Menu

Contattaci
Logo
Stampa

Settori / Settore finanziario

Proteggere la fiducia. Collegare la finanza.

Proteggere i pagamenti e collegare i sistemi core banking ai servizi digitali.

Consulenza. Integrazione. Gestione operativa.

Gestione di documenti finanziari alla postazione di lavoro, immagine simbolica

Per le persone del vostro settore.

  • Banche e casse di risparmio
  • Prestatori di servizi di pagamento e acquirer
  • Assicurazioni e gestori patrimoniali
  • Fintech e istituti di pagamento

Le vostre priorità

Comprendere i compiti. Progettare le soluzioni.

Integriamo HSM di pagamento e gestione delle chiavi secondo PCI DSS, colleghiamo i sistemi core banking tramite interfacce controllate ai canali digitali e agli accessi di terze parti richiesti dalla PSD2 e realizziamo piattaforme dati per il rilevamento delle frodi in tempo reale.

01

HSM di pagamento e gestione delle chiavi

Architettura target con scelta dei dispositivi e piano di migrazione

Maggiori dettagli
02

Rilevamento delle frodi con dati e AI

Piattaforma dati in tempo reale collegata ai sistemi di pagamento e ai sistemi clienti

Maggiori dettagli
03

Identità e autenticazione del cliente

Piano di autenticazione con evidenze PSD2

Maggiori dettagli

Dalla strategia al sistema

Sei moduli di servizio

Sei ambiti di intervento. Scegliete dove approfondire.

01HSM di pagamento e gestione delle chiaviThales payShield 10K · Utimaco Atalla AT1000 · IBM Crypto Express 8S

Il nostro approccio

Gli HSM di pagamento verificano i PIN, cifrano i dati delle carte e generano token senza che chiavi in chiaro lascino il dispositivo. Offriamo consulenza indipendente dai produttori su payShield 10K, Atalla AT1000, IBM Crypto Express e Futurex Excrypt e, per la personalizzazione delle carte, anche su Entrust nShield HSMi. Pianifichiamo cerimonie delle chiavi con ruoli, quorum e verbali e integriamo i dispositivi nel processing delle carte, nell'acquiring e nella tokenizzazione. PCI DSS e PCI PIN Security confluiscono fin dall'inizio in architettura, processi operativi e documentazione di audit.

L'ambito del servizio nel dettaglio
  • Architettura target con scelta dei dispositivi, ridondanza su più siti e percorso di migrazione da dispositivi obsoleti come payShield 9000
  • Cerimonie delle chiavi per LMK, ZMK e BDK con ruoli, quorum, testimoni e modelli di verbale
  • Collegamento a processing delle carte, acquiring, rete ATM e tokenizzazione tramite le interfacce host dei dispositivi
  • Gestione delle chiavi con KeyBRIDGE, payShield Manager o KMES Series 3, key block secondo TR-31
  • Manuale operativo per rotazione delle chiavi, versioni firmware, monitoraggio e disaster recovery

Un processor di carte sostituisce i payShield 9000 fuori supporto con payShield 10K; le cerimonie delle chiavi sono verbalizzate e il passaggio avviene fuori dai cicli di regolamento.

Cosa ricevete

  • Architettura target con scelta dei dispositivi e piano di migrazione
  • Cerimonie delle chiavi verbalizzate con evidenze per le verifiche PCI
  • Manuale operativo con monitoraggio e piano di emergenza
Parliamo di questo tema
02Integrazione core banking e interfacce PSD2Berlin Group NextGenPSD2 · API gateway · Apache Kafka

Il nostro approccio

I sistemi core banking gestiscono conti, registrazioni contabili e prodotti e non possono fermarsi durante nessuna modifica. Tra il core e i canali inseriamo un livello di integrazione con interfacce versionate, così online banking, app, piattaforme di pagamento e gli accessi PSD2 per i prestatori terzi nascono al di fuori del core. Ogni interfaccia viene testata automaticamente, dotata di autorizzazioni e registrata.

