HSM e PKI per informazioni classificate
Architettura target con scelta dei dispositivi e piano di migrazione
Maggiori dettagliSettori / Difesa e sicurezza
Proteggere le informazioni sensibili con crittografia hardware e accessi controllati.
Consulenza. Integrazione. Gestione operativa.

Per le persone del vostro settore.
Le vostre priorità
Integriamo moduli di sicurezza hardware in PKI, servizi di firma e di cifratura, realizziamo piattaforme sovrane in data center tedeschi e progettiamo architetture di sicurezza secondo il modello Zero Trust.
Architettura target con scelta dei dispositivi e piano di migrazione
Maggiori dettagliArchitettura Zero Trust con modello dei domini
Maggiori dettagliPiano di sviluppo e della catena di approvvigionamento con modello delle minacce
Maggiori dettagliDalla strategia al sistema
Sei ambiti di intervento. Scegliete dove approfondire.
Il nostro approccio
I moduli di sicurezza hardware generano e custodiscono le chiavi in un ambiente certificato che nessuna chiave lascia in chiaro. Per informazioni classificate fino a VS-NfD, EU RESTRICTED e NATO RESTRICTED impieghiamo HSM con la relativa omologazione del BSI, ad esempio Utimaco CryptoServer con pacchetto VS-NfD, e pianifichiamo il passaggio ai dispositivi successori prima della fine del supporto. Su questa base realizziamo PKI e servizi di firma e cifratura i cui algoritmi seguono la BSI TR-02102. Le cerimonie delle chiavi con ruoli, quorum e verbali fanno parte di ogni messa in esercizio.
Un fornitore dell'industria della difesa sostituisce le chiavi software della propria PKI con HSM omologati VS-NfD; la root CA viene creata in una cerimonia verbalizzata e le issuing CA emettono certificati per persone, dispositivi e codice.
Il nostro approccio
Hosting sovrano significa che dati, chiavi e gestione operativa restano sotto controllo tedesco e nessun fornitore al di fuori dell'UE ottiene accesso. Realizziamo piattaforme private e ibride in data center tedeschi, separiamo le zone di rete in base al fabbisogno di protezione e automatizziamo provisioning e gestione con Kubernetes e Terraform. I dati inattivi vengono cifrati con chiavi provenienti dall'HSM, e ogni modifica alla piattaforma resta tracciabile tramite codice e log.
Un'autorità di sicurezza trasferisce collaborazione e applicazioni specialistiche da un fornitore al di fuori dell'UE a una piattaforma in un data center tedesco; le chiavi risiedono nel proprio HSM e l'ubicazione è dimostrabile.
Il nostro approccio
Zero Trust verifica ogni accesso singolarmente in base a identità, dispositivo e contesto, invece di concedere fiducia a priori a una rete interna. Progettiamo architetture di sicurezza secondo questo principio, eseguiamo l'hardening dei sistemi secondo BSI IT-Grundschutz e separiamo domini con livelli di classificazione diversi mediante data diode e gateway che ispezionano i contenuti e applicano le regole di rilascio. Per lo scambio con gli alleati etichettiamo i dati secondo STANAG 4774 e vincoliamo l'etichetta al contenuto secondo STANAG 4778. Un SIEM rileva gli attacchi su tutti i sistemi e un processo collaudato di incident response vi reagisce.
Un'autorità scambia dati sulla situazione operativa con i partner tramite un gateway con ispezione dei contenuti; ogni file porta un'etichetta di riservatezza e lascia il dominio solo dopo un rilascio definito.
Il nostro approccio
Le informazioni classificate su notebook, file server e supporti rimovibili richiedono una cifratura che il BSI ha omologato per il rispettivo livello. Introduciamo Utimaco LAN Crypt per file e cartelle e Utimaco DiskEncrypt per i dischi rigidi, entrambi omologati per VS-NfD e utilizzabili per EU RESTRICTED e NATO RESTRICTED. I ruoli separano amministrazione e responsabili della sicurezza, le smart card custodiscono le chiavi degli utenti e le policy cifrano in modo trasparente, senza che gli utenti debbano cambiare il proprio modo di lavorare.
