Menu

Contattaci
Logo
Stampa

Settori / Pubblica amministrazione

Amministrazione digitale. Progettata in sicurezza.

Realizzare servizi amministrativi digitali, identità sicure e soluzioni cloud sovrane.

Consulenza. Integrazione. Gestione operativa.

Visitatori nella cupola del Reichstag di Berlino, immagine simbolica

Per le persone del vostro settore.

  • Autorità federali e ministeri
  • Amministrazioni dei Länder e comuni
  • Fornitori di servizi IT comunali
  • Enti previdenziali ed enti di diritto pubblico

Le vostre priorità

Comprendere i compiti. Progettare le soluzioni.

Sviluppiamo servizi amministrativi digitali secondo l'OZG, integriamo identità e firme conformi a eIDAS con chiavi protette da hardware e progettiamo ambienti cloud sovrani in data center tedeschi.

01

Servizi online OZG e modernizzazione degli applicativi di settore

Servizio online con accesso BundID e rapporto di verifica dell'accessibilità

Maggiori dettagli
02

Cloud sovrano ed esercizio in data center tedeschi

Architettura della piattaforma con modello dei tenant e piano operativo

Maggiori dettagli
03

Informazioni classificate secondo VS-NfD con prodotti omologati

Architettura VS-NfD con scelta dei prodotti e condizioni d'uso

Maggiori dettagli

Dalla strategia al sistema

Sei moduli di servizio

Sei ambiti di intervento. Scegliete dove approfondire.

01Servizi online OZG e modernizzazione degli applicativi di settoreFIT-Connect · XÖV · FIM

Il nostro approccio

La legge tedesca sull'accesso online (OZG) richiede che i servizi amministrativi possano essere richiesti in digitale, e dalla legge di modifica dell'OZG l'attenzione è sulla digitalizzazione end-to-end fino all'applicativo di settore. Sviluppiamo servizi online basati sui moduli FIM, integriamo l'accesso tramite BundID e trasmettiamo le domande tramite FIT-Connect come messaggi XÖV direttamente all'applicativo di settore. Modernizziamo gradualmente gli applicativi di settore stratificati nel tempo, prima le interfacce e poi i singoli moduli, sempre con test automatizzati e senza interrompere la gestione delle pratiche. Le interfacce utente soddisfano la BITV 2.0 e recepiamo le modifiche delle basi giuridiche tramite regole versionate.

L'ambito del servizio nel dettaglio
  • Servizio online con descrizione del servizio FIM, campi dati FIM e percorso di domanda, accesso tramite BundID e provvedimento nella casella postale
  • Trasmissione delle domande tramite FIT-Connect come messaggi XÖV con collegamento all'applicativo di settore e riscontro sullo stato di avanzamento
  • Modernizzazione degli applicativi di settore per fasi con livello di interfacce, sostituzione di singoli moduli e migrazione dei dati
  • Interfacce utente accessibili secondo BITV 2.0 ed EN 301 549 con rapporto di verifica e dichiarazione di accessibilità
  • Test automatizzati, versionamento e processo di approvazione con ufficio competente e protezione dei dati prima di ogni messa in produzione

Un'amministrazione distrettuale collega il proprio servizio online per le registrazioni di attività commerciali all'applicativo di settore tramite FIT-Connect; le domande arrivano come dati strutturati invece di essere ridigitate da PDF.

Cosa ricevete

  • Servizio online con accesso BundID e rapporto di verifica dell'accessibilità
  • Interfaccia tra FIT-Connect e applicativo di settore con suite di test
  • Roadmap di modernizzazione dell'applicativo di settore con fasi e collaudi
Parliamo di questo tema
02Identità eIDAS, firme e sigilli qualificatiEntrust nShield 5c · Thales Luna 7 Network HSM · Utimaco CryptoServer CC eIDAS

Il nostro approccio

Il regolamento eIDAS equipara la firma elettronica qualificata alla firma autografa e con il sigillo elettronico qualificato dà alle autorità uno strumento per inviare provvedimenti con la prova che non sono stati modificati. Entrambi sono qualificati solo con il certificato di un prestatore di servizi fiduciari qualificato e una chiave in un dispositivo per la creazione di una firma elettronica qualificata, che per i servizi lato server è un HSM certificato secondo EN 419 221-5 e presente nell'elenco QSCD. Offriamo consulenza indipendente dai produttori su Entrust nShield 5c, Thales Luna 7 e Utimaco CryptoServer con pacchetto CC eIDAS, pianifichiamo le cerimonie delle chiavi e colleghiamo firma e sigillo a fascicolo elettronico, applicativi di settore e posta in uscita. Integriamo l'accesso con la funzione di identificazione online della carta d'identità tramite un server eID secondo BSI TR-03130 e prepariamo le procedure per l'EUDI Wallet secondo eIDAS 2.0.