L'ambito del servizio nel dettaglio
  • Catalogo delle interfacce con contratti dati, responsabili e dipendenze dal sistema core banking
  • API gateway ed elaborazione degli eventi con Apache Kafka, così i canali non interrogano direttamente il core
  • Interfacce PSD2 secondo Berlin Group NextGenPSD2 con gestione dei consensi e verifica dei prestatori terzi
  • Test automatizzati, versionamento e processo di rilascio per ogni interfaccia, modifiche senza fermare il core
  • Monitoraggio, pianificazione della capacità e procedure di modifica documentate per l'esercizio ordinario

Una banca regionale sposta la propria app di banking su un livello di integrazione; le modifiche ai prodotti raggiungono l'app tramite interfacce versionate, senza che il core richieda una finestra di manutenzione.

Cosa ricevete

  • Architettura di integrazione con catalogo delle interfacce e contratti dati
  • Interfacce testate e versionate con processo di rilascio
  • Modello operativo con monitoraggio e procedure di modifica
Parliamo di questo tema
03Rilevamento delle frodi con dati e AIApache Kafka · Apache Flink · XGBoost

Il nostro approccio

Gli schemi di frode cambiano più velocemente delle regole fisse. Realizziamo piattaforme dati che uniscono in streaming dati di transazioni, clienti e dispositivi, e su di esse addestriamo modelli che valutano ogni operazione prima che il pagamento venga eseguito. Regole e modelli lavorano insieme, e ogni decisione è spiegabile e registrata, così servizio clienti, compliance e autorità di vigilanza possono ricostruirla.

L'ambito del servizio nel dettaglio
  • Piattaforma di streaming collegata a sistemi di pagamento, anagrafica clienti, dati dei dispositivi e liste sanzionatorie
  • Modello di scoring con regole, verificato su casi di frode storici e tassi di falsi allarmi
  • Spiegabilità di ogni decisione per servizio clienti, compliance e reclami
  • Gestione dei modelli con versionamento, monitoraggio del data drift e riaddestramento controllato
  • Documentazione secondo EU AI Act e GDPR, inclusi classificazione e diritti degli interessati

Un prestatore di servizi di pagamento valuta i pagamenti con carta da nuovi Paesi in base a dispositivo, categoria dell'esercente e comportamento precedente, anziché bloccarli tutti indistintamente; falsi allarmi e reclami diminuiscono.

Cosa ricevete

  • Piattaforma dati in tempo reale collegata ai sistemi di pagamento e ai sistemi clienti
  • Modello di scoring versionato con regole e model card
  • Registro delle decisioni con spiegazione per ogni operazione
Parliamo di questo tema
04Resilienza DORA e gestione dei fornitori terziSIEM · OPSWAT · TIBER-EU

Il nostro approccio

DORA richiede una gestione verificata del rischio ICT, processi di notifica degli incidenti, test di resilienza regolari e un registro delle informazioni su tutti i fornitori di servizi ICT. Rileviamo rischi e dipendenze, predisponiamo rilevamento, canali di notifica e programmi di test e aggiorniamo i contratti con i fornitori al livello richiesto dal regolamento. Per i nostri servizi forniamo anche diritti di audit, indicatori di prestazione e scenari di uscita.

L'ambito del servizio nel dettaglio
  • Analisi dei rischi ICT con mappa delle dipendenze tra sistemi core, flussi di pagamento e fornitori
  • Security monitoring e incident response con processi di notifica secondo i requisiti DORA
  • Test di resilienza, dalle esercitazioni su scenari fino ai test di penetrazione guidati dalla minaccia secondo TIBER-EU
  • Registro delle informazioni sui fornitori ICT con verifica dei contratti su diritti di audit, indicatori e uscita
  • Piani di emergenza e di ripristino con test documentati e report dei risultati

Un'assicurazione consolida il registro delle informazioni da contratti, CMDB e ufficio acquisti; i fornitori critici ricevono addendum contrattuali con diritti di audit e scenari di uscita prima della prossima richiesta dell'autorità di vigilanza.

