Menú

Contactar
Logo
Prensa

Sectores / Telecomunicaciones

Conectar redes. Proteger las comunicaciones.

Proteger las redes de comunicaciones y gestionar las claves de SIM, eSIM y 5G.

Consultoría. Integración. Operación.

Antenas de una instalación de telefonía móvil, imagen simbólica

Pensado para las personas de su sector.

  • Operadores de redes móviles
  • Proveedores de telefonía fija y fibra
  • OMV y proveedores de conectividad IoT
  • Operadores de redes campus privadas

Sus prioridades

Entender las tareas. Diseñar soluciones.

Protegemos las redes troncales y de acceso, gestionamos las claves SIM y eSIM en módulos de seguridad de hardware e integramos núcleos de red 5G con la facturación y la gestión de clientes.

01

Núcleo de red 5G y seguridad de red

Arquitectura de seguridad para el núcleo de red y el borde de red

Más información
02

Integración de OSS/BSS y exposición de API

Arquitectura de integración con catálogo de interfaces y contratos de datos

Más información
03

Operaciones de seguridad y notificaciones según NIS2 y TKG

Análisis de brechas y plan de medidas para la TKG y NIS2

Más información

De la estrategia al sistema

Seis módulos de servicio

Seis ámbitos de actuación. Elija dónde quiere profundizar.

01Núcleo de red 5G y seguridad de red3GPP TS 33.501 · SEPP · OAuth 2.0

Nuestro enfoque

El núcleo de red 5G consta de funciones de red que se ejecutan como contenedores en Kubernetes y se comunican mediante una arquitectura basada en servicios con HTTP/2. Protegemos esta comunicación según 3GPP TS 33.501 con TLS mutuo y tókenes OAuth 2.0 de la NRF, separamos los network slices del plano de gestión y reforzamos la plataforma cloud. En el borde de la red, el SEPP protege la señalización de roaming, y los firewalls de señalización filtran SS7 y Diameter de redes heredadas. Los componentes de red se prueban según 3GPP SCAS, y evaluamos los informes GSMA NESAS de los fabricantes.

Alcance del servicio en detalle
  • Análisis de seguridad de la arquitectura basada en servicios con funciones de red, las interfaces N2, N3 y N32 y los accesos de gestión
  • TLS mutuo entre funciones de red, autorización OAuth 2.0 mediante la NRF y gestión de certificados para el núcleo
  • Configuración del SEPP con filtrado N32 y firewalls de señalización para SS7 y Diameter según GSMA FS.11 y FS.19
  • Bastionado de Kubernetes, imágenes de contenedor y red de transporte con IPsec según 3GPP TS 33.210
  • Pruebas de aceptación de funciones de red según 3GPP SCAS y evaluación de los informes de prueba NESAS de los fabricantes

Un operador móvil pone en servicio un núcleo 5G standalone; todas las funciones de red se comunican mediante TLS mutuo, y el SEPP filtra la señalización de los socios de roaming antes del primer acuerdo de roaming.

Lo que obtiene

  • Arquitectura de seguridad para el núcleo de red y el borde de red
  • Funciones de red reforzadas con concepto de certificados y autorización
  • Informes de prueba según 3GPP SCAS con lista de medidas
Hablar sobre este tema
02Claves de abonado y eSIM en HSMUtimaco 5G Protect · Entrust nShield 5c · Thales Luna 7 Network HSM

Nuestro enfoque

Con la clave de abonado K y el valor de operador OPc, la red calcula en cada registro los vectores de autenticación para 5G AKA, con MILENAGE o TUAK. Trasladamos este cálculo y el descifrado de la SUCI, el identificador de abonado oculto, a módulos de seguridad de hardware, para que ninguna clave resida en texto claro en el UDM ni en el centro de autenticación. Asesoramos con independencia del fabricante sobre Utimaco 5G Protect, Entrust nShield 5c y Thales Luna, importamos los archivos de claves de los fabricantes de tarjetas mediante claves de transporte y protegemos los perfiles eSIM en la plataforma SM-DP+ según GSMA SGP.22.

