메뉴

문의하기
Logo
뉴스

산업 분야 / 공공 행정

디지털 행정. 안전한 설계.

디지털 행정 서비스, 안전한 신원 인증, 소버린 클라우드 솔루션을 구현합니다.

컨설팅. 통합. 운영.

베를린 국회의사당 돔을 방문한 사람들, 자료 사진

귀사 산업에 종사하는 분들을 위해.

  • 연방 기관과 부처
  • 주정부 행정기관과 지자체
  • 지자체 IT 서비스 제공업체
  • 사회보험기관과 공법인

귀사의 중점 분야

과제를 이해합니다. 솔루션을 설계합니다.

OZG 기준에 따라 디지털 행정 서비스를 개발하고, 하드웨어로 보호되는 키로 eIDAS 준수 신원 인증 및 서명을 통합하며, 독일 데이터센터에서 소버린 클라우드 환경을 설계합니다.

01

OZG 온라인 서비스와 업무 시스템 현대화

BundID 로그인과 접근성 검사 보고서를 갖춘 온라인 서비스

자세히 보기
02

소버린 클라우드와 독일 데이터센터 내 운영

테넌트 모델과 운영 체계를 갖춘 플랫폼 아키텍처

자세히 보기
03

승인된 제품을 이용한 VS-NfD 기밀 정보 보호

제품 선정과 사용 조건을 담은 VS-NfD 아키텍처

자세히 보기

전략부터 시스템까지

여섯 가지 서비스 구성 요소

여섯 가지 실행 영역. 더 자세히 살펴보고 싶은 영역을 선택하십시오.

01OZG 온라인 서비스와 업무 시스템 현대화FIT-Connect · XÖV · FIM

저희의 접근 방식

온라인접근법(OZG)은 행정 서비스를 디지털로 신청할 수 있어야 한다고 규정하며, OZG 개정법 시행 이후로는 업무 시스템까지 이어지는 종단 간 디지털화가 핵심이 되었습니다. 저희는 FIM 구성 요소를 기반으로 온라인 서비스를 개발하고, BundID를 통한 로그인을 연동하며, 신청서를 FIT-Connect를 통해 XÖV 메시지로 업무 시스템에 직접 전달합니다. 오래된 업무 시스템은 단계적으로 현대화합니다. 먼저 인터페이스를, 이어서 개별 모듈을 자동화 테스트와 함께 업무 중단 없이 교체합니다. 화면은 BITV 2.0을 충족하며, 변경된 법적 근거는 버전 관리되는 규칙으로 반영합니다.

서비스 범위 상세
  • FIM 서비스 설명, FIM 데이터 항목, 신청 절차, BundID 로그인, 우편함으로 전달되는 결정문을 갖춘 온라인 서비스
  • FIT-Connect를 통한 XÖV 메시지 형태의 신청서 전달, 업무 시스템 연동, 처리 현황 회신
  • 인터페이스 계층, 개별 모듈 교체, 데이터 마이그레이션을 포함한 단계별 업무 시스템 현대화
  • BITV 2.0 및 EN 301 549 기준 접근성 화면, 검사 보고서와 접근성 선언 포함
  • 자동화 테스트, 버전 관리, 모든 실제 운영 전 현업 부서와 개인정보 보호 승인 절차

한 군청이 영업신고 온라인 서비스를 FIT-Connect로 업무 시스템과 연결합니다. 신청서는 PDF로 수기 입력되는 대신 구조화된 데이터로 도착합니다.

제공 내용

  • BundID 로그인과 접근성 검사 보고서를 갖춘 온라인 서비스
  • 테스트 스위트를 포함한 FIT-Connect와 업무 시스템 간 인터페이스
  • 단계와 검수 절차를 담은 업무 시스템 현대화 로드맵
이 주제 상담하기
02eIDAS 디지털 신원, 적격 전자서명과 적격 전자인장Entrust nShield 5c · Thales Luna 7 Network HSM · Utimaco CryptoServer CC eIDAS

