HSM de pago y gestión de claves
Arquitectura objetivo con selección de dispositivos y plan de migración
Más informaciónSectores / Sector financiero
Proteger los pagos y conectar los sistemas de core bancario con servicios digitales.
Consultoría. Integración. Operación.

Pensado para las personas de su sector.
Sus prioridades
Integramos HSM de pago y gestión de claves según PCI DSS, conectamos los sistemas de core bancario mediante interfaces controladas con los canales digitales y con los accesos de terceros exigidos por PSD2, y construimos plataformas de datos para la detección del fraude en tiempo real.
Arquitectura objetivo con selección de dispositivos y plan de migración
Más informaciónPlataforma de datos en tiempo real conectada a los sistemas de pago y de clientes
Más informaciónConcepto de autenticación con evidencia PSD2
Más informaciónDe la estrategia al sistema
Seis ámbitos de actuación. Elija dónde quiere profundizar.
Nuestro enfoque
Los HSM de pago comprueban los PIN, cifran los datos de tarjeta y generan tokens sin que las claves en texto claro salgan nunca del dispositivo. Asesoramos con independencia del fabricante sobre payShield 10K, Atalla AT1000, IBM Crypto Express y Futurex Excrypt, y también sobre Entrust nShield HSMi para la personalización de tarjetas. Planificamos las ceremonias de claves con roles, quórums y actas, e integramos los dispositivos en el procesamiento de tarjetas, la adquirencia y la tokenización. PCI DSS y PCI PIN Security se incorporan desde el principio en la arquitectura, los procesos operativos y la documentación de auditoría.
Un procesador de tarjetas sustituye los payShield 9000 obsoletos por payShield 10K: las ceremonias de claves quedan documentadas y el cambio se realiza fuera de los procesos de liquidación.
Nuestro enfoque
Los sistemas de core bancario gestionan las cuentas, los apuntes y los productos, y no pueden detenerse ante ningún cambio. Colocamos una capa de integración con interfaces versionadas entre el núcleo y los canales, de modo que la banca en línea, las aplicaciones, las plataformas de pago y los accesos PSD2 para proveedores terceros se desarrollen fuera del núcleo. Cada interfaz se prueba de forma automatizada, recibe permisos y queda registrada.
Un banco regional migra su aplicación bancaria a una capa de integración: los cambios de producto llegan a la aplicación a través de interfaces versionadas sin que el núcleo necesite una ventana de mantenimiento.
Nuestro enfoque
Los patrones de fraude cambian más rápido que los conjuntos de reglas fijas. Construimos plataformas de datos que reúnen mediante streaming los datos de transacciones, clientes y dispositivos, y entrenamos sobre ellas modelos que evalúan cada operación antes de ejecutar el pago. Las reglas y los modelos trabajan juntos, y cada decisión es explicable y queda registrada, de modo que el servicio de atención al cliente, el cumplimiento normativo y la autoridad supervisora puedan seguirla.
Un proveedor de servicios de pago evalúa los pagos con tarjeta procedentes de nuevos países según el dispositivo, la categoría del comercio y el comportamiento previo, en lugar de bloquearlos de forma general: las falsas alarmas y las reclamaciones disminuyen.
Nuestro enfoque
DORA exige una gestión del riesgo de TIC auditada, procesos de notificación de incidentes, pruebas de resiliencia periódicas y un registro de información de todos los proveedores de servicios TIC. Recogemos los riesgos y las dependencias, implantamos la detección, las vías de notificación y los programas de pruebas, y actualizamos los contratos con proveedores al nivel que exige el reglamento. Para nuestros propios servicios aportamos derechos de auditoría, indicadores de nivel de servicio y planes de salida.
Una aseguradora consolida el registro de información a partir de contratos, la CMDB y compras: los proveedores críticos reciben anexos contractuales con derechos de auditoría y planes de salida antes de la próxima solicitud de la autoridad supervisora.
Nuestro enfoque
PSD2 exige una autenticación reforzada de clientes con dos factores independientes, y la autoridad supervisora espera lo mismo para empleados y administradores. Integramos passkeys, FIDO2, tarjetas inteligentes y procedimientos de firma en las aplicaciones bancarias, la banca en línea y el back office, conectamos proveedores de identidad mediante OpenID Connect y gestionamos los accesos privilegiados a HSM y sistemas centrales según el principio de doble control. Los inicios de sesión quedan registrados y se incorporan como señal a la detección del fraude.
Un banco directo sustituye el TAN por SMS por passkeys en la aplicación: la aprobación de una orden queda vinculada de forma dinámica al importe y al beneficiario, tal como exigen los requisitos de PSD2.