L'ambito del servizio nel dettaglio
  • Piano di firma e sigillo con casi d'uso, livello di garanzia, certificati di un prestatore di servizi fiduciari qualificato e ruoli
  • Scelta dell'HSM con certificazione secondo EN 419 221-5 e presenza nell'elenco QSCD, firma lato server secondo EN 419 241-2, cerimonie delle chiavi con verbale
  • Servizio di sigillo per provvedimenti in formato PAdES con marca temporale secondo RFC 3161, collegato a fascicolo elettronico e posta in uscita
  • Validazione di firme e sigilli in entrata con rapporto di verifica e collegamento a posta in entrata e applicativi di settore
  • Accesso eID con la funzione di identificazione online tramite server eID secondo BSI TR-03130 e piano per l'EUDI Wallet secondo eIDAS 2.0

Un'autorità del Land appone automaticamente un sigillo elettronico qualificato ai provvedimenti; la chiave di sigillo viene generata nell'HSM durante una cerimonia verbalizzata e non lo lascia mai.

Cosa ricevete

  • Piano di firma e sigillo con scelta dell'HSM e profili dei certificati
  • Servizio di sigillo in esercizio con cerimonie delle chiavi verbalizzate
  • Evidenza di integrazione per accesso eID e validazione delle firme
Parliamo di questo tema
03Cloud sovrano ed esercizio in data center tedeschiKubernetes · OpenStack · Terraform

Il nostro approccio

Le amministrazioni vogliono rendere disponibili rapidamente nuove procedure senza cedere il controllo su dati, chiavi ed esercizio. Progettiamo piattaforme su Kubernetes e OpenStack in data center tedeschi, con separazione dei tenant, Infrastructure as Code e un piano di sicurezza secondo IT-Grundschutz che riproduce i moduli del compendio fino al singolo requisito. Dove si utilizzano servizi cloud esterni, verifichiamo l'attestazione C5 del fornitore rispetto al vostro fabbisogno di protezione e custodiamo le chiavi nel vostro HSM con Bring Your Own Key o Hold Your Own Key. Backup, ripristino e scenario di uscita sono documentati e testati prima che una procedura entri in produzione.

L'ambito del servizio nel dettaglio
  • Architettura della piattaforma con Kubernetes e OpenStack in data center tedeschi, separazione dei tenant e Infrastructure as Code con Terraform
  • Piano di sicurezza secondo lo standard BSI 200-2 con analisi della struttura, determinazione del fabbisogno di protezione, modellazione e IT-Grundschutz-Check
  • Verifica dei servizi cloud esterni rispetto a BSI C5 e allo standard minimo del BSI per l'uso di servizi cloud esterni
  • Gestione delle chiavi con Bring Your Own Key o Hold Your Own Key tramite HSM e Thales CipherTrust Manager
  • Backup con Veeam, test di ripristino secondo lo standard BSI 200-4 e scenario di uscita documentato per ogni servizio

Un fornitore di servizi IT comunale trasferisce i servizi online di più comuni su una piattaforma Kubernetes multi-tenant nel proprio data center; piano di sicurezza e IT-Grundschutz-Check sono pronti prima della prima messa in produzione.

Cosa ricevete

  • Architettura della piattaforma con modello dei tenant e piano operativo
  • Piano di sicurezza secondo IT-Grundschutz con IT-Grundschutz-Check
  • Piano di ripristino e di uscita testato
Parliamo di questo tema
04Assistenti e classificazione dei documenti nella gestione delle pratichevLLM · OpenSearch · Apache Tika

Il nostro approccio

Posta in entrata, ricerche nei fascicoli e bozze assorbono molto tempo nella gestione delle pratiche, e i servizi AI pubblici sono esclusi per fascicoli con dati personali. Gestiamo modelli linguistici a pesi aperti su server GPU nel vostro data center o in uno tedesco, assegniamo i documenti in entrata secondo titolario e tipo di pratica e realizziamo assistenti che rispondono esclusivamente sulla base di fascicoli e norme approvati e citano ogni fonte. La decisione resta al funzionario responsabile, in conformità all'articolo 22 del GDPR. Prepariamo fin dall'inizio la classificazione secondo l'AI Act dell'UE, la valutazione d'impatto sulla protezione dei dati e il coinvolgimento della rappresentanza del personale.

