Servizi online OZG e modernizzazione degli applicativi di settore
Servizio online con accesso BundID e rapporto di verifica dell'accessibilità
Maggiori dettagliSettori / Pubblica amministrazione
Realizzare servizi amministrativi digitali, identità sicure e soluzioni cloud sovrane.
Consulenza. Integrazione. Gestione operativa.

Per le persone del vostro settore.
Le vostre priorità
Sviluppiamo servizi amministrativi digitali secondo l'OZG, integriamo identità e firme conformi a eIDAS con chiavi protette da hardware e progettiamo ambienti cloud sovrani in data center tedeschi.
Servizio online con accesso BundID e rapporto di verifica dell'accessibilità
Maggiori dettagliArchitettura della piattaforma con modello dei tenant e piano operativo
Maggiori dettagliArchitettura VS-NfD con scelta dei prodotti e condizioni d'uso
Maggiori dettagliDalla strategia al sistema
Sei ambiti di intervento. Scegliete dove approfondire.
Il nostro approccio
La legge tedesca sull'accesso online (OZG) richiede che i servizi amministrativi possano essere richiesti in digitale, e dalla legge di modifica dell'OZG l'attenzione è sulla digitalizzazione end-to-end fino all'applicativo di settore. Sviluppiamo servizi online basati sui moduli FIM, integriamo l'accesso tramite BundID e trasmettiamo le domande tramite FIT-Connect come messaggi XÖV direttamente all'applicativo di settore. Modernizziamo gradualmente gli applicativi di settore stratificati nel tempo, prima le interfacce e poi i singoli moduli, sempre con test automatizzati e senza interrompere la gestione delle pratiche. Le interfacce utente soddisfano la BITV 2.0 e recepiamo le modifiche delle basi giuridiche tramite regole versionate.
Un'amministrazione distrettuale collega il proprio servizio online per le registrazioni di attività commerciali all'applicativo di settore tramite FIT-Connect; le domande arrivano come dati strutturati invece di essere ridigitate da PDF.
Il nostro approccio
Il regolamento eIDAS equipara la firma elettronica qualificata alla firma autografa e con il sigillo elettronico qualificato dà alle autorità uno strumento per inviare provvedimenti con la prova che non sono stati modificati. Entrambi sono qualificati solo con il certificato di un prestatore di servizi fiduciari qualificato e una chiave in un dispositivo per la creazione di una firma elettronica qualificata, che per i servizi lato server è un HSM certificato secondo EN 419 221-5 e presente nell'elenco QSCD. Offriamo consulenza indipendente dai produttori su Entrust nShield 5c, Thales Luna 7 e Utimaco CryptoServer con pacchetto CC eIDAS, pianifichiamo le cerimonie delle chiavi e colleghiamo firma e sigillo a fascicolo elettronico, applicativi di settore e posta in uscita. Integriamo l'accesso con la funzione di identificazione online della carta d'identità tramite un server eID secondo BSI TR-03130 e prepariamo le procedure per l'EUDI Wallet secondo eIDAS 2.0.
Un'autorità del Land appone automaticamente un sigillo elettronico qualificato ai provvedimenti; la chiave di sigillo viene generata nell'HSM durante una cerimonia verbalizzata e non lo lascia mai.
Il nostro approccio
Le amministrazioni vogliono rendere disponibili rapidamente nuove procedure senza cedere il controllo su dati, chiavi ed esercizio. Progettiamo piattaforme su Kubernetes e OpenStack in data center tedeschi, con separazione dei tenant, Infrastructure as Code e un piano di sicurezza secondo IT-Grundschutz che riproduce i moduli del compendio fino al singolo requisito. Dove si utilizzano servizi cloud esterni, verifichiamo l'attestazione C5 del fornitore rispetto al vostro fabbisogno di protezione e custodiamo le chiavi nel vostro HSM con Bring Your Own Key o Hold Your Own Key. Backup, ripristino e scenario di uscita sono documentati e testati prima che una procedura entri in produzione.