저희의 접근 방식

eIDAS 규정은 적격 전자서명에 자필 서명과 동등한 효력을 부여하고, 적격 전자인장을 통해 기관이 결정문을 변경 없이 발송했음을 입증할 수 있게 합니다. 두 가지 모두 적격 신뢰서비스 제공자의 인증서와 적격 서명 생성 장치(QSCD) 안의 키가 있어야만 적격으로 인정되며, 서버 측 서비스의 경우 EN 419 221-5 인증을 받고 QSCD 목록에 오른 HSM이 필요합니다. 저희는 Entrust nShield 5c, Thales Luna 7, CC-eIDAS 패키지를 갖춘 Utimaco CryptoServer에 대해 제조사 중립적으로 컨설팅하며, 키 세리머니를 계획하고 서명과 전자인장을 전자기록, 업무 시스템, 발송 시스템에 연동합니다. 온라인 신분증 기능을 통한 로그인은 BSI TR-03130 기준 eID 서버로 연동하며, 각 업무 시스템을 eIDAS 2.0 기준 EUDI 월렛에 대비시킵니다.

서비스 범위 상세
  • 사용 사례, 신뢰 수준, 적격 신뢰서비스 제공자의 인증서, 역할을 담은 서명 및 전자인장 설계
  • EN 419 221-5 인증과 QSCD 목록을 갖춘 HSM 선정, EN 419 241-2 기준 서버 서명, 기록을 남기는 키 세리머니
  • RFC 3161 기준 타임스탬프를 갖춘 PAdES 형식의 결정문 전자인장 서비스, 전자기록 및 발송 시스템 연동
  • 검증 기록과 수신 문서함, 업무 시스템 연동을 갖춘 수신 서명과 전자인장 검증
  • BSI TR-03130 기준 eID 서버를 통한 온라인 신분증 로그인, eIDAS 2.0 기준 EUDI 월렛 대비 계획

한 주정부 기관이 결정문에 자동으로 적격 전자인장을 적용합니다. 전자인장 키는 기록되는 세리머니를 통해 HSM 안에서 생성되며 HSM을 벗어나지 않습니다.

제공 내용

  • HSM 선정과 인증서 프로필을 담은 서명 및 전자인장 설계
  • 기록된 키 세리머니를 갖춘 운영 중인 전자인장 서비스
  • eID 로그인과 서명 검증을 위한 연동 증빙
이 주제 상담하기
03소버린 클라우드와 독일 데이터센터 내 운영Kubernetes · OpenStack · Terraform

저희의 접근 방식

기관은 데이터, 키, 운영에 대한 통제권을 넘기지 않으면서 새로운 업무 시스템을 빠르게 도입하려 합니다. 저희는 독일 데이터센터 내 Kubernetes와 OpenStack 기반 플랫폼을 설계하며, 테넌트 분리, 코드형 인프라, 그리고 IT-Grundschutz 컴펜디엄의 구성 요소를 개별 요구 사항까지 반영한 보안 설계를 갖춥니다. 외부 클라우드 서비스를 사용하는 경우 제공업체의 C5 인증을 귀 기관의 보호 필요성과 대조하고, Bring Your Own Key 또는 Hold Your Own Key 방식으로 키를 귀 기관의 HSM에 보관합니다. 백업, 재가동, 종료 시나리오는 업무 시스템이 실제 운영에 들어가기 전에 문서화되고 검증됩니다.

서비스 범위 상세
  • 독일 데이터센터 내 Kubernetes와 OpenStack을 이용한 플랫폼 아키텍처, 테넌트 분리, Terraform을 이용한 코드형 인프라
  • 구조 분석, 보호 필요성 평가, 모델링, IT-Grundschutz 검사를 포함한 BSI 표준 200-2 기준 보안 설계
  • 외부 클라우드 서비스와 BSI C5, 외부 클라우드 서비스 이용을 위한 BSI 최소 기준 간 대조
  • HSM과 Thales CipherTrust Manager를 통한 Bring Your Own Key 또는 Hold Your Own Key 방식의 키 관리
  • Veeam을 이용한 백업, BSI 표준 200-4 기준 재가동 테스트, 서비스별 문서화된 종료 시나리오

한 지자체 IT 서비스 제공업체가 여러 지자체의 온라인 서비스를 자체 데이터센터 내 멀티테넌트 Kubernetes 플랫폼으로 옮깁니다. 첫 실제 운영 전에 보안 설계와 Grundschutz 검사가 완료됩니다.