Alcance del servicio en detalle
  • Arquitectura objetivo para ARPF, SIDF y el centro de autenticación con clústeres de HSM en varios emplazamientos
  • Cálculo de 5G AKA y EAP-AKA' con MILENAGE y TUAK en el HSM, migración de las bases de Ki y OPc existentes
  • Descifrado de la SUCI según el perfil A y B de ECIES con los pares de claves de la red de origen en el HSM
  • Importación de los archivos de salida de los fabricantes de tarjetas mediante claves de transporte, ceremonias de claves con quórum y acta
  • Conexión de la plataforma SM-DP+ al HSM según GSMA SGP.22 y SGP.32 con evidencias para la acreditación según GSMA SAS-SM

Un operador móvil traslada el descifrado de la SUCI y los vectores de autenticación a un clúster de HSM; las bases de Ki migran en ceremonias documentadas sin que los abonados necesiten nuevas tarjetas SIM.

Lo que obtiene

  • Arquitectura objetivo de HSM para autenticación y descifrado de la SUCI
  • Ceremonias de claves registradas y evidencias de migración
  • Manual de operación con rotación de claves y procedimientos de emergencia
Hablar sobre este tema
03Integración de OSS/BSS y exposición de APITM Forum Open APIs · CAMARA · Apache Kafka

Nuestro enfoque

Los sistemas de soporte a las operaciones y al negocio controlan pedidos, aprovisionamiento, averías y facturación, y deben mantener el ritmo de cada nueva función de red. Colocamos una capa de integración con TM Forum Open APIs y procesamiento de eventos entre la red y los sistemas de negocio, para que los productos se creen sin conexiones punto a punto. Capacidades de red como la verificación de cambio de SIM, la confirmación de ubicación o la calidad bajo demanda las exponemos de forma controlada a los clientes empresariales mediante interfaces CAMARA y la NEF, con permisos, consentimiento y registro.

Alcance del servicio en detalle
  • Catálogo de interfaces de OSS, BSS, inventario de red y núcleo de red con contratos de datos y responsables
  • Capa de integración con puerta de enlace de API y Apache Kafka según TM Forum Open APIs para pedidos y aprovisionamiento
  • Conexión de funciones de red mediante la NEF e interfaces de gestión de red para la activación automatizada de servicios
  • Exposición de interfaces CAMARA como SIM Swap, Device Location y Quality on Demand con OAuth 2.0 y gestión del consentimiento
  • Pruebas automatizadas, versionado y pruebas de carga por interfaz antes de su publicación a socios

Un proveedor móvil ofrece a bancos una interfaz CAMARA para la verificación de cambio de SIM; cada consulta pasa por la puerta de enlace de API con permiso y registro, sin acceso directo al núcleo de red.

Lo que obtiene

  • Arquitectura de integración con catálogo de interfaces y contratos de datos
  • Interfaces probadas y versionadas para la red y los socios
  • Concepto de publicación y permisos para interfaces de red externas
Hablar sobre este tema
04Analítica de red y detección de anomalíasApache Kafka · Apache Flink · MLflow

Nuestro enfoque

Una red móvil genera continuamente datos de rendimiento, alarmas, registros de conexiones y eventos de señalización, que suelen residir en herramientas separadas. Unimos estas fuentes mediante streaming en una plataforma de datos y entrenamos modelos que detectan a tiempo picos de carga, fallos de celdas de radio y patrones de señalización sospechosos. Los datos de tráfico y ubicación se seudonimizan según la TDDDG y el RGPD, y cada alerta puede rastrearse hasta su fuente de datos y su versión de modelo.

