Flotten- und Verkehrsdatenplattform
Datenplattform mit Anbindung an Telematik, Leitsystem und Werkstatt
Mehr dazuIndustrien / Transport und Logistik
Flotten, vernetzte Fahrzeuge und digitale Bezahlsysteme sicher integrieren.
Beratung. Integration. Betrieb.

Für die Menschen in Ihrer Branche.
Ihre Schwerpunkte
Wir führen Flotten- und Verkehrsdaten in Datenplattformen zusammen, sichern vernetzte Fahrzeuge mit PKI und Hardware-Sicherheitsmodulen ab und entwickeln Ticketing- und Buchungsplattformen mit hoher Verfügbarkeit.
Datenplattform mit Anbindung an Telematik, Leitsystem und Werkstatt
Mehr dazuCloud-native Ticketing- und Buchungsplattform mit Lasttestbericht
Mehr dazuIntegrationsarchitektur mit Schnittstellenkatalog und Datenverträgen
Mehr dazuVon der Strategie bis ins System
Sechs Handlungsfelder. Wählen Sie, wo Sie genauer hinschauen möchten.
Unser Ansatz
Telematik, Fahrzeugsensoren, Verkehrsleitsysteme und Werkstattdaten liefern laufend Messwerte, die erst in einer gemeinsamen Datenplattform für Disposition und Planung nutzbar werden. Wir bauen diese Plattform mit Streaming-Anbindung, einheitlichem Zeitbezug und Datenkatalog und trainieren darauf Modelle für vorausschauende Instandhaltung, Auslastungsprognosen und Umlaufplanung. Jedes Modell erhält Versionsstand, Monitoring und eine Dokumentation nach EU AI Act, und Standortdaten von Fahrern und Fahrgästen werden pseudonymisiert verarbeitet.
Ein Busbetreiber führt Telematik, Werkstattaufträge und Fahrplandaten zusammen; die Werkstatt erkennt drohende Ausfälle an Bremsen und Türen aus den Betriebsdaten, bevor ein Fahrzeug auf der Strecke liegen bleibt.
Unser Ansatz
Vernetzte Fahrzeuge brauchen eine eindeutige Identität, verschlüsselte Verbindungen zum Backend, signierte Software-Updates und für die V2X-Kommunikation kurzlebige Zertifikate, die Nachrichten an andere Fahrzeuge und an die Infrastruktur beglaubigen. Wir entwerfen die Fahrzeug-PKI mit Root CA, Issuing CAs und Enrollment für Steuergeräte und legen die Schlüssel der CAs und der Signaturdienste in Hardware-Sicherheitsmodule. Ausgabe, Erneuerung und Widerruf laufen protokolliert, und die Unterlagen fließen in das Cybersecurity-Managementsystem, das UNECE R155 vom Hersteller verlangt.
Ein Nutzfahrzeughersteller verlagert die Signatur seiner Steuergeräte-Updates von einem Build-Server in ein HSM mit Freigabeprozess; die Fahrzeug-PKI stellt Zertifikate je Steuergerät aus und ein Widerruf ist erstmals möglich.
Unser Ansatz
Ticketing-, Buchungs- und Frachtportale müssen zu Stoßzeiten verfügbar bleiben und Zahlungs- und Kundendaten schützen, ohne dass jede Änderung eine PCI-Prüfung auslöst. Wir entwickeln und modernisieren diese Anwendungen als Cloud-native Dienste, halten Kartendaten durch Tokenisierung und Payment-Anbieter aus dem eigenen System und binden Fahrgastdaten an ein Lösch- und Berechtigungskonzept nach DSGVO. Betrieb, Monitoring und Weiterentwicklung übernehmen wir auf Wunsch als Application Service mit vereinbarten Leistungswerten.
Ein Verkehrsverbund verlagert die Kartenzahlung seiner Ticket-App zu einem Payment-Anbieter mit Tokenisierung; die eigene Plattform verlässt den PCI-Scope und der Verkauf bleibt beim Fahrplanwechsel stabil.
