Menü

Kontakt aufnehmen
Logo
Presse

Industrien / Verteidigung und Sicherheit

Sensible Informationen. Konsequenter Schutz.

Sensible Informationen mit Hardware-Kryptografie und kontrollierten Zugängen schützen.

Beratung. Integration. Betrieb.

Transporthubschrauber im Flug als Symbolmotiv – Symbolmotiv

Für die Menschen in Ihrer Branche.

  • Streitkräfte und Beschaffungsstellen
  • Sicherheitsbehörden
  • Wehrtechnische Industrie
  • Zulieferer und Forschungspartner

Ihre Schwerpunkte

Aufgaben verstehen. Lösungen gestalten.

Wir integrieren Hardware-Sicherheitsmodule in PKI, Signatur- und Verschlüsselungsdienste, bauen souveräne Plattformen in Rechenzentren in Deutschland auf und entwerfen Sicherheitsarchitekturen nach Zero Trust.

01

HSM und PKI für Verschlusssachen

Zielarchitektur mit Geräteauswahl und Migrationsplan

Mehr dazu
02

Zero Trust, Domänentrennung und Angriffserkennung

Zero-Trust-Architektur mit Domänenkonzept

Mehr dazu
03

Sichere Software-Lieferkette und Anwendungen

Entwicklungs- und Lieferkettenkonzept mit Bedrohungsmodell

Mehr dazu

Von der Strategie bis ins System

Sechs Leistungsbausteine

Sechs Handlungsfelder. Wählen Sie, wo Sie genauer hinschauen möchten.

01HSM und PKI für VerschlusssachenUtimaco CryptoServer · Utimaco u.trust GP HSM · Thales Luna

Unser Ansatz

Hardware-Sicherheitsmodule erzeugen und verwahren Schlüssel in einer geprüften Umgebung, die kein Schlüssel im Klartext verlässt. Für Verschlusssachen bis VS-NfD, EU RESTRICTED und NATO RESTRICTED setzen wir HSM mit entsprechender BSI-Zulassung ein, etwa Utimaco CryptoServer mit VS-NfD-Paket, und planen den Wechsel auf Nachfolgegeräte vor dem Support-Ende. Darauf bauen wir PKI, Signatur- und Verschlüsselungsdienste auf, deren Verfahren der BSI TR-02102 folgen. Schlüsselzeremonien mit Rollen, Quoren und Protokollen gehören zu jeder Inbetriebnahme.

Leistungsumfang im Detail
  • Zielarchitektur mit Geräteauswahl nach Einstufung, Redundanz über Standorte und Migrationspfad von CryptoServer zur u.trust GP HSM Se-Serie
  • PKI-Aufbau mit Root CA offline, Issuing CAs, OCSP und CRL auf EverTrust PKI oder Microsoft ADCS mit HSM-Anbindung über PKCS#11
  • Schlüsselzeremonien für Root- und Issuing-Schlüssel mit Rollen, Quoren, Zeugen und Protokollvorlagen
  • Kryptokonzept nach BSI TR-02102 mit Verfahren, Schlüssellängen und Laufzeiten je Schutzbedarf
  • Betriebshandbuch für Schlüsselrotation, Firmware-Stände, Monitoring und Wiederanlauf im HSM-Cluster

Ein wehrtechnischer Zulieferer ersetzt die Softwareschlüssel seiner PKI durch HSM mit VS-NfD-Zulassung; die Root CA entsteht in einer protokollierten Zeremonie und die Issuing CAs stellen Zertifikate für Personen, Geräte und Code aus.

Das erhalten Sie

  • Zielarchitektur mit Geräteauswahl und Migrationsplan
  • Protokollierte Schlüsselzeremonien und Kryptokonzept nach BSI TR-02102
  • Betriebshandbuch für HSM-Cluster und PKI
Dieses Thema besprechen
02Souveränes Hosting in deutschen RechenzentrenKubernetes · Terraform · OpenStack

Unser Ansatz

Souveränes Hosting heißt, dass Daten, Schlüssel und Betrieb unter deutscher Kontrolle bleiben und kein Anbieter außerhalb der EU Zugriff erhält. Wir bauen private und hybride Plattformen in Rechenzentren in Deutschland, trennen Netzzonen nach Schutzbedarf und automatisieren Bereitstellung und Betrieb mit Kubernetes und Terraform. Ruhende Daten werden mit Schlüsseln aus dem HSM verschlüsselt, und jede Änderung an der Plattform bleibt über Code und Protokolle nachvollziehbar.