Cosa ricevete

  • Registro dei rischi ICT con mappa delle dipendenze
  • Registro delle informazioni e addendum contrattuali per i fornitori
  • Programma di test con report dei risultati per l'autorità di vigilanza
Parliamo di questo tema
05Identità e autenticazione del clienteFIDO2 e passkey · OpenID Connect · SAML

Il nostro approccio

La PSD2 richiede un'autenticazione forte del cliente basata su due fattori indipendenti, e l'autorità di vigilanza si aspetta lo stesso per dipendenti e amministratori. Integriamo passkey, FIDO2, smart card e procedure di firma in app di banking, online banking e back office, colleghiamo identity provider tramite OpenID Connect e gestiamo gli accessi privilegiati a HSM e sistemi core secondo il principio dei quattro occhi. Gli accessi vengono registrati e confluiscono come segnale nel rilevamento delle frodi.

L'ambito del servizio nel dettaglio
  • Piano di autenticazione secondo PSD2 e gli RTS sull'autenticazione forte del cliente, incluse esenzioni e collegamento dinamico
  • Passkey e FIDO2 in app di banking e online banking, smart card e token per i dipendenti
  • Collegamento di identity provider tramite OpenID Connect e SAML, ruoli dalla directory
  • Privileged Access Management per amministrazione degli HSM, accessi al core banking e account di emergenza
  • Logging e analisi degli accessi per il rilevamento delle frodi e per gli auditor

Una banca diretta sostituisce l'OTP via SMS con passkey nell'app; l'autorizzazione di un ordine è legata dinamicamente a importo e beneficiario, come richiesto dalla PSD2.

Cosa ricevete

  • Piano di autenticazione con evidenze PSD2
  • Procedure di accesso integrate in app, web e back office
  • Modello delle autorizzazioni e piano PAM con registri come evidenza
Parliamo di questo tema
06Preparazione post-quantistica per pagamenti e PKIML-KEM (FIPS 203) · ML-DSA (FIPS 204) · Certificati ibridi

Il nostro approccio

Computer quantistici sufficientemente potenti violeranno RSA e le curve ellittiche su cui oggi si basano pagamenti con carta, online banking e PKI interna. Inventariamo algoritmi crittografici, chiavi e certificati su HSM di pagamento, sistemi core e canali, valutiamo se i dispositivi possono essere migrati e pianifichiamo per fasi il passaggio a ML-KEM e ML-DSA. Non tutti gli HSM di pagamento installati supportano i nuovi algoritmi, per questo la roadmap parte dall'hardware.

L'ambito del servizio nel dettaglio
  • Inventario crittografico su HSM, PKI, TLS, firme e applicazioni delle carte, con valutazione in base al periodo di protezione dei dati
  • Verifica degli HSM di pagamento e degli HSM general purpose per firmware con ML-KEM, ML-DSA e metodi ibridi
  • Agilità crittografica nel livello di integrazione, così gli algoritmi si possono sostituire senza modificare le applicazioni
  • Certificati ibridi e piano di migrazione per PKI interna, root CA e issuing CA
  • Roadmap per fasi con priorità in base al periodo di protezione dei dati e alla vita utile dei dispositivi

Un istituto di pagamento crea un inventario di HSM, PKI e interfacce; la PKI interna passa per prima ai certificati ibridi, gli HSM di pagamento seguono con il prossimo cambio di dispositivi.

Cosa ricevete

  • Inventario crittografico con valutazione del rischio
  • Roadmap di migrazione per HSM, PKI e interfacce
  • Piano di agilità crittografica per il livello di integrazione
Parliamo di questo tema
Pianificazione finanziaria con tabelle e documenti, immagine simbolica
Settore finanziario

Situazioni di progetto tipiche

Dove il cambiamento diventa concreto.

Spesso un progetto inizia con una sfida concreta. Questi esempi collegano una situazione di partenza tipica con un possibile approccio e il risultato atteso.

Situazioni di partenza esemplificative, non referenze di clienti.

01 / Settore finanziario

Migrazione HSM presso un processor di carte

HSM di pagamento di più generazioni, fine del supporto annunciata, cerimonie delle chiavi documentate solo in parte.

Soluzione

Architettura target con scelta dei dispositivi, cerimonie verbalizzate per tutti i tipi di chiave, passaggio fuori dai cicli di regolamento.

Dispositivi certificati in esercizio, documentazione di audit completa per la verifica PCI, manuale operativo per il team interno.

