Platform engineering e piattaforme interne per sviluppatori
Architettura della piattaforma con template di riferimento per nuovi servizi
Maggiori dettagliSettori / Settore IT e software
Sviluppare software in modo sicuro e fornire e gestire piattaforme in modo affidabile.
Consulenza. Integrazione. Gestione operativa.

Per le persone del vostro settore.
Le vostre priorità
Realizziamo piattaforme interne per sviluppatori su Kubernetes e cloud pubblico, integriamo la sicurezza in ogni fase del vostro ciclo di sviluppo e rafforziamo i vostri team con professionisti esperti.
Architettura della piattaforma con template di riferimento per nuovi servizi
Maggiori dettagliArchitettura HSM con inventario delle chiavi e verbale della cerimonia
Maggiori dettagliProfili di ruolo e piano di impiego per ogni team
Maggiori dettagliDalla strategia al sistema
Sei ambiti di intervento. Scegliete dove approfondire.
Il nostro approccio
Una piattaforma interna per sviluppatori mette a disposizione in self-service infrastruttura, pipeline, monitoraggio e regole di sicurezza, così i team di prodotto rilasciano senza ticket. La realizziamo su Kubernetes con Backstage come portale per sviluppatori, Terraform per l'infrastruttura e Argo CD per il rilascio tramite GitOps. Guardrail definiti come policy as code verificano ogni risorsa prima che entri in esercizio. La piattaforma viene gestita come un prodotto, con backlog, feedback degli utenti e lead time misurato.
Un fornitore SaaS con più team di prodotto crea nuovi servizi da template nel portale per sviluppatori; namespace, pipeline e monitoraggio nascono senza ticket al team di piattaforma.
Il nostro approccio
Clienti, auditor e Cyber Resilience Act vogliono sapere quali componenti contiene il vostro software e se la build non è stata alterata. Integriamo modellazione delle minacce, analisi statica del codice, secret scanning e dependency scanning come passaggi obbligatori nella pipeline. Ogni release riceve una SBOM in CycloneDX o SPDX, artefatti firmati e un'attestazione di provenienza secondo SLSA. Le nuove vulnerabilità nelle dipendenze vengono associate automaticamente alle versioni interessate e corrette entro scadenze stabilite in base alla gravità.
Un produttore di software di settore fornisce SBOM e immagini firmate a ogni release; alle richieste dei clienti su una nuova vulnerabilità il team risponde con una dichiarazione VEX invece che con una ricerca manuale.
Il nostro approccio
Chi ruba una chiave di code signing può diffondere malware a vostro nome, per questo la chiave non deve stare su build server o computer degli sviluppatori. Per i certificati di code signing pubblicamente attendibili, i Baseline Requirements del CA/Browser Forum richiedono comunque che la chiave privata sia generata e conservata in hardware. Selezioniamo HSM di rete di Thales, Entrust o Utimaco in modo indipendente dai produttori, colleghiamo le pipeline di build tramite PKCS#11 e predisponiamo un servizio di firma con approvazioni. Ogni firma per file binari Windows, immagini container, pacchetti o firmware viene registrata e associata a una release.
Un produttore di software desktop sposta la propria chiave di code signing dal build server a un HSM di rete; le firme di release richiedono una seconda approvazione e sono associate a ogni build.
Il nostro approccio
A seconda delle dimensioni, la NIS2 classifica i fornitori di servizi cloud, di data center e di servizi gestiti tra i soggetti importanti o essenziali, e in Germania gli obblighi sono disciplinati dalla legge di recepimento della NIS2. Sono richieste misure di gestione del rischio ai sensi dell'articolo 21, notifiche a più fasi degli incidenti significativi, sicurezza della catena di approvvigionamento e un organo di gestione che ne risponde. Gestiamo la vostra piattaforma Kubernetes e i vostri account cloud con monitoraggio, reperibilità, incident response e ripristino testato. Canali di notifica, registro dei fornitori ed evidenze operative fanno parte della gestione operativa e rispondono anche ai questionari di sicurezza dei vostri clienti.
