Sicurezza dei pagamenti con HSM e cifratura punto-punto
Analisi dei flussi di pagamento con perimetro PCI delimitato
Maggiori dettagliSettori / Commercio e imprese
Proteggere i pagamenti, tutelare i dati dei clienti e collegare i canali di vendita digitali.
Consulenza. Integrazione. Gestione operativa.

Per le persone del vostro settore.
Le vostre priorità
Proteggiamo i pagamenti con carta tramite cifratura e moduli di sicurezza hardware secondo PCI DSS.
Analisi dei flussi di pagamento con perimetro PCI delimitato
Maggiori dettagliPiano di protezione dei dati con registro dei trattamenti e piano di cancellazione
Maggiori dettagliPiattaforma dati collegata ai sistemi di shop, cassa e clienti
Maggiori dettagliDalla strategia al sistema
Sei ambiti di intervento. Scegliete dove approfondire.
Il nostro approccio
I dati delle carte restano cifrati dal terminale fino al prestatore di servizi di pagamento se chiavi dei terminali, decifratura e tokenizzazione risiedono in moduli di sicurezza hardware certificati. Progettiamo la cifratura punto-punto secondo PCI P2PE, carichiamo le chiavi dei terminali in modo controllato e sostituiamo i numeri di carta con token in cassa, shop e gestione delle merci. Per i retailer con una propria piattaforma di pagamento offriamo consulenza indipendente dai produttori su payShield 10K, Atalla AT1000 e Futurex Excrypt e predisponiamo cerimonie delle chiavi con ruoli e verbali. Il perimetro PCI si riduce ai sistemi che vedono effettivamente dati in chiaro.
Una catena retail passa i propri terminali alla cifratura punto-punto e tokenizza i numeri di carta in cassa e nella gestione delle merci; la prossima verifica PCI riguarda solo l'ambiente di decifratura.
Il nostro approccio
L'omnichannel funziona solo se cassa, shop online, app, marketplace e gestione delle merci vedono le stesse giacenze, gli stessi prezzi e gli stessi profili cliente. Tra sistema di cassa, ERP, piattaforma e-commerce e gestione delle giacenze inseriamo un livello di integrazione con interfacce versionate ed elaborazione degli eventi, così ritiro in negozio, resi nel punto vendita e ordini effettuati in negozio funzionano senza allineamenti notturni tramite file. Casse e sistemi ERP esistenti restano in uso e vengono collegati tramite adattatori, compreso il dispositivo tecnico di sicurezza previsto dalla KassenSichV.
Un retailer con più punti vendita collega cassa, Shopware e SAP tramite una piattaforma a eventi; le giacenze di punto vendita e shop online coincidono in pochi secondi e i resi dello shop vengono accettati a ogni cassa.
Il nostro approccio
Programmi fedeltà, carte regalo e account cliente raccolgono storici di acquisto e dati di contatto e rientrano quindi pienamente nel GDPR. Sviluppiamo e gestiamo app per i clienti, portali clienti e programmi a premi con gestione dei consensi, ruoli e regole di cancellazione integrati nel modello dei dati fin dall'inizio. I programmi con carte fedeltà o carte regalo fisiche ricevono chiavi delle carte e verifica del saldo nell'HSM, così le carte non possono essere copiate e i saldi non possono essere manipolati.
Un gruppo di ristoranti introduce un programma a premi con app e carta regalo; consensi, termini di cancellazione e verifica del saldo sono documentati prima del lancio e i saldi vengono firmati nell'HSM.
Il nostro approccio
Le reti di punti vendita e le aziende con più strutture ne traggono vantaggio quando backend di cassa, gestione delle merci e portali clienti funzionano in modo centralizzato e le sedi hanno bisogno solo di terminali e rete. Migriamo queste applicazioni su Microsoft Azure, AWS, Google Cloud o in data center tedeschi, realizziamo in modo centralizzato collegamento delle sedi, identità e monitoraggio e predisponiamo una modalità offline per la cassa, così le vendite continuano anche in caso di interruzione della linea.
Un gruppo alberghiero sposta i sistemi di prenotazione e di cassa di tutte le strutture in data center tedeschi; gli aggiornamenti raggiungono ogni struttura lo stesso giorno e la reception continua a effettuare prenotazioni offline in caso di interruzione della linea.
