HSM y PKI para información clasificada
Arquitectura objetivo con selección de dispositivos y plan de migración
Más informaciónSectores / Defensa y seguridad
Proteger la información sensible con criptografía por hardware y accesos controlados.
Consultoría. Integración. Operación.

Pensado para las personas de su sector.
Sus prioridades
Integramos módulos de seguridad de hardware en servicios de PKI, firma y cifrado, construimos plataformas soberanas en centros de datos en Alemania y diseñamos arquitecturas de seguridad basadas en Zero Trust.
Arquitectura objetivo con selección de dispositivos y plan de migración
Más informaciónArquitectura Zero Trust con concepto de dominios
Más informaciónConcepto de desarrollo y cadena de suministro con modelo de amenazas
Más informaciónDe la estrategia al sistema
Seis ámbitos de actuación. Elija dónde quiere profundizar.
Nuestro enfoque
Los módulos de seguridad de hardware generan y guardan claves en un entorno certificado del que ninguna clave sale en texto claro. Para información clasificada hasta VS-NfD, EU RESTRICTED y NATO RESTRICTED usamos HSM con la homologación del BSI correspondiente, por ejemplo Utimaco CryptoServer con el paquete VS-NfD, y planificamos el paso a equipos sucesores antes del fin de soporte. Sobre esta base construimos servicios de PKI, firma y cifrado cuyos métodos siguen la BSI TR-02102. Las ceremonias de claves con roles, quórum y acta forman parte de cada puesta en servicio.
Un proveedor de la industria de defensa sustituye las claves en software de su PKI por HSM con homologación VS-NfD; la CA raíz se crea en una ceremonia documentada y las CA emisoras expiden certificados para personas, dispositivos y código.
Nuestro enfoque
Alojamiento soberano significa que los datos, las claves y la operación quedan bajo control alemán y ningún proveedor de fuera de la UE obtiene acceso. Construimos plataformas privadas e híbridas en centros de datos en Alemania, separamos las zonas de red según la necesidad de protección y automatizamos el aprovisionamiento y la operación con Kubernetes y Terraform. Los datos en reposo se cifran con claves del HSM, y cada cambio en la plataforma queda trazable mediante código y registros.
Una autoridad de seguridad traslada colaboración y aplicaciones de negocio de un proveedor fuera de la UE a una plataforma en un centro de datos alemán; las claves están en su propio HSM y la ubicación se puede demostrar.
Nuestro enfoque
Zero Trust verifica cada acceso de forma individual según identidad, dispositivo y contexto, en lugar de confiar por defecto en una red interna. Diseñamos arquitecturas de seguridad según este principio, reforzamos los sistemas según BSI IT-Grundschutz y separamos dominios de distinta clasificación con diodos de datos y pasarelas que inspeccionan el contenido y aplican las reglas de autorización. Para el intercambio con aliados etiquetamos los datos según STANAG 4774 y vinculamos la etiqueta al contenido según STANAG 4778. Un SIEM detecta ataques en todos los sistemas, y un proceso de respuesta a incidentes ensayado reacciona ante ellos.
Un organismo intercambia datos de situación con socios a través de una pasarela con inspección de contenido; cada archivo lleva una etiqueta de confidencialidad y sale del dominio solo tras una autorización definida.
Nuestro enfoque
La información clasificada en portátiles, servidores de archivos y soportes extraíbles necesita un cifrado que el BSI haya homologado para su nivel. Implantamos Utimaco LAN Crypt para archivos y carpetas y Utimaco DiskEncrypt para discos duros, ambos homologados para VS-NfD y utilizables para EU RESTRICTED y NATO RESTRICTED. Los roles separan la administración de los responsables de seguridad, las tarjetas inteligentes guardan las claves de los usuarios y las políticas cifran de forma transparente, sin que los usuarios cambien su forma de trabajar.