제공 내용

  • 테넌트 모델과 운영 체계를 갖춘 플랫폼 아키텍처
  • Grundschutz 검사를 포함한 IT-Grundschutz 기준 보안 설계
  • 검증된 재가동 및 종료 계획
이 주제 상담하기
04실무 처리를 위한 어시스턴트와 문서 분류vLLM · OpenSearch · Apache Tika

저희의 접근 방식

수신 문서 처리, 문서 검색, 초안 작성은 실무 처리에서 많은 시간을 차지하며, 공개 AI 서비스는 개인정보가 담긴 문서에는 사용할 수 없습니다. 저희는 귀 기관 또는 독일 데이터센터의 GPU 서버에서 오픈 웨이트 언어 모델을 운영하고, 수신 문서를 업무분류표와 사건 유형에 따라 분류하며, 승인된 문서와 규정만을 근거로 답하고 모든 출처를 명시하는 어시스턴트를 구축합니다. 최종 결정은 GDPR 제22조에 맞게 실무 담당자에게 남습니다. EU AI Act 등급 분류, 개인정보 영향평가, 직원평의회 참여는 처음부터 함께 준비합니다.

서비스 범위 상세
  • vLLM을 이용한 GPU 서버 내 오픈 웨이트 언어 모델 선정과 운영, 외부 서비스로의 데이터 유출 없음
  • 업무분류표, 사건 유형, 기한에 따른 수신 문서 분류, 스캔 문서를 위한 문자 인식
  • 승인된 문서와 규정에 대한 검색증강생성을 갖춘 어시스턴트, 출처 표시, 전자기록에서 가져온 권한
  • 현업 부서의 테스트 사례를 이용한 답변 품질 평가, 로깅, 버전 관리를 포함한 모델 운영
  • EU AI Act 등급 분류, GDPR 제35조 기준 개인정보 영향평가, 직원평의회 참여를 위한 서류

한 지방행정청이 수신 문서를 자동으로 사건번호에 배정합니다. 실무 담당자는 문서철에서 가져온 출처가 표시된 초안을 받아 직접 결정합니다.

제공 내용

  • 기관 자체 또는 독일 데이터센터 내 언어 모델 플랫폼
  • 테스트 보고서와 모델 카드를 갖춘 분류 모델과 어시스턴트
  • EU AI Act, 영향평가, 직원평의회 참여 관련 서류
이 주제 상담하기
05승인된 제품을 이용한 VS-NfD 기밀 정보 보호Utimaco LAN Crypt · Utimaco DiskEncrypt · Utimaco CryptoServer

저희의 접근 방식

VS-NUR FÜR DEN DIENSTGEBRAUCH 등급 기밀 정보를 저장하거나 전송하려면 기밀 정보 지침(VSA)에 따라 BSI가 승인한 암호화 제품이 필요하며, 해당 제품은 지정된 사용 및 운영 조건에 맞춰 운영해야 합니다. 저희는 파일과 폴더용 Utimaco LAN Crypt, 저장매체용 Utimaco DiskEncrypt, 키를 위한 VS-NfD 패키지가 포함된 Utimaco CryptoServer 등 승인된 제품으로 아키텍처를 설계하고, 그 조건을 설정과 운영 절차에 반영합니다. 승인은 제품에 부여됩니다. OTOKO®는 제품을 통합하고 운영하며, 설정 현황을 기밀 보호 책임자를 위해 문서화합니다. 이동식 저장매체는 파일이 네트워크에 들어오기 전에 OPSWAT MetaDefender Kiosk가 검사합니다.

서비스 범위 상세
  • 저장 위치, 전송 경로, 관련자별 기밀 정보 현황 조사, 기밀 정보 지침과의 대조
  • BSI 승인 제품을 이용한 아키텍처, 사용 및 운영 조건을 설정과 운영 매뉴얼에 반영
  • 스마트카드, 관리자와 보안 책임자 간 역할 분리를 갖춘 Utimaco LAN Crypt 및 Utimaco DiskEncrypt 도입
  • Utimaco CryptoServer를 이용한 키 관리, 제조사 지원이 종료되는 기존 장비의 후속 계획
  • OPSWAT MetaDefender Kiosk를 이용한 이동식 저장매체 검역 게이트, 기밀 보호 책임자의 점검을 위한 로깅

한 연방 상급 기관이 VS-NfD 문서를 위한 파일 저장소를 LAN Crypt로 암호화합니다. 기밀 보호 책임자는 승인 서류, 지침, 설정 현황을 감사 자료철로 받습니다.