Alcance del servicio en detalle
  • Plataforma de streaming para datos de rendimiento, alarmas, registros de conexiones y eventos de señalización de la red de radio y el núcleo
  • Modelos de detección de anomalías en carga, disponibilidad de celdas y señalización, validados frente a incidencias históricas
  • Detección de patrones de abuso como el cambio de SIM fraudulento y las llamadas Wangiri
  • Seudonimización de los datos de tráfico y ubicación con plazos de supresión según la TDDDG y el RGPD
  • Operación de modelos con versionado, monitorización de la deriva y traspaso de alertas a la operación de red y al SOC

Un operador de red detecta patrones de señalización inusuales de una red de roaming antes de que afecten a los abonados; la alerta llega al centro de operaciones de seguridad con la fuente de datos y la versión del modelo.

Lo que obtiene

  • Plataforma de datos para datos de red y señalización
  • Modelos de detección versionados con ficha de modelo
  • Concepto de protección de datos con seudonimización y plazos de supresión
Hablar sobre este tema
05Operaciones de seguridad y notificaciones según NIS2 y TKGMicrosoft Sentinel · Splunk · MITRE ATT&CK

Nuestro enfoque

La TKG obliga a los operadores de redes públicas a designar un responsable de seguridad, mantener un concepto de seguridad y notificar los incidentes de seguridad significativos; NIS2 añade una alerta temprana en 24 horas y una notificación en 72 horas. Creamos un centro de operaciones de seguridad con SIEM para el núcleo de red, la TI y la nube, conectamos la detección, la clasificación y la vía de notificación, y preparamos plantillas para la Agencia Federal de Redes y el BSI. El catálogo de seguridad de la Agencia Federal de Redes y el BSI lo integramos en el SGSI según ISO 27001 y lo respaldamos con evidencias.

Alcance del servicio en detalle
  • Análisis de brechas frente al catálogo de seguridad, las obligaciones de NIS2 y el concepto de seguridad existente, con medidas priorizadas
  • Conexión al SIEM del núcleo de red, los firewalls de señalización, la plataforma cloud y la TI de oficina con casos de uso para telecomunicaciones
  • Clasificación de incidentes y flujo de notificación con plazos para alerta temprana, notificación e informe final
  • Guías de respuesta a incidentes para averías, ataques de señalización y accesos comprometidos, con simulacros
  • SGSI según ISO 27001 e ISO/IEC 27011 con evidencias para la Agencia Federal de Redes, el BSI y los auditores

Un proveedor de fibra conecta la operación de red y el SOC mediante un flujo de notificación compartido; una avería con sospecha de ataque se clasifica y se notifica como alerta temprana dentro del plazo.

Lo que obtiene

  • Análisis de brechas y plan de medidas para la TKG y NIS2
  • Casos de uso del SOC y flujo de notificación con plantillas
  • Evidencias del SGSI para el catálogo de seguridad y las auditorías
Hablar sobre este tema
06Hoja de ruta PQC para claves de abonado y señalizaciónML-KEM (FIPS 203) · ML-DSA (FIPS 204) · TUAK

Nuestro enfoque

Los ordenadores cuánticos romperán RSA y las curvas elípticas, en las que hoy se basan el TLS del núcleo de red, el IPsec de la red de transporte, la PKI de eSIM y la ofuscación de la SUCI. Los métodos simétricos como TUAK con claves de 256 bits se consideran resistentes, pero las tarjetas SIM y sus claves permanecen en servicio muchos años. Inventariamos los métodos, claves y certificados del núcleo, el roaming y la eSIM, comprobamos si los HSM admiten ML-KEM y ML-DSA y planificamos la migración por etapas siguiendo los trabajos de 3GPP y GSMA.