Unser Ansatz
Stellwerke, Verkehrszentralen, Tunnelleittechnik und Betriebsleitsysteme steuern den Verkehr und bleiben Jahrzehnte im Einsatz, oft ohne Sicherheitsupdates. Wir teilen diese Systeme nach der Normenreihe IEC 62443 für industrielle Automatisierung in Zonen und Übergänge, trennen Leittechnik und Verwaltungsnetz, richten überwachte Fernwartung ein und erkennen Anomalien im Leitnetz mit passivem OT-Monitoring. Für Bahnanwendungen ergänzen wir die Anforderungen aus CLC/TS 50701, und alle Maßnahmen werden so geplant, dass der Betrieb während der Umsetzung weiterläuft.
Ein Bahninfrastrukturbetreiber trennt die Stellwerkstechnik vom Verwaltungsnetz und führt die Herstellerfernwartung über einen aufgezeichneten Sprungserver; das OT-Monitoring meldet erstmals unbekannte Geräte im Leitnetz.
Unser Ansatz
Disposition, Instandhaltung, Abrechnung und Partnersysteme sind in Verkehrs- und Logistikunternehmen über Jahre gewachsen und meist über Dateiexporte und Nachtläufe verbunden. Wir legen eine Integrationsschicht mit versionierten Schnittstellen und Ereignisverarbeitung zwischen diese Systeme, damit Fahrzeugstatus, Aufträge und Wartungsereignisse in Minuten statt am nächsten Tag ankommen. Jede Schnittstelle erhält Datenvertrag, automatisierte Tests und Berechtigungen, und Änderungen an einem System stoßen keinen Umbau der anderen an.
Ein Logistikdienstleister verbindet Telematik, Auftragsverwaltung und Werkstattsystem über eine Ereignisplattform; die Disposition sieht Verzögerungen und Wartungsbedarf in Echtzeit statt in der Tagesabrechnung.
Unser Ansatz
Fahrzeuge bleiben länger im Verkehr, als heutige Verfahren wie RSA und elliptische Kurven vor Quantencomputern sicher sein werden, und Steuergeräte lassen sich im Feld nur begrenzt umrüsten. Wir inventarisieren kryptografische Verfahren, Schlüssel und Zertifikate über Fahrzeug-PKI, V2X, Backends und Ticketing, bewerten Schutzdauer und Umrüstbarkeit und planen den Umstieg auf ML-KEM und ML-DSA in Etappen. Krypto-Agilität in Backend und Enrollment sorgt dafür, dass Verfahren später ohne Rückruf getauscht werden können.
Ein Fahrzeughersteller inventarisiert die Kryptografie seiner Flotten-PKI und der Update-Signatur; die neue Fahrzeuggeneration erhält hybride Zertifikate, während die Bestandsflotte bis zum Modellwechsel bei den heutigen Verfahren bleibt.

Typische Projektsituationen
Oft beginnt ein Projekt mit einer konkreten Herausforderung. Diese Beispiele verbinden eine typische Ausgangslage mit einem möglichen Ansatz und dem angestrebten Ergebnis.
Beispielhafte Ausgangssituationen – keine Kundenreferenzen.
01 / Transport und Logistik
Signaturschlüssel für Steuergeräte-Updates auf einem Build-Server, Zertifikate per Skript, die Typgenehmigung nach UNECE R155 verlangt ein Cybersecurity-Managementsystem.
Fahrzeug-PKI mit Root CA und Issuing CAs, Schlüssel im HSM mit protokollierten Zeremonien, Signaturdienst mit Vier-Augen-Freigabe, Bedrohungsanalyse nach ISO/SAE 21434.
Zertifikat je Steuergerät mit Widerruf, signierte Updates aus dem HSM, CSMS-Unterlagen für die Genehmigungsbehörde.
02 / Transport und Logistik
Kartendaten in der eigenen Datenbank, jede Änderung im PCI-Scope, Ausfälle des Ticketverkaufs zum Fahrplanwechsel.
Cloud-native Ticketing-Plattform auf Kubernetes, Kartenzahlung über Payment-Anbieter mit Tokenisierung, Lasttests vor jedem Fahrplanwechsel, Betrieb als Application Service.
Plattform außerhalb des PCI-Scope, stabiler Verkauf zu Stoßzeiten, Lösch- und Berechtigungskonzept nach DSGVO.
