HSM und PKI für Verschlusssachen
Zielarchitektur mit Geräteauswahl und Migrationsplan
Mehr dazuIndustrien / Verteidigung und Sicherheit
Sensible Informationen mit Hardware-Kryptografie und kontrollierten Zugängen schützen.
Beratung. Integration. Betrieb.

Für die Menschen in Ihrer Branche.
Ihre Schwerpunkte
Wir integrieren Hardware-Sicherheitsmodule in PKI, Signatur- und Verschlüsselungsdienste, bauen souveräne Plattformen in Rechenzentren in Deutschland auf und entwerfen Sicherheitsarchitekturen nach Zero Trust.
Zielarchitektur mit Geräteauswahl und Migrationsplan
Mehr dazuZero-Trust-Architektur mit Domänenkonzept
Mehr dazuEntwicklungs- und Lieferkettenkonzept mit Bedrohungsmodell
Mehr dazuVon der Strategie bis ins System
Sechs Handlungsfelder. Wählen Sie, wo Sie genauer hinschauen möchten.
Unser Ansatz
Hardware-Sicherheitsmodule erzeugen und verwahren Schlüssel in einer geprüften Umgebung, die kein Schlüssel im Klartext verlässt. Für Verschlusssachen bis VS-NfD, EU RESTRICTED und NATO RESTRICTED setzen wir HSM mit entsprechender BSI-Zulassung ein, etwa Utimaco CryptoServer mit VS-NfD-Paket, und planen den Wechsel auf Nachfolgegeräte vor dem Support-Ende. Darauf bauen wir PKI, Signatur- und Verschlüsselungsdienste auf, deren Verfahren der BSI TR-02102 folgen. Schlüsselzeremonien mit Rollen, Quoren und Protokollen gehören zu jeder Inbetriebnahme.
Ein wehrtechnischer Zulieferer ersetzt die Softwareschlüssel seiner PKI durch HSM mit VS-NfD-Zulassung; die Root CA entsteht in einer protokollierten Zeremonie und die Issuing CAs stellen Zertifikate für Personen, Geräte und Code aus.
Unser Ansatz
Souveränes Hosting heißt, dass Daten, Schlüssel und Betrieb unter deutscher Kontrolle bleiben und kein Anbieter außerhalb der EU Zugriff erhält. Wir bauen private und hybride Plattformen in Rechenzentren in Deutschland, trennen Netzzonen nach Schutzbedarf und automatisieren Bereitstellung und Betrieb mit Kubernetes und Terraform. Ruhende Daten werden mit Schlüsseln aus dem HSM verschlüsselt, und jede Änderung an der Plattform bleibt über Code und Protokolle nachvollziehbar.
Eine Sicherheitsbehörde verlagert Kollaboration und Fachanwendungen von einem Anbieter außerhalb der EU auf eine Plattform in einem deutschen Rechenzentrum; die Schlüssel liegen im eigenen HSM und der Standort ist belegbar.
Unser Ansatz
Zero Trust prüft jeden Zugriff einzeln anhand von Identität, Gerät und Kontext, statt einem internen Netz pauschal zu vertrauen. Wir entwerfen Sicherheitsarchitekturen nach diesem Prinzip, härten Systeme nach BSI IT-Grundschutz und trennen Domänen unterschiedlicher Einstufung mit Datendioden und Gateways, die Inhalte prüfen und Freigaberegeln durchsetzen. Für den Austausch mit Verbündeten kennzeichnen wir Daten nach STANAG 4774 und binden die Kennzeichnung nach STANAG 4778 an den Inhalt. Ein SIEM erkennt Angriffe über alle Systeme hinweg, und ein geübter Incident-Response-Prozess reagiert darauf.
Eine Behörde tauscht Lagedaten mit Partnern über ein Gateway mit Inhaltsprüfung aus; jede Datei trägt eine Vertraulichkeitskennzeichnung und verlässt die Domäne nur nach definierter Freigabe.
