Menu

Nous contacter
Logo
Presse

Secteurs / Administration publique

Administration numérique. Sécurisée dès la conception.

Mettre en œuvre des services administratifs numériques, des identités sécurisées et des solutions cloud souveraines.

Conseil. Intégration. Exploitation.

Visiteurs dans la coupole du Reichstag à Berlin, image d'illustration

Pour les professionnels de votre secteur.

  • Autorités fédérales et ministères
  • Administrations des Länder et communes
  • Prestataires informatiques communaux
  • Organismes de sécurité sociale et collectivités de droit public

Vos priorités

Comprendre les enjeux. Concevoir des solutions.

Nous développons des services administratifs numériques selon l'OZG, intégrons des identités et des signatures conformes à eIDAS avec des clés protégées par matériel, et planifions des environnements cloud souverains dans des centres de données allemands.

01

Services en ligne OZG et modernisation des applications métier

Service en ligne avec connexion BundID et rapport de test d'accessibilité

En savoir plus
02

Cloud souverain et exploitation dans des centres de données allemands

Architecture de plateforme avec modèle de locataires et concept d'exploitation

En savoir plus
03

Informations classifiées VS-NfD avec des produits agréés

Architecture VS-NfD avec choix des produits et conditions d'emploi

En savoir plus

De la stratégie au système

Six briques de services

Six domaines d'action. Choisissez celui que vous souhaitez approfondir.

01Services en ligne OZG et modernisation des applications métierFIT-Connect · XÖV · FIM

Notre approche

La loi sur l'accès en ligne (OZG) exige que les prestations administratives puissent être demandées en ligne, et depuis la loi modificative de l'OZG, la numérisation de bout en bout jusque dans l'application métier est au premier plan. Nous développons des services en ligne à partir des briques FIM, intégrons la connexion via BundID et transmettons les demandes via FIT-Connect sous forme de messages XÖV directement dans l'application métier. Nous modernisons progressivement les applications métier historiques, d'abord les interfaces puis certains modules, chaque fois avec des tests automatisés et sans interrompre l'instruction des dossiers. Les interfaces respectent la BITV 2.0, et nous traduisons les évolutions du cadre juridique par des règles versionnées.

Étendue des prestations en détail
  • Service en ligne avec description de prestation FIM, champs de données FIM et parcours de demande, connexion via BundID et décision déposée dans la boîte aux lettres électronique
  • Transfert des demandes via FIT-Connect sous forme de messages XÖV, avec connexion à l'application métier et retour sur l'état d'avancement
  • Modernisation des applications métier par étapes avec couche d'interfaces, remplacement de certains modules et migration des données
  • Interfaces accessibles selon la BITV 2.0 et la norme EN 301 549, avec rapport de test et déclaration d'accessibilité
  • Tests automatisés, gestion des versions et processus de validation avec le service métier et la protection des données avant chaque mise en production

Une administration d'arrondissement relie son service en ligne de déclaration d'activité à l'application métier via FIT-Connect ; les demandes arrivent sous forme de données structurées au lieu d'être ressaisies à partir de PDF.

Ce que vous obtenez

  • Service en ligne avec connexion BundID et rapport de test d'accessibilité
  • Interface entre FIT-Connect et l'application métier avec suite de tests
  • Feuille de route de modernisation de l'application métier avec étapes et recettes
Discuter de ce sujet
02Identités eIDAS, signatures et cachets qualifiésEntrust nShield 5c · Thales Luna 7 Network HSM · Utimaco CryptoServer CC eIDAS

Notre approche

Le règlement eIDAS assimile la signature électronique qualifiée à la signature manuscrite et donne aux administrations, avec le cachet électronique qualifié, un moyen d'envoyer des décisions dont l'intégrité est prouvée. Les deux ne sont qualifiés qu'avec le certificat d'un prestataire de services de confiance qualifié et une clé conservée dans un dispositif de création de signature qualifié, c'est-à-dire, pour les services côté serveur, dans un HSM certifié selon EN 419 221-5 et inscrit sur la liste des QSCD. Nous conseillons en toute indépendance vis-à-vis des fabricants sur Entrust nShield 5c, Thales Luna 7 et Utimaco CryptoServer avec le pack CC eIDAS, planifions les cérémonies des clés et connectons signature et cachet au dossier électronique, aux applications métier et au courrier sortant. Nous intégrons la connexion avec la fonction d'identification en ligne de la carte d'identité via un serveur eID selon la BSI TR-03130 et préparons les procédures au portefeuille EUDI selon eIDAS 2.0.