Leistungsumfang im Detail
  • Plattformarchitektur mit Zonen nach Schutzbedarf, physisch getrennten Umgebungen für Verschlusssachen und Anbindung an Ihr Netz
  • Infrastruktur als Code mit Terraform, Kubernetes-Cluster mit gehärteten Knoten und signierten Container-Images
  • Verschlüsselung ruhender Daten und Backups mit Schlüsseln im HSM, Wiederherstellung mit Veeam getestet
  • Betrieb nach ISO 27001 und BSI IT-Grundschutz mit Protokollierung, Patch-Prozess und Vier-Augen-Prinzip für Administratoren
  • Ausstiegs- und Übergabekonzept, damit Plattform und Daten jederzeit in Ihr Rechenzentrum zurückkehren können

Eine Sicherheitsbehörde verlagert Kollaboration und Fachanwendungen von einem Anbieter außerhalb der EU auf eine Plattform in einem deutschen Rechenzentrum; die Schlüssel liegen im eigenen HSM und der Standort ist belegbar.

Das erhalten Sie

  • Plattformarchitektur mit Zonenkonzept
  • Bereitgestellte Plattform als Code mit Betriebsdokumentation
  • Nachweise zu Standort, Verschlüsselung und Wiederherstellung
Dieses Thema besprechen
03Zero Trust, Domänentrennung und AngriffserkennungOPSWAT MetaDefender NetWall · Microsoft Sentinel · Splunk

Unser Ansatz

Zero Trust prüft jeden Zugriff einzeln anhand von Identität, Gerät und Kontext, statt einem internen Netz pauschal zu vertrauen. Wir entwerfen Sicherheitsarchitekturen nach diesem Prinzip, härten Systeme nach BSI IT-Grundschutz und trennen Domänen unterschiedlicher Einstufung mit Datendioden und Gateways, die Inhalte prüfen und Freigaberegeln durchsetzen. Für den Austausch mit Verbündeten kennzeichnen wir Daten nach STANAG 4774 und binden die Kennzeichnung nach STANAG 4778 an den Inhalt. Ein SIEM erkennt Angriffe über alle Systeme hinweg, und ein geübter Incident-Response-Prozess reagiert darauf.

Leistungsumfang im Detail
  • Zero-Trust-Architektur mit Identitätsprüfung über Smartcards und FIDO2, Gerätezustand und Mikrosegmentierung
  • Domänentrennung mit Datendioden und Cross-Domain-Gateways wie OPSWAT MetaDefender NetWall, Inhaltsprüfung mit Deep CDR
  • Vertraulichkeitskennzeichnung nach STANAG 4774 und Bindung nach STANAG 4778 für den Austausch mit Partnern
  • Security Monitoring mit SIEM, Anwendungsfällen für staatliche Angreifer und Incident Response mit Übungen
  • Penetrationstests und Red Teaming gegen Netze, Anwendungen und Gateways mit Bericht und Nachtest

Eine Behörde tauscht Lagedaten mit Partnern über ein Gateway mit Inhaltsprüfung aus; jede Datei trägt eine Vertraulichkeitskennzeichnung und verlässt die Domäne nur nach definierter Freigabe.

Das erhalten Sie

  • Zero-Trust-Architektur mit Domänenkonzept
  • Konfigurierte Gateways und Datendioden mit Freigaberegeln
  • SIEM-Anwendungsfälle und Incident-Response-Plan
Dieses Thema besprechen
04Datei- und Datenträgerverschlüsselung nach VS-NfDUtimaco LAN Crypt · Utimaco DiskEncrypt · Utimaco ESKM

Unser Ansatz

Verschlusssachen auf Notebooks, Dateiservern und Wechseldatenträgern brauchen eine Verschlüsselung, die das BSI für die jeweilige Stufe zugelassen hat. Wir führen Utimaco LAN Crypt für Dateien und Ordner und Utimaco DiskEncrypt für Festplatten ein, beide mit VS-NfD-Zulassung und nutzbar für EU RESTRICTED und NATO RESTRICTED. Rollen trennen Administration und Sicherheitsbeauftragte, Smartcards halten die Schlüssel der Benutzer und Richtlinien verschlüsseln transparent, ohne dass Anwender ihre Arbeitsweise ändern.