L'ambito del servizio nel dettaglio
  • Scelta ed esercizio di modelli linguistici a pesi aperti su server GPU con vLLM, senza flussi di dati verso servizi esterni
  • Classificazione dei documenti della posta in entrata per titolario, tipo di pratica e scadenze con riconoscimento del testo per le lettere scansionate
  • Assistente con retrieval augmented generation su fascicoli e norme approvati, citazione delle fonti e autorizzazioni dal fascicolo elettronico
  • Valutazione della qualità delle risposte con casi di test dell'ufficio competente, logging e gestione dei modelli con versionamento
  • Classificazione secondo l'AI Act dell'UE, valutazione d'impatto sulla protezione dei dati secondo l'articolo 35 del GDPR e documenti per il coinvolgimento della rappresentanza del personale

Un'autorità governativa regionale assegna automaticamente le lettere in entrata al numero di fascicolo; il funzionario riceve una bozza con citazioni delle fonti dal fascicolo e decide in autonomia.

Cosa ricevete

  • Piattaforma di modelli linguistici nel data center proprio o in uno tedesco
  • Modello di classificazione e assistente con rapporto di test e model card
  • Documenti su AI Act dell'UE, valutazione d'impatto e coinvolgimento della rappresentanza del personale
Parliamo di questo tema
05Informazioni classificate secondo VS-NfD con prodotti omologatiUtimaco LAN Crypt · Utimaco DiskEncrypt · Utimaco CryptoServer

Il nostro approccio

Chi archivia o trasmette informazioni classificate di livello VS-NUR FÜR DEN DIENSTGEBRAUCH necessita, secondo la direttiva sulle informazioni classificate, di prodotti di cifratura omologati dal BSI, gestiti secondo le relative condizioni d'uso e di esercizio. Progettiamo l'architettura con prodotti omologati come Utimaco LAN Crypt per file e cartelle, Utimaco DiskEncrypt per supporti di memoria e Utimaco CryptoServer con pacchetto VS-NfD per le chiavi, e ne attuiamo le condizioni nella configurazione e nei processi operativi. L'omologazione è legata al prodotto; OTOKO® lo integra, lo gestisce e documenta gli stati di configurazione per i responsabili della tutela delle informazioni classificate. OPSWAT MetaDefender Kiosk controlla i supporti rimovibili prima che i file entrino nella rete.

L'ambito del servizio nel dettaglio
  • Inventario delle informazioni classificate per luoghi di archiviazione, canali di trasmissione e soggetti coinvolti, con verifica rispetto alla direttiva sulle informazioni classificate
  • Architettura con prodotti omologati dal BSI e attuazione delle relative condizioni d'uso e di esercizio in configurazione e manuale operativo
  • Introduzione di Utimaco LAN Crypt e Utimaco DiskEncrypt con smart card e separazione dei ruoli tra amministrazione e responsabili della sicurezza
  • Gestione delle chiavi con Utimaco CryptoServer e pianificazione della successione per dispositivi esistenti il cui supporto del produttore sta per terminare
  • Stazione di controllo per supporti rimovibili con OPSWAT MetaDefender Kiosk e logging per le verifiche dei responsabili della tutela delle informazioni classificate

Un'autorità federale superiore cifra le file share per i documenti VS-NfD con LAN Crypt; i responsabili della tutela delle informazioni classificate ricevono documenti di omologazione, direttive e stati di configurazione in un unico fascicolo di audit.

Cosa ricevete

  • Architettura VS-NfD con scelta dei prodotti e condizioni d'uso
  • Cifratura implementata su file share, endpoint e supporti di memoria
  • Fascicolo di audit con documenti di omologazione, direttive e stati di configurazione
Parliamo di questo tema
06Roadmap post-quantistica per fascicoli e registri di lunga durataML-KEM (FIPS 203) · ML-DSA (FIPS 204) · SLH-DSA (FIPS 205)

Il nostro approccio

Fascicoli, registri e atti devono spesso restare riservati e avere valore probatorio per decenni, e i dati cifrati intercettati oggi potranno essere decifrati in futuro con computer quantistici sufficientemente potenti. Inventariamo cifratura, firme e certificati in fascicolo elettronico, registri, portali e PKI, valutiamo ogni utilizzo in base al periodo di conservazione e al fabbisogno di protezione e pianifichiamo il passaggio a ML-KEM e ML-DSA in schemi ibridi, come raccomanda BSI TR-02102. Per i documenti firmati nell'archivio a lungo termine, la conservazione del valore probatorio secondo BSI TR-03125 con marche temporali di archiviazione rinnovate preserva la forza probatoria attraverso il cambio di algoritmi. Verifichiamo che HSM e software PKI dispongano di firmware con i nuovi algoritmi prima che siano previsti acquisti.