03 / Transport und Logistik
Stellwerkstechnik am Verwaltungsnetz, Herstellerfernwartung über dauerhaft offenen Zugang, KRITIS-Nachweis mit Feststellungen.
Zonenmodell nach IEC 62443 mit Sicherheitsgateways vor Altsystemen, Sprungserver mit Sitzungsaufzeichnung, passives OT-Monitoring mit SIEM-Anbindung.
Getrennte Netze ohne Betriebsunterbrechung, nachvollziehbare Fernwartung, Nachweis für das BSI ohne offene Feststellungen.
Zusammenarbeit
Vom ersten Überblick bis zum laufenden Betrieb: Wir stimmen Prioritäten, Verantwortlichkeiten und die Ergebnisse der einzelnen Schritte gemeinsam ab.
So arbeiten wir
Datenquellen, Fahrzeugschnittstellen, Leittechnik, Plattformen und regulatorische Lücken
Zielarchitektur, Zonenmodell, PKI-Design, Betriebsmodell
PKI, Datenplattform, Ticketing und Segmentierung in Etappen
Monitoring, Zertifikatserneuerung, Audits, Wissenstransfer
Vor dem ersten Gespräch
Eine konkrete Herausforderung genügt. Diese vier Fragen helfen uns, gemeinsam die richtige Richtung zu finden.
Erstgespräch vereinbarenDie aktuelle Herausforderung und Ihr gewünschtes Ergebnis.
Ein Überblick über Standorte, Anwendungen und Schnittstellen.
Projekttermine, Wartungsfenster und bekannte Abhängigkeiten.
Die passenden Ansprechpartner aus IT, Sicherheit und Betrieb.
Sechs Handlungsfelder von der Flottendatenplattform bis zur Post-Quanten-Readiness für Fahrzeugflotten, geplant, integriert und betrieben von OTOKO®. Fahrzeugschlüssel und Zertifikate liegen in Hardware-Sicherheitsmodulen, die Nachweise für KRITIS, NIS2 und UNECE R155 entstehen im Projekt. Die gesamte Lösung läuft in deutschen Rechenzentren.
IT-Lösungen für Transport und Logistik führen Flotten- und Verkehrsdaten zusammen, geben vernetzten Fahrzeugen eine kryptografische Identität und halten Ticketing, Disposition und Leittechnik auch unter Last und Angriff verfügbar. OTOKO® deckt dafür sechs Handlungsfelder ab: Flotten- und Verkehrsdatenplattform, vernetzte Fahrzeuge und V2X-Zertifikate mit HSM-gestützter PKI, Ticketing und Zahlung nach PCI DSS, Leit- und Stellwerkstechnik nach IEC 62443, Integration von Disposition, Instandhaltung und Abrechnung sowie Post-Quanten-Readiness für Fahrzeug-PKI und Backends.
Der Unterschied zu einem reinen Beratungsprojekt liegt in Betrieb und Nachweis. Jede Zertifikatsausgabe, jede Schnittstelle und jedes Zonenmodell erhält Protokoll, Versionsstand und die Unterlagen, die UNECE R155, PCI DSS und das BSI verlangen. Kryptografie und Hardware-Sicherheitsmodule sind unsere Kernkompetenz. Signaturschlüssel für Software-Updates und die Schlüssel der Fahrzeug-PKI liegen deshalb in zertifizierten Geräten statt in Software.
sind unsere Kernkompetenz. Fahrzeug-PKI, Signaturschlüssel für Updates und V2X-Zertifikate legen wir in zertifizierte Hardware-Sicherheitsmodule, wie UNECE R155 und die Genehmigungsbehörden es erwarten.
Die gesamte Lösung läuft in deutschen Rechenzentren, von der Fahrzeug-PKI über die Ticketing-Plattform bis zur Datenplattform für Flotten- und Verkehrsdaten.
sind unser Alltag. Wir kennen die Erwartungen von BSI, Genehmigungsbehörden, PCI-Prüfern und Informationssicherheit im Verkehrssektor.