Un fornitore con abilitazione di sicurezza industriale introduce LAN Crypt e DiskEncrypt su tutti i dispositivi di progetto; l'audit di tutela delle informazioni classificate riceve documenti di omologazione, policy ed evidenze di configurazione.
Il nostro approccio
Il software nei sistemi operazionali deve dimostrare di cosa è composto, chi lo ha realizzato e che arriva all'utente senza modifiche. Sviluppiamo e gestiamo applicazioni specialistiche con pipeline di build che registrano ogni componente in una distinta base del software, verificano le dipendenze rispetto a vulnerabilità note e firmano gli artefatti con chiavi provenienti dall'HSM. Riforniamo gli ambienti isolati senza connessione di rete tramite percorsi di trasferimento verificati, e gli ambienti di sviluppo, test e operazionali restano separati.
Un produttore di software operazionale introduce build firmate con distinta base; il committente verifica firma ed elenco dei componenti prima di ogni installazione nell'ambiente isolato.
Il nostro approccio
Le informazioni classificate restano sensibili per decenni, più a lungo di quanto RSA e le curve ellittiche resteranno sicuri secondo le valutazioni attuali. Inventariamo algoritmi, chiavi e certificati in HSM, PKI, VPN e applicazioni e li valutiamo in base alla durata della protezione. Pianifichiamo la migrazione a ML-KEM e ML-DSA in modalità ibrida, come raccomanda la BSI TR-02102 per il periodo di transizione. Poiché gli alleati seguono tempistiche proprie, ogni algoritmo resta concordato con i partner e sostituibile.
Un ente di approvvigionamento inventaria la crittografia su PKI, VPN e certificati dei dispositivi; la root CA passa per prima a certificati ibridi, i gateway seguono con il prossimo rinnovo dei dispositivi.

Situazioni di progetto tipiche
Spesso un progetto inizia con una sfida concreta. Questi esempi collegano una situazione di partenza tipica con un possibile approccio e il risultato atteso.
Situazioni di partenza esemplificative, non referenze di clienti.
01 / Difesa e sicurezza
La PKI emette certificati con chiavi software, il committente esige chiavi in hardware omologato e un piano crittografico.
HSM omologati VS-NfD, root CA in una cerimonia verbalizzata, issuing CA su EverTrust PKI, piano crittografico secondo BSI TR-02102.
Chiavi in hardware certificato, verbali completi delle cerimonie, piano crittografico per l'audit di tutela delle informazioni classificate.
02 / Difesa e sicurezza
Applicazioni specialistiche e collaborazione risiedono presso un fornitore al di fuori dell'UE, le chiavi sono in mano al fornitore, l'ubicazione dei dati non è dimostrabile.
Piattaforma in un data center tedesco con zone in base al fabbisogno di protezione, chiavi nel proprio HSM, Infrastructure as Code, esercizio secondo ISO 27001.
Ubicazione dimostrabile, sovranità sulle chiavi presso l'autorità, gestione documentata con piano di uscita.
03 / Difesa e sicurezza
Le informazioni classificate di un committente si trovano su notebook senza cifratura omologata, l'audit è imminente.
Piano di cifratura, introduzione di LAN Crypt e DiskEncrypt con smart card, ruoli per amministrazione e responsabili della sicurezza.
Cifratura omologata su tutti i dispositivi di progetto, fascicolo di audit con omologazioni ed evidenze di configurazione.
Collaborazione
Dalla prima panoramica all'esercizio quotidiano: concordiamo insieme priorità, responsabilità e i risultati di ogni fase.
Come lavoriamo
Classificazione, fabbisogno di protezione, sistemi e lacune in termini di omologazione e gestione
Architettura di sicurezza, piano crittografico, modello operativo
HSM, PKI, piattaforma e cifratura in fasi
Monitoraggio, gestione delle chiavi, audit, trasferimento di know-how
Prima del primo colloquio
Basta una sfida concreta. Queste quattro domande ci aiutano a trovare insieme la direzione giusta.
Prenotate un primo colloquioLa sfida attuale e il risultato che desiderate ottenere.
Una panoramica di sedi, applicazioni e interfacce.
Scadenze di progetto, finestre di manutenzione e dipendenze note.