Parliamo di questo tema

02 / Settore finanziario

Nuova app di banking presso una banca regionale

L'app accede direttamente al core, ogni release richiede una finestra di manutenzione, gli accessi PSD2 passano da un fornitore senza visibilità.

Soluzione

Livello di integrazione con catalogo delle interfacce, API gateway, interfacce PSD2 secondo Berlin Group gestite internamente.

Release senza finestre di manutenzione del core, interfacce versionate con test, evidenze per l'autorità di vigilanza.

Parliamo di questo tema

03 / Settore finanziario

Attuazione di DORA presso un'assicurazione

Registro delle informazioni incompleto, contratti senza diritti di audit, test di resilienza senza documentazione dei risultati.

Soluzione

Analisi dei rischi con mappa delle dipendenze, addendum contrattuali per i fornitori critici, programma di test con report.

Capacità di rispondere all'autorità di vigilanza, test documentati, processi di notifica nell'esercizio ordinario.

Parliamo di questo tema

Collaborazione

Un percorso chiaro. Con il vostro team.

Dalla prima panoramica all'esercizio quotidiano: concordiamo insieme priorità, responsabilità e i risultati di ogni fase.

Come lavoriamo

  1. 01

    Assessment

    Processi di pagamento, sistemi core, interfacce e lacune normative

    Elenco prioritizzato delle misure, inventario crittografico, gap analysis su DORA e PCI
  2. 02

    Progettazione

    Architettura target, misure di sicurezza, modello operativo

    Architettura target, scelta dei dispositivi, catalogo delle interfacce, modello operativo, piano di test
  3. 03

    Realizzazione

    HSM, interfacce e piattaforma dati per fasi

    Sistemi integrati, cerimonie verbalizzate, test, documentazione, collaudo per ogni fase
  4. 04

    Esercizio

    Monitoraggio, audit, trasferimento di know-how

    Monitoraggio, rotazione delle chiavi, supporto agli audit, passaggio di consegne graduale

Prima del primo colloquio

Non serve avere già tutte le risposte.

Basta una sfida concreta. Queste quattro domande ci aiutano a trovare insieme la direzione giusta.

Prenotate un primo colloquio
  1. 01

    Cosa deve cambiare?

    La sfida attuale e il risultato che desiderate ottenere.

  2. 02

    Quali sistemi sono coinvolti?

    Una panoramica di sedi, applicazioni e interfacce.

  3. 03

    Cosa definisce il quadro di riferimento?

    Scadenze di progetto, finestre di manutenzione e dipendenze note.

  4. 04

    Chi deve sedersi al tavolo?

    I referenti giusti di IT, sicurezza e gestione operativa.

Approfondimenti e criteri decisionali

Cosa sono le soluzioni IT per banche e istituti finanziari?

Sei ambiti di intervento, dagli HSM di pagamento alla crittografia post-quantistica, pianificati, integrati e gestiti da OTOKO®. Ogni modifica è dimostrabile nei confronti dell'autorità di vigilanza e degli auditor. L'intera soluzione opera in data center tedeschi.

Le soluzioni IT per banche e istituti finanziari proteggono i pagamenti con la crittografia, fanno evolvere senza interruzioni sistemi core banking cresciuti nel tempo e rendono ogni modifica dimostrabile nei confronti dell'autorità di vigilanza. OTOKO® copre sei ambiti di intervento: HSM di pagamento e gestione delle chiavi, integrazione core banking e interfacce PSD2, rilevamento delle frodi con dati e AI, resilienza DORA e gestione dei fornitori terzi, identità e autenticazione del cliente, e preparazione post-quantistica per pagamenti e PKI.

La differenza rispetto a un semplice progetto di consulenza sta nell'esercizio e nelle evidenze. Ogni cerimonia delle chiavi, ogni interfaccia e ogni modello riceve registro, stato di versione e la documentazione richiesta da DORA, PCI DSS e dall'autorità di vigilanza. Crittografia e moduli di sicurezza hardware sono la nostra competenza principale; per questo chiavi PIN, chiavi delle carte e certificati risiedono in dispositivi certificati anziché nel software.