Un fornitore di servizi IT comunale trasferisce i servizi online di più comuni su una piattaforma Kubernetes multi-tenant nel proprio data center; piano di sicurezza e IT-Grundschutz-Check sono pronti prima della prima messa in produzione.
Il nostro approccio
Posta in entrata, ricerche nei fascicoli e bozze assorbono molto tempo nella gestione delle pratiche, e i servizi AI pubblici sono esclusi per fascicoli con dati personali. Gestiamo modelli linguistici a pesi aperti su server GPU nel vostro data center o in uno tedesco, assegniamo i documenti in entrata secondo titolario e tipo di pratica e realizziamo assistenti che rispondono esclusivamente sulla base di fascicoli e norme approvati e citano ogni fonte. La decisione resta al funzionario responsabile, in conformità all'articolo 22 del GDPR. Prepariamo fin dall'inizio la classificazione secondo l'AI Act dell'UE, la valutazione d'impatto sulla protezione dei dati e il coinvolgimento della rappresentanza del personale.
Un'autorità governativa regionale assegna automaticamente le lettere in entrata al numero di fascicolo; il funzionario riceve una bozza con citazioni delle fonti dal fascicolo e decide in autonomia.
Il nostro approccio
Chi archivia o trasmette informazioni classificate di livello VS-NUR FÜR DEN DIENSTGEBRAUCH necessita, secondo la direttiva sulle informazioni classificate, di prodotti di cifratura omologati dal BSI, gestiti secondo le relative condizioni d'uso e di esercizio. Progettiamo l'architettura con prodotti omologati come Utimaco LAN Crypt per file e cartelle, Utimaco DiskEncrypt per supporti di memoria e Utimaco CryptoServer con pacchetto VS-NfD per le chiavi, e ne attuiamo le condizioni nella configurazione e nei processi operativi. L'omologazione è legata al prodotto; OTOKO® lo integra, lo gestisce e documenta gli stati di configurazione per i responsabili della tutela delle informazioni classificate. OPSWAT MetaDefender Kiosk controlla i supporti rimovibili prima che i file entrino nella rete.
Un'autorità federale superiore cifra le file share per i documenti VS-NfD con LAN Crypt; i responsabili della tutela delle informazioni classificate ricevono documenti di omologazione, direttive e stati di configurazione in un unico fascicolo di audit.
Il nostro approccio
Fascicoli, registri e atti devono spesso restare riservati e avere valore probatorio per decenni, e i dati cifrati intercettati oggi potranno essere decifrati in futuro con computer quantistici sufficientemente potenti. Inventariamo cifratura, firme e certificati in fascicolo elettronico, registri, portali e PKI, valutiamo ogni utilizzo in base al periodo di conservazione e al fabbisogno di protezione e pianifichiamo il passaggio a ML-KEM e ML-DSA in schemi ibridi, come raccomanda BSI TR-02102. Per i documenti firmati nell'archivio a lungo termine, la conservazione del valore probatorio secondo BSI TR-03125 con marche temporali di archiviazione rinnovate preserva la forza probatoria attraverso il cambio di algoritmi. Verifichiamo che HSM e software PKI dispongano di firmware con i nuovi algoritmi prima che siano previsti acquisti.
Un ufficio del Land con registro elettronico inventaria la crittografia in portale, PKI e archivio; la PKI interna passa per prima a certificati ibridi e l'archivio riceve marche temporali rinnovate secondo TR-ESOR.

Situazioni di progetto tipiche
Spesso un progetto inizia con una sfida concreta. Questi esempi collegano una situazione di partenza tipica con un possibile approccio e il risultato atteso.
Situazioni di partenza esemplificative, non referenze di clienti.
01 / Pubblica amministrazione
Servizio online attivo, le domande arrivano in PDF nella casella postale e vengono ridigitate nell'applicativo di settore, le richieste di chiarimento avvengono per lettera.
Interfaccia tramite FIT-Connect con messaggi XÖV, collegamento all'applicativo di settore, riscontro sullo stato e provvedimento nella casella postale BundID.