Alcance del servicio en detalle
  • Inventario criptográfico del TLS en el núcleo, IPsec, SEPP, la PKI de eSIM, las claves SUCI y los HSM, con evaluación según su vida útil
  • Evaluación de las claves de abonado según la longitud de clave y el tiempo de uso de las tarjetas SIM, TUAK con claves de 256 bits para tarjetas nuevas
  • Comprobación de los HSM en cuanto a firmware con ML-KEM, ML-DSA y métodos híbridos
  • Certificados híbridos y TLS híbrido para funciones de red, el SEPP y los accesos de gestión en fase piloto
  • Hoja de ruta por etapas siguiendo los trabajos de 3GPP y de la GSMA Post-Quantum Telco Network Taskforce

Un operador móvil elabora un inventario del núcleo de red, el roaming y la eSIM; los nuevos lotes de SIM reciben TUAK con claves de 256 bits, y la PKI interna pasa primero a certificados híbridos.

Lo que obtiene

  • Inventario criptográfico con evaluación de riesgos
  • Hoja de ruta de migración para el núcleo de red, el roaming y la eSIM
  • Informe del piloto de TLS híbrido con resultados de las pruebas
Hablar sobre este tema
Antenas de radioenlace en un mástil de transmisión, imagen simbólica
Telecomunicaciones

Situaciones de proyecto típicas

Donde el cambio se concreta.

A menudo, un proyecto comienza con un reto concreto. Estos ejemplos combinan una situación de partida típica con un posible enfoque y el resultado buscado.

Situaciones de partida a modo de ejemplo. No son referencias de clientes.

01 / Telecomunicaciones

Autenticación basada en HSM en un operador móvil

Núcleo 5G standalone a punto de lanzarse, descifrado de la SUCI en software, HSM del centro de autenticación con fin de soporte anunciado.

Solución

Clúster de HSM en varios emplazamientos para 5G AKA y el descifrado de la SUCI, migración de las bases de Ki en ceremonias documentadas.

Claves de abonado solo en el HSM, cambio sin sustitución de tarjetas, evidencias para el concepto de seguridad y la auditoría.

Hablar sobre este tema

02 / Telecomunicaciones

Notificaciones en un proveedor de fibra

NIS2 entra en vigor, la operación de red y la ciberseguridad usan herramientas separadas, falta una vía de notificación a la Agencia Federal de Redes y al BSI.

Solución

Conexión al SIEM de red y TI, esquema de clasificación, flujo de notificación con plantillas, simulacros con la operación de red y la dirección.

Notificaciones posibles dentro de los plazos legales, simulacros documentados, brechas frente al catálogo de seguridad cerradas.

Hablar sobre este tema

03 / Telecomunicaciones

Plataforma eSIM en un proveedor de conectividad IoT

Las flotas de dispositivos de clientes empresariales necesitan eSIM según SGP.32, las claves de perfil residen en una base de datos, la acreditación GSMA está pendiente.

Solución

Conexión de la plataforma SM-DP+ al HSM, ceremonias de claves, interfaces para clientes empresariales con permisos y registro.

Claves de perfil en el HSM, evidencias para la acreditación según SAS-SM, los perfiles llegan a los dispositivos mediante interfaces versionadas.

Hablar sobre este tema

Colaboración

Un camino claro. Con su equipo.

Desde la primera valoración general hasta la operación continua: acordamos juntos las prioridades, las responsabilidades y los resultados de cada paso.

Así trabajamos

  1. 01

    Evaluación

    Núcleo de red, procesos clave, interfaces y brechas regulatorias

    Lista de medidas priorizadas, inventario criptográfico, análisis de brechas frente a la TKG y NIS2
  2. 02

    Concepto

    Arquitectura objetivo, uso del HSM, ruta de integración, modelo de operación

    Arquitectura objetivo, selección de HSM, catálogo de interfaces, concepto de notificación, modelo de operación
  3. 03

    Implementación

    HSM, protección del núcleo de red, interfaces y SOC por etapas y ventanas de mantenimiento

    Sistemas integrados, ceremonias documentadas, informes de prueba, documentación, aprobación por etapa
  4. 04

    Operación

    Monitorización, notificaciones, auditorías, transferencia de conocimiento

    Monitorización, rotación de claves, acompañamiento de auditorías, traspaso gradual

Antes de la primera reunión

No necesita tener todavía todas las respuestas.