제공 내용

  • 제품 선정과 사용 조건을 담은 VS-NfD 아키텍처
  • 파일 저장소, 단말기, 저장매체에 도입된 암호화
  • 승인 서류, 지침, 설정 현황을 담은 감사 자료철
이 주제 상담하기
06장기 보존 문서와 등록부를 위한 양자내성암호(PQC) 로드맵ML-KEM (FIPS 203) · ML-DSA (FIPS 204) · SLH-DSA (FIPS 205)

저희의 접근 방식

문서, 등록부, 증명서는 흔히 수십 년간 기밀성과 증거능력을 유지해야 하는데, 오늘 가로챈 암호화 데이터는 훗날 강력한 양자 컴퓨터로 복호화될 수 있습니다. 저희는 전자기록, 등록부, 포털, PKI의 암호화, 서명, 인증서를 목록화하고, 각 용도를 보존 기간과 보호 필요성에 따라 평가하며, BSI TR-02102의 권고대로 ML-KEM과 ML-DSA를 활용한 하이브리드 방식으로의 전환을 계획합니다. 장기 아카이브의 서명 문서는 BSI TR-03125 기준 증거능력 보존과 갱신된 아카이브 타임스탬프로 알고리즘이 바뀌어도 증거능력을 유지합니다. HSM과 PKI 소프트웨어는 조달에 앞서 새로운 알고리즘을 지원하는 펌웨어가 있는지 검증합니다.

서비스 범위 상세
  • 보존 기간별 평가를 포함한 전자기록, 등록부, 포털, VPN, PKI, 서명 서비스 전반의 암호 인벤토리
  • 가로챈 데이터가 나중에 복호화될 위험과 시스템 수명에 따른 우선순위 지정
  • TLS, VPN, 내부 PKI를 위한 BSI TR-02102 기준 ML-KEM 및 ML-DSA 하이브리드 방식
  • 아카이브 타임스탬프와 알고리즘 전환 계획을 포함한 BSI TR-03125 기준 서명 문서 증거능력 보존
  • 새로운 조달 제품이 암호 민첩성을 갖추도록 하는 입찰용 HSM, PKI 소프트웨어, 업무 시스템 요구 사항

전자등록부를 운영하는 한 주정부 기관이 포털, PKI, 아카이브의 암호 기술을 목록화합니다. 내부 PKI가 먼저 하이브리드 인증서로 전환되고, 아카이브는 TR-ESOR 기준으로 갱신된 타임스탬프를 받습니다.

제공 내용

  • 보존 기간별 평가를 포함한 암호 인벤토리
  • PKI, 서명 서비스, 아카이브를 위한 전환 로드맵
  • 향후 입찰을 위한 암호 민첩성 요구 사항 목록
이 주제 상담하기
구조가 뚜렷한 행정 건물의 외관, 자료 사진
공공 행정

전형적인 프로젝트 상황

변화가 구체화되는 지점.

프로젝트는 흔히 구체적인 과제에서 시작됩니다. 다음 예시는 전형적인 초기 상황과 가능한 접근 방식, 목표로 하는 결과를 함께 보여줍니다.

예시로 든 초기 상황이며, 고객 사례가 아닙니다.

01 / 공공 행정

한 군청의 종단 간 신청 처리

온라인 서비스는 운영 중이지만, 신청서는 PDF로 우편함에 도착해 업무 시스템에 수기로 입력되며, 문의는 서면으로 이뤄집니다.

해결 방안

FIT-Connect를 통한 XÖV 메시지 인터페이스, 업무 시스템 연동, 처리 현황 회신, BundID 우편함으로 전달되는 결정문입니다.

신청서는 업무 시스템에 구조화된 데이터로 남습니다. 처리 현황은 신청자에게 표시됩니다. 인터페이스는 검증되었고 승인 절차를 갖추고 있습니다.

이 주제 상담하기

02 / 공공 행정

한 주정부 기관의 적격 전자인장

결정문은 출력해서 손으로 서명하고, 전자인장 인증서는 서버에 소프트웨어 파일로 저장되어 있으며, 내부 감사가 이 키 보관 방식을 지적합니다.

해결 방안

전자인장 설계, QSCD 목록에 오른 HSM, 기록된 키 세리머니, 전자기록과 발송 시스템에 연동된 PAdES 형식 전자인장 서비스입니다.

적격 전자인장이 적용된 결정문이 발송되고, 키는 오직 HSM 안에만 있으며, 감사를 위한 운영 매뉴얼과 세리머니 기록을 갖춥니다.