Un fornitore di software HR affida la gestione operativa della propria piattaforma Kubernetes; gli incidenti seguono un processo di notifica documentato e il team risponde ai questionari di sicurezza con le evidenze operative.
Il nostro approccio
Quando roadmap e regolamentazione assorbono capacità contemporaneamente, gli specialisti di OTOKO® lavorano nei vostri team per un periodo concordato. Sviluppatori backend e frontend, platform engineer, specialisti di test automation e security engineer si occupano di attività nei vostri sprint, repository e code review secondo la vostra Definition of Done. Ricevono gli accessi secondo il principio del privilegio minimo e le decisioni vengono documentate in Architecture Decision Record e runbook, così la conoscenza resta al vostro team dopo l'incarico.
Una software house rafforza il proprio team di piattaforma con ingegneri DevOps e di test prima di un rollout presso un cliente; dopo il rollout il team interno prende in carico le pipeline documentate.
Il nostro approccio
Il Cyber Resilience Act obbliga i produttori di prodotti con elementi digitali, software compreso, a garantire sicurezza fin dalla progettazione, una SBOM e la gestione delle vulnerabilità per l'intero periodo di supporto. Dall'11 settembre 2026 si applicano gli obblighi di notifica per vulnerabilità attivamente sfruttate e incidenti gravi, dall'11 dicembre 2027 tutti gli altri obblighi. Classifichiamo i vostri prodotti, colmiamo le lacune rispetto all'Allegato I e predisponiamo il processo di notifica. Poiché i prodotti e le loro firme degli aggiornamenti restano spesso in uso più a lungo di quanto RSA e curve ellittiche restino sicuri contro i computer quantistici, realizziamo contestualmente un inventario crittografico e una roadmap verso ML-KEM e ML-DSA.
Un produttore di software VPN classifica il proprio prodotto come prodotto importante, predispone il processo di notifica per le vulnerabilità attivamente sfruttate e converte gradualmente la firma degli aggiornamenti a uno schema ibrido.

Situazioni di progetto tipiche
Spesso un progetto inizia con una sfida concreta. Questi esempi collegano una situazione di partenza tipica con un possibile approccio e il risultato atteso.
Situazioni di partenza esemplificative, non referenze di clienti.
01 / Settore IT e software
Chiave di code signing come file sul build server, più persone conoscono la password, è previsto un rinnovo del certificato secondo i nuovi requisiti hardware.
HSM di rete con generazione delle chiavi verbalizzata, servizio di firma con approvazione, collegamento delle pipeline tramite PKCS#11.
Chiave in un HSM certificato, ogni firma associata a una build, certificato rinnovato secondo i Baseline Requirements.
02 / Settore IT e software
Ogni team di prodotto gestisce cluster e pipeline propri, i nuovi servizi attendono ticket, i controlli di sicurezza non sono uniformi.
Piattaforma interna per sviluppatori con Backstage, GitOps tramite Argo CD, guardrail come policy as code e observability in ogni template.
Nuovi servizi da template, controlli uniformi in tutte le pipeline, il team di piattaforma lavora sul prodotto invece che sui ticket.
03 / Settore IT e software
Il fornitore rientra nella NIS2, i grandi clienti chiedono un report SOC 2 e non esiste un processo di notifica documentato.
Analisi di applicabilità, ISMS secondo ISO 27001 con mappatura su SOC 2, processo di notifica con template, test di ripristino.
Registrazione presso il BSI, canali di notifica nell'esercizio ordinario, evidenze per l'audit di certificazione e l'esame SOC 2.
Collaborazione
Dalla prima panoramica all'esercizio quotidiano: concordiamo insieme priorità, responsabilità e i risultati di ogni fase.
Come lavoriamo
Piattaforma, pipeline, chiavi e lacune normative
Piattaforma target, controlli di sicurezza, modello operativo e di team
Piattaforma, pipeline e servizio di firma per fasi
Monitoraggio, audit, trasferimento di know-how
Prima del primo colloquio
Basta una sfida concreta. Queste quattro domande ci aiutano a trovare insieme la direzione giusta.
Prenotate un primo colloquioLa sfida attuale e il risultato che desiderate ottenere.