Basta con un reto concreto. Estas cuatro preguntas nos ayudan a encontrar juntos la dirección adecuada.

Concertar una primera reunión
  1. 01

    ¿Qué debe cambiar?

    El reto actual y el resultado que desea.

  2. 02

    ¿Qué sistemas están implicados?

    Una visión general de los emplazamientos, las aplicaciones y las interfaces.

  3. 03

    ¿Qué establece el marco?

    Las fechas del proyecto, las ventanas de mantenimiento y las dependencias conocidas.

  4. 04

    ¿Quién debe sentarse a la mesa?

    Las personas de contacto adecuadas de TI, seguridad y operación.

Contexto y ayudas para la decisión

¿Qué son las soluciones de TI para telecomunicaciones?

Seis ámbitos de actuación, desde el núcleo de red 5G hasta la criptografía poscuántica, planificados, integrados y operados por OTOKO®. Las claves de los abonados permanecen en módulos de seguridad de hardware certificados, y cada medida puede demostrarse ante la Agencia Federal de Redes (Bundesnetzagentur), el BSI y los auditores.

Las soluciones de TI para telecomunicaciones protegen el núcleo de red, la señalización y las identidades de los abonados, conectan la red con los sistemas de negocio y demuestran ante las autoridades el cumplimiento de las obligaciones de la TKG y NIS2. OTOKO® cubre para ello seis ámbitos de actuación: núcleo de red 5G y seguridad de red, claves de abonado y eSIM en HSM, integración de OSS/BSS y exposición de API, analítica de red y detección de anomalías, operaciones de seguridad y notificación según NIS2 y TKG, y una hoja de ruta de criptografía poscuántica para claves de abonado y señalización de larga duración.

La diferencia con un proyecto de consultoría puro está en la operación y en la evidencia. Cada ceremonia de claves, cada función de red y cada interfaz recibe acta, versión y la documentación que exigen el catálogo de seguridad de la TKG, NIS2 y los auditores. La criptografía y los módulos de seguridad de hardware son nuestra competencia principal. Por eso, las claves de abonado, las claves SUCI y las claves de perfil eSIM residen en dispositivos certificados en lugar de en software.

Por qué OTOKO® para telecomunicaciones

  • Criptografía y HSM

    La criptografía y los módulos de seguridad de hardware son nuestra competencia principal. Planificamos y operamos las claves de abonado, las claves SUCI y las claves de perfil eSIM en dispositivos certificados con ceremonias documentadas.

  • Centros de datos alemanes

    Toda la solución funciona en centros de datos alemanes. Esto vale para los HSM alojados, la plataforma de datos para analítica de red y el centro de operaciones de seguridad.

  • Infraestructuras críticas (KRITIS) y sectores regulados

    Trabajamos con operadores de infraestructuras críticas y sectores regulados. Conocemos las expectativas de la Agencia Federal de Redes, el BSI, los auditores y la seguridad de la información sobre las redes públicas de telecomunicaciones.

  • Un equipo hasta la operación

    Un único equipo lo acompaña desde la consultoría hasta la operación. Especialistas en criptografía, arquitectos de seguridad del núcleo de red e ingenieros de datos trabajan con su operación de red desde la evaluación hasta la operación ordinaria.

Condiciones marco y detalles

La mayoría de los operadores no fracasan por falta de tecnología de red, sino por sistemas heredados, claves dispersas y lagunas en las evidencias.

Claves de abonado en muchas manos

Los valores Ki y OPc llegan como archivos de los fabricantes de tarjetas, se importan a varios sistemas y en parte residen fuera de un HSM.

Núcleo de red sin protección de extremo a extremo

Las funciones de red del núcleo 5G se comunican en parte sin TLS mutuo, los socios de roaming acceden a la señalización sin filtrado SEPP y la señalización SS7 y Diameter más antigua sigue sin filtrar.