Un proveedor con habilitación de seguridad industrial implanta LAN Crypt y DiskEncrypt en todos los equipos del proyecto; la auditoría de seguridad recibe documentos de homologación, políticas y evidencias de configuración.
Nuestro enfoque
El software de los sistemas de misión debe demostrar de qué consta, quién lo compiló y que llega sin cambios al usuario. Desarrollamos y operamos aplicaciones de negocio con canalizaciones de compilación que registran cada componente en una lista de materiales de software, revisan las dependencias en busca de vulnerabilidades conocidas y firman los artefactos con claves del HSM. Los entornos aislados sin conexión de red los abastecemos mediante rutas de transferencia verificadas, y los entornos de desarrollo, prueba y producción permanecen separados.
Un fabricante de software de misión implanta compilaciones firmadas con lista de materiales; el cliente verifica firma y lista de componentes antes de cada instalación en el entorno aislado.
Nuestro enfoque
La información clasificada necesita protección durante décadas, más tiempo del que, según la valoración actual, RSA y las curvas elípticas seguirán siendo seguros. Inventariamos métodos, claves y certificados de HSM, PKI, VPN y aplicaciones, y los evaluamos según su duración de protección. Planificamos el paso a ML-KEM y ML-DSA en métodos híbridos, como recomienda la BSI TR-02102 para el periodo de transición. Como los aliados siguen sus propios calendarios, cada método permanece alineado con los socios y es sustituible.
Un organismo de adquisiciones inventaría la criptografía de PKI, VPN y certificados de dispositivo; la CA raíz pasa primero a certificados híbridos, y las pasarelas siguen con el próximo relevo de equipos.

Situaciones de proyecto típicas
A menudo, un proyecto comienza con un reto concreto. Estos ejemplos combinan una situación de partida típica con un posible enfoque y el resultado buscado.
Situaciones de partida a modo de ejemplo. No son referencias de clientes.
01 / Defensa y seguridad
La PKI emite certificados con claves en software, el cliente exige claves en hardware homologado y un concepto criptográfico.
HSM con homologación VS-NfD, CA raíz en ceremonia documentada, CA emisoras en EverTrust PKI, concepto criptográfico según BSI TR-02102.
Claves en hardware certificado, actas de ceremonia completas, concepto criptográfico para la auditoría de habilitación de seguridad.
02 / Defensa y seguridad
Aplicaciones de negocio y colaboración funcionan con un proveedor fuera de la UE, las claves están en poder del proveedor, la ubicación de los datos no se puede demostrar.
Plataforma en un centro de datos alemán con zonas según la necesidad de protección, claves en el HSM propio, infraestructura como código, operación según ISO 27001.
Ubicación demostrable, soberanía sobre las claves en manos de la autoridad, operación documentada con concepto de salida.
03 / Defensa y seguridad
La información clasificada de un cliente está en portátiles sin cifrado homologado, y la auditoría es inminente.
Concepto de cifrado, implantación de LAN Crypt y DiskEncrypt con tarjetas inteligentes, roles para administración y responsables de seguridad.
Cifrado homologado en todos los equipos del proyecto, carpeta de auditoría con homologaciones y evidencias de configuración.
Colaboración
Desde la primera valoración general hasta la operación continua: acordamos juntos las prioridades, las responsabilidades y los resultados de cada paso.
Así trabajamos
Clasificación, necesidad de protección, sistemas y brechas de homologación y operación
Arquitectura de seguridad, concepto criptográfico, modelo de operación
HSM, PKI, plataforma y cifrado por etapas
Monitorización, mantenimiento de claves, auditorías, transferencia de conocimiento
Antes de la primera reunión
Basta con un reto concreto. Estas cuatro preguntas nos ayudan a encontrar juntos la dirección adecuada.
Concertar una primera reuniónEl reto actual y el resultado que desea.
Una visión general de los emplazamientos, las aplicaciones y las interfaces.