Étendue des prestations en détail
  • Concept de signature et de cachet avec cas d'usage, niveau de garantie, certificats d'un prestataire de services de confiance qualifié et rôles
  • Choix du HSM avec certification selon EN 419 221-5 et inscription QSCD, signature côté serveur selon EN 419 241-2, cérémonies des clés avec procès-verbal
  • Service de cachet pour les décisions administratives au format PAdES avec horodatage selon RFC 3161, connecté au dossier électronique et au courrier sortant
  • Validation des signatures et cachets entrants avec rapport de validation et connexion au courrier entrant et aux applications métier
  • Connexion eID avec la fonction d'identification en ligne via un serveur eID selon la BSI TR-03130 et concept pour le portefeuille EUDI selon eIDAS 2.0

Une autorité d'un Land appose automatiquement un cachet électronique qualifié sur ses décisions ; la clé de cachet est générée lors d'une cérémonie consignée dans le HSM et ne le quitte jamais.

Ce que vous obtenez

  • Concept de signature et de cachet avec choix du HSM et profils de certificats
  • Service de cachet opérationnel avec cérémonies des clés consignées
  • Preuve d'intégration pour la connexion eID et la validation des signatures
Discuter de ce sujet
03Cloud souverain et exploitation dans des centres de données allemandsKubernetes · OpenStack · Terraform

Notre approche

Les administrations veulent mettre rapidement à disposition de nouvelles procédures sans céder le contrôle des données, des clés et de l'exploitation. Nous concevons des plateformes sur Kubernetes et OpenStack dans des centres de données allemands, avec séparation des locataires, Infrastructure as Code et un concept de sécurité selon l'IT-Grundschutz qui reprend les modules du compendium jusqu'à chaque exigence. Lorsque des services cloud externes sont utilisés, nous comparons l'attestation C5 du fournisseur à vos besoins de protection et conservons les clés dans votre HSM avec Bring Your Own Key ou Hold Your Own Key. Sauvegarde, reprise et scénario de sortie sont documentés et testés avant toute mise en production d'une procédure.

Étendue des prestations en détail
  • Architecture de plateforme avec Kubernetes et OpenStack dans des centres de données allemands, séparation des locataires et Infrastructure as Code avec Terraform
  • Concept de sécurité selon le BSI-Standard 200-2 avec analyse de la structure, détermination du besoin de protection, modélisation et contrôle IT-Grundschutz
  • Évaluation des services cloud externes par rapport au BSI C5 et à la norme minimale du BSI relative à l'utilisation de services cloud externes
  • Gestion des clés avec Bring Your Own Key ou Hold Your Own Key via HSM et Thales CipherTrust Manager
  • Sauvegarde avec Veeam, tests de reprise selon le BSI-Standard 200-4 et scénario de sortie documenté par service

Un prestataire informatique communal migre les services en ligne de plusieurs communes vers une plateforme Kubernetes multi-locataires dans son propre centre de données ; concept de sécurité et contrôle IT-Grundschutz sont prêts avant la première mise en production.

Ce que vous obtenez

  • Architecture de plateforme avec modèle de locataires et concept d'exploitation
  • Concept de sécurité selon l'IT-Grundschutz avec contrôle IT-Grundschutz
  • Concept de reprise et de sortie testé
Discuter de ce sujet
04Assistants et classification de documents pour l'instruction des dossiersvLLM · OpenSearch · Apache Tika

Notre approche

Le courrier entrant, la recherche dans les dossiers et les projets de documents mobilisent beaucoup de temps dans l'instruction, et les services d'IA publics sont exclus pour les dossiers contenant des données personnelles. Nous exploitons des modèles de langage à poids ouverts sur des serveurs GPU dans votre centre de données ou dans un centre de données allemand, classons les documents entrants selon le plan de classement et le type de procédure, et construisons des assistants qui répondent exclusivement à partir de dossiers et de textes réglementaires validés, en citant chaque source. La décision reste à l'agent instructeur, conformément à l'article 22 du RGPD. Nous préparons dès le départ la classification selon l'AI Act européen, l'analyse d'impact relative à la protection des données et la consultation des représentants du personnel.