Unser Ansatz
Verschlusssachen auf Notebooks, Dateiservern und Wechseldatenträgern brauchen eine Verschlüsselung, die das BSI für die jeweilige Stufe zugelassen hat. Wir führen Utimaco LAN Crypt für Dateien und Ordner und Utimaco DiskEncrypt für Festplatten ein, beide mit VS-NfD-Zulassung und nutzbar für EU RESTRICTED und NATO RESTRICTED. Rollen trennen Administration und Sicherheitsbeauftragte, Smartcards halten die Schlüssel der Benutzer und Richtlinien verschlüsseln transparent, ohne dass Anwender ihre Arbeitsweise ändern.
Ein Zulieferer mit Geheimschutzbetreuung rollt LAN Crypt und DiskEncrypt auf alle Projektgeräte aus; das Geheimschutzaudit erhält Zulassungsdokumente, Richtlinien und Konfigurationsnachweise.
Unser Ansatz
Software in Einsatzsystemen muss belegen, woraus sie besteht, wer sie gebaut hat und dass sie unverändert beim Anwender ankommt. Wir entwickeln und betreiben Fachanwendungen mit Build-Pipelines, die jede Komponente in einer Software-Stückliste erfassen, Abhängigkeiten auf bekannte Schwachstellen prüfen und Artefakte mit Schlüsseln aus dem HSM signieren. Abgeschottete Umgebungen ohne Netzverbindung versorgen wir über geprüfte Transferpfade, und Entwicklungs-, Test- und Einsatzumgebung bleiben getrennt.
Ein Hersteller von Einsatzsoftware führt signierte Builds mit Stückliste ein; der Auftraggeber prüft Signatur und Komponentenliste vor jeder Installation in der abgeschotteten Umgebung.
Unser Ansatz
Verschlusssachen bleiben über Jahrzehnte schutzbedürftig, länger als RSA und elliptische Kurven nach heutiger Einschätzung sicher bleiben. Wir inventarisieren Verfahren, Schlüssel und Zertifikate über HSM, PKI, VPN und Anwendungen und bewerten sie nach Schutzdauer. Den Umstieg auf ML-KEM und ML-DSA planen wir in hybriden Verfahren, wie die BSI TR-02102 sie für die Übergangszeit empfiehlt. Weil Verbündete eigene Zeitpläne haben, bleibt jedes Verfahren mit den Partnern abgestimmt und tauschbar.
Eine Beschaffungsstelle inventarisiert die Kryptografie über PKI, VPN und Gerätezertifikate; die Root CA wechselt zuerst auf hybride Zertifikate, die Gateways folgen mit dem nächsten Gerätewechsel.

Typische Projektsituationen
Oft beginnt ein Projekt mit einer konkreten Herausforderung. Diese Beispiele verbinden eine typische Ausgangslage mit einem möglichen Ansatz und dem angestrebten Ergebnis.
Beispielhafte Ausgangssituationen – keine Kundenreferenzen.
01 / Verteidigung und Sicherheit
Die PKI stellt Zertifikate mit Softwareschlüsseln aus, der Auftraggeber verlangt Schlüssel in zugelassener Hardware und ein Kryptokonzept.
HSM mit VS-NfD-Zulassung, Root CA in protokollierter Zeremonie, Issuing CAs auf EverTrust PKI, Kryptokonzept nach BSI TR-02102.
Schlüssel in geprüfter Hardware, vollständige Zeremonieprotokolle, Kryptokonzept für das Geheimschutzaudit.
02 / Verteidigung und Sicherheit
Fachanwendungen und Kollaboration laufen bei einem Anbieter außerhalb der EU, die Schlüssel liegen beim Anbieter, der Standort der Daten ist nicht belegbar.
Plattform in einem deutschen Rechenzentrum mit Zonen nach Schutzbedarf, Schlüssel im eigenen HSM, Infrastruktur als Code, Betrieb nach ISO 27001.