Leistungsumfang im Detail
  • Verschlüsselungskonzept mit Einstufungen, Speicherorten, Schlüsselhierarchie und Rollen für Administration und Sicherheitsbeauftragte
  • Einführung von Utimaco LAN Crypt mit Richtlinien für lokale, Netz- und Cloud-Speicher, Anbindung an Active Directory oder Entra ID
  • Festplattenverschlüsselung mit Utimaco DiskEncrypt und Smartcard-Anmeldung vor dem Start des Betriebssystems
  • Schlüsselverwahrung und Wiederherstellung mit dokumentierten Verfahren, auf Wunsch mit Utimaco ESKM als Schlüsselmanager
  • Nachweise für Geheimschutzaudits mit Konfigurationsständen, Zulassungsdokumenten und Protokollen der Ausrollung

Ein Zulieferer mit Geheimschutzbetreuung rollt LAN Crypt und DiskEncrypt auf alle Projektgeräte aus; das Geheimschutzaudit erhält Zulassungsdokumente, Richtlinien und Konfigurationsnachweise.

Das erhalten Sie

  • Verschlüsselungskonzept mit Rollen und Schlüsselhierarchie
  • Ausgerollte Verschlüsselung auf Geräten und Dateiablagen
  • Auditmappe mit Zulassungen, Richtlinien und Protokollen
Dieses Thema besprechen
05Sichere Software-Lieferkette und AnwendungenGitLab CI · CycloneDX SBOM · Sigstore Cosign

Unser Ansatz

Software in Einsatzsystemen muss belegen, woraus sie besteht, wer sie gebaut hat und dass sie unverändert beim Anwender ankommt. Wir entwickeln und betreiben Fachanwendungen mit Build-Pipelines, die jede Komponente in einer Software-Stückliste erfassen, Abhängigkeiten auf bekannte Schwachstellen prüfen und Artefakte mit Schlüsseln aus dem HSM signieren. Abgeschottete Umgebungen ohne Netzverbindung versorgen wir über geprüfte Transferpfade, und Entwicklungs-, Test- und Einsatzumgebung bleiben getrennt.

Leistungsumfang im Detail
  • Sichere Entwicklung nach OWASP SAMM mit Bedrohungsmodell, Code-Review und getrennten Umgebungen für Entwicklung, Test und Einsatz
  • Build-Pipeline mit Software-Stückliste nach CycloneDX, Schwachstellenprüfung und Freigabe nach dem Vier-Augen-Prinzip
  • Code- und Container-Signierung mit Schlüsseln im HSM, Prüfung der Signaturen vor jedem Deployment
  • Transfer in abgeschottete Umgebungen über OPSWAT MetaDefender Kiosk und Dateiprüfung mit Multiscanning
  • Betrieb und Wartung der Anwendungen mit Protokollierung, Patch-Prozess und dokumentierten Änderungen

Ein Hersteller von Einsatzsoftware führt signierte Builds mit Stückliste ein; der Auftraggeber prüft Signatur und Komponentenliste vor jeder Installation in der abgeschotteten Umgebung.

Das erhalten Sie

  • Entwicklungs- und Lieferkettenkonzept mit Bedrohungsmodell
  • Build-Pipeline mit Stückliste und HSM-Signierung
  • Freigabe- und Transferverfahren für abgeschottete Umgebungen
Dieses Thema besprechen
06Post-Quanten-Fahrplan und InteroperabilitätML-KEM (FIPS 203) · ML-DSA (FIPS 204) · SLH-DSA (FIPS 205)

Unser Ansatz

Verschlusssachen bleiben über Jahrzehnte schutzbedürftig, länger als RSA und elliptische Kurven nach heutiger Einschätzung sicher bleiben. Wir inventarisieren Verfahren, Schlüssel und Zertifikate über HSM, PKI, VPN und Anwendungen und bewerten sie nach Schutzdauer. Den Umstieg auf ML-KEM und ML-DSA planen wir in hybriden Verfahren, wie die BSI TR-02102 sie für die Übergangszeit empfiehlt. Weil Verbündete eigene Zeitpläne haben, bleibt jedes Verfahren mit den Partnern abgestimmt und tauschbar.