OSS y BSS como cuello de botella

El pedido, el aprovisionamiento y la facturación funcionan mediante conexiones punto a punto, de modo que cada nueva función de red y cada nuevo producto necesitan meses de integración.

Obligaciones de notificación sin vía de notificación

NIS2 y la TKG exigen notificaciones en plazos fijos, pero la operación de red, el centro de operaciones de seguridad y el departamento de regulación trabajan con herramientas separadas.

Tres modelos de operación
En sus instalacionesNube alemanaHiperescalador
Ubicación de los datosSus centros de datos, sus HSM y emplazamientos del núcleo de redCentros de datos en Alemania, operados según ISO 27001Azure, AWS o Google Cloud, con región Alemania a elegir
OperaciónSu operación de red u OTOKO® como servicio gestionadoOTOKO®, con derechos de auditoría para su organizaciónCompartida, servicios de plataforma a cargo del proveedor
HerramientasClústeres de HSM, Kubernetes para funciones de red, SIEM en su propia redHSM alojados, plataforma de integración y de datos, SOCServicios de HSM en la nube, servicios de Kubernetes y de datos gestionados
Adecuado paraAutenticación, descifrado de la SUCI, núcleo de redSM-DP+, interfaces de socios, centro de operaciones de seguridadAnalítica de red, aplicaciones BSS, picos de carga
CumplimientoControl total, evidencias de su SGSI y su concepto de seguridadEncargo del tratamiento según el RGPD, ubicación en Alemania, evidencias según la TKGEncargo del tratamiento, cláusulas contractuales tipo, revisión frente al catálogo de seguridad

Colaboración

Proyecto

Proyecto claramente delimitado, como una migración de HSM en el centro de autenticación o una implantación de SEPP, con resultado fijo, hitos y aceptación.

  • Evaluación, concepto, implementación, traspaso
  • Precio fijo o por esfuerzo según hitos
  • Adecuado para migraciones de HSM, implantaciones 5G y preparación de auditorías

Refuerzo de equipo

Especialistas en criptografía, arquitectos de seguridad del núcleo de red o desarrolladores de integración trabajan en sus equipos, con sus herramientas y en sus procesos de cambio.

  • Familiarización con la operación de red, los procedimientos de cambio y las ventanas de mantenimiento
  • Escalable según el avance del proyecto
  • Adecuado para operadores con equipo propio y carencias de capacidad

Servicio gestionado

OTOKO® opera clústeres de HSM, la capa de integración o el centro de operaciones de seguridad con niveles de servicio acordados, informes y las evidencias que exigen la TKG y NIS2.

  • Monitorización, rotación de claves, actualizaciones y soporte
  • Derechos de auditoría, niveles de servicio y escenarios de salida en el contrato
  • Adecuado para proveedores sin equipo propio de operación para HSM o el SOC

Cinco requisitos que vinculan a operadores de red y proveedores de servicios, con lo que exigen y lo que OTOKO® aporta para ello.