L'ambito del servizio nel dettaglio
  • Inventario crittografico su fascicolo elettronico, registri, portali, VPN, PKI e servizi di firma con valutazione per periodo di conservazione
  • Prioritizzazione in base al rischio che i dati intercettati vengano decifrati in futuro e alla durata di vita dei sistemi
  • Schemi ibridi con ML-KEM e ML-DSA in linea con BSI TR-02102 per TLS, VPN e PKI interna
  • Conservazione del valore probatorio per documenti firmati secondo BSI TR-03125 con marche temporali di archiviazione e pianificazione dei cambi di algoritmo
  • Requisiti per HSM, software PKI e applicativi di settore nelle gare d'appalto, affinché i nuovi acquisti garantiscano agilità crittografica

Un ufficio del Land con registro elettronico inventaria la crittografia in portale, PKI e archivio; la PKI interna passa per prima a certificati ibridi e l'archivio riceve marche temporali rinnovate secondo TR-ESOR.

Cosa ricevete

  • Inventario crittografico con valutazione per periodo di conservazione
  • Roadmap di migrazione per PKI, servizi di firma e archivio
  • Catalogo dei requisiti di agilità crittografica per le gare future
Parliamo di questo tema
Edificio amministrativo con facciata ben strutturata, immagine simbolica
Pubblica amministrazione

Situazioni di progetto tipiche

Dove il cambiamento diventa concreto.

Spesso un progetto inizia con una sfida concreta. Questi esempi collegano una situazione di partenza tipica con un possibile approccio e il risultato atteso.

Situazioni di partenza esemplificative, non referenze di clienti.

01 / Pubblica amministrazione

Domanda completamente digitale presso un'amministrazione distrettuale

Servizio online attivo, le domande arrivano in PDF nella casella postale e vengono ridigitate nell'applicativo di settore, le richieste di chiarimento avvengono per lettera.

Soluzione

Interfaccia tramite FIT-Connect con messaggi XÖV, collegamento all'applicativo di settore, riscontro sullo stato e provvedimento nella casella postale BundID.

Domande come dati strutturati nell'applicativo di settore, stato di avanzamento visibile ai richiedenti, interfaccia testata con processo di rilascio.

Parliamo di questo tema

02 / Pubblica amministrazione

Sigillo qualificato presso un'autorità del Land

I provvedimenti vengono stampati e firmati a mano, un certificato di sigillo è salvato come file software sul server, la revisione interna contesta la conservazione delle chiavi.

Soluzione

Piano di sigillo, HSM presente nell'elenco QSCD, cerimonia delle chiavi verbalizzata, servizio di sigillo in formato PAdES collegato a fascicolo elettronico e posta in uscita.

Provvedimenti con sigillo qualificato nella posta in uscita, chiavi esclusivamente nell'HSM, manuale operativo e verbali delle cerimonie per la revisione interna.

Parliamo di questo tema

03 / Pubblica amministrazione

Assistente locale presso un'autorità federale superiore

I dipendenti usano servizi AI pubblici per le bozze, responsabili della protezione dei dati e rappresentanza del personale chiedono un'alternativa interna approvata.

Soluzione

Modello linguistico a pesi aperti nel proprio data center, assistente su fascicoli approvati con citazione delle fonti, valutazione d'impatto e documenti per l'accordo con la rappresentanza del personale.

Strumento approvato senza fuoriuscita di dati, bozze con fonti, classificazione secondo l'AI Act dell'UE e documenti per la rappresentanza del personale.

Parliamo di questo tema

Collaborazione

Un percorso chiaro. Con il vostro team.

Dalla prima panoramica all'esercizio quotidiano: concordiamo insieme priorità, responsabilità e i risultati di ogni fase.