Il nostro approccio
Nel commercio la frode si manifesta come furto di account nello shop online, frode sui resi, abuso di punti fedeltà e buoni e storni sospetti alla cassa. Uniamo dati di transazioni, account e dispositivi in una piattaforma dati e addestriamo modelli che valutano ordini, resi e riscatti prima della loro approvazione. La stessa piattaforma fornisce previsioni di vendita e di domanda per riassortimento e pianificazione del personale. Ogni decisione è spiegabile e registrata, così servizio clienti e protezione dei dati possono ricostruirla.
Un retailer online valuta i resi in base ad anzianità dell'account, dispositivo e storico dei resi, anziché rimborsare indistintamente; i casi di abuso vengono verificati, i clienti onesti ricevono subito il rimborso.
Il nostro approccio
Punti vendita, piattaforma e-commerce e back office formano un'ampia superficie di attacco con terminali di cassa, Wi-Fi per gli ospiti, accessi dei fornitori e interfacce raggiungibili pubblicamente. Segmentiamo le reti delle sedi, effettuiamo l'hardening di casse e server dello shop, proteggiamo le interfacce con una Web Application Firewall e monitoriamo centralmente tutte le sedi con rilevamento degli attacchi e incident response. Per le aziende che rientrano nella NIS2 come soggetti importanti, ad esempio il commercio alimentare o i marketplace online, forniamo gestione del rischio, processi di notifica ed evidenze secondo ISO 27001.
Un retailer alimentare separa in ogni punto vendita le reti di cassa, ospiti e impianti tecnici e notifica gli incidenti in modo centralizzato; la gap analysis NIS2 indica le canali di notifica come unico punto aperto.

Situazioni di progetto tipiche
Spesso un progetto inizia con una sfida concreta. Questi esempi collegano una situazione di partenza tipica con un possibile approccio e il risultato atteso.
Situazioni di partenza esemplificative, non referenze di clienti.
01 / Commercio e imprese
I numeri di carta passano in chiaro attraverso software di cassa e gestione delle merci, l'acquirer chiede un'evidenza PCI DSS completa.
Analisi dei flussi di pagamento, cifratura punto-punto dal terminale, tokenizzazione in cassa e nella gestione delle merci, cerimonie delle chiavi con verbale.
Perimetro di verifica limitato all'ambiente di decifratura, documentazione completa per la valutazione QSA, manuale operativo per il team interno.
02 / Commercio e imprese
Punto vendita, shop online e marketplace gestiscono giacenze proprie, gli allineamenti avvengono di notte, i resi dello shop vengono rifiutati alla cassa.
Livello di integrazione con piattaforma a eventi, catalogo delle interfacce per cassa, shop ed ERP, gestione degli ordini per ritiro in negozio e resi.
Giacenze allineate in pochi secondi, resi accettati a ogni cassa, release senza fermo delle casse.
03 / Commercio e imprese
Deve partire un programma a premi con app e carta regalo, consensi e termini di cancellazione non sono chiariti, i saldi si trovano in un foglio di calcolo.
Piano di protezione dei dati con registro dei trattamenti, app per i clienti con gestione dei consensi, sistema di credito con chiavi e firme nell'HSM.
Programma avviato con base giuridica documentata, saldi protetti da manipolazioni, richieste di accesso e cancellazione gestite nell'esercizio ordinario.
Collaborazione
Dalla prima panoramica all'esercizio quotidiano: concordiamo insieme priorità, responsabilità e i risultati di ogni fase.
Come lavoriamo
Flussi di pagamento, sistemi di cassa e shop, dati dei clienti e sedi
Architettura target, cifratura, interfacce, modello operativo
HSM, livello di integrazione, applicazioni e cloud per fasi, per gruppo di punti vendita
Monitoraggio, verifiche, trasferimento di know-how
Prima del primo colloquio
Basta una sfida concreta. Queste quattro domande ci aiutano a trovare insieme la direzione giusta.
Prenotate un primo colloquioLa sfida attuale e il risultato che desiderate ottenere.
Una panoramica di sedi, applicazioni e interfacce.