Sicherheitsarchitekten, PKI-Spezialisten, Data Engineers und Anwendungsentwickler begleiten Sie von der Beratung bis zum Betrieb, ohne Übergabe an Dritte.
Die meisten Verkehrs- und Logistikunternehmen scheitern nicht an fehlender Technik, sondern an Datensilos, ungeschützten Schnittstellen und Nachweislücken gegenüber Prüfern.
01
Telematik, Leitsystem, Werkstatt und Abrechnung führen eigene Datenbestände, die Disposition plant mit Exporten von gestern und niemand kann Standzeiten über die Flotte hinweg erklären.
02
Signaturschlüssel für Software-Updates liegen auf einem Build-Server, Zertifikate werden per Skript ausgestellt und ein Widerruf ist nicht vorgesehen.
03
Die Ticketing-Plattform speichert Kartendaten in der eigenen Datenbank, jede Änderung zieht den PCI-Prüfer hinzu und Lastspitzen am Morgen legen den Verkauf lahm.
04
Stellwerks- und Verkehrsleittechnik hängen ohne Segmentierung am Verwaltungsnetz, Hersteller warten über dauerhaft offene Fernzugänge und Vorfälle würden erst am Ausfall erkannt.
| On-Premises | Deutsche Cloud | Hyperscaler | |
|---|---|---|---|
| Datenhaltung | Ihr Rechenzentrum, Ihre HSM und Leitsysteme | Rechenzentren in Deutschland, betrieben nach ISO 27001 | Azure, AWS oder Google Cloud, Region wählbar |
| Betrieb | Ihr Team oder OTOKO® als Managed Service | OTOKO®, mit Auditrechten für Ihr Unternehmen | Gemeinsam, Plattformdienste durch den Anbieter |
| Werkzeuge | HSM im Haus, Kafka, Kubernetes, OT-Monitoring im Leitnetz | Gehostete PKI, HSM as a Service, Daten- und Ticketing-Plattform | Cloud-HSM-Dienste, verwaltete Daten- und Streaming-Dienste |
| Geeignet für | Leittechnik, Stellwerke, Signaturschlüssel, KRITIS-Anlagen | Fahrzeug-PKI, Ticketing und Datenplattform mit Bedarf an Souveränität | Fahrgast-Apps, Analytik, Lastspitzen beim Ticketverkauf |
| Compliance | Volle Kontrolle, Nachweise aus Ihrem ISMS und CSMS | Auftragsverarbeitung nach DSGVO, Standort Deutschland, Nachweis für KRITIS | Auftragsverarbeitung, Standardvertragsklauseln, Ausstiegsszenario je Dienst |
Zusammenarbeit
Projekt
Klar abgegrenztes Vorhaben wie eine Fahrzeug-PKI, eine Ticketing-Modernisierung oder ein Zonenmodell mit definiertem Ergebnis, Meilensteinen und Abnahme.
Team-Verstärkung
Sicherheitsarchitekten, PKI-Spezialisten, Data Engineers oder Anwendungsentwickler arbeiten in Ihren Teams, Werkzeugen und Freigabeprozessen.
Managed Service
OTOKO® betreibt PKI, HSM, Datenplattform oder Ticketing-Anwendung mit vereinbarten Leistungswerten, Berichten und den Vertragsbestandteilen, die KRITIS und NIS2 für Dienstleister verlangen.
Was die Vorgabe in Transport und Logistik verlangt und was OTOKO® dafür liefert.