Normas y evidencias
RequisitoExigeOTOKO® aporta
TKGMedidas técnicas y organizativas de protección, un responsable de seguridad, un concepto de seguridad, implementación del catálogo de seguridad de la Agencia Federal de Redes y el BSI, notificación de incidentes de seguridad significativosConcepto de seguridad, mapeo del catálogo de seguridad, evidencias sobre componentes críticos, proceso de notificación y plantillas para la Agencia Federal de Redes
NIS2Gestión de riesgos, seguridad de la cadena de suministro, responsabilidad de la dirección, alerta temprana en 24 horas y notificación en 72 horasAnálisis de riesgos, evaluación de proveedores, formación de la dirección, SOC con flujo de notificación y simulacros documentados
RGPDBase jurídica, minimización de datos, protección de los datos de tráfico y ubicación junto con la TDDDG, encargo del tratamiento, evaluación de impacto en la protección de datosConcepto de protección de datos para analítica de red, seudonimización, plazos de supresión, contrato de encargo del tratamiento con ubicación en Alemania
ISO 27001Sistema de gestión de seguridad de la información con tratamiento de riesgos, controles del Anexo A, auditorías internas y revisión por la direcciónImplantación del SGSI con medidas para telecomunicaciones según ISO/IEC 27011, preparación de auditorías, operación de nuestros servicios según ISO 27001
3GPP TS 33.501Arquitectura de seguridad del sistema 5G con 5G AKA y EAP-AKA', ofuscación de la SUCI, TLS y OAuth 2.0 en la arquitectura basada en servicios, SEPP en el borde de redAutenticación y descifrado de la SUCI basados en HSM, concepto de certificados y autorización, configuración del SEPP, informes de prueba según 3GPP SCAS

Preguntas frecuentes

Buenas preguntas. Respuestas claras.

15 respuestas sobre su sector, el proyecto y la operación posterior.

Sector y ámbitos de actuación6 preguntas

¿Qué soluciones de TI para telecomunicaciones ofrece OTOKO®?

La oferta abarca la protección del núcleo de red 5G, las claves de abonado y los perfiles eSIM en módulos de seguridad de hardware, la integración de OSS y BSS con interfaces de red, la analítica de red con plataformas de datos, las operaciones de seguridad con notificaciones según NIS2 y la TKG, y una hoja de ruta PQC. Puede encargar ámbitos de actuación concretos o el paquete completo, operado en su centro de datos, en centros de datos alemanes o en un hiperescalador.

¿Por qué las claves de abonado deben estar en un módulo de seguridad de hardware?

Quien conoce la clave K y el valor OPc de una SIM puede suplantar al abonado en la red y atacar sus conexiones. Un HSM calcula los vectores de autenticación y descifra la SUCI sin que las claves salgan del dispositivo en texto claro, y registra cada uso. Así puede demostrar la protección ante la Agencia Federal de Redes, los auditores y los socios de roaming.

¿Cómo implementa OTOKO® las obligaciones de notificación de NIS2 y la TKG?

Primero comprobamos qué obligaciones de la TKG, NIS2 y el catálogo de seguridad se aplican a su operación, y las comparamos con las medidas existentes. Después conectamos la detección en el SOC, la clasificación y la vía de notificación en un flujo con plazos y plantillas para la Agencia Federal de Redes y el BSI. Trabajamos con operadores de infraestructuras críticas y sectores regulados y ensayamos el flujo con la operación de red y la dirección.

¿Pueden seguir funcionando los HSM existentes en el centro de autenticación?

En muchos casos, sí. Comprobamos los niveles de firmware, las certificaciones, el soporte del fabricante y la compatibilidad con TUAK, el descifrado de la SUCI y los nuevos métodos. Solo planificamos una sustitución donde los dispositivos lleguen al fin de su soporte o no cumplan los requisitos, y las claves de abonado migran en ceremonias documentadas sin cambiar las tarjetas.

¿Se pueden usar los datos de red para analítica e IA?

Dentro de límites fijos. Los datos de tráfico y ubicación están sujetos a la TDDDG y al RGPD, y solo pueden tratarse para fines permitidos, como la resolución de averías o la detección de abuso. Los seudonimizamos antes del análisis, limitamos los plazos de conservación y documentamos el tratamiento en una evaluación de impacto en la protección de datos. Cada alerta de un modelo puede rastrearse hasta su fuente de datos y su versión de modelo.

¿Cuándo deberían los operadores de red empezar con la criptografía poscuántica?

Ahora, con el inventario. Las tarjetas SIM, los certificados de roaming y las claves raíz de eSIM permanecen en uso muchos años, y la señalización que se graba hoy podrá descifrarse más adelante. El inventario muestra qué conexiones y claves deben migrarse primero, y la hoja de ruta vincula la transición a los nuevos lotes de SIM, las renovaciones de HSM y las directrices de 3GPP y GSMA.