Las fechas del proyecto, las ventanas de mantenimiento y las dependencias conocidas.
Las personas de contacto adecuadas de TI, seguridad y operación.
Seis ámbitos de actuación, desde HSM y PKI para información clasificada hasta una hoja de ruta poscuántica, planificados, integrados y operados por OTOKO®. Las homologaciones del BSI y la interoperabilidad con aliados son requisitos de la arquitectura, no controles añadidos al final. Toda la solución funciona en centros de datos alemanes.
Las soluciones de TI para defensa y seguridad tratan la información clasificada solo en componentes homologados para su nivel, mantienen las claves y los datos bajo control alemán y siguen siendo interoperables con aliados y estructuras de la OTAN. OTOKO® cubre para ello seis ámbitos de actuación: HSM y PKI para información clasificada, alojamiento soberano en centros de datos alemanes, Zero Trust con separación de dominios y detección de ataques, cifrado de archivos y soportes según VS-NfD, una cadena de suministro de software segura y una hoja de ruta poscuántica con interoperabilidad con los socios.
La diferencia con un proyecto de consultoría puro está en la homologación, la operación y la evidencia. Cada componente, cada ceremonia de claves y cada aprobación recibe acta, versión y la documentación que exigen la protección de la información clasificada, BSI IT-Grundschutz y los auditores. La criptografía y los módulos de seguridad de hardware son nuestra competencia principal. Por eso, las claves para PKI, firmas y cifrado residen en dispositivos homologados en lugar de en software.
La criptografía y los módulos de seguridad de hardware son nuestra competencia principal. Planificamos y operamos HSM homologados por el BSI, PKI y ceremonias de claves tal como lo exigen la protección de la información clasificada y la BSI TR-02102.
Toda la solución funciona en centros de datos alemanes. Desde el HSM hasta la plataforma de colaboración, con ubicación demostrable y soberanía sobre las claves en sus manos.
Trabajamos con operadores de infraestructuras críticas y sectores regulados. Conocemos las expectativas de los responsables de seguridad, la protección de la información clasificada y los auditores.
Un equipo le acompaña desde la consultoría hasta la operación. Especialistas en criptografía, ingenieros de plataforma y desarrolladores siguen con usted, sin traspaso a terceros.
La mayoría de las organizaciones no fracasan por falta de tecnología, sino por herramientas estándar sin homologación, claves en software y cadenas de suministro sin evidencia.
01
Los documentos clasificados residen en servidores de archivos y portátiles comunes, el cifrado no está homologado para VS-NfD y nadie puede demostrar la protección.
02
PKI, servicios de firma y pasarelas VPN mantienen las claves privadas en la memoria, donde el malware y los volcados de memoria pueden extraerlas.
03
El software llega sin lista de sus componentes, las compilaciones no están firmadas y las dependencias de fuentes externas entran sin revisión en los sistemas de misión.
04
La colaboración y los documentos funcionan con proveedores fuera de la UE, las claves están en poder del proveedor y la ubicación de los datos no se puede demostrar.
| En sus instalaciones | Nube alemana | Hiperescalador | |
|---|---|---|---|
| Ubicación de los datos | Su centro de datos, sus HSM, zonas físicamente separadas | Centros de datos en Alemania, operados según ISO 27001 | Azure, AWS o Google Cloud, solo para datos no clasificados, región Alemania |
| Operación | Su equipo u OTOKO® como servicio gestionado | OTOKO®, accesos según el principio de doble control y registrados | Compartida, servicios de plataforma a cargo del proveedor |
| Herramientas | CryptoServer o Luna en sus instalaciones, LAN Crypt, DiskEncrypt, Kubernetes | HSM y PKI alojados, plataforma soberana, diodos de datos hacia su red | Servicios de HSM en la nube, colaboración y analítica para datos no clasificados |
| Adecuado para | Información clasificada, raíz de la PKI, sistemas de misión | Autoridades y contratistas con necesidad de soberanía | Datos no clasificados, formación, escalado en picos de carga |
| Cumplimiento | Control total, evidencias de su SGSI y de la protección de la información clasificada | Encargo del tratamiento según el RGPD, ubicación en Alemania, evidencias según IT-Grundschutz | Encargo del tratamiento, cláusulas contractuales tipo, sin datos clasificados |
Colaboración
Proyecto
Proyecto claramente delimitado, como una PKI sobre HSM o la implantación de cifrado VS-NfD, con resultado definido, hitos y aceptación.