Leistungsumfang im Detail
  • Kryptografie-Inventar über HSM, PKI, VPN, TLS, Signaturen und Anwendungen mit Bewertung nach Schutzdauer der Daten
  • Prüfung der HSM auf Firmware mit ML-KEM, ML-DSA und SLH-DSA, etwa Utimaco Quantum Protect oder Thales Luna
  • Hybride Zertifikate und Migrationsplan für Root CA, Issuing CAs und Gerätezertifikate
  • Krypto-Agilität in Anwendungen und Gateways, damit Verfahren ohne Umbau tauschbar bleiben
  • Abstimmung der Verfahren und Zeitpläne mit Partnern und NATO-Strukturen, Fahrplan in Etappen

Eine Beschaffungsstelle inventarisiert die Kryptografie über PKI, VPN und Gerätezertifikate; die Root CA wechselt zuerst auf hybride Zertifikate, die Gateways folgen mit dem nächsten Gerätewechsel.

Das erhalten Sie

  • Kryptografie-Inventar mit Risikobewertung
  • Migrationsfahrplan für HSM, PKI und Gateways
  • Krypto-Agilitätskonzept mit Partnerabstimmung
Dieses Thema besprechen
Ausrüstung als Symbol für militärische Organisation – Symbolmotiv
Verteidigung und Sicherheit

Typische Projektsituationen

Wo Veränderung konkret wird.

Oft beginnt ein Projekt mit einer konkreten Herausforderung. Diese Beispiele verbinden eine typische Ausgangslage mit einem möglichen Ansatz und dem angestrebten Ergebnis.

Beispielhafte Ausgangssituationen – keine Kundenreferenzen.

01 / Verteidigung und Sicherheit

PKI-Erneuerung bei einem wehrtechnischen Zulieferer

Die PKI stellt Zertifikate mit Softwareschlüsseln aus, der Auftraggeber verlangt Schlüssel in zugelassener Hardware und ein Kryptokonzept.

Lösung

HSM mit VS-NfD-Zulassung, Root CA in protokollierter Zeremonie, Issuing CAs auf EverTrust PKI, Kryptokonzept nach BSI TR-02102.

Schlüssel in geprüfter Hardware, vollständige Zeremonieprotokolle, Kryptokonzept für das Geheimschutzaudit.

Dieses Thema besprechen

02 / Verteidigung und Sicherheit

Souveräne Plattform für eine Sicherheitsbehörde

Fachanwendungen und Kollaboration laufen bei einem Anbieter außerhalb der EU, die Schlüssel liegen beim Anbieter, der Standort der Daten ist nicht belegbar.

Lösung

Plattform in einem deutschen Rechenzentrum mit Zonen nach Schutzbedarf, Schlüssel im eigenen HSM, Infrastruktur als Code, Betrieb nach ISO 27001.

Belegbarer Standort, Schlüsselhoheit bei der Behörde, dokumentierter Betrieb mit Ausstiegskonzept.

Dieses Thema besprechen

03 / Verteidigung und Sicherheit

Geheimschutzaudit bei einem Forschungspartner

Verschlusssachen eines Auftraggebers liegen auf Notebooks ohne zugelassene Verschlüsselung, das Audit steht bevor.

Lösung

Verschlüsselungskonzept, Ausrollung von LAN Crypt und DiskEncrypt mit Smartcards, Rollen für Administration und Sicherheitsbeauftragte.

Zugelassene Verschlüsselung auf allen Projektgeräten, Auditmappe mit Zulassungen und Konfigurationsnachweisen.

Dieses Thema besprechen

Zusammenarbeit

Ein klarer Weg. Mit Ihrem Team.

Vom ersten Überblick bis zum laufenden Betrieb: Wir stimmen Prioritäten, Verantwortlichkeiten und die Ergebnisse der einzelnen Schritte gemeinsam ab.

So arbeiten wir

  1. 01

    Assessment

    Einstufung, Schutzbedarf, Systeme und Lücken zu Zulassung und Betrieb

    Priorisierte Maßnahmenliste, Kryptografie-Inventar, Anforderungen an Zulassung und Betrieb
  2. 02

    Konzept

    Sicherheitsarchitektur, Kryptokonzept, Betriebsmodell

    Zielarchitektur, Geräteauswahl, Kryptokonzept nach BSI TR-02102, Betriebsmodell
  3. 03

    Umsetzung

    HSM, PKI, Plattform und Verschlüsselung in Etappen

    Integrierte Systeme, protokollierte Zeremonien, Tests, Dokumentation, Freigabe je Etappe
  4. 04

    Betrieb

    Monitoring, Schlüsselpflege, Audits, Wissenstransfer

    Monitoring, Schlüssel- und Zertifikatspflege, Auditbegleitung, schrittweise Übergabe

Vor dem ersten Gespräch

Sie müssen noch nicht alle Antworten haben.