Nuestro enfoque
Los ordenadores cuánticos suficientemente potentes romperán RSA y las curvas elípticas, en las que hoy se basan el pago con tarjeta, la banca en línea y la PKI interna. Inventariamos los procedimientos criptográficos, las claves y los certificados en los HSM de pago, los sistemas centrales y los canales, evaluamos la capacidad de migración de los dispositivos y planificamos el paso a ML-KEM y ML-DSA por etapas. No todos los HSM de pago instalados admiten los nuevos procedimientos, por eso la hoja de ruta empieza por el hardware.
Una entidad de pago elabora un inventario de HSM, PKI e interfaces: la PKI interna pasa primero a certificados híbridos, y los HSM de pago la siguen en el próximo cambio de dispositivos.

Situaciones de proyecto típicas
A menudo, un proyecto comienza con un reto concreto. Estos ejemplos combinan una situación de partida típica con un posible enfoque y el resultado buscado.
Situaciones de partida a modo de ejemplo. No son referencias de clientes.
01 / Sector financiero
HSM de pago de varias generaciones, fin de soporte anunciado, ceremonias de claves documentadas solo en parte.
Arquitectura objetivo con selección de dispositivos, ceremonias documentadas para todos los tipos de claves, cambio fuera de los procesos de liquidación.
Dispositivos certificados en funcionamiento, documentación de auditoría completa para la auditoría PCI, manual de operación para el equipo propio.
02 / Sector financiero
La aplicación accede directamente al núcleo, cada versión necesita una ventana de mantenimiento y los accesos PSD2 pasan por un proveedor sin visibilidad.
Capa de integración con catálogo de interfaces, API Gateway e interfaces PSD2 según Berlin Group operadas de forma propia.
Versiones sin ventana de mantenimiento del núcleo, interfaces versionadas con pruebas y evidencias para la autoridad supervisora.
03 / Sector financiero
Registro de información incompleto, contratos sin derechos de auditoría, pruebas de resiliencia sin documentación de resultados.
Análisis de riesgos con mapa de dependencias, anexos contractuales para proveedores críticos, programa de pruebas con informes.
Capacidad de respuesta ante la autoridad supervisora, pruebas documentadas, procesos de notificación en operación ordinaria.
Colaboración
Desde la primera valoración general hasta la operación continua: acordamos juntos las prioridades, las responsabilidades y los resultados de cada paso.
Así trabajamos
Procesos de pago, sistemas centrales, interfaces y lagunas regulatorias
Arquitectura objetivo, medidas de seguridad, modelo de operación
HSM, interfaces y plataforma de datos por etapas
Monitorización, auditorías, transferencia de conocimiento
Antes de la primera reunión
Basta con un reto concreto. Estas cuatro preguntas nos ayudan a encontrar juntos la dirección adecuada.
Concertar una primera reuniónEl reto actual y el resultado que desea.
Una visión general de los emplazamientos, las aplicaciones y las interfaces.
Las fechas del proyecto, las ventanas de mantenimiento y las dependencias conocidas.
Las personas de contacto adecuadas de TI, seguridad y operación.
Seis ámbitos de actuación, desde el HSM de pago hasta la criptografía poscuántica, planificados, integrados y operados por OTOKO®. Cada cambio se puede demostrar ante la autoridad supervisora y los auditores. Toda la solución se ejecuta en centros de datos alemanes.
Las soluciones de TI para bancos y proveedores de servicios financieros protegen los pagos con criptografía, desarrollan los sistemas de core bancario existentes sin interrupciones y acreditan cada cambio ante la autoridad supervisora. OTOKO® cubre para ello seis ámbitos de actuación: HSM de pago y gestión de claves, integración del core bancario e interfaces PSD2, detección del fraude con datos e IA, resiliencia DORA y gestión de terceros, identidad y autenticación reforzada de clientes, y preparación poscuántica para pagos y PKI.
La diferencia con un proyecto de consultoría pura está en la operación y en la evidencia. Cada ceremonia de claves, cada interfaz y cada modelo recibe un registro, una versión y la documentación que exigen DORA, PCI DSS y la autoridad supervisora. La criptografía y los módulos de seguridad de hardware son nuestra competencia principal, por eso las claves PIN, las claves de tarjeta y los certificados se guardan en dispositivos certificados y no en software.
La criptografía y los HSM son nuestra competencia principal. Planificamos y operamos los HSM de pago, las ceremonias de claves y la PKI tal como lo exigen PCI PIN Security y las organizaciones de tarjetas.
Toda la solución se ejecuta en centros de datos alemanes, desde el HSM de pago hasta la plataforma de datos para la detección del fraude.
Trabajamos con operadores de infraestructuras críticas y sectores regulados. Conocemos las expectativas de las autoridades supervisoras, los auditores, la seguridad de la información y el cumplimiento normativo en el sector financiero.