Étendue des prestations en détail
  • Choix et exploitation de modèles de langage à poids ouverts sur des serveurs GPU avec vLLM, sans transfert de données vers des services externes
  • Classification des documents du courrier entrant selon le plan de classement, le type de procédure et les délais, avec reconnaissance de texte pour les courriers numérisés
  • Assistant avec Retrieval Augmented Generation sur des dossiers et textes réglementaires validés, citation des sources et droits d'accès issus du dossier électronique
  • Évaluation de la qualité des réponses avec des cas de test du service métier, journalisation et exploitation des modèles avec gestion des versions
  • Classification selon l'AI Act européen, analyse d'impact relative à la protection des données selon l'article 35 du RGPD et documents pour la consultation des représentants du personnel

Une autorité administrative régionale attribue automatiquement les courriers entrants au bon numéro de dossier ; l'agent instructeur reçoit un projet avec les sources tirées du dossier et décide lui-même.

Ce que vous obtenez

  • Plateforme de modèles de langage dans votre centre de données ou un centre de données allemand
  • Modèle de classification et assistant avec rapport de test et fiche de modèle
  • Documents sur l'AI Act européen, l'analyse d'impact et la consultation des représentants du personnel
Discuter de ce sujet
05Informations classifiées VS-NfD avec des produits agréésUtimaco LAN Crypt · Utimaco DiskEncrypt · Utimaco CryptoServer

Notre approche

Quiconque stocke ou transmet des informations classifiées de niveau VS-NUR FÜR DEN DIENSTGEBRAUCH doit, selon l'instruction sur les informations classifiées, utiliser des produits de chiffrement agréés par le BSI, exploités selon leurs conditions d'emploi et d'exploitation. Nous concevons l'architecture avec des produits agréés comme Utimaco LAN Crypt pour les fichiers et dossiers, Utimaco DiskEncrypt pour les supports de données et Utimaco CryptoServer avec le pack VS-NfD pour les clés, et appliquons leurs conditions dans la configuration et les processus d'exploitation. L'agrément appartient au produit ; OTOKO® l'intègre, l'exploite et documente les états de configuration pour les responsables de la protection du secret. OPSWAT MetaDefender Kiosk contrôle les supports amovibles avant que des fichiers n'entrent dans le réseau.

Étendue des prestations en détail
  • Inventaire des informations classifiées par lieu de stockage, voie de transmission et personnes concernées, comparé à l'instruction sur les informations classifiées
  • Architecture avec des produits agréés par le BSI et application de leurs conditions d'emploi et d'exploitation dans la configuration et le manuel d'exploitation
  • Déploiement d'Utimaco LAN Crypt et d'Utimaco DiskEncrypt avec cartes à puce et séparation des rôles entre administration et responsables de la sécurité
  • Gestion des clés avec Utimaco CryptoServer et planification du remplacement des appareils existants dont le support fabricant arrive à échéance
  • Station blanche pour supports amovibles avec OPSWAT MetaDefender Kiosk et journalisation pour les contrôles des responsables de la protection du secret

Une autorité fédérale supérieure chiffre les partages de fichiers des documents VS-NfD avec LAN Crypt ; les responsables de la protection du secret reçoivent documents d'agrément, directives et états de configuration dans un dossier d'audit.

Ce que vous obtenez

  • Architecture VS-NfD avec choix des produits et conditions d'emploi
  • Chiffrement déployé sur les partages de fichiers, les terminaux et les supports de données
  • Dossier d'audit avec documents d'agrément, directives et états de configuration
Discuter de ce sujet
06Feuille de route post-quantique pour les dossiers et registres de longue duréeML-KEM (FIPS 203) · ML-DSA (FIPS 204) · SLH-DSA (FIPS 205)

Notre approche

Dossiers, registres et actes doivent souvent rester confidentiels et probants pendant des décennies, et des données chiffrées interceptées aujourd'hui pourront être déchiffrées plus tard par des ordinateurs quantiques performants. Nous inventorions le chiffrement, les signatures et les certificats dans le dossier électronique, les registres, les portails et la PKI, évaluons chaque usage selon la durée de conservation et le besoin de protection, et planifions la migration vers ML-KEM et ML-DSA dans des schémas hybrides, comme le recommande la BSI TR-02102. Pour les documents signés en archivage à long terme, la préservation de la valeur probante selon la BSI TR-03125, avec des horodatages d'archivage renouvelés, garantit la force probante au-delà du changement d'algorithmes. Nous vérifions que les HSM et les logiciels PKI disposent d'un firmware prenant en charge les nouveaux algorithmes avant toute acquisition.