Eine konkrete Herausforderung genügt. Diese vier Fragen helfen uns, gemeinsam die richtige Richtung zu finden.

Erstgespräch vereinbaren
  1. 01

    Was soll sich verändern?

    Die aktuelle Herausforderung und Ihr gewünschtes Ergebnis.

  2. 02

    Welche Systeme sind betroffen?

    Ein Überblick über Standorte, Anwendungen und Schnittstellen.

  3. 03

    Was gibt den Rahmen vor?

    Projekttermine, Wartungsfenster und bekannte Abhängigkeiten.

  4. 04

    Wer gehört an den Tisch?

    Die passenden Ansprechpartner aus IT, Sicherheit und Betrieb.

Hintergrund & Entscheidungshilfen

Was sind IT-Lösungen für Verteidigung und Sicherheit?

Sechs Handlungsfelder von HSM und PKI für Verschlusssachen bis zum Post-Quanten-Fahrplan, geplant, integriert und betrieben von OTOKO®. Zulassungen des BSI und die Interoperabilität mit Verbündeten sind Anforderungen der Architektur, nicht nachträgliche Prüfpunkte. Die gesamte Lösung läuft in deutschen Rechenzentren.

IT-Lösungen für Verteidigung und Sicherheit verarbeiten Verschlusssachen ausschließlich in Komponenten, die für die jeweilige Stufe zugelassen sind, halten Schlüsselmaterial und Daten unter deutscher Kontrolle und bleiben mit Verbündeten und NATO-Strukturen austauschfähig. OTOKO® deckt dafür sechs Handlungsfelder ab: HSM und PKI für Verschlusssachen, souveränes Hosting in deutschen Rechenzentren, Zero Trust mit Domänentrennung und Angriffserkennung, Datei- und Datenträgerverschlüsselung nach VS-NfD, sichere Software-Lieferkette sowie Post-Quanten-Fahrplan und Interoperabilität mit Partnern.

Der Unterschied zu einem reinen Beratungsprojekt liegt in Zulassung, Betrieb und Nachweis. Jede Komponente, jede Schlüsselzeremonie und jede Freigabe erhält Protokoll, Versionsstand und die Unterlagen, die Geheimschutz, BSI IT-Grundschutz und Prüfer verlangen. Kryptografie und Hardware-Sicherheitsmodule sind unsere Kernkompetenz. Schlüssel für PKI, Signaturen und Verschlüsselung liegen deshalb in zugelassenen Geräten statt in Software.

Warum OTOKO® für Verteidigung und Sicherheit

  • Kryptografie und HSM

    Kryptografie und Hardware-Sicherheitsmodule sind unsere Kernkompetenz. HSM mit BSI-Zulassung, PKI und Schlüsselzeremonien planen und betreiben wir so, wie Geheimschutz und BSI TR-02102 es verlangen.

  • Deutsche Rechenzentren

    Die gesamte Lösung läuft in deutschen Rechenzentren. Vom HSM bis zur Kollaborationsplattform, mit belegbarem Standort und Schlüsselhoheit bei Ihnen.

  • KRITIS und regulierte Branchen

    Wir arbeiten mit Betreibern kritischer Infrastrukturen und regulierten Branchen. Wir kennen die Erwartungen von Sicherheitsbeauftragten, Geheimschutz und Prüfern.

  • Ein Team bis zum Betrieb

    Ein Team begleitet Sie von der Beratung bis zum Betrieb. Kryptografie-Spezialisten, Plattformingenieure und Entwickler bleiben, ohne Übergabe an Dritte.

Rahmenbedingungen und Details

Die meisten Organisationen scheitern nicht an fehlender Technik, sondern an Standardwerkzeugen ohne Zulassung, Schlüsseln in Software und Lieferketten ohne Nachweis.

Verschlusssachen auf Standard-IT

Eingestufte Dokumente liegen auf gewöhnlichen Dateiservern und Notebooks, die Verschlüsselung ist nicht für VS-NfD zugelassen und niemand kann den Schutz belegen.