Especialistas en criptografía, desarrolladores de integración e ingenieros de datos le acompañan desde la consultoría hasta la operación, sin traspaso a terceros.
La mayoría de las entidades no fracasan por falta de tecnología, sino por sistemas heredados, lagunas de evidencia y la presión de plazos que impone la regulación.
01
Conviven dispositivos de varias generaciones, las ceremonias de claves están documentadas solo en parte y el soporte del fabricante está a punto de terminar.
02
Los canales acceden directamente al sistema de core bancario, nadie conoce todas las dependencias y cada cambio necesita una ventana de mantenimiento en fin de semana.
03
Los conjuntos de reglas fijas evalúan las transacciones solo después de ejecutarlas, las falsas alarmas ocupan al servicio de atención al cliente y los nuevos patrones de fraude se detectan tarde.
04
El registro de información está incompleto, los contratos con proveedores no incluyen derechos de auditoría y las pruebas de resiliencia se realizan sin documentar los resultados.
| En sus instalaciones | Nube alemana | Hiperescalador | |
|---|---|---|---|
| Ubicación de los datos | Su centro de datos, sus HSM y sistemas centrales | Centros de datos en Alemania, operados según ISO 27001 | Azure, AWS o Google Cloud, región a elegir |
| Operación | Su equipo u OTOKO® como servicio gestionado | OTOKO®, con derechos de auditoría según DORA para su entidad | Compartida, servicios de plataforma a cargo del proveedor |
| Herramientas | payShield, Atalla o Crypto Express en sus instalaciones, Kafka, Kubernetes | Payment HSM as a Service, plataforma de integración y datos alojada | payShield Cloud HSM, servicios de HSM en la nube, servicios de datos gestionados |
| Adecuado para | Procesamiento de PIN, sistemas de core bancario, custodia de claves | Entidades reguladas que necesitan soberanía y derechos de auditoría | Canales, analítica y escalado en picos de carga |
| Cumplimiento | Control total, evidencias de su SGSI y del alcance PCI | Encargo del tratamiento según el RGPD, contrato DORA, ubicación en Alemania | Encargo del tratamiento, cláusulas contractuales tipo, plan de salida por servicio |
Colaboración
Proyecto
Un proyecto claramente delimitado, como una migración de HSM o una interfaz PSD2, con un resultado definido, hitos y aceptación.
Refuerzo de equipo
Especialistas en criptografía, desarrolladores de integración o ingenieros de datos trabajan en sus equipos, con sus herramientas y procesos de aprobación.
Servicio gestionado
OTOKO® opera el HSM, la capa de integración o la plataforma de datos con los niveles de servicio acordados, informes y las cláusulas contractuales que DORA exige a los proveedores terceros.
Lo que exige cada norma en el sector financiero y lo que aporta OTOKO® para cumplirla.
| Requisito | Exige | OTOKO® aporta |
|---|---|---|
| DORA | Gestión del riesgo TIC, notificación de incidentes graves, pruebas de resiliencia, registro de información y control contractual de los proveedores terceros de TIC | Registro de riesgos, procesos de notificación, programa de pruebas, registro de información y contratos con derechos de auditoría, indicadores y planes de salida |
| PCI DSS | Protección de los datos del titular de la tarjeta mediante segmentación de red, cifrado, control de accesos, registro y auditoría periódica | Delimitación del alcance, cifrado y gestión de claves en el HSM, registro y documentación para la auditoría QSA y el SAQ |
| PCI PIN Security | Procesamiento de PIN únicamente en HSM certificados, bloques de claves, ceremonias de claves documentadas, separación de roles y custodia | HSM de pago según PCI PTS HSM, actas de las ceremonias, bloques de claves según TR-31, modelo de roles y evidencias de custodia |
| PSD2 | Autenticación reforzada de clientes, vinculación dinámica, interfaces para proveedores terceros, notificación de incidentes graves de seguridad | Concepto de autenticación, passkeys y FIDO2, interfaces PSD2 según Berlin Group, evidencias sobre las normas técnicas de regulación |
| RGPD | Base jurídica, minimización de datos, derechos de los interesados, encargo del tratamiento, evaluación de impacto relativa a la protección de datos para la elaboración de perfiles | Concepto de protección de datos para los modelos de fraude, seudonimización, política de supresión, contrato de encargo del tratamiento y colaboración en la evaluación de impacto |
Preguntas frecuentes
15 respuestas sobre su sector, el proyecto y la operación posterior.
La oferta incluye HSM de pago y gestión de claves según PCI DSS, la integración de los sistemas de core bancario con los canales digitales, plataformas de datos para la detección del fraude, la implantación de DORA, la autenticación de clientes según PSD2 y la preparación poscuántica. Cada ámbito de actuación se puede contratar por separado o como paquete completo, con operación en centros de datos alemanes.