Scadenze di progetto, finestre di manutenzione e dipendenze note.
I referenti giusti di IT, sicurezza e gestione operativa.
Sei ambiti di intervento, dalla cifratura dei pagamenti al rilevamento delle frodi, pianificati, integrati e gestiti da OTOKO® per punti vendita, shop online, ristorazione e location per eventi. Ogni pagamento con carta resta cifrato dal terminale fino al regolamento. L'intera soluzione opera in data center tedeschi.
Le soluzioni IT per commercio e imprese collegano cassa, shop online, gestione delle merci e account cliente in un'unica piattaforma, proteggendo al tempo stesso pagamenti con carta e dati personali. OTOKO® copre sei ambiti di intervento: sicurezza dei pagamenti con HSM secondo PCI DSS, integrazione omnichannel dalla cassa all'ERP, account cliente e programmi fedeltà secondo GDPR, gestione operativa in cloud per molte sedi, rilevamento delle frodi e previsioni di vendita con AI, e cybersecurity per la rete di punti vendita e l'e-commerce.
La differenza rispetto a un system integrator sta nella crittografia e nelle evidenze. I dati delle carte sono cifrati dal terminale fino al regolamento, le chiavi risiedono in dispositivi certificati e ogni interfaccia, ogni regola di cancellazione e ogni modifica è documentata per gli auditor PCI e i responsabili della protezione dei dati. Crittografia e moduli di sicurezza hardware sono la nostra competenza principale; per questo riduciamo il perimetro PCI invece di limitarci a descriverlo.
La crittografia e gli HSM sono la nostra competenza principale. Chiavi dei terminali, tokenizzazione e firme dei saldi risiedono in dispositivi certificati, come richiedono PCI DSS e PCI P2PE.
L'intera soluzione opera in data center tedeschi, dall'HSM di pagamento alla piattaforma a eventi fino all'app per i clienti e alla piattaforma dati.
Lavoriamo con operatori di infrastrutture critiche (KRITIS) e settori regolamentati. Conosciamo dal settore finanziario le aspettative di auditor PCI, responsabili della protezione dei dati e circuiti di pagamento e le trasferiamo a commercio e ospitalità.
Sviluppatori di integrazione, specialisti di crittografia e cloud engineer vi accompagnano dalla consulenza all'esercizio, senza passaggi a terzi.
La maggior parte delle aziende non fallisce per mancanza di tecnologia, ma per parchi cassa cresciuti nel tempo, sedi distribuite e lacune nelle evidenze verso circuiti di pagamento e protezione dei dati.
01
Terminali, software di cassa e backend dello shop elaborano i numeri di carta non cifrati, per questo il perimetro PCI comprende quasi l'intera rete.
02
Cassa, shop online e marketplace gestiscono giacenze e prezzi propri, gli allineamenti avvengono di notte tramite file e i resi finiscono nel sistema sbagliato.
03
Gli account cliente raccolgono storici di acquisto senza consenso documentato, i termini di cancellazione non sono applicati e le richieste di accesso richiedono settimane.
04
Ogni sede gestisce propri server di cassa e apparati di rete, gli aggiornamenti di sicurezza arrivano tardi e nessuno vede gli attacchi sull'insieme dei punti vendita.
| On-premise | Cloud tedesco | Hyperscaler | |
|---|---|---|---|
| Ubicazione dei dati | Il vostro data center, i vostri server di cassa e HSM | Data center tedeschi, gestiti secondo ISO 27001 | Azure, AWS o Google Cloud, regione selezionabile |
| Modalità di esercizio | Il vostro team o OTOKO® come servizio gestito | OTOKO®, con report per le vostre verifiche PCI e di protezione dei dati | Condiviso, servizi di piattaforma a cura del provider |
| Strumenti | payShield o Atalla in azienda, Kafka, Kubernetes | HSM in hosting, piattaforma a eventi e piattaforma dati in Germania | Servizi Cloud HSM, payShield Cloud HSM, servizi dati gestiti |
| Adatto per | Piattaforma di pagamento propria, backend di cassa con requisiti elevati | Retailer che necessitano di conservare i dati in Germania | Piattaforma e-commerce, analytics, giornate promozionali con picchi di carico |
| Compliance | Controllo completo, evidenze dal vostro ISMS e dal perimetro PCI | Trattamento per conto del titolare secondo il GDPR, ubicazione in Germania | Trattamento per conto del titolare, clausole contrattuali standard, matrice di responsabilità PCI per ogni servizio |
Collaborazione
Progetto
Progetto chiaramente delimitato, come una migrazione delle casse, un passaggio a P2PE o un nuovo shop online, con risultato definito, milestone e collaudo.