Belegbarer Standort, Schlüsselhoheit bei der Behörde, dokumentierter Betrieb mit Ausstiegskonzept.
03 / Verteidigung und Sicherheit
Verschlusssachen eines Auftraggebers liegen auf Notebooks ohne zugelassene Verschlüsselung, das Audit steht bevor.
Verschlüsselungskonzept, Ausrollung von LAN Crypt und DiskEncrypt mit Smartcards, Rollen für Administration und Sicherheitsbeauftragte.
Zugelassene Verschlüsselung auf allen Projektgeräten, Auditmappe mit Zulassungen und Konfigurationsnachweisen.
Zusammenarbeit
Vom ersten Überblick bis zum laufenden Betrieb: Wir stimmen Prioritäten, Verantwortlichkeiten und die Ergebnisse der einzelnen Schritte gemeinsam ab.
So arbeiten wir
Einstufung, Schutzbedarf, Systeme und Lücken zu Zulassung und Betrieb
Sicherheitsarchitektur, Kryptokonzept, Betriebsmodell
HSM, PKI, Plattform und Verschlüsselung in Etappen
Monitoring, Schlüsselpflege, Audits, Wissenstransfer
Vor dem ersten Gespräch
Eine konkrete Herausforderung genügt. Diese vier Fragen helfen uns, gemeinsam die richtige Richtung zu finden.
Erstgespräch vereinbarenDie aktuelle Herausforderung und Ihr gewünschtes Ergebnis.
Ein Überblick über Standorte, Anwendungen und Schnittstellen.
Projekttermine, Wartungsfenster und bekannte Abhängigkeiten.
Die passenden Ansprechpartner aus IT, Sicherheit und Betrieb.
Sechs Handlungsfelder von HSM und PKI für Verschlusssachen bis zum Post-Quanten-Fahrplan, geplant, integriert und betrieben von OTOKO®. Zulassungen des BSI und die Interoperabilität mit Verbündeten sind Anforderungen der Architektur, nicht nachträgliche Prüfpunkte. Die gesamte Lösung läuft in deutschen Rechenzentren.
IT-Lösungen für Verteidigung und Sicherheit verarbeiten Verschlusssachen ausschließlich in Komponenten, die für die jeweilige Stufe zugelassen sind, halten Schlüsselmaterial und Daten unter deutscher Kontrolle und bleiben mit Verbündeten und NATO-Strukturen austauschfähig. OTOKO® deckt dafür sechs Handlungsfelder ab: HSM und PKI für Verschlusssachen, souveränes Hosting in deutschen Rechenzentren, Zero Trust mit Domänentrennung und Angriffserkennung, Datei- und Datenträgerverschlüsselung nach VS-NfD, sichere Software-Lieferkette sowie Post-Quanten-Fahrplan und Interoperabilität mit Partnern.
Der Unterschied zu einem reinen Beratungsprojekt liegt in Zulassung, Betrieb und Nachweis. Jede Komponente, jede Schlüsselzeremonie und jede Freigabe erhält Protokoll, Versionsstand und die Unterlagen, die Geheimschutz, BSI IT-Grundschutz und Prüfer verlangen. Kryptografie und Hardware-Sicherheitsmodule sind unsere Kernkompetenz. Schlüssel für PKI, Signaturen und Verschlüsselung liegen deshalb in zugelassenen Geräten statt in Software.
Kryptografie und Hardware-Sicherheitsmodule sind unsere Kernkompetenz. HSM mit BSI-Zulassung, PKI und Schlüsselzeremonien planen und betreiben wir so, wie Geheimschutz und BSI TR-02102 es verlangen.
Die gesamte Lösung läuft in deutschen Rechenzentren. Vom HSM bis zur Kollaborationsplattform, mit belegbarem Standort und Schlüsselhoheit bei Ihnen.