Domande come dati strutturati nell'applicativo di settore, stato di avanzamento visibile ai richiedenti, interfaccia testata con processo di rilascio.
02 / Pubblica amministrazione
I provvedimenti vengono stampati e firmati a mano, un certificato di sigillo è salvato come file software sul server, la revisione interna contesta la conservazione delle chiavi.
Piano di sigillo, HSM presente nell'elenco QSCD, cerimonia delle chiavi verbalizzata, servizio di sigillo in formato PAdES collegato a fascicolo elettronico e posta in uscita.
Provvedimenti con sigillo qualificato nella posta in uscita, chiavi esclusivamente nell'HSM, manuale operativo e verbali delle cerimonie per la revisione interna.
03 / Pubblica amministrazione
I dipendenti usano servizi AI pubblici per le bozze, responsabili della protezione dei dati e rappresentanza del personale chiedono un'alternativa interna approvata.
Modello linguistico a pesi aperti nel proprio data center, assistente su fascicoli approvati con citazione delle fonti, valutazione d'impatto e documenti per l'accordo con la rappresentanza del personale.
Strumento approvato senza fuoriuscita di dati, bozze con fonti, classificazione secondo l'AI Act dell'UE e documenti per la rappresentanza del personale.
Collaborazione
Dalla prima panoramica all'esercizio quotidiano: concordiamo insieme priorità, responsabilità e i risultati di ogni fase.
Come lavoriamo
Servizi amministrativi, applicativi di settore, fabbisogno di protezione e obblighi derivanti da OZG, eIDAS e IT-Grundschutz
Architettura target, piano di sicurezza, modello operativo
Servizi online, piattaforma, servizi di firma e assistenti per fasi
Monitoraggio, certificati, audit, trasferimento di know-how
Prima del primo colloquio
Basta una sfida concreta. Queste quattro domande ci aiutano a trovare insieme la direzione giusta.
Prenotate un primo colloquioLa sfida attuale e il risultato che desiderate ottenere.
Una panoramica di sedi, applicazioni e interfacce.
Scadenze di progetto, finestre di manutenzione e dipendenze note.
I referenti giusti di IT, sicurezza e gestione operativa.
Sei ambiti di intervento, dal servizio online OZG fino a una roadmap post-quantistica per fascicoli che devono restare riservati per decenni. OTOKO® li pianifica, sviluppa e gestisce secondo IT-Grundschutz e documenta ogni misura nei confronti della protezione dei dati, della tutela delle informazioni classificate e della revisione interna. L'intera soluzione è ospitata in data center tedeschi.
Le soluzioni IT per la pubblica amministrazione rendono i servizi amministrativi accessibili in digitale, li collegano agli applicativi di settore per la gestione delle pratiche e proteggono dati dei cittadini, informazioni classificate e chiavi di firma secondo i requisiti di BSI e GDPR. OTOKO® copre sei ambiti di intervento: servizi online OZG e modernizzazione degli applicativi di settore, identità eIDAS con firme e sigilli qualificati, cloud sovrano in data center tedeschi, assistenti e classificazione dei documenti con modelli linguistici locali, informazioni classificate secondo VS-NfD e una roadmap post-quantistica per fascicoli e registri di lunga durata.
La differenza rispetto a un semplice progetto di consulenza sta nella gestione operativa e nelle evidenze. Ogni servizio online, ogni chiave di sigillo e ogni modello riceve piano di sicurezza, versione e i documenti richiesti da responsabili della protezione dei dati, responsabili della tutela delle informazioni classificate e revisione interna. L'intera soluzione è ospitata in data center tedeschi. Le chiavi per sigilli e informazioni classificate restano in moduli di sicurezza hardware sotto il vostro controllo.
La crittografia e i moduli di sicurezza hardware sono la nostra competenza principale. Pianifichiamo e gestiamo chiavi di sigillo, integrazione eID e cifratura per le informazioni classificate con dispositivi certificati e prodotti omologati.