Una panoramica di sedi, applicazioni e interfacce.
Scadenze di progetto, finestre di manutenzione e dipendenze note.
I referenti giusti di IT, sicurezza e gestione operativa.
Sei ambiti di intervento, dalla piattaforma interna per sviluppatori alla roadmap PQC per i vostri prodotti, realizzati e gestiti da OTOKO®. Le chiavi di firma risiedono nell'HSM, ogni release porta con sé SBOM e firma, e le evidenze per NIS2, Cyber Resilience Act, ISO 27001 e SOC 2 nascono durante l'esercizio.
Le soluzioni IT per aziende IT e software uniscono rilasci rapidi a una sicurezza che clienti, auditor e legislatore vogliono vedere dimostrata. OTOKO® copre sei ambiti di intervento: platform engineering e piattaforme interne per sviluppatori, sviluppo software e catena di approvvigionamento sicuri, code signing e chiavi di release nell'HSM, managed cloud e gestione operativa SaaS secondo NIS2, rafforzamento dei team di engineering e preparazione al Cyber Resilience Act con roadmap PQC.
La differenza sta nel fatto che le evidenze di sicurezza nascono nella pipeline anziché poco prima dell'audit. SBOM, firma, stato delle vulnerabilità e log operativi vengono prodotti a ogni release e rispondono ai questionari dei clienti senza progetti speciali. Crittografia e moduli di sicurezza hardware sono la nostra competenza principale; per questo le chiavi di firma per software, container e firmware risiedono in hardware certificato anziché sui build server.
Crittografia e moduli di sicurezza hardware sono la nostra competenza principale. Per questo chiavi di code signing, chiavi di release e la PKI alla base dei vostri prodotti risiedono in hardware certificato anziché sui build server.
L'intera soluzione opera in data center tedeschi, dalla piattaforma per sviluppatori al servizio di firma. Questo aiuta con i clienti che richiedono per contratto la conservazione dei dati in Germania.
Lavoriamo con operatori di infrastrutture critiche e settori regolamentati. Sappiamo quindi quali evidenze i vostri clienti di finanza, energia e pubblica amministrazione richiedono nelle gare.
Un unico team vi accompagna dalla consulenza all'esercizio. Platform engineer, architetti di sicurezza e specialisti di crittografia restano a bordo, senza passaggi a terzi.
Alla maggior parte delle aziende software non mancano le competenze tecniche, ma le evidenze che clienti, auditor e legislatore ormai richiedono.
01
Ogni team di prodotto gestisce cluster, pipeline e monitoraggio propri, i controlli di sicurezza cambiano da team a team e il team di piattaforma si occupa soprattutto di smaltire ticket.
02
Le dipendenze non sono inventariate, gli artefatti di build non sono firmati e a ogni nuova vulnerabilità il team cerca per giorni le versioni interessate.
03
Le chiavi di code signing si trovano in variabili CI o sui computer degli sviluppatori, più persone conoscono la password e nessuno può dimostrare quale firma sia stata creata e quando.
04
NIS2, Cyber Resilience Act e audit dei clienti arrivano contemporaneamente, mentre la capacità di engineering dell'anno è già pianificata per nuove funzionalità.
| On-premise | Cloud tedesco | Hyperscaler | |
|---|---|---|---|
| Ubicazione dei dati | Il vostro data center, i vostri build server e HSM | Data center tedeschi, gestiti secondo ISO 27001 | Azure, AWS o Google Cloud, regione selezionabile |
| Modalità di esercizio | Il vostro team o OTOKO® come servizio gestito | OTOKO®, con diritti di audit per gli audit dei vostri clienti | Condiviso, servizi di piattaforma a cura del provider |
| Strumenti | Kubernetes, GitLab, HSM di rete per il code signing | Piattaforma Kubernetes in hosting, HSM as a Service, backup con Veeam | Servizi Kubernetes gestiti, Cloud HSM, servizi di pipeline del provider |
| Adatto per | Chiavi di firma, ambienti di build con requisiti rigorosi dei clienti | SaaS per clienti di settori regolamentati con requisiti di sovranità | SaaS con clienti internazionali, picchi di carico, ambienti di test |
| Compliance | Controllo completo, evidenze dal vostro ISMS | Trattamento per conto del titolare secondo il GDPR, ubicazione in Germania, evidenze per gli audit dei clienti | Trattamento per conto del titolare, clausole contrattuali standard, responsabilità condivisa per ogni servizio |
Collaborazione
Progetto
Progetto chiaramente delimitato, come un servizio di firma nell'HSM o una piattaforma per sviluppatori, con risultato definito, milestone e collaudo.