Perché OTOKO® per banche e istituti finanziari

  • Crittografia e HSM

    La crittografia e gli HSM sono la nostra competenza principale. Pianifichiamo e gestiamo HSM di pagamento, cerimonie delle chiavi e PKI come richiedono PCI PIN Security e i circuiti di pagamento.

  • Data center tedeschi

    L'intera soluzione opera in data center tedeschi, dall'HSM di pagamento alla piattaforma dati per il rilevamento delle frodi.

  • KRITIS e settori regolamentati

    Lavoriamo con operatori di infrastrutture critiche (KRITIS) e settori regolamentati. Conosciamo le aspettative dell'autorità di vigilanza, degli auditor, della sicurezza delle informazioni e della compliance nel settore finanziario.

  • Un team fino all'esercizio

    Specialisti di crittografia, sviluppatori di integrazione e data engineer vi accompagnano dalla consulenza all'esercizio, senza passaggi a terzi.

Quadro di riferimento e dettagli

La maggior parte degli istituti non fallisce per mancanza di tecnologia, ma per sistemi legacy, lacune nelle evidenze e pressione sui tempi imposta dalla regolamentazione.

HSM di pagamento senza roadmap

Dispositivi di più generazioni funzionano in parallelo, le cerimonie delle chiavi sono verbalizzate solo in parte e il supporto del produttore sta per scadere.

Core senza catalogo delle interfacce

I canali accedono direttamente al sistema core banking, nessuno conosce tutte le dipendenze e ogni modifica richiede una finestra di manutenzione nel fine settimana.

Rilevamento delle frodi a posteriori

Regole fisse valutano le transazioni solo dopo l'esecuzione, i falsi allarmi impegnano il servizio clienti e i nuovi schemi di frode emergono tardi.

DORA solo sulla carta

Il registro delle informazioni è incompleto, i contratti con i fornitori non prevedono diritti di audit e i test di resilienza si svolgono senza documentare i risultati.

Tre modelli operativi
On-premiseCloud tedescoHyperscaler
Ubicazione dei datiIl vostro data center, i vostri HSM e sistemi coreData center tedeschi, gestiti secondo ISO 27001Azure, AWS o Google Cloud, regione selezionabile
Modalità di esercizioIl vostro team o OTOKO® come servizio gestitoOTOKO®, con diritti di audit secondo DORA per il vostro istitutoCondiviso, servizi di piattaforma a cura del provider
StrumentipayShield, Atalla o Crypto Express on-premise, Kafka, KubernetesPayment HSM as a Service, piattaforma di integrazione e piattaforma dati in hostingpayShield Cloud HSM, servizi cloud HSM, servizi dati gestiti
Adatto perElaborazione dei PIN, sistemi core banking, custodia delle chiaviIstituti regolamentati con esigenze di sovranità e diritti di auditCanali, analytics, scalabilità nei picchi di carico
ComplianceControllo completo, evidenze dal vostro ISMS e dal perimetro PCITrattamento per conto del titolare secondo il GDPR, contratto DORA, ubicazione in GermaniaTrattamento per conto del titolare, clausole contrattuali standard, scenario di uscita per ogni servizio

Collaborazione

Progetto

Progetto chiaramente delimitato, come una migrazione HSM o un'interfaccia PSD2, con risultato definito, milestone e collaudo.

  • Assessment, progettazione, implementazione, passaggio di consegne
  • Prezzo fisso o a consuntivo per milestone
  • Adatto a sostituzioni di dispositivi, nuovi canali e preparazione agli audit

Rafforzamento del team

Specialisti di crittografia, sviluppatori di integrazione o data engineer lavorano nei vostri team, con i vostri strumenti e processi di rilascio.

  • Inserimento nei vostri processi, sistemi e requisiti di audit
  • Scalabile in base all'andamento del progetto
  • Adatto a istituti con team interno e carenze di capacità

Servizio gestito

OTOKO® gestisce HSM, livello di integrazione o piattaforma dati con livelli di servizio concordati, report e le clausole contrattuali che DORA richiede per i fornitori terzi.

  • Monitoraggio, rotazione delle chiavi, aggiornamenti e supporto
  • Diritti di audit, indicatori di prestazione e scenari di uscita nel contratto
  • Adatto a istituti senza un proprio team operativo per HSM o piattaforma

Cosa richiede la normativa nel settore finanziario e cosa fornisce OTOKO®.