Refuerzo de equipo
Especialistas en criptografía, ingenieros de plataforma o desarrolladores trabajan en sus equipos, herramientas y procesos de aprobación, si lo desea también en su entorno protegido.
Servicio gestionado
OTOKO® opera HSM, PKI o plataforma con niveles de servicio acordados, informes, accesos registrados y un concepto de salida que describe el retorno a su centro de datos.
Lo que exige cada requisito en defensa y seguridad y lo que OTOKO® aporta para cumplirlo.
| Requisito | Exige | OTOKO® aporta |
|---|---|---|
| VS-NfD y protección de la información clasificada | Tratamiento de información clasificada solo en productos y entornos que el BSI ha homologado para el nivel correspondiente, con control de accesos, cifrado y documentación | Arquitectura con HSM homologados, LAN Crypt y DiskEncrypt, modelo de roles, evidencias de configuración y documentos para la auditoría de habilitación de seguridad |
| BSI IT-Grundschutz | Determinación de la necesidad de protección, modelado con módulos del IT-Grundschutz, implementación de los requisitos y evidencia en el concepto de seguridad | Análisis de necesidades de protección, concepto de seguridad con módulos, sistemas reforzados y procedimientos de operación según IT-Grundschutz |
| BSI TR-02102 | Métodos criptográficos, longitudes de clave y protocolos según las recomendaciones del BSI, incluidos métodos híbridos para la transición a la criptografía poscuántica | Concepto criptográfico con métodos por necesidad de protección, configuración de HSM, perfiles de PKI y hoja de ruta poscuántica según la guía |
| ISO 27001 | Sistema de gestión de la seguridad de la información con evaluación de riesgos, controles, auditorías internas y mejora continua | Operación según ISO 27001, registro de riesgos para plataforma y HSM, evidencias para su propia certificación |
| NIS2 | Gestión de riesgos, notificación de incidentes relevantes, seguridad de la cadena de suministro y responsabilidad de la dirección | Análisis de riesgos, proceso de notificación con conexión al SIEM, evidencias de la cadena de suministro con lista de materiales de software, documentos para la dirección |
Preguntas frecuentes
15 respuestas sobre su sector, el proyecto y la operación posterior.
La oferta abarca HSM y PKI con homologación del BSI para información clasificada, alojamiento soberano en centros de datos alemanes, Zero Trust con separación de dominios y detección de ataques, cifrado de archivos y soportes según VS-NfD, cadenas de suministro de software seguras y una hoja de ruta poscuántica. Cada ámbito de actuación se puede encargar por separado o como paquete completo, si lo desea con operación a cargo de OTOKO®.
Las homologaciones del BSI se aplican a productos y al entorno de operación, no a un proveedor de servicios como tal. Planificamos las arquitecturas para que los componentes homologados se integren correctamente y se generen las evidencias para una evaluación. Si un programa necesita habilitación de seguridad industrial o habilitaciones personales de seguridad, lo aclaramos con su responsable de seguridad antes de iniciar el proyecto.
Con cifrado solo por software, las claves residen en la memoria, donde el malware y los volcados de memoria pueden extraerlas. Un HSM mantiene las claves en un entorno protegido contra manipulaciones, ejecuta ahí las operaciones y registra cada uso. Para información clasificada, el BSI exige productos homologados según el nivel, y esa homologación presupone hardware certificado.