Punto de partida e implementación5 preguntas

¿Podemos empezar con un único ámbito de actuación?

Sí. Primero podemos delimitar una tarea concreta. Para ello, analizamos sus interfaces con el resto de la infraestructura y acordamos, antes de la implementación, qué servicios forman parte del encargo.

¿Qué deberíamos preparar para la primera reunión?

Para empezar basta con una breve descripción del reto, de los sistemas afectados y del resultado que desea. Las fechas conocidas y las personas de contacto adecuadas también ayudan. Los datos de acceso o la documentación confidencial de los sistemas no deben incluirse en una primera solicitud de contacto.

¿Quién debería participar en el proyecto?

Arquitecto de seguridad del núcleo de red: Arquitectura de seguridad para el núcleo 5G, el SEPP y el borde de red. Especialista en criptografía: Integración de HSM, ceremonias de claves, hoja de ruta PQC. Desarrollador de integración: Interfaces de OSS/BSS, puerta de enlace de API, CAMARA. Data engineer: Plataforma de streaming, modelos de detección, seudonimización. Consultor de cumplimiento normativo: TKG, NIS2, catálogo de seguridad, notificaciones. Dirección de proyecto: Hitos, ventanas de mantenimiento, aceptaciones, informes.

¿Cómo se determinan el calendario y el esfuerzo?

Analizamos los sistemas, las interfaces, el estado de la documentación y las condiciones operativas. Un alcance acordado y los hitos constituyen la base para estimar el esfuerzo. Una duración fija sin estos datos no sería fiable.

¿Qué entrega la primera fase del proyecto?

Núcleo de red, procesos clave, interfaces y brechas regulatorias Lista de medidas priorizadas, inventario criptográfico, análisis de brechas frente a la TKG y NIS2

Operación y evolución4 preguntas

¿Qué formas de colaboración son posibles?

Proyecto: Proyecto claramente delimitado, como una migración de HSM en el centro de autenticación o una implantación de SEPP, con resultado fijo, hitos y aceptación. Refuerzo de equipo: Especialistas en criptografía, arquitectos de seguridad del núcleo de red o desarrolladores de integración trabajan en sus equipos, con sus herramientas y en sus procesos de cambio. Servicio gestionado: OTOKO® opera clústeres de HSM, la capa de integración o el centro de operaciones de seguridad con niveles de servicio acordados, informes y las evidencias que exigen la TKG y NIS2.

¿Cómo se realiza el traspaso a la operación?

Monitorización, notificaciones, auditorías, transferencia de conocimiento Monitorización, rotación de claves, acompañamiento de auditorías, traspaso gradual

¿Podemos añadir más adelante otros emplazamientos o sistemas?

Esto se puede tener en cuenta ya en el primer concepto. Las interfaces documentadas y las reglas reutilizables sientan las bases para la ampliación. No obstante, cada emplazamiento adicional y cada nuevo sistema se revisan según sus requisitos particulares.

¿Cómo se mantiene la solución operativa a largo plazo?

Las responsabilidades, las tareas recurrentes y los procesos de cambio se definen junto con la implementación técnica. La documentación y la transferencia de conocimiento ayudan a su equipo en el día a día. En el alcance del servicio se acuerda qué actividades y qué apoyo continuo se incluyen.

Telecomunicaciones

Hablemos del próximo paso.

Hablemos de cómo su red, sus claves de abonado y su núcleo de red 5G pueden funcionar juntos de forma segura.

Concertar una primera reunión

Nuestros socios

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Accesibilidad

Adapta la visualización a tus necesidades.

Esta página aún no tiene una versión en lenguaje sencillo.

Actualmente, los ajustes solo se aplican a esta visita. Puedes permitir que se guarden de forma permanente en Configuración de cookies.