Wir arbeiten mit Betreibern kritischer Infrastrukturen und regulierten Branchen. Wir kennen die Erwartungen von Sicherheitsbeauftragten, Geheimschutz und Prüfern.
Ein Team begleitet Sie von der Beratung bis zum Betrieb. Kryptografie-Spezialisten, Plattformingenieure und Entwickler bleiben, ohne Übergabe an Dritte.
Die meisten Organisationen scheitern nicht an fehlender Technik, sondern an Standardwerkzeugen ohne Zulassung, Schlüsseln in Software und Lieferketten ohne Nachweis.
01
Eingestufte Dokumente liegen auf gewöhnlichen Dateiservern und Notebooks, die Verschlüsselung ist nicht für VS-NfD zugelassen und niemand kann den Schutz belegen.
02
PKI, Signaturdienste und VPN-Gateways halten private Schlüssel im Arbeitsspeicher, wo Schadsoftware und Speicherauszüge sie abgreifen können.
03
Software kommt ohne Stückliste ihrer Komponenten, Builds sind nicht signiert und Abhängigkeiten aus fremden Quellen fließen ungeprüft in Einsatzsysteme.
04
Kollaboration und Dokumente laufen bei Anbietern außerhalb der EU, die Schlüssel liegen beim Anbieter und der Standort der Daten ist nicht belegbar.
| On-Premises | Deutsche Cloud | Hyperscaler | |
|---|---|---|---|
| Datenhaltung | Ihr Rechenzentrum, Ihre HSM, physisch getrennte Zonen | Rechenzentren in Deutschland, betrieben nach ISO 27001 | Azure, AWS oder Google Cloud, nur für offene Daten, Region Deutschland |
| Betrieb | Ihr Team oder OTOKO® als Managed Service | OTOKO®, Zugriffe nach Vier-Augen-Prinzip und protokolliert | Gemeinsam, Plattformdienste durch den Anbieter |
| Werkzeuge | CryptoServer oder Luna im Haus, LAN Crypt, DiskEncrypt, Kubernetes | Gehostete HSM und PKI, souveräne Plattform, Datendioden zu Ihrem Netz | Cloud-HSM-Dienste, Kollaboration und Analytik für offene Daten |
| Geeignet für | Verschlusssachen, PKI-Wurzel, Einsatzsysteme | Behörden und Auftragnehmer mit Souveränitätsbedarf | Offene Daten, Ausbildung, Skalierung bei Lastspitzen |
| Compliance | Volle Kontrolle, Nachweise aus Ihrem ISMS und Geheimschutz | Auftragsverarbeitung nach DSGVO, Standort Deutschland, Grundschutz-Nachweise | Auftragsverarbeitung, Standardvertragsklauseln, keine eingestuften Daten |
Zusammenarbeit
Projekt
Klar abgegrenztes Vorhaben wie ein PKI-Aufbau auf HSM oder die Ausrollung von VS-NfD-Verschlüsselung mit definiertem Ergebnis, Meilensteinen und Abnahme.
Team-Verstärkung
Kryptografie-Spezialisten, Plattformingenieure oder Entwickler arbeiten in Ihren Teams, Werkzeugen und Freigabeprozessen, auf Wunsch vor Ort in Ihrer abgeschirmten Umgebung.
Managed Service
OTOKO® betreibt HSM, PKI oder Plattform mit vereinbarten Leistungswerten, Berichten, protokollierten Zugriffen und einem Ausstiegskonzept, das die Rückführung in Ihr Rechenzentrum beschreibt.