Étendue des prestations en détail
  • Inventaire cryptographique couvrant dossier électronique, registres, portails, VPN, PKI et services de signature, avec évaluation selon la durée de conservation
  • Priorisation selon le risque que des données interceptées soient déchiffrées plus tard et selon la durée de vie des systèmes
  • Schémas hybrides avec ML-KEM et ML-DSA conformément à la BSI TR-02102 pour TLS, VPN et PKI interne
  • Préservation de la valeur probante des documents signés selon la BSI TR-03125 avec horodatages d'archivage et planification des changements d'algorithmes
  • Exigences envers les HSM, les logiciels PKI et les applications métier pour les appels d'offres, afin que les nouvelles acquisitions apportent la crypto-agilité

Un office d'un Land doté d'un registre électronique inventorie la cryptographie du portail, de la PKI et de l'archive ; la PKI interne passe d'abord à des certificats hybrides, et l'archive reçoit des horodatages renouvelés selon TR-ESOR.

Ce que vous obtenez

  • Inventaire cryptographique avec évaluation selon la durée de conservation
  • Feuille de route de migration pour la PKI, les services de signature et l'archive
  • Catalogue d'exigences de crypto-agilité pour les futurs appels d'offres
Discuter de ce sujet
Bâtiment administratif à la façade structurée, image d'illustration
Administration publique

Situations de projet typiques

Là où le changement devient concret.

Un projet commence souvent par un défi concret. Ces exemples associent une situation de départ typique à une approche possible et au résultat visé.

Situations de départ données à titre d'exemple, et non des références clients.

01 / Administration publique

Demande de bout en bout dans une administration d'arrondissement

Service en ligne en production, les demandes arrivent en PDF dans la boîte de réception et sont ressaisies dans l'application métier, les demandes de précisions partent par courrier.

Solution

Interface via FIT-Connect avec messages XÖV, connexion à l'application métier, retour d'état et décision livrée dans la boîte aux lettres BundID.

Demandes sous forme de données structurées dans l'application métier, état d'avancement visible pour les demandeurs, interface testée avec processus de validation.

Discuter de ce sujet

02 / Administration publique

Cachet qualifié dans une autorité d'un Land

Les décisions sont imprimées et signées à la main, un certificat de cachet se trouve sous forme de fichier logiciel sur le serveur, l'audit interne conteste le stockage des clés.

Solution

Concept de cachet, HSM inscrit comme QSCD, cérémonie des clés consignée, service de cachet au format PAdES connecté au dossier électronique et au courrier sortant.

Décisions revêtues d'un cachet qualifié dans le courrier sortant, clés exclusivement dans le HSM, manuel d'exploitation et procès-verbaux de cérémonie pour l'audit interne.

Discuter de ce sujet

03 / Administration publique

Assistant local dans une autorité fédérale supérieure

Les agents utilisent des services d'IA publics pour leurs projets de textes, le délégué à la protection des données et les représentants du personnel exigent une alternative interne validée.

Solution

Modèle de langage à poids ouverts dans le centre de données de l'autorité, assistant sur les dossiers validés avec citation des sources, analyse d'impact et documents pour l'accord avec la représentation du personnel.

Outil validé sans fuite de données, projets de textes avec sources, classification selon l'AI Act européen et documents pour les représentants du personnel.

Discuter de ce sujet

Collaboration

Un parcours clair. Avec votre équipe.

De la première vue d'ensemble à l'exploitation courante : nous convenons ensemble des priorités, des responsabilités et des résultats de chaque étape.