Rafforzamento del team
Platform engineer, security engineer o sviluppatori lavorano nei vostri team, con i vostri strumenti e secondo la vostra Definition of Done.
Servizio gestito
OTOKO® gestisce piattaforma, account cloud o servizio di firma con livelli di servizio concordati, report e i canali di notifica richiesti dalla NIS2.
Cosa richiede ogni normativa alle aziende IT e software e cosa fornisce OTOKO®.
| Requisito | Cosa richiede | Cosa fornisce OTOKO® |
|---|---|---|
| ISO 27001 | ISMS con valutazione del rischio, Dichiarazione di Applicabilità, controlli dell'Allegato A e audit di sorveglianza annuali | Implementazione dell'ISMS, Dichiarazione di Applicabilità, misure tecniche in piattaforma e pipeline, preparazione all'audit di certificazione |
| SOC 2 | Esame dei controlli secondo i Trust Services Criteria dell'AICPA, come Type I a una data di riferimento o Type II su un periodo | Framework dei controlli mappato su ISO 27001, evidenze automatizzate da cloud e pipeline, preparazione all'esame da parte del revisore |
| NIS2 | Misure di gestione del rischio ai sensi dell'articolo 21, notifica a più fasi degli incidenti significativi, sicurezza della catena di approvvigionamento e responsabilità degli organi di gestione | Analisi di applicabilità, piano delle misure, processo di notifica con template, registro dei fornitori, materiale formativo per la direzione |
| Cyber Resilience Act | Sicurezza fin dalla progettazione, SBOM, gestione delle vulnerabilità per il periodo di supporto, notifica delle vulnerabilità attivamente sfruttate e marcatura CE | Classificazione dei prodotti, gap analysis, processo SBOM, processo di notifica, documentazione tecnica per la valutazione della conformità |
| GDPR | Protezione dei dati fin dalla progettazione, trattamento per conto del titolare, registro delle attività di trattamento e garanzie per i trasferimenti verso paesi terzi | Piano di protezione dei dati per prodotti SaaS, accordo sul trattamento dei dati, cifratura con chiavi nell'HSM, esercizio in Germania |
Domande frequenti
15 risposte sul vostro settore, sul progetto e sull'esercizio successivo.
L'offerta comprende piattaforme interne per sviluppatori su Kubernetes, sviluppo software sicuro con SBOM e build firmate, code signing con chiavi nell'HSM e la gestione operativa di piattaforme cloud e SaaS secondo NIS2. A questo si aggiungono specialisti che rafforzano i vostri team di engineering e la preparazione al Cyber Resilience Act con una roadmap PQC. Ogni ambito di intervento può essere commissionato singolarmente o in pacchetto.
Una chiave di firma rubata permette agli aggressori di rilasciare malware come vostro aggiornamento ufficiale. Nell'HSM la chiave viene generata e non lascia mai il dispositivo in chiaro, e ogni firma richiede un'autorizzazione e viene registrata. Per i certificati di code signing pubblicamente attendibili, i Baseline Requirements del CA/Browser Forum richiedono comunque una chiave in hardware.
Dipende da attività e dimensioni. I fornitori di servizi cloud, di data center e di servizi gestiti rientrano direttamente nella NIS2 a partire dalle medie dimensioni, i semplici produttori di software di solito no. Molti però ricevono i requisiti tramite i propri clienti, che devono dimostrare la sicurezza della catena di approvvigionamento. Lavoriamo con operatori di infrastrutture critiche e settori regolamentati e conosciamo quindi le clausole che questi clienti inseriscono nei contratti.