이 주제 상담하기

03 / 공공 행정

한 연방 상급 기관의 로컬 어시스턴트

직원들은 초안 작성에 공개 AI 서비스를 사용하고, 개인정보 보호책임자와 직원평의회는 기관 내부에서 운영되는 승인된 대안을 요구합니다.

해결 방안

자체 데이터센터 안 오픈 웨이트 언어 모델, 승인된 문서에 근거해 출처를 표시하는 어시스턴트, 영향평가, 직원평의회 협약을 위한 서류입니다.

데이터 유출 없는 승인된 도구, 출처가 표시된 초안, EU AI Act 등급 분류, 직원평의회를 위한 서류입니다.

이 주제 상담하기

협업

명확한 과정. 귀사의 팀과 함께.

최초 개요 파악부터 지속적인 운영까지, 저희는 우선순위와 책임, 각 단계의 결과물을 함께 조율합니다.

저희가 일하는 방식

  1. 01

    평가

    행정 서비스, 업무 시스템, 보호 필요성, OZG, eIDAS, IT-Grundschutz에 따른 의무

    업무 시스템 목록, 암호 인벤토리, 격차 분석, 효과와 위험에 따라 우선순위가 매겨진 과제
  2. 02

    개념 설계

    목표 아키텍처, 보안 설계, 운영 모델

    목표 아키텍처, IT-Grundschutz 기준 보안 설계, HSM 및 서명 설계, 운영 모델, 개인정보 보호 서류
  3. 03

    구현

    단계별 온라인 서비스, 플랫폼, 서명 서비스, 어시스턴트

    검증된 서비스, 기록된 세리머니, 문서화, 단계별 현업 부서 및 개인정보 보호 부서 검수
  4. 04

    운영

    모니터링, 인증서, 감사, 지식 전달

    IT-Grundschutz 기준 정규 운영, 인증서 갱신, 감사 지원, 단계적 인계

첫 상담 전에

아직 모든 답을 갖추지 않으셔도 됩니다.

구체적인 과제 하나만으로 충분합니다. 다음 네 가지 질문은 올바른 방향을 함께 찾는 데 도움이 됩니다.

상담 예약하기
  1. 01

    무엇을 변화시키고자 하십니까?

    현재의 과제와 귀사가 원하는 결과.

  2. 02

    어떤 시스템이 관련되어 있습니까?

    사업장, 애플리케이션, 인터페이스에 대한 개요.

  3. 03

    어떤 제약 조건이 있습니까?

    프로젝트 일정, 유지보수 기간, 알려진 종속성.

  4. 04

    누가 논의에 참여해야 합니까?

    IT, 보안, 운영 부문의 적합한 담당자.

배경 및 의사 결정 자료

공공 행정을 위한 IT 솔루션이란 무엇입니까?

OZG 온라인 서비스부터 수십 년간 기밀을 유지해야 하는 문서를 위한 양자내성암호(PQC) 로드맵까지 여섯 가지 실행 영역을 다룹니다. OTOKO®는 이를 IT-Grundschutz에 따라 기획, 개발, 운영하며 모든 조치를 개인정보 보호, 기밀 보호, 내부 감사 담당자에게 증빙합니다. 전체 솔루션은 독일 데이터센터에서 운영됩니다.

공공 행정을 위한 IT 솔루션은 행정 서비스를 디지털로 이용할 수 있게 하고, 이를 실무 처리용 업무 시스템과 연결하며, 시민 데이터, 기밀 정보, 서명 키를 BSI와 GDPR의 요건에 따라 보호합니다. OTOKO®는 이를 위해 여섯 가지 실행 영역을 다룹니다. OZG 온라인 서비스와 업무 시스템 현대화, 적격 전자서명과 적격 전자인장을 포함한 eIDAS 기반 디지털 신원, 독일 데이터센터 내 소버린 클라우드, 로컬 언어 모델을 활용한 어시스턴트와 문서 분류, VS-NfD 기밀 정보 보호, 그리고 장기 보존 문서와 등록부를 위한 PQC 로드맵입니다.

단순한 컨설팅 프로젝트와의 차이는 운영과 증빙에 있습니다. 모든 온라인 서비스, 모든 전자인장 키, 모든 모델에는 보안 설계, 버전 정보, 그리고 개인정보 보호책임자, 기밀 보호 책임자, 내부 감사가 요구하는 서류가 갖춰집니다. 전체 솔루션은 독일 데이터센터에서 운영됩니다. 이때 전자인장과 기밀 정보를 위한 키는 하드웨어 보안 모듈(HSM) 안에서 귀 기관의 통제 아래 유지됩니다.