I referenti giusti di IT, sicurezza e gestione operativa.
Sei ambiti di intervento, dagli HSM e dalla PKI per informazioni classificate fino alla roadmap post-quantistica, pianificati, integrati e gestiti da OTOKO®. Le omologazioni del BSI e l'interoperabilità con gli alleati sono requisiti dell'architettura, non verifiche aggiunte a posteriori. L'intera soluzione è in esercizio in data center tedeschi.
Le soluzioni IT per la difesa e la sicurezza trattano le informazioni classificate esclusivamente in componenti omologati per il rispettivo livello, mantengono materiale crittografico e dati sotto controllo tedesco e restano interoperabili con gli alleati e le strutture NATO. OTOKO® copre a tal fine sei ambiti di intervento: HSM e PKI per informazioni classificate, hosting sovrano in data center tedeschi, Zero Trust con separazione dei domini e rilevamento degli attacchi, cifratura di file e supporti di memoria secondo VS-NfD, catena di approvvigionamento sicura del software, roadmap post-quantistica e interoperabilità con i partner.
La differenza rispetto a un puro progetto di consulenza sta nell'omologazione, nella gestione operativa e nelle evidenze. Ogni componente, ogni cerimonia delle chiavi e ogni rilascio riceve un verbale, una versione e la documentazione richiesta dalla tutela delle informazioni classificate, dal BSI IT-Grundschutz e dagli auditor. La crittografia e i moduli di sicurezza hardware sono la nostra competenza principale. Le chiavi per PKI, firme e cifratura risiedono quindi in dispositivi omologati anziché nel software.
La crittografia e i moduli di sicurezza hardware sono la nostra competenza principale. Pianifichiamo e gestiamo HSM omologati dal BSI, PKI e cerimonie delle chiavi come richiedono la tutela delle informazioni classificate e la BSI TR-02102.
L'intera soluzione è in esercizio in data center tedeschi. Dall'HSM alla piattaforma di collaborazione, con ubicazione dimostrabile e sovranità sulle chiavi nelle vostre mani.
Lavoriamo con operatori di infrastrutture critiche e settori regolamentati. Conosciamo le aspettative di responsabili della sicurezza, uffici per la tutela delle informazioni classificate e auditor.
Un unico team vi accompagna dalla consulenza all'esercizio. Specialisti di crittografia, platform engineer e sviluppatori restano coinvolti, senza passaggi a terzi.
La maggior parte delle organizzazioni non fallisce per mancanza di tecnologia, ma a causa di strumenti standard senza omologazione, chiavi nel software e catene di approvvigionamento senza evidenze.
01
I documenti classificati si trovano su normali file server e notebook, la cifratura non è omologata per VS-NfD e nessuno è in grado di dimostrare la protezione.
02
PKI, servizi di firma e gateway VPN conservano le chiavi private nella memoria di lavoro, dove malware e dump di memoria possono sottrarle.
03
Il software arriva senza distinta base dei componenti, le build non sono firmate e dipendenze da fonti esterne confluiscono senza verifiche nei sistemi operazionali.
04
Collaborazione e documenti risiedono presso fornitori al di fuori dell'UE, le chiavi sono in mano al fornitore e l'ubicazione dei dati non è dimostrabile.
| On-premise | Cloud tedesco | Hyperscaler | |
|---|---|---|---|
| Ubicazione dei dati | Il vostro data center, i vostri HSM, zone fisicamente separate | Data center tedeschi, gestiti secondo ISO 27001 | Azure, AWS o Google Cloud, solo per dati non classificati, regione Germania |
| Modalità di esercizio | Il vostro team o OTOKO® come servizio gestito | OTOKO®, accessi secondo il principio dei quattro occhi e registrati | Condiviso, servizi di piattaforma a cura del provider |
| Strumenti | CryptoServer o Luna on-premise, LAN Crypt, DiskEncrypt, Kubernetes | HSM e PKI in hosting, piattaforma sovrana, data diode verso la vostra rete | Servizi cloud HSM, collaborazione e analytics per dati non classificati |
| Adatto per | Informazioni classificate, radice della PKI, sistemi operazionali | Autorità e appaltatori con esigenze di sovranità | Dati non classificati, addestramento, scalabilità nei picchi di carico |
| Compliance | Pieno controllo, evidenze dal vostro ISMS e dalla tutela delle informazioni classificate | Trattamento per conto del titolare secondo il GDPR, ubicazione in Germania, evidenze IT-Grundschutz | Trattamento per conto del titolare, clausole contrattuali standard, nessun dato classificato |
Collaborazione
Progetto
Progetto chiaramente delimitato, come la realizzazione di una PKI su HSM o l'introduzione della cifratura VS-NfD, con risultato definito, milestone e collaudo.