Comment nous travaillons

  1. 01

    Évaluation

    Prestations administratives, applications métier, besoins de protection et obligations découlant de l'OZG, d'eIDAS et de l'IT-Grundschutz

    Inventaire des procédures, inventaire cryptographique, analyse des écarts, projets priorisés selon le bénéfice et le risque
  2. 02

    Conception

    Architecture cible, concept de sécurité, modèle d'exploitation

    Architecture cible, concept de sécurité selon l'IT-Grundschutz, concept HSM et signature, modèle d'exploitation, documents de protection des données
  3. 03

    Réalisation

    Services en ligne, plateforme, services de signature et assistants par étapes

    Services testés, cérémonies consignées, documentation, recette avec le service métier et la protection des données à chaque étape
  4. 04

    Exploitation

    Surveillance, certificats, audits, transfert de connaissances

    Exploitation courante selon l'IT-Grundschutz, renouvellement des certificats, accompagnement des contrôles, transfert progressif

Avant le premier entretien

Vous n'avez pas besoin d'avoir déjà toutes les réponses.

Un défi concret suffit. Ces quatre questions nous aident à trouver ensemble la bonne direction.

Planifier un premier entretien
  1. 01

    Qu'est-ce qui doit changer ?

    Le défi actuel et le résultat que vous souhaitez atteindre.

  2. 02

    Quels systèmes sont concernés ?

    Un aperçu des sites, des applications et des interfaces.

  3. 03

    Qu'est-ce qui définit le cadre ?

    Les échéances du projet, les fenêtres de maintenance et les dépendances connues.

  4. 04

    Qui doit être autour de la table ?

    Les bons interlocuteurs de l'informatique, de la sécurité et de l'exploitation.

Contexte et aide à la décision

Que sont les solutions informatiques pour l'administration publique ?

Six domaines d'action, du service en ligne OZG jusqu'à la feuille de route post-quantique pour des dossiers qui doivent rester confidentiels pendant des décennies. OTOKO® les planifie, les développe et les exploite selon l'IT-Grundschutz et justifie chaque mesure auprès de la protection des données, de la protection du secret et de l'audit interne. L'ensemble de la solution fonctionne dans des centres de données allemands.

Les solutions informatiques pour l'administration publique rendent les prestations administratives accessibles en ligne, les relient aux applications métier des services instructeurs et protègent les données des citoyens, les informations classifiées et les clés de signature selon les exigences du BSI et du RGPD. OTOKO® couvre pour cela six domaines d'action : services en ligne OZG et modernisation des applications métier, identités eIDAS avec signatures et cachets qualifiés, cloud souverain dans des centres de données allemands, assistants et classification de documents avec des modèles de langage locaux, informations classifiées selon VS-NfD ainsi qu'une feuille de route post-quantique pour les dossiers et registres de longue durée.

La différence avec un simple projet de conseil tient à l'exploitation et à la preuve. Chaque service en ligne, chaque clé de cachet et chaque modèle reçoit un concept de sécurité, un état de version et les documents qu'exigent les délégués à la protection des données, les responsables de la protection du secret et l'audit interne. L'ensemble de la solution fonctionne dans des centres de données allemands. Les clés des cachets et des informations classifiées restent dans des modules de sécurité matériels (HSM) sous votre contrôle.

Pourquoi OTOKO® pour l'administration publique

  • Cryptographie et HSM

    La cryptographie et les modules de sécurité matériels sont notre cœur de métier. Nous planifions et exploitons les clés de cachet, la connexion eID et le chiffrement des informations classifiées avec des appareils certifiés et des produits agréés.

  • Centres de données allemands

    L'ensemble de la solution fonctionne dans des centres de données allemands. Services en ligne, modèles de langage et clés restent ainsi soumis au droit allemand et sous votre contrôle.

  • Infrastructures critiques (KRITIS) et secteurs réglementés

    Nous travaillons avec des opérateurs d'infrastructures critiques et des secteurs réglementés. Les exigences du BSI, des autorités de protection des données et de la protection du secret font partie de notre quotidien de projet.

  • Une équipe jusqu'à l'exploitation

    Une seule équipe vous accompagne du conseil à l'exploitation. Développeurs logiciels, spécialistes en cryptographie et ingénieurs IA restent impliqués jusqu'à l'exploitation courante, sans passage de relais à des tiers.

Cadre et détails

La plupart des administrations n'échouent pas par manque de volonté de numérisation, mais à cause d'applications métier historiques, d'une maîtrise insuffisante des clés et de règles floues pour les nouveaux outils.