Was die Vorgabe in Verteidigung und Sicherheit verlangt und was OTOKO® dafür liefert.
| Vorgabe | Verlangt | OTOKO® liefert |
|---|---|---|
| VS-NfD und Geheimschutz | Verarbeitung von Verschlusssachen nur in Produkten und Umgebungen, die das BSI für die Stufe zugelassen hat, mit Zugriffskontrolle, Verschlüsselung und Dokumentation | Architektur mit zugelassenen HSM, LAN Crypt und DiskEncrypt, Rollenkonzept, Konfigurationsnachweise und Unterlagen für das Geheimschutzaudit |
| BSI IT-Grundschutz | Schutzbedarfsfeststellung, Modellierung nach Bausteinen, Umsetzung der Anforderungen und Nachweis im Sicherheitskonzept | Schutzbedarfsanalyse, Sicherheitskonzept mit Bausteinen, gehärtete Systeme und Betriebsprozesse nach Grundschutz |
| BSI TR-02102 | Kryptografische Verfahren, Schlüssellängen und Protokolle nach den Empfehlungen des BSI, inklusive hybrider Verfahren für den Übergang zu PQC | Kryptokonzept mit Verfahren je Schutzbedarf, HSM-Konfiguration, PKI-Profile und Post-Quanten-Fahrplan nach der Richtlinie |
| ISO 27001 | Managementsystem für Informationssicherheit mit Risikobewertung, Maßnahmen, internen Audits und kontinuierlicher Verbesserung | Betrieb nach ISO 27001, Risikoregister für Plattform und HSM, Nachweise für Ihre eigene Zertifizierung |
| NIS2 | Risikomanagement, Meldung erheblicher Vorfälle, Sicherheit der Lieferkette und Verantwortung der Leitung | Risikoanalyse, Meldeprozess mit SIEM-Anbindung, Lieferkettennachweise mit Software-Stückliste, Unterlagen für die Leitung |
Häufige Fragen
15 Antworten zu Ihrer Branche, zum Projekt und zum Betrieb danach.
Das Angebot umfasst HSM und PKI mit BSI-Zulassung für Verschlusssachen, souveränes Hosting in deutschen Rechenzentren, Zero Trust mit Domänentrennung und Angriffserkennung, Datei- und Datenträgerverschlüsselung nach VS-NfD, sichere Software-Lieferketten und einen Post-Quanten-Fahrplan. Jedes Handlungsfeld lässt sich einzeln oder als Gesamtpaket beauftragen, auf Wunsch mit Betrieb durch OTOKO®.
Zulassungen des BSI gelten für Produkte und für die Betriebsumgebung, nicht für einen Dienstleister als solchen. Wir planen Architekturen so, dass zugelassene Komponenten korrekt eingebunden sind und die Nachweise für eine Bewertung entstehen. Ob ein Vorhaben eine Geheimschutzbetreuung oder Ermächtigungen einzelner Personen erfordert, klären wir vor Projektstart mit Ihrem Sicherheitsbeauftragten.
Bei reiner Softwareverschlüsselung liegen Schlüssel im Arbeitsspeicher, wo Schadsoftware und Speicherauszüge sie abgreifen können. Ein HSM hält Schlüssel in einer manipulationsgeschützten Umgebung, führt Operationen dort aus und protokolliert jede Nutzung. Für Verschlusssachen verlangt das BSI je nach Stufe zugelassene Produkte, und diese Zulassung setzt geprüfte Hardware voraus.
Der Austausch läuft über Gateways mit Inhaltsprüfung und Freigaberegeln, die festlegen, welche Information eine Domäne verlassen darf. Jede Datei trägt eine Vertraulichkeitskennzeichnung nach STANAG 4774, die nach STANAG 4778 an den Inhalt gebunden ist. Identitäten aus der PKI belegen, wer sendet und wer empfängt, und das SIEM protokolliert jeden Übergang.
Ja. HSM, PKI, Plattform und Verschlüsselungsdienste laufen in Ihrem Rechenzentrum oder in deutschen Rechenzentren, die nach ISO 27001 betrieben werden. Hyperscaler kommen nur für offene Daten in Frage, etwa für Ausbildung oder Analytik. Wir arbeiten mit Betreibern kritischer Infrastrukturen und regulierten Branchen. Dort ist der belegbare Standort Standard.