Standard ed evidenze
RequisitoCosa richiedeCosa fornisce OTOKO®
DORAGestione del rischio ICT, notifica degli incidenti gravi, test di resilienza, registro delle informazioni e controllo contrattuale dei fornitori terzi di servizi ICTRegistro dei rischi, processi di notifica, programma di test, registro delle informazioni e contratti con diritti di audit, indicatori e scenari di uscita
PCI DSSProtezione dei dati dei titolari di carta tramite segmentazione di rete, cifratura, controllo degli accessi, logging e verifiche periodicheDefinizione del perimetro, cifratura e gestione delle chiavi nell'HSM, logging, documentazione per la valutazione QSA e il SAQ
PCI PIN SecurityElaborazione dei PIN solo in HSM certificati, key block, cerimonie delle chiavi documentate, separazione di ruoli e custodiaHSM di pagamento secondo PCI PTS HSM, verbali delle cerimonie, key block secondo TR-31, modello dei ruoli ed evidenze di custodia
PSD2Autenticazione forte del cliente, collegamento dinamico, interfacce per prestatori terzi, notifica degli incidenti di sicurezza graviPiano di autenticazione, passkey e FIDO2, interfacce PSD2 secondo Berlin Group, evidenze sugli RTS
GDPRBase giuridica, minimizzazione dei dati, diritti degli interessati, trattamento per conto del titolare, valutazione d'impatto sulla protezione dei dati per la profilazionePiano di protezione dei dati per i modelli antifrode, pseudonimizzazione, piano di cancellazione, accordo sul trattamento dei dati, supporto alla valutazione d'impatto

Domande frequenti

Buone domande. Risposte chiare.

15 risposte sul vostro settore, sul progetto e sull'esercizio successivo.

Settore e ambiti di intervento6 Domande

Quali soluzioni IT per banche e istituti finanziari offre OTOKO®?

L'offerta comprende HSM di pagamento e gestione delle chiavi secondo PCI DSS, l'integrazione dei sistemi core banking con i canali digitali, piattaforme dati per il rilevamento delle frodi, l'attuazione di DORA, l'autenticazione del cliente secondo PSD2 e la preparazione post-quantistica. Ogni ambito di intervento può essere commissionato singolarmente o come pacchetto completo, con esercizio in data center tedeschi.

Come supporta OTOKO® l'attuazione di DORA?

Rileviamo i vostri rischi ICT, documentiamo sistemi e fornitori nel registro delle informazioni e predisponiamo processi di notifica e test di resilienza. Per i nostri servizi forniamo contratti con diritti di audit, indicatori di prestazione e scenari di uscita, come DORA richiede per i fornitori terzi. Così il vostro istituto resta in grado di rispondere all'autorità di vigilanza.

È possibile continuare a usare gli HSM di pagamento esistenti?

Di norma sì. Verifichiamo versioni firmware, certificazioni PCI e supporto del produttore e pianifichiamo la sostituzione solo dove i dispositivi arrivano a fine vita o non soddisfano più requisiti come la crittografia post-quantistica. Le migrazioni avvengono con cerimonie delle chiavi documentate e finestre di passaggio pianificate. Lavoriamo con operatori di infrastrutture critiche e settori regolamentati. Per loro questo approccio è lo standard.

Come resta stabile il sistema core banking con i nuovi canali?

I canali non accedono direttamente al core, ma a un livello di integrazione con interfacce versionate e contratti dati. Le modifiche all'app o all'online banking riguardano solo questo livello, e ogni interfaccia viene testata automaticamente prima del rilascio. Il core mantiene le sue finestre di manutenzione e la sua verificabilità.

Il rilevamento delle frodi con AI rispetta i requisiti di GDPR ed EU AI Act?

Sì, se viene progettato fin dall'inizio per questo. Ogni decisione è spiegabile e registrata, i dati personali vengono pseudonimizzati quando il caso d'uso lo consente e il sistema viene inventariato e classificato secondo l'EU AI Act. I reclami si possono ricostruire con il registro delle decisioni e motivare nei confronti dei clienti e dell'autorità di vigilanza.