Rafforzamento del team
Sviluppatori di integrazione, cloud engineer o specialisti di sicurezza lavorano nei vostri team, con i vostri strumenti e cicli di rilascio.
Servizio gestito
OTOKO® gestisce piattaforma di pagamento, livello di integrazione, app per i clienti o ambiente cloud con livelli di servizio concordati, report ed evidenze per le verifiche PCI e di protezione dei dati.
Cosa richiede la normativa nel commercio e nelle imprese e cosa fornisce OTOKO®.
| Requisito | Cosa richiede | Cosa fornisce OTOKO® |
|---|---|---|
| PCI DSS | Protezione dei dati dei titolari di carta tramite segmentazione di rete, cifratura, controllo degli accessi, logging e verifica annuale da parte di un QSA o autovalutazione | Delimitazione del perimetro di verifica, cifratura e tokenizzazione nell'HSM, segmentazione delle reti dei punti vendita, documentazione per valutazione QSA e SAQ |
| PCI P2PE | Cifratura dei dati delle carte nel terminale, decifratura solo in un ambiente verificato con HSM, iniezione controllata delle chiavi e gestione dei dispositivi | Architettura P2PE con una soluzione presente nell'elenco PCI o un ambiente di decifratura proprio, iniezione delle chiavi con verbale, inventario dei dispositivi e processi operativi |
| GDPR | Base giuridica, consenso per la profilazione, minimizzazione dei dati, diritti degli interessati, trattamento per conto del titolare e valutazione d'impatto sulla protezione dei dati | Piano di protezione dei dati per programma fedeltà e app per i clienti, gestione dei consensi, piano di cancellazione, processo di accesso ai dati, accordo sul trattamento dei dati |
| ISO 27001 | Sistema di gestione della sicurezza delle informazioni con analisi dei rischi, catalogo delle misure, gestione dei fornitori e verifiche interne ed esterne regolari | Implementazione dell'ISMS o estensione a punti vendita e piattaforma e-commerce, registro dei rischi, piano delle misure, gestione operativa della piattaforma secondo ISO 27001 |
| NIS2 | Gestione del rischio, notifica degli incidenti significativi, sicurezza della catena di approvvigionamento e responsabilità della direzione per soggetti importanti come commercio alimentare e marketplace online | Verifica dell'applicabilità, gap analysis, processi di notifica, requisiti per i fornitori ed evidenze per la registrazione presso il BSI |
Domande frequenti
15 risposte sul vostro settore, sul progetto e sull'esercizio successivo.
L'offerta comprende sicurezza dei pagamenti con HSM e cifratura punto-punto secondo PCI DSS, integrazione omnichannel di cassa, shop ed ERP, account cliente e programmi fedeltà secondo GDPR, gestione operativa in cloud per molte sedi, rilevamento delle frodi e previsioni con AI, oltre alla cybersecurity per la rete di punti vendita e l'e-commerce. Ogni ambito di intervento può essere commissionato singolarmente o come pacchetto completo, con esercizio in data center tedeschi.
Il perimetro di verifica dipende da dove compaiono dati delle carte in chiaro. La cifratura punto-punto dal terminale e la tokenizzazione in cassa, shop e gestione delle merci tolgono questi sistemi dal percorso dei dati in chiaro, la segmentazione di rete separa il resto. Resta un piccolo ambiente di decifratura con HSM, per il quale le evidenze si possono gestire con un impegno sostenibile.
Di norma sì. Colleghiamo i sistemi di cassa, l'ERP e le piattaforme e-commerce esistenti al livello di integrazione tramite adattatori e sostituiamo solo i componenti che non offrono interfacce o arrivano a fine supporto. Il dispositivo tecnico di sicurezza previsto dalla KassenSichV resta collegato senza modifiche.