Rafforzamento del team
Specialisti di crittografia, platform engineer o sviluppatori lavorano nei vostri team, con i vostri strumenti e processi di rilascio, su richiesta direttamente nel vostro ambiente schermato.
Servizio gestito
OTOKO® gestisce HSM, PKI o piattaforma con livelli di servizio concordati, report, accessi registrati e un piano di uscita che descrive il rientro nel vostro data center.
Che cosa richiede ogni norma nella difesa e nella sicurezza e che cosa fornisce OTOKO® a tal fine.
| Requisito | Cosa richiede | Cosa fornisce OTOKO® |
|---|---|---|
| VS-NfD e tutela delle informazioni classificate | Trattamento di informazioni classificate solo in prodotti e ambienti omologati dal BSI per il livello, con controllo degli accessi, cifratura e documentazione | Architettura con HSM omologati, LAN Crypt e DiskEncrypt, modello dei ruoli, evidenze di configurazione e documentazione per l'audit di tutela delle informazioni classificate |
| BSI IT-Grundschutz | Determinazione del fabbisogno di protezione, modellazione con i moduli, attuazione dei requisiti ed evidenza nel piano di sicurezza | Analisi del fabbisogno di protezione, piano di sicurezza con moduli IT-Grundschutz, sistemi sottoposti a hardening e processi operativi secondo IT-Grundschutz |
| BSI TR-02102 | Algoritmi crittografici, lunghezze delle chiavi e protocolli secondo le raccomandazioni del BSI, incluse modalità ibride per la transizione alla PQC | Piano crittografico con algoritmi per fabbisogno di protezione, configurazione HSM, profili PKI e roadmap post-quantistica secondo la linea guida |
| ISO 27001 | Sistema di gestione della sicurezza delle informazioni con valutazione dei rischi, misure, audit interni e miglioramento continuo | Esercizio secondo ISO 27001, registro dei rischi per piattaforma e HSM, evidenze per la vostra certificazione |
| NIS2 | Gestione del rischio, notifica degli incidenti significativi, sicurezza della catena di approvvigionamento e responsabilità del management | Analisi dei rischi, processo di notifica con integrazione SIEM, evidenze sulla catena di approvvigionamento con distinta base del software, documentazione per il management |
Domande frequenti
15 risposte sul vostro settore, sul progetto e sull'esercizio successivo.
L'offerta comprende HSM e PKI omologati dal BSI per informazioni classificate, hosting sovrano in data center tedeschi, Zero Trust con separazione dei domini e rilevamento degli attacchi, cifratura di file e supporti di memoria secondo VS-NfD, catene di approvvigionamento sicure del software e una roadmap post-quantistica. Ogni ambito di intervento può essere commissionato singolarmente o come pacchetto completo, su richiesta con gestione operativa da parte di OTOKO®.
Le omologazioni del BSI valgono per i prodotti e per l'ambiente operativo, non per un fornitore di servizi in quanto tale. Progettiamo le architetture in modo che i componenti omologati siano integrati correttamente e che si producano le evidenze per una valutazione. Se un progetto richieda un'abilitazione di sicurezza industriale o nulla osta di sicurezza per singole persone, lo chiariamo con il vostro responsabile della sicurezza prima dell'avvio del progetto.
Con la sola cifratura software, le chiavi si trovano nella memoria di lavoro, dove malware e dump di memoria possono sottrarle. Un HSM conserva le chiavi in un ambiente protetto dalle manomissioni, esegue lì le operazioni e registra ogni utilizzo. Per le informazioni classificate il BSI richiede, a seconda del livello, prodotti omologati, e questa omologazione presuppone hardware certificato.