L'intera soluzione è ospitata in data center tedeschi. Servizi online, modelli linguistici e chiavi restano così sotto l'ordinamento giuridico tedesco e sotto il vostro controllo.
Lavoriamo con operatori di infrastrutture critiche e settori regolamentati. I requisiti di BSI, autorità di controllo per la protezione dei dati e tutela delle informazioni classificate fanno parte della nostra quotidianità di progetto.
Un unico team vi accompagna dalla consulenza all'esercizio. Sviluppatori software, specialisti di crittografia e ingegneri AI restano a bordo fino all'esercizio ordinario, senza passaggi a terzi.
La maggior parte delle amministrazioni non si blocca per mancanza di volontà di digitalizzare, ma per applicativi di settore stratificati nel tempo, assenza di sovranità sulle chiavi e regole poco chiare per i nuovi strumenti.
01
Le domande arrivano in digitale, ma vengono stampate o ridigitate perché l'applicativo di settore non offre un'interfaccia per dati strutturati.
02
Le chiavi di sigillo e di firma sono salvate come file sui server, i certificati scadono senza che nessuno se ne accorga e nessuno verifica sistematicamente le firme in entrata.
03
Le nuove procedure nascono presso fornitori di piattaforme, le chiavi le gestisce il fornitore stesso e manca una verifica rispetto a C5 e IT-Grundschutz.
04
I dipendenti copiano estratti dei fascicoli in servizi AI pubblici perché non esiste uno strumento approvato, e protezione dei dati e rappresentanza del personale lo vengono a sapere per ultimi.
| On-premise | Cloud tedesco | Hyperscaler | |
|---|---|---|---|
| Ubicazione dei dati | Il data center della vostra amministrazione o quello del vostro fornitore di servizi IT | Data center tedeschi, gestiti secondo ISO 27001 e IT-Grundschutz | Azure, AWS o Google Cloud, region Germania, solo dati non classificati |
| Modalità di esercizio | Il vostro team o OTOKO® come servizio gestito | OTOKO®, accessi secondo il principio dei quattro occhi e registrati | Condiviso, servizi di piattaforma a cura del provider |
| Strumenti | Applicativi di settore, HSM, LAN Crypt, modelli linguistici su server GPU propri | Piattaforma Kubernetes, HSM in hosting, modelli linguistici in un data center tedesco | Servizi di piattaforma gestiti, HSM in cloud, chiavi tramite Hold Your Own Key |
| Adatto per | Informazioni classificate, registri, chiavi di sigillo | Servizi online e assistenti che necessitano di sovranità | Portali informativi, picchi di carico alle scadenze delle domande, sviluppo e test |
| Compliance | Pieno controllo, evidenze dal vostro ISMS secondo IT-Grundschutz | Trattamento per conto del titolare secondo il GDPR, evidenze IT-Grundschutz, ubicazione in Germania | Trattamento per conto del titolare, attestazione C5 del fornitore, nessuna informazione classificata |
Collaborazione
Progetto
Progetto chiaramente delimitato, come un servizio online OZG, un servizio di sigillo in HSM o un piano di sicurezza secondo IT-Grundschutz, con capitolato, milestone e collaudo.
Rafforzamento del team
Sviluppatori software, specialisti di crittografia o ingegneri AI lavorano nei vostri team e con i vostri strumenti, secondo i vostri processi di approvazione e le vostre regole sulla tutela delle informazioni classificate.
Servizio gestito
OTOKO® gestisce piattaforma, servizio di sigillo, modelli linguistici o cifratura con livelli di servizio concordati, report periodici ed esercizio secondo IT-Grundschutz in data center tedeschi.