Service en ligne sans raccordement

Les demandes arrivent sous forme numérique, mais sont imprimées ou ressaisies, car l'application métier n'offre aucune interface pour des données structurées.

Clés de signature logicielles

Les clés de cachet et de signature sont stockées sous forme de fichiers sur des serveurs, les certificats expirent sans que personne ne le remarque et personne ne vérifie systématiquement les signatures entrantes.

Cloud sans maîtrise des clés

Les nouvelles procédures naissent chez des fournisseurs de plateformes, le fournisseur gère lui-même les clés et aucune vérification par rapport au C5 et à l'IT-Grundschutz n'a eu lieu.

Usage de l'IA sans cadre

Les agents copient des extraits de dossiers dans des services d'IA publics, faute d'outil validé, et la protection des données et les représentants du personnel sont les derniers informés.

Trois modèles d'exploitation
Sur siteCloud allemandHyperscaler
Stockage des donnéesVotre centre de données administratif ou celui de votre prestataire informatiqueCentres de données en Allemagne, exploités selon ISO 27001 et l'IT-GrundschutzAzure, AWS ou Google Cloud, région Allemagne, uniquement pour les données non classifiées
ExploitationVotre équipe ou OTOKO® en tant que service managéOTOKO®, accès selon le principe des quatre yeux et journalisésPartagée, services de plateforme assurés par le fournisseur
OutilsApplications métier, HSM, LAN Crypt, modèles de langage sur vos propres serveurs GPUPlateforme Kubernetes, HSM hébergés, modèles de langage dans un centre de données allemandServices de plateforme managés, HSM cloud, clés via Hold Your Own Key
Adapté àInformations classifiées, registres, clés de cachetServices en ligne et assistants nécessitant la souverainetéPortails d'information, pics de charge aux dates limites de demande, développement et test
ConformitéContrôle total, preuves issues de votre SMSI selon l'IT-GrundschutzSous-traitance au sens du RGPD, preuves IT-Grundschutz, hébergement en AllemagneSous-traitance, attestation C5 du fournisseur, aucune information classifiée

Collaboration

Projet

Projet clairement délimité, comme un service en ligne OZG, un service de cachet dans le HSM ou un concept de sécurité selon l'IT-Grundschutz, avec description des prestations, jalons et recette.

  • Évaluation, conception, réalisation, transfert
  • Contrat selon les EVB-IT, prix forfaitaire ou facturation au temps passé par jalon
  • Adapté aux services en ligne, aux services de signature et aux projets IT-Grundschutz

Renfort d'équipe

Des développeurs logiciels, des spécialistes en cryptographie ou des ingénieurs IA travaillent dans vos équipes et avec vos outils, selon vos processus de validation et vos règles de protection du secret.

  • Prise en main des applications métier, des instances et des circuits de validation
  • Adaptable selon l'avancement du projet
  • Adapté aux administrations et prestataires informatiques manquant de capacités

Service managé

OTOKO® exploite la plateforme, le service de cachet, les modèles de langage ou le chiffrement avec des niveaux de service convenus, des rapports réguliers et une exploitation selon l'IT-Grundschutz dans des centres de données allemands.

  • Surveillance, renouvellement des certificats, mises à jour et support
  • Sous-traitance au sens du RGPD et scénario de sortie inscrits au contrat
  • Adapté aux administrations sans équipe d'exploitation propre pour les HSM ou la plateforme

Cinq cadres réglementaires à l'aune desquels l'IT administrative doit être mesurée, avec leurs exigences et ce qu'OTOKO® fournit pour y répondre.