Schlüssel in Software

PKI, Signaturdienste und VPN-Gateways halten private Schlüssel im Arbeitsspeicher, wo Schadsoftware und Speicherauszüge sie abgreifen können.

Lieferkette ohne Nachweis

Software kommt ohne Stückliste ihrer Komponenten, Builds sind nicht signiert und Abhängigkeiten aus fremden Quellen fließen ungeprüft in Einsatzsysteme.

Cloud ohne Souveränität

Kollaboration und Dokumente laufen bei Anbietern außerhalb der EU, die Schlüssel liegen beim Anbieter und der Standort der Daten ist nicht belegbar.

Drei Betriebsmodelle
On-PremisesDeutsche CloudHyperscaler
DatenhaltungIhr Rechenzentrum, Ihre HSM, physisch getrennte ZonenRechenzentren in Deutschland, betrieben nach ISO 27001Azure, AWS oder Google Cloud, nur für offene Daten, Region Deutschland
BetriebIhr Team oder OTOKO® als Managed ServiceOTOKO®, Zugriffe nach Vier-Augen-Prinzip und protokolliertGemeinsam, Plattformdienste durch den Anbieter
WerkzeugeCryptoServer oder Luna im Haus, LAN Crypt, DiskEncrypt, KubernetesGehostete HSM und PKI, souveräne Plattform, Datendioden zu Ihrem NetzCloud-HSM-Dienste, Kollaboration und Analytik für offene Daten
Geeignet fürVerschlusssachen, PKI-Wurzel, EinsatzsystemeBehörden und Auftragnehmer mit SouveränitätsbedarfOffene Daten, Ausbildung, Skalierung bei Lastspitzen
ComplianceVolle Kontrolle, Nachweise aus Ihrem ISMS und GeheimschutzAuftragsverarbeitung nach DSGVO, Standort Deutschland, Grundschutz-NachweiseAuftragsverarbeitung, Standardvertragsklauseln, keine eingestuften Daten

Zusammenarbeit

Projekt

Klar abgegrenztes Vorhaben wie ein PKI-Aufbau auf HSM oder die Ausrollung von VS-NfD-Verschlüsselung mit definiertem Ergebnis, Meilensteinen und Abnahme.

  • Assessment, Konzept, Umsetzung, Übergabe
  • Festpreis oder Aufwand nach Meilensteinen
  • Geeignet für PKI-Aufbau, Verschlüsselungsausrollung und Auditvorbereitung

Team-Verstärkung

Kryptografie-Spezialisten, Plattformingenieure oder Entwickler arbeiten in Ihren Teams, Werkzeugen und Freigabeprozessen, auf Wunsch vor Ort in Ihrer abgeschirmten Umgebung.

  • Einarbeitung in Ihre Prozesse, Systeme und Sicherheitsvorgaben
  • Skalierbar nach Projektverlauf
  • Geeignet für Organisationen mit eigenem Team und Kapazitätslücken

Managed Service

OTOKO® betreibt HSM, PKI oder Plattform mit vereinbarten Leistungswerten, Berichten, protokollierten Zugriffen und einem Ausstiegskonzept, das die Rückführung in Ihr Rechenzentrum beschreibt.

  • Monitoring, Schlüsselrotation, Updates und Support
  • Protokollierte Zugriffe, Berichte und Ausstiegskonzept im Vertrag
  • Geeignet für Organisationen ohne eigenes Betriebsteam für HSM oder Plattform

Was die Vorgabe in Verteidigung und Sicherheit verlangt und was OTOKO® dafür liefert.