Come lavoriamo

  1. 01

    Assessment

    Servizi amministrativi, applicativi di settore, fabbisogno di protezione e obblighi derivanti da OZG, eIDAS e IT-Grundschutz

    Inventario delle procedure, inventario crittografico, gap analysis, progetti prioritizzati per benefici e rischi
  2. 02

    Progettazione

    Architettura target, piano di sicurezza, modello operativo

    Architettura target, piano di sicurezza secondo IT-Grundschutz, piano HSM e di firma, modello operativo, documentazione sulla protezione dei dati
  3. 03

    Realizzazione

    Servizi online, piattaforma, servizi di firma e assistenti per fasi

    Servizi testati, cerimonie verbalizzate, documentazione, collaudo con ufficio competente e protezione dei dati per ogni fase
  4. 04

    Esercizio

    Monitoraggio, certificati, audit, trasferimento di know-how

    Esercizio ordinario secondo IT-Grundschutz, rinnovo dei certificati, supporto nelle verifiche, passaggio di consegne graduale

Prima del primo colloquio

Non serve avere già tutte le risposte.

Basta una sfida concreta. Queste quattro domande ci aiutano a trovare insieme la direzione giusta.

Prenotate un primo colloquio
  1. 01

    Cosa deve cambiare?

    La sfida attuale e il risultato che desiderate ottenere.

  2. 02

    Quali sistemi sono coinvolti?

    Una panoramica di sedi, applicazioni e interfacce.

  3. 03

    Cosa definisce il quadro di riferimento?

    Scadenze di progetto, finestre di manutenzione e dipendenze note.

  4. 04

    Chi deve sedersi al tavolo?

    I referenti giusti di IT, sicurezza e gestione operativa.

Approfondimenti e criteri decisionali

Cosa sono le soluzioni IT per la pubblica amministrazione?

Sei ambiti di intervento, dal servizio online OZG fino a una roadmap post-quantistica per fascicoli che devono restare riservati per decenni. OTOKO® li pianifica, sviluppa e gestisce secondo IT-Grundschutz e documenta ogni misura nei confronti della protezione dei dati, della tutela delle informazioni classificate e della revisione interna. L'intera soluzione è ospitata in data center tedeschi.

Le soluzioni IT per la pubblica amministrazione rendono i servizi amministrativi accessibili in digitale, li collegano agli applicativi di settore per la gestione delle pratiche e proteggono dati dei cittadini, informazioni classificate e chiavi di firma secondo i requisiti di BSI e GDPR. OTOKO® copre sei ambiti di intervento: servizi online OZG e modernizzazione degli applicativi di settore, identità eIDAS con firme e sigilli qualificati, cloud sovrano in data center tedeschi, assistenti e classificazione dei documenti con modelli linguistici locali, informazioni classificate secondo VS-NfD e una roadmap post-quantistica per fascicoli e registri di lunga durata.

La differenza rispetto a un semplice progetto di consulenza sta nella gestione operativa e nelle evidenze. Ogni servizio online, ogni chiave di sigillo e ogni modello riceve piano di sicurezza, versione e i documenti richiesti da responsabili della protezione dei dati, responsabili della tutela delle informazioni classificate e revisione interna. L'intera soluzione è ospitata in data center tedeschi. Le chiavi per sigilli e informazioni classificate restano in moduli di sicurezza hardware sotto il vostro controllo.

Perché OTOKO® per la pubblica amministrazione

  • Crittografia e HSM

    La crittografia e i moduli di sicurezza hardware sono la nostra competenza principale. Pianifichiamo e gestiamo chiavi di sigillo, integrazione eID e cifratura per le informazioni classificate con dispositivi certificati e prodotti omologati.

  • Data center tedeschi

    L'intera soluzione è ospitata in data center tedeschi. Servizi online, modelli linguistici e chiavi restano così sotto l'ordinamento giuridico tedesco e sotto il vostro controllo.

  • KRITIS e settori regolamentati

    Lavoriamo con operatori di infrastrutture critiche e settori regolamentati. I requisiti di BSI, autorità di controllo per la protezione dei dati e tutela delle informazioni classificate fanno parte della nostra quotidianità di progetto.

  • Un team fino all'esercizio

    Un unico team vi accompagna dalla consulenza all'esercizio. Sviluppatori software, specialisti di crittografia e ingegneri AI restano a bordo fino all'esercizio ordinario, senza passaggi a terzi.

Quadro di riferimento e dettagli

La maggior parte delle amministrazioni non si blocca per mancanza di volontà di digitalizzare, ma per applicativi di settore stratificati nel tempo, assenza di sovranità sulle chiavi e regole poco chiare per i nuovi strumenti.