Cinque normative con cui l'IT della pubblica amministrazione deve confrontarsi, con i relativi requisiti e ciò che OTOKO® fornisce a tale scopo.
| Requisito | Cosa richiede | Cosa fornisce OTOKO® |
|---|---|---|
| OZG | Accesso digitale ai servizi amministrativi tramite la rete di portali, account utente con BundID, digitalizzazione end-to-end secondo la legge di modifica dell'OZG, servizi accessibili | Servizi online basati su FIM, integrazione BundID, trasmissione tramite FIT-Connect con messaggi XÖV, collegamento degli applicativi di settore, rapporto di verifica secondo BITV 2.0 |
| eIDAS | Firme e sigilli qualificati con certificati qualificati e QSCD, riconoscimento dei mezzi di identificazione elettronica notificati, accettazione dell'EUDI Wallet secondo eIDAS 2.0 | Scelta dell'HSM secondo EN 419 221-5 con presenza nell'elenco QSCD, servizi di sigillo e firma, validazione delle firme, integrazione eID secondo BSI TR-03130, piano per il wallet |
| BSI IT-Grundschutz | Gestione della sicurezza delle informazioni secondo gli standard BSI da 200-1 a 200-3, determinazione del fabbisogno di protezione, modellazione secondo il compendio, gestione delle emergenze secondo lo standard BSI 200-4 | Analisi della struttura, determinazione del fabbisogno di protezione, modellazione e IT-Grundschutz-Check, piano di sicurezza per ogni procedura, piano di emergenza e ripristino |
| GDPR | Base giuridica, protezione dei dati fin dalla progettazione, valutazione d'impatto sulla protezione dei dati, trattamento per conto del titolare, limiti alle decisioni individuali automatizzate secondo l'articolo 22 | Piano di protezione dei dati per ogni procedura, contributo alla valutazione d'impatto, piano di cancellazione in base ai periodi di conservazione, accordo sul trattamento dei dati con ubicazione in Germania |
| NIS2 | Misure di gestione del rischio, obblighi di notifica graduati e responsabilità della direzione per i soggetti dell'amministrazione federale e per i fornitori di servizi IT che rientrano nella direttiva | Verifica dell'applicabilità, gap analysis delle misure, processo di notifica con termini ed esercitazioni, piano crittografico e degli accessi |
Domande frequenti
15 risposte sul vostro settore, sul progetto e sull'esercizio successivo.
OTOKO® sviluppa servizi online OZG e modernizza gli applicativi di settore, integra firme e sigilli qualificati con HSM, realizza piattaforme sovrane in data center tedeschi e gestisce assistenti con modelli linguistici locali. A ciò si aggiungono la cifratura per informazioni classificate secondo VS-NfD con prodotti omologati e una roadmap post-quantistica per fascicoli di lunga durata. Ogni ambito di intervento è commissionabile singolarmente o come pacchetto.
Sì, se fabbisogno di protezione, luogo di archiviazione e sovranità sulle chiavi sono compatibili. Per dati non classificati con fabbisogno di protezione normale si possono utilizzare servizi cloud con attestazione C5, purché trattamento per conto del titolare e ubicazione siano regolati. Informazioni classificate e registri con fabbisogno di protezione elevato restano di norma nel proprio data center o in uno tedesco. Documentiamo la decisione nel piano di sicurezza secondo IT-Grundschutz e custodiamo le chiavi nel vostro HSM.
Tramite un'interfaccia che riceve le domande da FIT-Connect come messaggi XÖV e le scrive nell'applicativo di settore, invece di sviluppare di nuovo l'applicativo. La logica applicativa resta invariata, i singoli moduli vengono sostituiti gradualmente in seguito e ogni fase si svolge con test e collaudo da parte dell'ufficio competente. Un unico team vi accompagna dalla consulenza all'esercizio, anche quando modifiche legislative richiedono nuovi campi dati.
Il BSI rilascia omologazioni VS-NfD per prodotti di sicurezza IT, non per fornitori di servizi. Utilizziamo prodotti omologati a tale scopo, come Utimaco LAN Crypt, Utimaco DiskEncrypt e Utimaco CryptoServer con pacchetto VS-NfD, e ne rispettiamo le condizioni d'uso e di esercizio nella configurazione e nella gestione operativa. I vostri responsabili della tutela delle informazioni classificate ricevono la relativa documentazione in un unico fascicolo di audit.