| Vorgabe | Verlangt | OTOKO® liefert |
|---|---|---|
| UNECE R155 | Cybersecurity-Managementsystem des Fahrzeugherstellers über den gesamten Lebenszyklus, Risikoanalyse je Fahrzeugtyp, abgesicherte Software-Updates nach UNECE R156 und Nachweise für die Typgenehmigung | Bedrohungsanalyse nach ISO/SAE 21434, Fahrzeug-PKI und Signaturdienst mit HSM-Schutz, Update-Prozess mit Protokollen und CSMS-Unterlagen für die Genehmigungsbehörde |
| PCI DSS | Schutz von Karteninhaberdaten durch Scope-Abgrenzung, Verschlüsselung, Zugriffskontrolle, Protokollierung und regelmäßige Prüfung | Tokenisierung über Payment-Anbieter, Abgrenzung des Ticketing aus dem Scope, Protokollierung und Unterlagen für QSA-Prüfung oder SAQ |
| IEC 62443 | Zonen und Übergänge mit Schutzstufen, Risikoanalyse, gehärtete Komponenten, kontrollierte Fernzugriffe und Erkennung von Vorfällen in Automatisierungs- und Leitsystemen | Zonenmodell nach IEC 62443-3-2, Segmentierung und Sicherheitsgateways, Fernwartung über Sprungserver, passives OT-Monitoring, ergänzt um CLC/TS 50701 für Bahnsysteme |
| NIS2 | Risikomanagement, Sicherheit der Lieferkette, gestufte Meldung erheblicher Vorfälle und Verantwortung der Geschäftsleitung; für KRITIS-Betreiber zusätzlich Angriffserkennung und Nachweise nach BSI-Gesetz | Risikoregister mit Abhängigkeitskarte, Meldeprozesse, Angriffserkennung im Leitnetz und Backend, Dienstleisterverträge mit Auditrechten, Nachweisdokumentation für das BSI |
| DSGVO | Rechtsgrundlage, Datensparsamkeit, Betroffenenrechte, Auftragsverarbeitung und Datenschutz-Folgenabschätzung für Standort- und Fahrgastdaten | Datenschutzkonzept für Telematik und Ticketing, Pseudonymisierung von Standortdaten, Löschkonzept, Auftragsverarbeitungsvertrag, Mitwirkung an der Folgenabschätzung |
Häufige Fragen
15 Antworten zu Ihrer Branche, zum Projekt und zum Betrieb danach.
Das Angebot umfasst Datenplattformen für Flotten- und Verkehrsdaten, Fahrzeug-PKI und V2X-Zertifikate mit HSM-Schutz, Ticketing und Zahlung nach PCI DSS, die Absicherung von Leit- und Stellwerkstechnik nach IEC 62443, die Integration von Disposition, Instandhaltung und Abrechnung sowie Post-Quanten-Readiness. Jedes Handlungsfeld lässt sich einzeln oder als Gesamtpaket beauftragen, mit Betrieb in deutschen Rechenzentren.
Jedes Update wird mit einem privaten Schlüssel signiert, der in einem Hardware-Sicherheitsmodul liegt und das Gerät nie verlässt; das Fahrzeug prüft die Signatur vor der Installation und lehnt manipulierte Pakete ab. V2X-Nachrichten tragen Signaturen mit kurzlebigen Zertifikaten nach IEEE 1609.2 oder ETSI TS 103 097, die Fahrzeug und Infrastruktur beglaubigen, ohne den Fahrer nachverfolgbar zu machen. Ausgabe, Erneuerung und Widerruf laufen über die Fahrzeug-PKI und werden protokolliert.
NIS2 zählt den Verkehrssektor zu den Sektoren mit hoher Kritikalität und verpflichtet betroffene Unternehmen zu Risikomanagement, zur gestuften Meldung erheblicher Vorfälle und zur Sicherheit in der Lieferkette, wobei die Geschäftsleitung die Umsetzung verantwortet. Betreiber oberhalb der KRITIS-Schwellen weisen ihre Maßnahmen zusätzlich nach BSI-Gesetz nach. Wir arbeiten mit Betreibern kritischer Infrastrukturen und regulierten Branchen. Ein Abgleich Ihrer Maßnahmen mit den Pflichten zeigt, wo Handlungsbedarf besteht.
Kartendaten werden nicht im eigenen System gespeichert, sondern beim Zahlungsvorgang direkt an einen zertifizierten Payment-Anbieter übergeben, der dafür ein Token zurückliefert. Die Ticketing-Plattform arbeitet nur mit diesem Token, sodass Änderungen an Tarif, App oder Vertrieb den Scope nicht mehr berühren. Die verbleibenden Anforderungen dokumentieren wir für die Prüfung oder den Selbstbewertungsfragebogen.