공공 행정에 OTOKO®를 선택해야 하는 이유

  • 암호 기술 및 HSM

    암호 기술과 하드웨어 보안 모듈은 저희의 핵심 역량입니다. 전자인장 키, eID 연동, 기밀 정보용 암호화는 인증된 장비와 승인된 제품으로 기획하고 운영합니다.

  • 독일 데이터센터

    전체 솔루션은 독일 데이터센터에서 운영됩니다. 이를 통해 온라인 서비스, 언어 모델, 키는 독일 법체계와 귀 기관의 통제 아래 남습니다.

  • 핵심 기반시설과 규제 산업

    저희는 핵심 기반시설 운영기관 및 규제 산업과 함께 일합니다. BSI, 개인정보 보호 감독기관, 기밀 보호의 요건은 저희에게 일상적인 프로젝트 업무입니다.

  • 운영까지 함께하는 한 팀

    한 팀이 컨설팅부터 운영까지 함께합니다. 소프트웨어 개발자, 암호 전문가, AI 엔지니어는 제3자 인계 없이 정규 운영 단계까지 함께합니다.

제공 조건 및 세부 정보

대다수 기관이 실패하는 이유는 디지털화 의지 부족이 아니라, 오래된 업무 시스템, 키 주권의 부재, 새로운 도구에 대한 불분명한 규정 때문입니다.

연결되지 않은 온라인 서비스

신청서가 디지털로 도착하지만, 업무 시스템에 구조화된 데이터를 위한 인터페이스가 없어 출력되거나 수기로 입력됩니다.

소프트웨어 안에 있는 서명 키

전자인장 키와 서명 키가 서버에 파일로 저장되어 있고, 인증서는 아무도 모르게 만료되며, 수신 서명을 체계적으로 검증하는 사람이 없습니다.

키 주권 없는 클라우드

새로운 업무 시스템이 플랫폼 제공업체에서 만들어지고, 키는 제공업체가 직접 관리하며, C5 및 IT-Grundschutz와의 대조가 이뤄지지 않습니다.

규정 없는 AI 사용

승인된 도구가 없어 직원들이 문서 일부를 공개 AI 서비스에 붙여넣고, 개인정보 보호 담당과 직원평의회는 가장 나중에야 이를 알게 됩니다.

세 가지 운영 모델
온프레미스독일 클라우드하이퍼스케일러
데이터 보관귀 기관의 데이터센터 또는 귀 기관 IT 서비스 제공업체의 데이터센터ISO 27001과 IT-Grundschutz 기준으로 운영되는 독일 내 데이터센터Azure, AWS 또는 Google Cloud, 독일 리전, 기밀 등급이 없는 데이터에 한함
운영귀사 팀 또는 매니지드 서비스로서의 OTOKO®OTOKO®, 이중 승인 원칙에 따른 접근과 로깅공동 운영, 제공업체의 플랫폼 서비스
도구업무 시스템, HSM, LAN Crypt, 자체 GPU 서버의 언어 모델Kubernetes 플랫폼, 호스팅 HSM, 독일 데이터센터 내 언어 모델관리형 플랫폼 서비스, 클라우드 HSM, Hold Your Own Key 방식의 키
적합한 대상기밀 정보, 등록부, 전자인장 키주권이 필요한 온라인 서비스와 어시스턴트정보 포털, 신청 마감 시 부하 급증, 개발 및 테스트
컴플라이언스완전한 통제, 귀 기관의 IT-Grundschutz 기준 ISMS에서 나오는 증빙GDPR에 따른 위탁처리, IT-Grundschutz 증빙, 독일 소재위탁처리, 제공업체의 C5 인증, 기밀 정보 제외

협업 방식

프로젝트

OZG 온라인 서비스, HSM 기반 전자인장 서비스, IT-Grundschutz 기준 보안 설계처럼 범위가 명확한 과제로, 업무 정의서와 마일스톤, 검수를 포함합니다.