Sì, se modello, dati e log restano nel proprio data center o in uno tedesco e la decisione spetta al funzionario. Gestiamo modelli a pesi aperti senza addestrarli sul contenuto dei fascicoli, riprendiamo le autorizzazioni dal fascicolo elettronico e registriamo ogni richiesta. Classificazione secondo l'AI Act dell'UE, valutazione d'impatto sulla protezione dei dati e documenti per la rappresentanza del personale vengono predisposti prima della fase pilota.
Perché fascicoli e registri devono restare riservati più a lungo di quanto presumibilmente reggerà la cifratura classica, e i dati intercettati potranno essere decifrati in futuro. A ciò si aggiungono cicli di approvvigionamento che per HSM, PKI e applicativi di settore durano anni. Un inventario con valutazione per periodi di conservazione mostra quali connessioni, certificati e archivi migrare per primi, e le nuove gare d'appalto richiedono agilità crittografica fin dall'inizio.
Sì. Possiamo innanzitutto circoscrivere un compito concreto. Nel farlo consideriamo le sue interfacce con il resto dell'infrastruttura e, prima della realizzazione, concordiamo quali servizi rientrano nell'incarico.
Per iniziare basta una breve descrizione della sfida, dei sistemi coinvolti e del risultato desiderato. Sono utili anche eventuali scadenze note e l'indicazione dei referenti giusti. Credenziali di accesso o documentazione di sistema riservata non devono essere incluse in una prima richiesta di contatto.
Architetto di sicurezza: IT-Grundschutz, fabbisogno di protezione, architettura VS-NfD. Specialista di crittografia: HSM, firme e sigilli, roadmap PQC. Sviluppatore software: Servizi online, FIT-Connect, modernizzazione degli applicativi di settore. Architetto cloud: Piattaforma, separazione dei tenant, ripristino. Ingegnere AI: Modelli linguistici, classificazione dei documenti, gestione dei modelli. Responsabile di progetto: Milestone, comitati, collaudi, report.
Consideriamo sistemi, interfacce, stato della documentazione e condizioni operative. Un ambito concordato e i traguardi intermedi costituiscono la base per la stima dell'impegno. Una durata fissa senza queste informazioni non sarebbe attendibile.
Servizi amministrativi, applicativi di settore, fabbisogno di protezione e obblighi derivanti da OZG, eIDAS e IT-Grundschutz Inventario delle procedure, inventario crittografico, gap analysis, progetti prioritizzati per benefici e rischi
Progetto: Progetto chiaramente delimitato, come un servizio online OZG, un servizio di sigillo in HSM o un piano di sicurezza secondo IT-Grundschutz, con capitolato, milestone e collaudo. Rafforzamento del team: Sviluppatori software, specialisti di crittografia o ingegneri AI lavorano nei vostri team e con i vostri strumenti, secondo i vostri processi di approvazione e le vostre regole sulla tutela delle informazioni classificate. Servizio gestito: OTOKO® gestisce piattaforma, servizio di sigillo, modelli linguistici o cifratura con livelli di servizio concordati, report periodici ed esercizio secondo IT-Grundschutz in data center tedeschi.
Monitoraggio, certificati, audit, trasferimento di know-how Esercizio ordinario secondo IT-Grundschutz, rinnovo dei certificati, supporto nelle verifiche, passaggio di consegne graduale
Questo può essere considerato già nel piano iniziale. Interfacce documentate e regole riutilizzabili creano una base per l'ampliamento. Ogni sede aggiuntiva e ogni nuovo sistema vengono comunque verificati in base ai propri requisiti specifici.
Responsabilità, compiti ricorrenti e procedure di modifica vengono definiti insieme alla realizzazione tecnica. Documentazione e trasferimento di know-how supportano il vostro team nella quotidianità. Le attività e il supporto continuativo inclusi vengono stabiliti quando si concorda l'ambito del servizio.
Pubblica amministrazione
Chiariamo insieme come il vostro ente può digitalizzare in sicurezza i servizi amministrativi mantenendo la sovranità sui dati.
Prenotate un primo colloquio