Standards und Nachweise
VorgabeVerlangtOTOKO® liefert
VS-NfD und GeheimschutzVerarbeitung von Verschlusssachen nur in Produkten und Umgebungen, die das BSI für die Stufe zugelassen hat, mit Zugriffskontrolle, Verschlüsselung und DokumentationArchitektur mit zugelassenen HSM, LAN Crypt und DiskEncrypt, Rollenkonzept, Konfigurationsnachweise und Unterlagen für das Geheimschutzaudit
BSI IT-GrundschutzSchutzbedarfsfeststellung, Modellierung nach Bausteinen, Umsetzung der Anforderungen und Nachweis im SicherheitskonzeptSchutzbedarfsanalyse, Sicherheitskonzept mit Bausteinen, gehärtete Systeme und Betriebsprozesse nach Grundschutz
BSI TR-02102Kryptografische Verfahren, Schlüssellängen und Protokolle nach den Empfehlungen des BSI, inklusive hybrider Verfahren für den Übergang zu PQCKryptokonzept mit Verfahren je Schutzbedarf, HSM-Konfiguration, PKI-Profile und Post-Quanten-Fahrplan nach der Richtlinie
ISO 27001Managementsystem für Informationssicherheit mit Risikobewertung, Maßnahmen, internen Audits und kontinuierlicher VerbesserungBetrieb nach ISO 27001, Risikoregister für Plattform und HSM, Nachweise für Ihre eigene Zertifizierung
NIS2Risikomanagement, Meldung erheblicher Vorfälle, Sicherheit der Lieferkette und Verantwortung der LeitungRisikoanalyse, Meldeprozess mit SIEM-Anbindung, Lieferkettennachweise mit Software-Stückliste, Unterlagen für die Leitung

Häufige Fragen

Gute Fragen. Klare Antworten.

15 Antworten zu Ihrer Branche, zum Projekt und zum Betrieb danach.

Branche & Handlungsfelder6 Fragen

Welche IT-Lösungen für Verteidigung und Sicherheit bietet OTOKO® an?

Das Angebot umfasst HSM und PKI mit BSI-Zulassung für Verschlusssachen, souveränes Hosting in deutschen Rechenzentren, Zero Trust mit Domänentrennung und Angriffserkennung, Datei- und Datenträgerverschlüsselung nach VS-NfD, sichere Software-Lieferketten und einen Post-Quanten-Fahrplan. Jedes Handlungsfeld lässt sich einzeln oder als Gesamtpaket beauftragen, auf Wunsch mit Betrieb durch OTOKO®.

Hat OTOKO® eine Zulassung für die Verarbeitung von Verschlusssachen?

Zulassungen des BSI gelten für Produkte und für die Betriebsumgebung, nicht für einen Dienstleister als solchen. Wir planen Architekturen so, dass zugelassene Komponenten korrekt eingebunden sind und die Nachweise für eine Bewertung entstehen. Ob ein Vorhaben eine Geheimschutzbetreuung oder Ermächtigungen einzelner Personen erfordert, klären wir vor Projektstart mit Ihrem Sicherheitsbeauftragten.

Warum reicht Softwareverschlüsselung für eingestufte Daten nicht aus?

Bei reiner Softwareverschlüsselung liegen Schlüssel im Arbeitsspeicher, wo Schadsoftware und Speicherauszüge sie abgreifen können. Ein HSM hält Schlüssel in einer manipulationsgeschützten Umgebung, führt Operationen dort aus und protokolliert jede Nutzung. Für Verschlusssachen verlangt das BSI je nach Stufe zugelassene Produkte, und diese Zulassung setzt geprüfte Hardware voraus.

Wie tauschen wir Daten mit Verbündeten aus, ohne Einstufungen zu verletzen?

Der Austausch läuft über Gateways mit Inhaltsprüfung und Freigaberegeln, die festlegen, welche Information eine Domäne verlassen darf. Jede Datei trägt eine Vertraulichkeitskennzeichnung nach STANAG 4774, die nach STANAG 4778 an den Inhalt gebunden ist. Identitäten aus der PKI belegen, wer sendet und wer empfängt, und das SIEM protokolliert jeden Übergang.

Läuft die gesamte Lösung in deutschen Rechenzentren?

Ja. HSM, PKI, Plattform und Verschlüsselungsdienste laufen in Ihrem Rechenzentrum oder in deutschen Rechenzentren, die nach ISO 27001 betrieben werden. Hyperscaler kommen nur für offene Daten in Frage, etwa für Ausbildung oder Analytik. Wir arbeiten mit Betreibern kritischer Infrastrukturen und regulierten Branchen. Dort ist der belegbare Standort Standard.

Wann sollten wir mit Post-Quanten-Kryptografie beginnen?

Jetzt, mit dem Inventar. Verschlusssachen haben Schutzfristen, die über den erwarteten Zeitpunkt leistungsfähiger Quantencomputer hinausreichen, und Angreifer speichern verschlüsselte Daten bereits heute für eine spätere Entschlüsselung. Das Inventar zeigt, welche HSM, Zertifikate und Gateways zuerst umgestellt werden müssen, und der Fahrplan koppelt den Umstieg an Gerätewechsel und Partnerzeitpläne.