Normes et preuves
RéférentielExigeOTOKO® fournit
OZGAccès numérique aux prestations administratives via le réseau de portails, compte utilisateur BundID, numérisation de bout en bout selon la loi modificative de l'OZG, offres accessiblesServices en ligne basés sur FIM, connexion BundID, transfert via FIT-Connect avec messages XÖV, connexion des applications métier, rapport de test selon la BITV 2.0
eIDASSignatures et cachets qualifiés avec certificats qualifiés et QSCD, reconnaissance des moyens d'identification électronique notifiés, acceptation du portefeuille EUDI selon eIDAS 2.0Choix du HSM selon EN 419 221-5 avec inscription QSCD, services de cachet et de signature, validation des signatures, connexion eID selon la BSI TR-03130, concept de portefeuille
BSI IT-GrundschutzManagement de la sécurité de l'information selon les BSI-Standards 200-1 à 200-3, détermination du besoin de protection, modélisation selon le compendium, gestion des urgences selon le BSI-Standard 200-4Analyse de la structure, détermination du besoin de protection, modélisation et contrôle IT-Grundschutz, concept de sécurité par procédure, concept d'urgence et de reprise
RGPDBase juridique, protection des données dès la conception, analyse d'impact relative à la protection des données, sous-traitance, limites des décisions individuelles automatisées selon l'article 22Concept de protection des données par procédure, contribution à l'analyse d'impact, concept de suppression selon les durées de conservation, contrat de sous-traitance avec hébergement en Allemagne
NIS2Mesures de gestion des risques, obligations de notification échelonnées et responsabilité de la direction pour les entités de l'administration fédérale et les prestataires informatiques relevant de la directiveAnalyse d'assujettissement, analyse des écarts par rapport aux mesures, processus de notification avec délais et exercices, concept de cryptographie et d'accès

Questions fréquentes

Bonnes questions. Réponses claires.

15 réponses sur votre secteur, le projet et l'exploitation qui suivra.

Secteur et domaines d'action6 questions

Quelles solutions informatiques OTOKO® propose-t-il pour l'administration publique ?

OTOKO® développe des services en ligne OZG et modernise les applications métier, intègre des signatures et cachets qualifiés avec des HSM, construit des plateformes souveraines dans des centres de données allemands et exploite des assistants avec des modèles de langage locaux. S'y ajoutent le chiffrement des informations classifiées VS-NfD avec des produits agréés et une feuille de route post-quantique pour les dossiers de longue durée. Chaque domaine d'action peut être commandé séparément ou sous forme d'offre globale.

Les données administratives peuvent-elles être traitées dans le cloud ?

Oui, si les besoins de protection, le lieu de stockage et la maîtrise des clés s'y prêtent. Pour les données non classifiées au besoin de protection normal, des services cloud disposant d'une attestation C5 peuvent convenir, à condition que la sous-traitance et le lieu d'hébergement soient réglés. Les informations classifiées et les registres à besoin de protection élevé restent en règle générale dans votre propre centre de données ou dans un centre de données allemand. Nous documentons la décision dans le concept de sécurité selon l'IT-Grundschutz et conservons les clés dans votre HSM.

Comment les applications métier existantes sont-elles connectées aux services en ligne OZG ?

Par une interface qui reçoit les demandes de FIT-Connect sous forme de messages XÖV et les écrit dans l'application métier, au lieu de redévelopper l'application. La logique métier est conservée, certains modules sont ensuite remplacés progressivement, et chaque étape se déroule avec des tests et une recette par le service métier. Une seule équipe vous accompagne du conseil à l'exploitation, y compris lorsque des modifications législatives exigent de nouveaux champs de données.

Faut-il un agrément propre à OTOKO® pour les informations classifiées VS-NfD ?

Le BSI délivre les agréments VS-NfD pour des produits de sécurité informatique, pas pour des prestataires. Nous utilisons des produits agréés à cet effet, comme Utimaco LAN Crypt, Utimaco DiskEncrypt et Utimaco CryptoServer avec le pack VS-NfD, et respectons leurs conditions d'emploi et d'exploitation dans la configuration et l'exploitation. Vos responsables de la protection du secret reçoivent la documentation correspondante dans un dossier d'audit.

Les modèles de langage peuvent-ils être utilisés dans l'instruction des dossiers en conformité avec la protection des données ?

Oui, si le modèle, les données et les journaux restent dans votre centre de données ou dans un centre de données allemand et que la décision revient à l'agent instructeur. Nous exploitons des modèles à poids ouverts sans les entraîner sur le contenu des dossiers, reprenons les droits d'accès du dossier électronique et journalisons chaque requête. La classification selon l'AI Act européen, l'analyse d'impact relative à la protection des données et les documents pour les représentants du personnel sont établis avant la phase pilote.

Pourquoi les administrations devraient-elles penser dès aujourd'hui à la cryptographie post-quantique ?