El intercambio pasa por pasarelas con inspección de contenido y reglas de autorización que definen qué información puede salir de un dominio. Cada archivo lleva una etiqueta de confidencialidad según STANAG 4774, vinculada al contenido según STANAG 4778. Las identidades de la PKI demuestran quién envía y quién recibe, y el SIEM registra cada paso.
Sí. HSM, PKI, plataforma y servicios de cifrado funcionan en su centro de datos o en centros de datos alemanes operados según ISO 27001. Los hiperescaladores solo son una opción para datos no clasificados, por ejemplo formación o analítica. Trabajamos con operadores de infraestructuras críticas y sectores regulados. Ahí, la ubicación demostrable es la norma.
Ahora, con el inventario. La información clasificada tiene plazos de protección que superan la fecha prevista de los ordenadores cuánticos capaces, y los atacantes ya almacenan hoy datos cifrados para descifrarlos más adelante. El inventario muestra qué HSM, certificados y pasarelas deben migrar primero, y la hoja de ruta vincula la migración a los relevos de equipos y a los calendarios de los socios.
Sí. Primero podemos delimitar una tarea concreta. Para ello, analizamos sus interfaces con el resto de la infraestructura y acordamos, antes de la implementación, qué servicios forman parte del encargo.
Para empezar basta con una breve descripción del reto, de los sistemas afectados y del resultado que desea. Las fechas conocidas y las personas de contacto adecuadas también ayudan. Los datos de acceso o la documentación confidencial de los sistemas no deben incluirse en una primera solicitud de contacto.
Arquitecto de seguridad: Arquitectura objetivo, Zero Trust, concepto de dominios. Especialista en criptografía: HSM, PKI, ceremonias de claves, hoja de ruta poscuántica. Ingeniero de plataforma: Plataforma soberana, infraestructura como código, operación. Desarrollador: Aplicaciones de negocio, canalización de compilación, firma. Consultor de cumplimiento normativo: IT-Grundschutz, BSI TR-02102, documentos de auditoría. Dirección de proyecto: Hitos, aceptaciones, informes.
Analizamos los sistemas, las interfaces, el estado de la documentación y las condiciones operativas. Un alcance acordado y los hitos constituyen la base para estimar el esfuerzo. Una duración fija sin estos datos no sería fiable.
Clasificación, necesidad de protección, sistemas y brechas de homologación y operación Lista de medidas priorizadas, inventario criptográfico, requisitos de homologación y operación
Proyecto: Proyecto claramente delimitado, como una PKI sobre HSM o la implantación de cifrado VS-NfD, con resultado definido, hitos y aceptación. Refuerzo de equipo: Especialistas en criptografía, ingenieros de plataforma o desarrolladores trabajan en sus equipos, herramientas y procesos de aprobación, si lo desea también en su entorno protegido. Servicio gestionado: OTOKO® opera HSM, PKI o plataforma con niveles de servicio acordados, informes, accesos registrados y un concepto de salida que describe el retorno a su centro de datos.
Monitorización, mantenimiento de claves, auditorías, transferencia de conocimiento Monitorización, mantenimiento de claves y certificados, acompañamiento de auditorías, traspaso gradual
Esto se puede tener en cuenta ya en el primer concepto. Las interfaces documentadas y las reglas reutilizables sientan las bases para la ampliación. No obstante, cada emplazamiento adicional y cada nuevo sistema se revisan según sus requisitos particulares.
Las responsabilidades, las tareas recurrentes y los procesos de cambio se definen junto con la implementación técnica. La documentación y la transferencia de conocimiento ayudan a su equipo en el día a día. En el alcance del servicio se acuerda qué actividades y qué apoyo continuo se incluyen.
Defensa y seguridad
Hablemos de forma confidencial sobre cómo la criptografía y el alojamiento soberano protegen sus datos clasificados.
Concertar una primera reunión