Quando dovremmo iniziare a occuparci di crittografia post-quantistica?

Adesso, partendo dall'inventario. Dati delle carte e contratti hanno periodi di protezione che vanno oltre il momento previsto per l'arrivo di computer quantistici potenti, e i cambi di dispositivi nei pagamenti richiedono anni di preparazione. L'inventario mostra quali HSM, certificati e interfacce vanno convertiti per primi, e la roadmap lega il passaggio ai rinnovi già previsti.

Avvio e realizzazione5 Domande

Possiamo iniziare con un singolo ambito di intervento?

Sì. Possiamo innanzitutto circoscrivere un compito concreto. Nel farlo consideriamo le sue interfacce con il resto dell'infrastruttura e, prima della realizzazione, concordiamo quali servizi rientrano nell'incarico.

Cosa dovremmo preparare per il primo colloquio?

Per iniziare basta una breve descrizione della sfida, dei sistemi coinvolti e del risultato desiderato. Sono utili anche eventuali scadenze note e l'indicazione dei referenti giusti. Credenziali di accesso o documentazione di sistema riservata non devono essere incluse in una prima richiesta di contatto.

Chi dovrebbe partecipare al progetto?

Architetto di sicurezza: Architettura target, piano HSM, evidenze. Specialista di crittografia: Cerimonie delle chiavi, integrazione HSM, roadmap PQC. Sviluppatore di integrazione: Interfacce, API gateway, adattatori core banking. Data engineer: Piattaforma di streaming, modelli antifrode, monitoraggio. Consulente compliance: DORA, PCI, PSD2, documentazione di audit. Responsabile di progetto: Milestone, collaudi, report.

Come vengono definiti tempistiche e impegno?

Consideriamo sistemi, interfacce, stato della documentazione e condizioni operative. Un ambito concordato e i traguardi intermedi costituiscono la base per la stima dell'impegno. Una durata fissa senza queste informazioni non sarebbe attendibile.

Cosa fornisce la prima fase del progetto?

Processi di pagamento, sistemi core, interfacce e lacune normative Elenco prioritizzato delle misure, inventario crittografico, gap analysis su DORA e PCI

Gestione operativa e sviluppo continuo4 Domande

Quali forme di collaborazione sono possibili?

Progetto: Progetto chiaramente delimitato, come una migrazione HSM o un'interfaccia PSD2, con risultato definito, milestone e collaudo. Rafforzamento del team: Specialisti di crittografia, sviluppatori di integrazione o data engineer lavorano nei vostri team, con i vostri strumenti e processi di rilascio. Servizio gestito: OTOKO® gestisce HSM, livello di integrazione o piattaforma dati con livelli di servizio concordati, report e le clausole contrattuali che DORA richiede per i fornitori terzi.

Come avviene il passaggio alla gestione operativa?

Monitoraggio, audit, trasferimento di know-how Monitoraggio, rotazione delle chiavi, supporto agli audit, passaggio di consegne graduale

Possiamo aggiungere in seguito altre sedi o sistemi?

Questo può essere considerato già nel piano iniziale. Interfacce documentate e regole riutilizzabili creano una base per l'ampliamento. Ogni sede aggiuntiva e ogni nuovo sistema vengono comunque verificati in base ai propri requisiti specifici.

Come resta gestibile la soluzione nel lungo periodo?

Responsabilità, compiti ricorrenti e procedure di modifica vengono definiti insieme alla realizzazione tecnica. Documentazione e trasferimento di know-how supportano il vostro team nella quotidianità. Le attività e il supporto continuativo inclusi vengono stabiliti quando si concorda l'ambito del servizio.

Settore finanziario

Parliamo del prossimo passo.

Chiariamo insieme come sicurezza dei pagamenti, integrazione dei sistemi core e rilevamento delle frodi interagiscono nel vostro istituto.

Prenotate un primo colloquio

I nostri partner

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Accessibilità

Adatta la visualizzazione alle tue esigenze.

Per questa pagina non è ancora disponibile una versione in linguaggio semplice.

Le impostazioni valgono attualmente per questa visita. Puoi consentirne il salvataggio permanente nelle impostazioni cookie.