Una base giuridica per ogni trattamento, un consenso documentato per profilazione e offerte personalizzate, termini di cancellazione, un processo per le richieste di accesso e, in caso di profilazione estesa, una valutazione d'impatto sulla protezione dei dati. Integriamo queste regole nel modello dei dati e nella gestione dei consensi, così accesso e cancellazione funzionano nell'esercizio ordinario e non come caso speciale.
Dipende da settore e dimensioni. Commercio alimentare, marketplace online e fornitori di determinati servizi digitali possono essere considerati soggetti importanti, il commercio al dettaglio classico e la ristorazione di solito no. Verifichiamo l'applicabilità in base alla legge tedesca di recepimento e, se necessario, forniamo gestione del rischio, processi di notifica e la registrazione presso il BSI. Lavoriamo con operatori di infrastrutture critiche e settori regolamentati, per questo tali requisiti sono per noi routine.
Sì, se la cassa è progettata per questo. Prevediamo una modalità offline in cui cassa e terminale memorizzano temporaneamente le vendite in locale e continuano ad accettare pagamenti con carta secondo le regole del prestatore di servizi di pagamento. Al ritorno della connessione, la cassa sincronizza automaticamente scontrini, giacenze e pagamenti.
Sì. Possiamo innanzitutto circoscrivere un compito concreto. Nel farlo consideriamo le sue interfacce con il resto dell'infrastruttura e, prima della realizzazione, concordiamo quali servizi rientrano nell'incarico.
Per iniziare basta una breve descrizione della sfida, dei sistemi coinvolti e del risultato desiderato. Sono utili anche eventuali scadenze note e l'indicazione dei referenti giusti. Credenziali di accesso o documentazione di sistema riservata non devono essere incluse in una prima richiesta di contatto.
Architetto di sicurezza: Architettura target, segmentazione, perimetro PCI. Specialista di crittografia: HSM, P2PE, tokenizzazione, cerimonie delle chiavi. Sviluppatore di integrazione: Interfacce, piattaforma a eventi, adattatori per cassa ed ERP. Cloud engineer: Landing zone, migrazione, collegamento delle sedi. Data engineer: Piattaforma dati, modelli antifrode, previsioni. Responsabile di progetto: Milestone, rollout nei punti vendita, collaudi.
Consideriamo sistemi, interfacce, stato della documentazione e condizioni operative. Un ambito concordato e i traguardi intermedi costituiscono la base per la stima dell'impegno. Una durata fissa senza queste informazioni non sarebbe attendibile.
Flussi di pagamento, sistemi di cassa e shop, dati dei clienti e sedi Elenco prioritizzato delle misure, perimetro PCI, gap analysis su GDPR e NIS2
Progetto: Progetto chiaramente delimitato, come una migrazione delle casse, un passaggio a P2PE o un nuovo shop online, con risultato definito, milestone e collaudo. Rafforzamento del team: Sviluppatori di integrazione, cloud engineer o specialisti di sicurezza lavorano nei vostri team, con i vostri strumenti e cicli di rilascio. Servizio gestito: OTOKO® gestisce piattaforma di pagamento, livello di integrazione, app per i clienti o ambiente cloud con livelli di servizio concordati, report ed evidenze per le verifiche PCI e di protezione dei dati.
Monitoraggio, verifiche, trasferimento di know-how Monitoraggio, rotazione delle chiavi, supporto alle verifiche, passaggio di consegne graduale
Questo può essere considerato già nel piano iniziale. Interfacce documentate e regole riutilizzabili creano una base per l'ampliamento. Ogni sede aggiuntiva e ogni nuovo sistema vengono comunque verificati in base ai propri requisiti specifici.
Responsabilità, compiti ricorrenti e procedure di modifica vengono definiti insieme alla realizzazione tecnica. Documentazione e trasferimento di know-how supportano il vostro team nella quotidianità. Le attività e il supporto continuativo inclusi vengono stabiliti quando si concorda l'ambito del servizio.
Commercio e imprese
Parliamo di come pagamenti, dati dei clienti e canali di vendita possano interagire in modo sicuro nella vostra azienda.
Prenotate un primo colloquio