Lo scambio avviene tramite gateway con ispezione dei contenuti e regole di rilascio che stabiliscono quali informazioni possono lasciare un dominio. Ogni file porta un'etichetta di riservatezza secondo STANAG 4774, vincolata al contenuto secondo STANAG 4778. Le identità della PKI dimostrano chi invia e chi riceve, e il SIEM registra ogni passaggio.
Sì. HSM, PKI, piattaforma e servizi di cifratura sono in esercizio nel vostro data center o in data center tedeschi gestiti secondo ISO 27001. Gli hyperscaler entrano in gioco solo per dati non classificati, ad esempio per addestramento o analytics. Lavoriamo con operatori di infrastrutture critiche e settori regolamentati. Lì l'ubicazione dimostrabile è la norma.
Adesso, con l'inventario. Le informazioni classificate hanno periodi di protezione che vanno oltre il momento previsto per l'arrivo di computer quantistici sufficientemente potenti, e gli attaccanti memorizzano già oggi dati cifrati per decifrarli in seguito. L'inventario mostra quali HSM, certificati e gateway devono essere migrati per primi, e la roadmap lega la migrazione al rinnovo dei dispositivi e alle tempistiche dei partner.
Sì. Possiamo innanzitutto circoscrivere un compito concreto. Nel farlo consideriamo le sue interfacce con il resto dell'infrastruttura e, prima della realizzazione, concordiamo quali servizi rientrano nell'incarico.
Per iniziare basta una breve descrizione della sfida, dei sistemi coinvolti e del risultato desiderato. Sono utili anche eventuali scadenze note e l'indicazione dei referenti giusti. Credenziali di accesso o documentazione di sistema riservata non devono essere incluse in una prima richiesta di contatto.
Architetto di sicurezza: Architettura target, Zero Trust, modello dei domini. Specialista di crittografia: HSM, PKI, cerimonie delle chiavi, roadmap post-quantistica. Ingegnere di piattaforma: Piattaforma sovrana, Infrastructure as Code, gestione operativa. Sviluppatore: Applicazioni specialistiche, pipeline di build, firma. Consulente compliance: IT-Grundschutz, BSI TR-02102, documentazione di audit. Responsabile di progetto: Milestone, collaudi, report.
Consideriamo sistemi, interfacce, stato della documentazione e condizioni operative. Un ambito concordato e i traguardi intermedi costituiscono la base per la stima dell'impegno. Una durata fissa senza queste informazioni non sarebbe attendibile.
Classificazione, fabbisogno di protezione, sistemi e lacune in termini di omologazione e gestione Elenco prioritizzato di misure, inventario crittografico, requisiti di omologazione e gestione
Progetto: Progetto chiaramente delimitato, come la realizzazione di una PKI su HSM o l'introduzione della cifratura VS-NfD, con risultato definito, milestone e collaudo. Rafforzamento del team: Specialisti di crittografia, platform engineer o sviluppatori lavorano nei vostri team, con i vostri strumenti e processi di rilascio, su richiesta direttamente nel vostro ambiente schermato. Servizio gestito: OTOKO® gestisce HSM, PKI o piattaforma con livelli di servizio concordati, report, accessi registrati e un piano di uscita che descrive il rientro nel vostro data center.
Monitoraggio, gestione delle chiavi, audit, trasferimento di know-how Monitoraggio, gestione di chiavi e certificati, supporto agli audit, passaggio di consegne graduale
Questo può essere considerato già nel piano iniziale. Interfacce documentate e regole riutilizzabili creano una base per l'ampliamento. Ogni sede aggiuntiva e ogni nuovo sistema vengono comunque verificati in base ai propri requisiti specifici.
Responsabilità, compiti ricorrenti e procedure di modifica vengono definiti insieme alla realizzazione tecnica. Documentazione e trasferimento di know-how supportano il vostro team nella quotidianità. Le attività e il supporto continuativo inclusi vengono stabiliti quando si concorda l'ambito del servizio.
Difesa e sicurezza
Parliamo in modo riservato di come crittografia e hosting sovrano proteggono i vostri dati classificati.
Prenotate un primo colloquio