Servizio online senza collegamento

Le domande arrivano in digitale, ma vengono stampate o ridigitate perché l'applicativo di settore non offre un'interfaccia per dati strutturati.

Chiavi di firma nel software

Le chiavi di sigillo e di firma sono salvate come file sui server, i certificati scadono senza che nessuno se ne accorga e nessuno verifica sistematicamente le firme in entrata.

Cloud senza sovranità sulle chiavi

Le nuove procedure nascono presso fornitori di piattaforme, le chiavi le gestisce il fornitore stesso e manca una verifica rispetto a C5 e IT-Grundschutz.

Uso dell'AI senza regole

I dipendenti copiano estratti dei fascicoli in servizi AI pubblici perché non esiste uno strumento approvato, e protezione dei dati e rappresentanza del personale lo vengono a sapere per ultimi.

Tre modelli operativi
On-premiseCloud tedescoHyperscaler
Ubicazione dei datiIl data center della vostra amministrazione o quello del vostro fornitore di servizi ITData center tedeschi, gestiti secondo ISO 27001 e IT-GrundschutzAzure, AWS o Google Cloud, region Germania, solo dati non classificati
Modalità di esercizioIl vostro team o OTOKO® come servizio gestitoOTOKO®, accessi secondo il principio dei quattro occhi e registratiCondiviso, servizi di piattaforma a cura del provider
StrumentiApplicativi di settore, HSM, LAN Crypt, modelli linguistici su server GPU propriPiattaforma Kubernetes, HSM in hosting, modelli linguistici in un data center tedescoServizi di piattaforma gestiti, HSM in cloud, chiavi tramite Hold Your Own Key
Adatto perInformazioni classificate, registri, chiavi di sigilloServizi online e assistenti che necessitano di sovranitàPortali informativi, picchi di carico alle scadenze delle domande, sviluppo e test
CompliancePieno controllo, evidenze dal vostro ISMS secondo IT-GrundschutzTrattamento per conto del titolare secondo il GDPR, evidenze IT-Grundschutz, ubicazione in GermaniaTrattamento per conto del titolare, attestazione C5 del fornitore, nessuna informazione classificata

Collaborazione

Progetto

Progetto chiaramente delimitato, come un servizio online OZG, un servizio di sigillo in HSM o un piano di sicurezza secondo IT-Grundschutz, con capitolato, milestone e collaudo.

  • Assessment, progettazione, implementazione, passaggio di consegne
  • Contratto secondo EVB-IT, prezzo fisso o a consumo per milestone
  • Adatto per servizi online, servizi di firma e progetti IT-Grundschutz

Rafforzamento del team

Sviluppatori software, specialisti di crittografia o ingegneri AI lavorano nei vostri team e con i vostri strumenti, secondo i vostri processi di approvazione e le vostre regole sulla tutela delle informazioni classificate.

  • Inserimento in applicativi di settore, comitati e iter di approvazione
  • Scalabile in base all'andamento del progetto
  • Adatto ad amministrazioni e fornitori di servizi IT con carenze di capacità

Servizio gestito

OTOKO® gestisce piattaforma, servizio di sigillo, modelli linguistici o cifratura con livelli di servizio concordati, report periodici ed esercizio secondo IT-Grundschutz in data center tedeschi.

  • Monitoraggio, rinnovo dei certificati, aggiornamenti e supporto
  • Trattamento per conto del titolare secondo il GDPR e scenario di uscita nel contratto
  • Adatto ad amministrazioni senza un proprio team operativo per HSM o piattaforma

Cinque normative con cui l'IT della pubblica amministrazione deve confrontarsi, con i relativi requisiti e ciò che OTOKO® fornisce a tale scopo.