Chi immette sul mercato UE software o dispositivi con software deve dimostrare la sicurezza fin dalla progettazione, creare una SBOM, correggere le vulnerabilità per il periodo di supporto e fornire aggiornamenti di sicurezza. Le vulnerabilità attivamente sfruttate vanno notificate da settembre 2026, gli obblighi completi con marcatura CE si applicano da dicembre 2027. Le offerte puramente SaaS di norma non vi rientrano, mentre le relative app e i client sì.
Dopo un confronto tra requisiti e profili vi presentiamo specialisti che selezionate insieme a noi. Lavorano nei vostri sprint, repository e code review, con accessi secondo il principio del privilegio minimo. Un unico team vi accompagna dalla consulenza all'esercizio, così piattaforma, sicurezza e capacità arrivano da un solo fornitore e il perimetro cresce o si riduce con il progetto.
Sì. Implementiamo l'ISMS secondo ISO 27001, mappiamo contemporaneamente i suoi controlli sui Trust Services Criteria di SOC 2 e realizziamo le misure tecniche in piattaforma e pipeline. Evidenze come log di accesso, registrazioni delle modifiche e test di ripristino vengono prodotte in modo automatizzato. Il certificato viene rilasciato da un organismo di certificazione accreditato, il report SOC 2 da un revisore indipendente.
Sì. Possiamo innanzitutto circoscrivere un compito concreto. Nel farlo consideriamo le sue interfacce con il resto dell'infrastruttura e, prima della realizzazione, concordiamo quali servizi rientrano nell'incarico.
Per iniziare basta una breve descrizione della sfida, dei sistemi coinvolti e del risultato desiderato. Sono utili anche eventuali scadenze note e l'indicazione dei referenti giusti. Credenziali di accesso o documentazione di sistema riservata non devono essere incluse in una prima richiesta di contatto.
Architetto di piattaforma: Piattaforma per sviluppatori, Kubernetes, GitOps. Security engineer: Secure SDLC, SBOM, gestione delle vulnerabilità. Specialista di crittografia: HSM, code signing, roadmap PQC. Site Reliability Engineer: Gestione operativa, monitoraggio, incident response. Consulente compliance: NIS2, Cyber Resilience Act, ISO 27001, SOC 2. Responsabile di progetto: Milestone, collaudi, report.
Consideriamo sistemi, interfacce, stato della documentazione e condizioni operative. Un ambito concordato e i traguardi intermedi costituiscono la base per la stima dell'impegno. Una durata fissa senza queste informazioni non sarebbe attendibile.
Piattaforma, pipeline, chiavi e lacune normative Elenco prioritizzato delle misure, inventario delle chiavi, gap analysis su NIS2, CRA e ISO 27001
Progetto: Progetto chiaramente delimitato, come un servizio di firma nell'HSM o una piattaforma per sviluppatori, con risultato definito, milestone e collaudo. Rafforzamento del team: Platform engineer, security engineer o sviluppatori lavorano nei vostri team, con i vostri strumenti e secondo la vostra Definition of Done. Servizio gestito: OTOKO® gestisce piattaforma, account cloud o servizio di firma con livelli di servizio concordati, report e i canali di notifica richiesti dalla NIS2.
Monitoraggio, audit, trasferimento di know-how Monitoraggio, rotazione delle chiavi, supporto ad audit e notifiche, passaggio di consegne graduale
Questo può essere considerato già nel piano iniziale. Interfacce documentate e regole riutilizzabili creano una base per l'ampliamento. Ogni sede aggiuntiva e ogni nuovo sistema vengono comunque verificati in base ai propri requisiti specifici.
Responsabilità, compiti ricorrenti e procedure di modifica vengono definiti insieme alla realizzazione tecnica. Documentazione e trasferimento di know-how supportano il vostro team nella quotidianità. Le attività e il supporto continuativo inclusi vengono stabiliti quando si concorda l'ambito del servizio.
Settore IT e software
Parliamo di come rendere più sicura la vostra piattaforma e dare al vostro team la capacità operativa di cui ha bisogno.
Prenotate un primo colloquio