Recogemos sus riesgos TIC, documentamos los sistemas y proveedores en el registro de información y configuramos los procesos de notificación y las pruebas de resiliencia. Para nuestros propios servicios aportamos contratos con derechos de auditoría, indicadores de nivel de servicio y planes de salida, tal como DORA exige a los proveedores terceros. Así su entidad mantiene la capacidad de responder ante la autoridad supervisora.
Por lo general, sí. Comprobamos las versiones de firmware, las certificaciones PCI y el soporte del fabricante, y solo planificamos la sustitución donde los dispositivos llegan al final de su vida útil o dejan de cumplir requisitos como la criptografía poscuántica. Las migraciones se realizan con ceremonias de claves documentadas y ventanas de cambio planificadas. Trabajamos con operadores de infraestructuras críticas y sectores regulados. Allí este procedimiento es habitual.
Los canales no acceden directamente al núcleo, sino a una capa de integración con interfaces versionadas y contratos de datos. Los cambios en la aplicación o en la banca en línea afectan solo a esta capa, y cada interfaz se prueba de forma automatizada antes de aprobarse. El núcleo conserva sus ventanas de mantenimiento y su capacidad de auditoría.
Sí, si se diseña para ello desde el principio. Cada decisión es explicable y queda registrada, los datos personales se seudonimizan cuando el caso de uso lo permite, y el sistema se inventaría y clasifica conforme a la EU AI Act. Las reclamaciones se pueden seguir con el registro de decisiones y justificar ante los clientes y la autoridad supervisora.
Ahora, con el inventario. Los datos de tarjeta y los contratos tienen plazos de protección que superan el momento esperado de los ordenadores cuánticos potentes, y el cambio de dispositivos en los pagos requiere años de preparación. El inventario muestra qué HSM, certificados e interfaces deben actualizarse primero, y la hoja de ruta vincula el cambio a las renovaciones que ya estaban previstas.
Sí. Primero podemos delimitar una tarea concreta. Para ello, analizamos sus interfaces con el resto de la infraestructura y acordamos, antes de la implementación, qué servicios forman parte del encargo.
Para empezar basta con una breve descripción del reto, de los sistemas afectados y del resultado que desea. Las fechas conocidas y las personas de contacto adecuadas también ayudan. Los datos de acceso o la documentación confidencial de los sistemas no deben incluirse en una primera solicitud de contacto.
Arquitecto de seguridad: Arquitectura objetivo, concepto de HSM, evidencias. Especialista en criptografía: Ceremonias de claves, integración de HSM, hoja de ruta PQC. Desarrollador de integración: Interfaces, API Gateway, adaptadores de core bancario. Ingeniero de datos: Plataforma de streaming, modelos de fraude, monitorización. Consultor de cumplimiento normativo: DORA, PCI, PSD2, documentación de auditoría. Dirección de proyecto: Hitos, aceptaciones, informes.
Analizamos los sistemas, las interfaces, el estado de la documentación y las condiciones operativas. Un alcance acordado y los hitos constituyen la base para estimar el esfuerzo. Una duración fija sin estos datos no sería fiable.
Procesos de pago, sistemas centrales, interfaces y lagunas regulatorias Lista priorizada de medidas, inventario criptográfico, análisis de brechas frente a DORA y PCI
Proyecto: Un proyecto claramente delimitado, como una migración de HSM o una interfaz PSD2, con un resultado definido, hitos y aceptación. Refuerzo de equipo: Especialistas en criptografía, desarrolladores de integración o ingenieros de datos trabajan en sus equipos, con sus herramientas y procesos de aprobación. Servicio gestionado: OTOKO® opera el HSM, la capa de integración o la plataforma de datos con los niveles de servicio acordados, informes y las cláusulas contractuales que DORA exige a los proveedores terceros.
Monitorización, auditorías, transferencia de conocimiento Monitorización, rotación de claves, acompañamiento en auditorías, traspaso progresivo
Esto se puede tener en cuenta ya en el primer concepto. Las interfaces documentadas y las reglas reutilizables sientan las bases para la ampliación. No obstante, cada emplazamiento adicional y cada nuevo sistema se revisan según sus requisitos particulares.
Las responsabilidades, las tareas recurrentes y los procesos de cambio se definen junto con la implementación técnica. La documentación y la transferencia de conocimiento ayudan a su equipo en el día a día. En el alcance del servicio se acuerda qué actividades y qué apoyo continuo se incluyen.
Sector financiero
Aclaremos juntos cómo la seguridad de los pagos, la integración de los sistemas centrales y la detección del fraude funcionan de forma conjunta en su entidad.
Concertar una primera reunión