Standard ed evidenze
RequisitoCosa richiedeCosa fornisce OTOKO®
OZGAccesso digitale ai servizi amministrativi tramite la rete di portali, account utente con BundID, digitalizzazione end-to-end secondo la legge di modifica dell'OZG, servizi accessibiliServizi online basati su FIM, integrazione BundID, trasmissione tramite FIT-Connect con messaggi XÖV, collegamento degli applicativi di settore, rapporto di verifica secondo BITV 2.0
eIDASFirme e sigilli qualificati con certificati qualificati e QSCD, riconoscimento dei mezzi di identificazione elettronica notificati, accettazione dell'EUDI Wallet secondo eIDAS 2.0Scelta dell'HSM secondo EN 419 221-5 con presenza nell'elenco QSCD, servizi di sigillo e firma, validazione delle firme, integrazione eID secondo BSI TR-03130, piano per il wallet
BSI IT-GrundschutzGestione della sicurezza delle informazioni secondo gli standard BSI da 200-1 a 200-3, determinazione del fabbisogno di protezione, modellazione secondo il compendio, gestione delle emergenze secondo lo standard BSI 200-4Analisi della struttura, determinazione del fabbisogno di protezione, modellazione e IT-Grundschutz-Check, piano di sicurezza per ogni procedura, piano di emergenza e ripristino
GDPRBase giuridica, protezione dei dati fin dalla progettazione, valutazione d'impatto sulla protezione dei dati, trattamento per conto del titolare, limiti alle decisioni individuali automatizzate secondo l'articolo 22Piano di protezione dei dati per ogni procedura, contributo alla valutazione d'impatto, piano di cancellazione in base ai periodi di conservazione, accordo sul trattamento dei dati con ubicazione in Germania
NIS2Misure di gestione del rischio, obblighi di notifica graduati e responsabilità della direzione per i soggetti dell'amministrazione federale e per i fornitori di servizi IT che rientrano nella direttivaVerifica dell'applicabilità, gap analysis delle misure, processo di notifica con termini ed esercitazioni, piano crittografico e degli accessi

Domande frequenti

Buone domande. Risposte chiare.

15 risposte sul vostro settore, sul progetto e sull'esercizio successivo.

Settore e ambiti di intervento6 Domande

Quali soluzioni IT per la pubblica amministrazione offre OTOKO®?

OTOKO® sviluppa servizi online OZG e modernizza gli applicativi di settore, integra firme e sigilli qualificati con HSM, realizza piattaforme sovrane in data center tedeschi e gestisce assistenti con modelli linguistici locali. A ciò si aggiungono la cifratura per informazioni classificate secondo VS-NfD con prodotti omologati e una roadmap post-quantistica per fascicoli di lunga durata. Ogni ambito di intervento è commissionabile singolarmente o come pacchetto.

I dati della pubblica amministrazione possono essere trattati nel cloud?

Sì, se fabbisogno di protezione, luogo di archiviazione e sovranità sulle chiavi sono compatibili. Per dati non classificati con fabbisogno di protezione normale si possono utilizzare servizi cloud con attestazione C5, purché trattamento per conto del titolare e ubicazione siano regolati. Informazioni classificate e registri con fabbisogno di protezione elevato restano di norma nel proprio data center o in uno tedesco. Documentiamo la decisione nel piano di sicurezza secondo IT-Grundschutz e custodiamo le chiavi nel vostro HSM.

Come vengono collegati gli applicativi di settore esistenti ai servizi online OZG?

Tramite un'interfaccia che riceve le domande da FIT-Connect come messaggi XÖV e le scrive nell'applicativo di settore, invece di sviluppare di nuovo l'applicativo. La logica applicativa resta invariata, i singoli moduli vengono sostituiti gradualmente in seguito e ogni fase si svolge con test e collaudo da parte dell'ufficio competente. Un unico team vi accompagna dalla consulenza all'esercizio, anche quando modifiche legislative richiedono nuovi campi dati.

OTOKO® ha bisogno di una propria omologazione per le informazioni classificate VS-NfD?

Il BSI rilascia omologazioni VS-NfD per prodotti di sicurezza IT, non per fornitori di servizi. Utilizziamo prodotti omologati a tale scopo, come Utimaco LAN Crypt, Utimaco DiskEncrypt e Utimaco CryptoServer con pacchetto VS-NfD, e ne rispettiamo le condizioni d'uso e di esercizio nella configurazione e nella gestione operativa. I vostri responsabili della tutela delle informazioni classificate ricevono la relativa documentazione in un unico fascicolo di audit.

I modelli linguistici possono essere utilizzati nella gestione delle pratiche nel rispetto della protezione dei dati?

Sì, se modello, dati e log restano nel proprio data center o in uno tedesco e la decisione spetta al funzionario. Gestiamo modelli a pesi aperti senza addestrarli sul contenuto dei fascicoli, riprendiamo le autorizzazioni dal fascicolo elettronico e registriamo ogni richiesta. Classificazione secondo l'AI Act dell'UE, valutazione d'impatto sulla protezione dei dati e documenti per la rappresentanza del personale vengono predisposti prima della fase pilota.

Perché le amministrazioni dovrebbero pensare già oggi alla crittografia post-quantistica?

