern kritischer Infrastrukturen und regulierten Branchen und üben den Ablauf mit Netzbetrieb und Geschäftsleitung.

Können bestehende HSM im Authentifizierungszentrum weiterlaufen?

In vielen Fällen ja. Wir prüfen Firmware-Stände, Zertifizierungen, Herstellersupport und die Unterstützung von TUAK, SUCI-Entschlüsselung und neuen Verfahren. Ein Austausch wird nur dort geplant, wo Geräte auslaufen oder Anforderungen nicht erfüllen, und die Teilnehmerschlüssel ziehen in protokollierten Zeremonien ohne Kartentausch um.

Dürfen Netzdaten für Analytik und KI genutzt werden?

In festen Grenzen. Verkehrs- und Standortdaten unterliegen TDDDG und DSGVO und dürfen nur für erlaubte Zwecke wie Störungsbeseitigung oder Missbrauchserkennung verarbeitet werden. Wir pseudonymisieren sie vor der Auswertung, begrenzen die Speicherfristen und dokumentieren die Verarbeitung in einer Datenschutz-Folgenabschätzung. Jede Warnung eines Modells ist mit Datenquelle und Modellversion nachvollziehbar.

Wann sollten Netzbetreiber mit Post-Quanten-Kryptografie beginnen?

Jetzt, mit dem Inventar. SIM-Karten, Roaming-Zertifikate und eSIM-Stammschlüssel bleiben viele Jahre im Einsatz, und Signalisierung, die heute aufgezeichnet wird, lässt sich später entschlüsseln. Das Inventar zeigt, welche Verbindungen und Schlüssel zuerst umgestellt werden, und der Fahrplan koppelt den Umstieg an neue SIM-Chargen, HSM-Erneuerungen und die Vorgaben von 3GPP und GSMA.

Einstieg & Umsetzung5 Fragen

Können wir mit einem einzelnen Handlungsfeld starten?

Ja. Wir können zunächst eine konkrete Aufgabe abgrenzen. Dabei betrachten wir ihre Schnittstellen zur übrigen Infrastruktur und stimmen vor der Umsetzung ab, welche Leistungen zum Auftrag gehören.

Was sollten wir für das Erstgespräch vorbereiten?

Eine kurze Beschreibung der Herausforderung, der betroffenen Systeme und Ihres gewünschten Ergebnisses genügt für den Einstieg. Bekannte Termine und die passenden Ansprechpartner helfen zusätzlich. Zugangsdaten oder vertrauliche Systemdokumentation gehören nicht in eine erste Kontaktanfrage.

Wer sollte am Projekt beteiligt sein?

Kernnetz-Sicherheitsarchitekt: Sicherheitsarchitektur für 5G-Kern, SEPP und Netzgrenze. Kryptografie-Spezialist: HSM-Integration, Schlüsselzeremonien, PQC-Fahrplan. Integrationsentwickler: OSS/BSS-Schnittstellen, API-Gateway, CAMARA. Data Engineer: Streaming-Plattform, Erkennungsmodelle, Pseudonymisierung. Compliance-Berater: TKG, NIS2, Sicherheitskatalog, Meldewesen. Projektleitung: Meilensteine, Wartungsfenster, Abnahmen, Berichte.

Wie werden Zeitplan und Aufwand bestimmt?

Wir betrachten Systeme, Schnittstellen, Dokumentationslage und betriebliche Rahmenbedingungen. Ein abgestimmter Umfang und Meilensteine bilden die Grundlage für die Aufwandsschätzung. Eine feste Dauer ohne diese Angaben wäre nicht belastbar.

Was liefert die erste Projektphase?

Kernnetz, Schlüsselprozesse, Schnittstellen und regulatorische Lücken Priorisierte Maßnahmenliste, Kryptografie-Inventar, Lückenanalyse zu TKG und NIS2

Betrieb & Weiterentwicklung4 Fragen

Welche Formen der Zusammenarbeit sind möglich?

Projekt: Klar abgegrenztes Vorhaben wie eine HSM-Migration im Authentifizierungszentrum oder eine SEPP-Einführung, mit festem Ergebnis, Meilensteinen und Abnahme. Team-Verstärkung: Kryptografie-Spezialisten, Kernnetz-Sicherheitsarchitekten oder Integrationsentwickler arbeiten in Ihren Teams, mit Ihren Werkzeugen und in Ihren Änderungsprozessen. Managed Service: OTOKO® betreibt HSM-Cluster, Integrationsschicht oder Security Operations Center mit vereinbarten Leistungswerten, Berichten und den Nachweisen, die TKG und NIS2 verlangen.

Wie erfolgt die Übergabe in den Betrieb?

Monitoring, Meldewesen, Audits, Wissenstransfer Monitoring, Schlüsselrotation, Auditbegleitung, schrittweise Übergabe

Können wir später weitere Standorte oder Systeme ergänzen?

Das lässt sich im ersten Konzept berücksichtigen. Dokumentierte Schnittstellen und wiederverwendbare Regeln schaffen eine Grundlage für den Ausbau. Jeder zusätzliche Standort und jedes neue System werden dennoch auf ihre besonderen Anforderungen geprüft.

Wie bleibt die Lösung langfristig betreibbar?

Zuständigkeiten, wiederkehrende Aufgaben und Änderungsabläufe werden zusammen mit der technischen Umsetzung festgelegt. Dokumentation und Wissenstransfer helfen Ihrem Team im Alltag. Welche Tätigkeiten und laufende Unterstützung dazugehören, wird im Leistungsumfang vereinbart.

Telekommunikation

Lassen Sie uns den nächsten Schritt besprechen.

Lassen Sie uns besprechen, wie Ihr Netz, Ihre Teilnehmerschlüssel und Ihr 5G-Kernnetz sicher zusammenspielen.

Erstgespräch vereinbaren

Unsere Partner

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Barrierefreiheit

Passe die Darstellung an deine Bedürfnisse an.

Für diese Seite ist noch keine einfache Fassung verfügbar.

Einstellungen gelten aktuell für diesen Besuch. Dauerhaftes Speichern kannst du in den Cookie-Einstellungen erlauben.