Einstieg & Umsetzung5 Fragen

Können wir mit einem einzelnen Handlungsfeld starten?

Ja. Wir können zunächst eine konkrete Aufgabe abgrenzen. Dabei betrachten wir ihre Schnittstellen zur übrigen Infrastruktur und stimmen vor der Umsetzung ab, welche Leistungen zum Auftrag gehören.

Was sollten wir für das Erstgespräch vorbereiten?

Eine kurze Beschreibung der Herausforderung, der betroffenen Systeme und Ihres gewünschten Ergebnisses genügt für den Einstieg. Bekannte Termine und die passenden Ansprechpartner helfen zusätzlich. Zugangsdaten oder vertrauliche Systemdokumentation gehören nicht in eine erste Kontaktanfrage.

Wer sollte am Projekt beteiligt sein?

Sicherheitsarchitekt: Zielarchitektur, Zero Trust, Domänenkonzept. Kryptografie-Spezialist: HSM, PKI, Schlüsselzeremonien, Post-Quanten-Fahrplan. Plattformingenieur: Souveräne Plattform, Infrastruktur als Code, Betrieb. Entwickler: Fachanwendungen, Build-Pipeline, Signierung. Compliance-Berater: IT-Grundschutz, BSI TR-02102, Auditunterlagen. Projektleitung: Meilensteine, Abnahmen, Berichte.

Wie werden Zeitplan und Aufwand bestimmt?

Wir betrachten Systeme, Schnittstellen, Dokumentationslage und betriebliche Rahmenbedingungen. Ein abgestimmter Umfang und Meilensteine bilden die Grundlage für die Aufwandsschätzung. Eine feste Dauer ohne diese Angaben wäre nicht belastbar.

Was liefert die erste Projektphase?

Einstufung, Schutzbedarf, Systeme und Lücken zu Zulassung und Betrieb Priorisierte Maßnahmenliste, Kryptografie-Inventar, Anforderungen an Zulassung und Betrieb

Betrieb & Weiterentwicklung4 Fragen

Welche Formen der Zusammenarbeit sind möglich?

Projekt: Klar abgegrenztes Vorhaben wie ein PKI-Aufbau auf HSM oder die Ausrollung von VS-NfD-Verschlüsselung mit definiertem Ergebnis, Meilensteinen und Abnahme. Team-Verstärkung: Kryptografie-Spezialisten, Plattformingenieure oder Entwickler arbeiten in Ihren Teams, Werkzeugen und Freigabeprozessen, auf Wunsch vor Ort in Ihrer abgeschirmten Umgebung. Managed Service: OTOKO® betreibt HSM, PKI oder Plattform mit vereinbarten Leistungswerten, Berichten, protokollierten Zugriffen und einem Ausstiegskonzept, das die Rückführung in Ihr Rechenzentrum beschreibt.

Wie erfolgt die Übergabe in den Betrieb?

Monitoring, Schlüsselpflege, Audits, Wissenstransfer Monitoring, Schlüssel- und Zertifikatspflege, Auditbegleitung, schrittweise Übergabe

Können wir später weitere Standorte oder Systeme ergänzen?

Das lässt sich im ersten Konzept berücksichtigen. Dokumentierte Schnittstellen und wiederverwendbare Regeln schaffen eine Grundlage für den Ausbau. Jeder zusätzliche Standort und jedes neue System werden dennoch auf ihre besonderen Anforderungen geprüft.

Wie bleibt die Lösung langfristig betreibbar?

Zuständigkeiten, wiederkehrende Aufgaben und Änderungsabläufe werden zusammen mit der technischen Umsetzung festgelegt. Dokumentation und Wissenstransfer helfen Ihrem Team im Alltag. Welche Tätigkeiten und laufende Unterstützung dazugehören, wird im Leistungsumfang vereinbart.

Verteidigung und Sicherheit

Lassen Sie uns den nächsten Schritt besprechen.

Lassen Sie uns vertraulich besprechen, wie Kryptografie und souveränes Hosting Ihre eingestuften Daten schützen.

Erstgespräch vereinbaren

Unsere Partner

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Barrierefreiheit

Passe die Darstellung an deine Bedürfnisse an.

Für diese Seite ist noch keine einfache Fassung verfügbar.

Einstellungen gelten aktuell für diesen Besuch. Dauerhaftes Speichern kannst du in den Cookie-Einstellungen erlauben.