Perché fascicoli e registri devono restare riservati più a lungo di quanto presumibilmente reggerà la cifratura classica, e i dati intercettati potranno essere decifrati in futuro. A ciò si aggiungono cicli di approvvigionamento che per HSM, PKI e applicativi di settore durano anni. Un inventario con valutazione per periodi di conservazione mostra quali connessioni, certificati e archivi migrare per primi, e le nuove gare d'appalto richiedono agilità crittografica fin dall'inizio.

Avvio e realizzazione5 Domande

Possiamo iniziare con un singolo ambito di intervento?

Sì. Possiamo innanzitutto circoscrivere un compito concreto. Nel farlo consideriamo le sue interfacce con il resto dell'infrastruttura e, prima della realizzazione, concordiamo quali servizi rientrano nell'incarico.

Cosa dovremmo preparare per il primo colloquio?

Per iniziare basta una breve descrizione della sfida, dei sistemi coinvolti e del risultato desiderato. Sono utili anche eventuali scadenze note e l'indicazione dei referenti giusti. Credenziali di accesso o documentazione di sistema riservata non devono essere incluse in una prima richiesta di contatto.

Chi dovrebbe partecipare al progetto?

Architetto di sicurezza: IT-Grundschutz, fabbisogno di protezione, architettura VS-NfD. Specialista di crittografia: HSM, firme e sigilli, roadmap PQC. Sviluppatore software: Servizi online, FIT-Connect, modernizzazione degli applicativi di settore. Architetto cloud: Piattaforma, separazione dei tenant, ripristino. Ingegnere AI: Modelli linguistici, classificazione dei documenti, gestione dei modelli. Responsabile di progetto: Milestone, comitati, collaudi, report.

Come vengono definiti tempistiche e impegno?

Consideriamo sistemi, interfacce, stato della documentazione e condizioni operative. Un ambito concordato e i traguardi intermedi costituiscono la base per la stima dell'impegno. Una durata fissa senza queste informazioni non sarebbe attendibile.

Cosa fornisce la prima fase del progetto?

Servizi amministrativi, applicativi di settore, fabbisogno di protezione e obblighi derivanti da OZG, eIDAS e IT-Grundschutz Inventario delle procedure, inventario crittografico, gap analysis, progetti prioritizzati per benefici e rischi

Gestione operativa e sviluppo continuo4 Domande

Quali forme di collaborazione sono possibili?

Progetto: Progetto chiaramente delimitato, come un servizio online OZG, un servizio di sigillo in HSM o un piano di sicurezza secondo IT-Grundschutz, con capitolato, milestone e collaudo. Rafforzamento del team: Sviluppatori software, specialisti di crittografia o ingegneri AI lavorano nei vostri team e con i vostri strumenti, secondo i vostri processi di approvazione e le vostre regole sulla tutela delle informazioni classificate. Servizio gestito: OTOKO® gestisce piattaforma, servizio di sigillo, modelli linguistici o cifratura con livelli di servizio concordati, report periodici ed esercizio secondo IT-Grundschutz in data center tedeschi.

Come avviene il passaggio alla gestione operativa?

Monitoraggio, certificati, audit, trasferimento di know-how Esercizio ordinario secondo IT-Grundschutz, rinnovo dei certificati, supporto nelle verifiche, passaggio di consegne graduale

Possiamo aggiungere in seguito altre sedi o sistemi?

Questo può essere considerato già nel piano iniziale. Interfacce documentate e regole riutilizzabili creano una base per l'ampliamento. Ogni sede aggiuntiva e ogni nuovo sistema vengono comunque verificati in base ai propri requisiti specifici.

Come resta gestibile la soluzione nel lungo periodo?

Responsabilità, compiti ricorrenti e procedure di modifica vengono definiti insieme alla realizzazione tecnica. Documentazione e trasferimento di know-how supportano il vostro team nella quotidianità. Le attività e il supporto continuativo inclusi vengono stabiliti quando si concorda l'ambito del servizio.

Pubblica amministrazione

Parliamo del prossimo passo.

Chiariamo insieme come il vostro ente può digitalizzare in sicurezza i servizi amministrativi mantenendo la sovranità sui dati.

Prenotate un primo colloquio

I nostri partner

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Accessibilità

Adatta la visualizzazione alle tue esigenze.

Per questa pagina non è ancora disponibile una versione in linguaggio semplice.

Le impostazioni valgono attualmente per questa visita. Puoi consentirne il salvataggio permanente nelle impostazioni cookie.