In der Regel nicht. Segmentierung, Sicherheitsgateways, Datendioden und überwachte Fernwartung lassen sich vor die bestehenden Komponenten setzen, ohne deren Zulassung oder Betrieb zu verändern. Ein Austausch wird nur dort geplant, wo Komponenten keine sichere Anbindung mehr zulassen, und dann im Rahmen ohnehin anstehender Erneuerungen.
Jetzt, mit dem Inventar. Fahrzeuge bleiben viele Jahre im Verkehr und Steuergeräte lassen sich im Feld nur begrenzt umrüsten, deshalb entscheidet die nächste Fahrzeuggeneration über die Kryptografie der kommenden Jahrzehnte. Das Inventar zeigt, welche PKI-Komponenten, HSM und Update-Dienste zuerst umgestellt werden müssen, und der Fahrplan koppelt den Umstieg an Modellwechsel und Gerätewechsel.
Ja. Wir können zunächst eine konkrete Aufgabe abgrenzen. Dabei betrachten wir ihre Schnittstellen zur übrigen Infrastruktur und stimmen vor der Umsetzung ab, welche Leistungen zum Auftrag gehören.
Eine kurze Beschreibung der Herausforderung, der betroffenen Systeme und Ihres gewünschten Ergebnisses genügt für den Einstieg. Bekannte Termine und die passenden Ansprechpartner helfen zusätzlich. Zugangsdaten oder vertrauliche Systemdokumentation gehören nicht in eine erste Kontaktanfrage.
Sicherheitsarchitekt: Zielarchitektur, Zonenmodell, Nachweise für KRITIS und NIS2. Kryptografie-Spezialist: Fahrzeug-PKI, HSM-Integration, Signaturdienst, PQC-Fahrplan. OT-Sicherheitsingenieur: Segmentierung, Fernwartung, OT-Monitoring nach IEC 62443. Data Engineer: Datenplattform, Modelle, Monitoring. Anwendungsentwickler: Ticketing, Schnittstellen, Application Service. Projektleitung: Meilensteine, Abnahmen, Berichte.
Wir betrachten Systeme, Schnittstellen, Dokumentationslage und betriebliche Rahmenbedingungen. Ein abgestimmter Umfang und Meilensteine bilden die Grundlage für die Aufwandsschätzung. Eine feste Dauer ohne diese Angaben wäre nicht belastbar.
Datenquellen, Fahrzeugschnittstellen, Leittechnik, Plattformen und regulatorische Lücken Priorisierte Maßnahmenliste, Kryptografie-Inventar, Lückenanalyse zu UNECE R155, PCI DSS, KRITIS und NIS2
Projekt: Klar abgegrenztes Vorhaben wie eine Fahrzeug-PKI, eine Ticketing-Modernisierung oder ein Zonenmodell mit definiertem Ergebnis, Meilensteinen und Abnahme. Team-Verstärkung: Sicherheitsarchitekten, PKI-Spezialisten, Data Engineers oder Anwendungsentwickler arbeiten in Ihren Teams, Werkzeugen und Freigabeprozessen. Managed Service: OTOKO® betreibt PKI, HSM, Datenplattform oder Ticketing-Anwendung mit vereinbarten Leistungswerten, Berichten und den Vertragsbestandteilen, die KRITIS und NIS2 für Dienstleister verlangen.
Monitoring, Zertifikatserneuerung, Audits, Wissenstransfer Monitoring, Zertifikats- und Schlüsselrotation, Auditbegleitung, schrittweise Übergabe
Das lässt sich im ersten Konzept berücksichtigen. Dokumentierte Schnittstellen und wiederverwendbare Regeln schaffen eine Grundlage für den Ausbau. Jeder zusätzliche Standort und jedes neue System werden dennoch auf ihre besonderen Anforderungen geprüft.
Zuständigkeiten, wiederkehrende Aufgaben und Änderungsabläufe werden zusammen mit der technischen Umsetzung festgelegt. Dokumentation und Wissenstransfer helfen Ihrem Team im Alltag. Welche Tätigkeiten und laufende Unterstützung dazugehören, wird im Leistungsumfang vereinbart.
Transport und Logistik
Lassen Sie uns besprechen, wie Ihre Flottendaten, Fahrzeuge und Buchungssysteme sicher zusammenspielen.
Erstgespräch vereinbaren