Parce que les dossiers et registres doivent rester confidentiels plus longtemps que le chiffrement classique ne tiendra probablement, et que des données interceptées peuvent être déchiffrées plus tard. S'y ajoutent des cycles d'acquisition qui durent des années pour les HSM, les PKI et les applications métier. Un inventaire évalué selon les durées de conservation montre quelles connexions, quels certificats et quelles archives migrer en premier, et les nouveaux appels d'offres exigent la crypto-agilité dès le départ.

Démarrage et mise en œuvre5 questions

Pouvons-nous commencer par un seul domaine d'action ?

Oui. Nous pouvons d'abord délimiter une tâche concrète. Nous examinons alors ses interfaces avec le reste de l'infrastructure et déterminons, avant la mise en œuvre, quels services font partie du mandat.

Que devons-nous préparer pour le premier entretien ?

Une brève description du défi, des systèmes concernés et du résultat souhaité suffit pour commencer. Les échéances connues et les bons interlocuteurs sont également utiles. Les identifiants d'accès ou la documentation système confidentielle n'ont pas leur place dans une première demande de contact.

Qui devrait participer au projet ?

Architecte sécurité: IT-Grundschutz, besoins de protection, architecture VS-NfD. Spécialiste en cryptographie: HSM, signatures et cachets, feuille de route PQC. Développeur logiciel: Services en ligne, FIT-Connect, modernisation des applications métier. Architecte cloud: Plateforme, séparation des locataires, reprise. Ingénieur IA: Modèles de langage, classification de documents, exploitation des modèles. Chef de projet: Jalons, instances, recettes, rapports.

Comment le calendrier et l'effort sont-ils déterminés ?

Nous examinons les systèmes, les interfaces, l'état de la documentation et les contraintes d'exploitation. Un périmètre convenu et des jalons constituent la base de l'estimation de l'effort. Une durée fixe sans ces éléments ne serait pas fiable.

Que livre la première phase du projet ?

Prestations administratives, applications métier, besoins de protection et obligations découlant de l'OZG, d'eIDAS et de l'IT-Grundschutz Inventaire des procédures, inventaire cryptographique, analyse des écarts, projets priorisés selon le bénéfice et le risque

Exploitation et évolution4 questions

Quelles formes de collaboration sont possibles ?

Projet: Projet clairement délimité, comme un service en ligne OZG, un service de cachet dans le HSM ou un concept de sécurité selon l'IT-Grundschutz, avec description des prestations, jalons et recette. Renfort d'équipe: Des développeurs logiciels, des spécialistes en cryptographie ou des ingénieurs IA travaillent dans vos équipes et avec vos outils, selon vos processus de validation et vos règles de protection du secret. Service managé: OTOKO® exploite la plateforme, le service de cachet, les modèles de langage ou le chiffrement avec des niveaux de service convenus, des rapports réguliers et une exploitation selon l'IT-Grundschutz dans des centres de données allemands.

Comment se déroule le transfert vers l'exploitation ?

Surveillance, certificats, audits, transfert de connaissances Exploitation courante selon l'IT-Grundschutz, renouvellement des certificats, accompagnement des contrôles, transfert progressif

Pouvons-nous ajouter d'autres sites ou systèmes par la suite ?

Cela peut être pris en compte dès le premier concept. Des interfaces documentées et des règles réutilisables posent les bases de cette extension. Chaque site supplémentaire et chaque nouveau système sont néanmoins examinés au regard de leurs exigences propres.

Comment la solution reste-t-elle exploitable à long terme ?

Les responsabilités, les tâches récurrentes et les processus de gestion des changements sont définis en même temps que la mise en œuvre technique. La documentation et le transfert de connaissances aident votre équipe au quotidien. Les activités et le support continu inclus sont convenus dans le périmètre des prestations.

Administration publique

Discutons ensemble de la prochaine étape.

Voyons ensemble comment votre administration peut numériser ses services en toute sécurité tout en gardant la maîtrise de ses données.

Planifier un premier entretien

Nos partenaires

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Accessibilité

Adaptez l'affichage à vos besoins.

Aucune version simplifiée n'est encore disponible pour cette page.

Les paramètres s'appliquent actuellement à cette visite. Vous pouvez autoriser leur enregistrement permanent dans les paramètres des cookies.