Jetzt, mit dem Inventar. Verschlusssachen haben Schutzfristen, die über den erwarteten Zeitpunkt leistungsfähiger Quantencomputer hinausreichen, und Angreifer speichern verschlüsselte Daten bereits heute für eine spätere Entschlüsselung. Das Inventar zeigt, welche HSM, Zertifikate und Gateways zuerst umgestellt werden müssen, und der Fahrplan koppelt den Umstieg an Gerätewechsel und Partnerzeitpläne.
Ja. Wir können zunächst eine konkrete Aufgabe abgrenzen. Dabei betrachten wir ihre Schnittstellen zur übrigen Infrastruktur und stimmen vor der Umsetzung ab, welche Leistungen zum Auftrag gehören.
Eine kurze Beschreibung der Herausforderung, der betroffenen Systeme und Ihres gewünschten Ergebnisses genügt für den Einstieg. Bekannte Termine und die passenden Ansprechpartner helfen zusätzlich. Zugangsdaten oder vertrauliche Systemdokumentation gehören nicht in eine erste Kontaktanfrage.
Sicherheitsarchitekt: Zielarchitektur, Zero Trust, Domänenkonzept. Kryptografie-Spezialist: HSM, PKI, Schlüsselzeremonien, Post-Quanten-Fahrplan. Plattformingenieur: Souveräne Plattform, Infrastruktur als Code, Betrieb. Entwickler: Fachanwendungen, Build-Pipeline, Signierung. Compliance-Berater: IT-Grundschutz, BSI TR-02102, Auditunterlagen. Projektleitung: Meilensteine, Abnahmen, Berichte.
Wir betrachten Systeme, Schnittstellen, Dokumentationslage und betriebliche Rahmenbedingungen. Ein abgestimmter Umfang und Meilensteine bilden die Grundlage für die Aufwandsschätzung. Eine feste Dauer ohne diese Angaben wäre nicht belastbar.
Einstufung, Schutzbedarf, Systeme und Lücken zu Zulassung und Betrieb Priorisierte Maßnahmenliste, Kryptografie-Inventar, Anforderungen an Zulassung und Betrieb
Projekt: Klar abgegrenztes Vorhaben wie ein PKI-Aufbau auf HSM oder die Ausrollung von VS-NfD-Verschlüsselung mit definiertem Ergebnis, Meilensteinen und Abnahme. Team-Verstärkung: Kryptografie-Spezialisten, Plattformingenieure oder Entwickler arbeiten in Ihren Teams, Werkzeugen und Freigabeprozessen, auf Wunsch vor Ort in Ihrer abgeschirmten Umgebung. Managed Service: OTOKO® betreibt HSM, PKI oder Plattform mit vereinbarten Leistungswerten, Berichten, protokollierten Zugriffen und einem Ausstiegskonzept, das die Rückführung in Ihr Rechenzentrum beschreibt.
Monitoring, Schlüsselpflege, Audits, Wissenstransfer Monitoring, Schlüssel- und Zertifikatspflege, Auditbegleitung, schrittweise Übergabe
Das lässt sich im ersten Konzept berücksichtigen. Dokumentierte Schnittstellen und wiederverwendbare Regeln schaffen eine Grundlage für den Ausbau. Jeder zusätzliche Standort und jedes neue System werden dennoch auf ihre besonderen Anforderungen geprüft.
Zuständigkeiten, wiederkehrende Aufgaben und Änderungsabläufe werden zusammen mit der technischen Umsetzung festgelegt. Dokumentation und Wissenstransfer helfen Ihrem Team im Alltag. Welche Tätigkeiten und laufende Unterstützung dazugehören, wird im Leistungsumfang vereinbart.
Verteidigung und Sicherheit
Lassen Sie uns vertraulich besprechen, wie Kryptografie und souveränes Hosting Ihre eingestuften Daten schützen.
Erstgespräch vereinbaren