  • 평가, 개념 설계, 구현, 인계
  • EVB-IT 기준 계약, 고정가 또는 마일스톤별 공수 정산
  • 온라인 서비스, 서명 서비스, Grundschutz 과제에 적합

인력 지원

소프트웨어 개발자, 암호 전문가, AI 엔지니어가 귀 기관의 팀과 도구 안에서, 귀 기관의 승인 절차와 기밀 보호 규정에 따라 함께 일합니다.

  • 업무 시스템, 위원회, 승인 경로에 대한 적응
  • 프로젝트 진행에 따라 규모 조정 가능
  • 역량이 부족한 기관과 IT 서비스 제공업체에 적합

매니지드 서비스

OTOKO®는 플랫폼, 전자인장 서비스, 언어 모델 또는 암호화를 합의된 서비스 수준, 정기 보고, 독일 데이터센터 내 IT-Grundschutz 기준 운영으로 운영합니다.

  • 모니터링, 인증서 갱신, 업데이트, 지원
  • GDPR에 따른 위탁처리와 계약서 내 종료 시나리오
  • HSM이나 플랫폼을 위한 자체 운영팀이 없는 기관에 적합

행정 IT가 충족해야 하는 다섯 가지 규정과 그 요건, 그리고 OTOKO®가 이를 위해 제공하는 서비스입니다.

표준 및 증빙
기준요구 내용OTOKO®의 제공 내용
OZG포털연계망을 통한 행정 서비스 디지털 접근, BundID 사용자 계정, OZG 개정법 기준 종단 간 디지털화, 접근성을 갖춘 서비스FIM 기반 온라인 서비스, BundID 연동, XÖV 메시지를 이용한 FIT-Connect 전송, 업무 시스템 연동, BITV 2.0 기준 검사 보고서
eIDAS적격 인증서와 QSCD를 갖춘 적격 전자서명과 적격 전자인장, EU에 통보된 eID 수단의 인정, eIDAS 2.0 기준 EUDI 월렛 수용EN 419 221-5 및 QSCD 목록 기준 HSM 선정, 전자인장 및 서명 서비스, 서명 검증, BSI TR-03130 기준 eID 연동, 월렛 도입 계획
BSI IT-GrundschutzBSI 표준 200-1부터 200-3까지의 정보보안 관리, 보호 필요성 평가, 컴펜디엄 기준 모델링, BSI 표준 200-4 기준 비상 대응 관리구조 분석, 보호 필요성 평가, 모델링과 Grundschutz 검사, 업무 시스템별 보안 설계, 비상 및 재가동 계획
GDPR법적 근거, 설계 기반 개인정보 보호, 개인정보 영향평가, 위탁처리, 제22조 기준 자동화된 개별 결정의 제한업무 시스템별 개인정보 보호 설계, 영향평가 참여, 보존 기간 기준 삭제 정책, 독일 소재 위탁처리 계약
NIS2위험 관리 조치, 단계별 신고 의무, 연방 행정기관 및 적용 대상 IT 서비스 제공업체 경영진의 책임적용 여부 검토, 조치 대비 격차 분석, 기한과 훈련을 갖춘 신고 절차, 암호 및 접근 통제 설계

자주 묻는 질문

좋은 질문. 명확한 답변.

귀사의 산업 분야, 프로젝트, 이후 운영에 대한 15가지 답변입니다.

산업 분야 및 실행 영역6 질문

OTOKO®는 공공 행정을 위해 어떤 IT 솔루션을 제공합니까?

OTOKO®는 OZG 온라인 서비스를 개발하고 업무 시스템을 현대화하며, 적격 전자서명과 적격 전자인장을 HSM과 함께 연동하고, 독일 데이터센터 내 주권이 보장된 플랫폼을 구축하며, 로컬 언어 모델로 어시스턴트를 운영합니다. 여기에 승인된 제품을 이용한 VS-NfD 기밀 정보 암호화와 장기 보존 문서를 위한 PQC 로드맵이 더해집니다. 각 실행 영역은 개별로도, 패키지로도 의뢰할 수 있습니다.

클라우드에서 행정 데이터를 처리해도 됩니까?

예, 보호 필요성, 저장 위치, 키 주권이 맞는다면 가능합니다. 보호 필요성이 일반 수준인 기밀 등급이 없는 데이터라면, 위탁처리와 소재지가 정해진 경우 C5 인증을 받은 클라우드 서비스를 이용할 수 있습니다. 보호 필요성이 높은 기밀 정보와 등록부는 대체로 자체 데이터센터나 독일 내 데이터센터에 남습니다. 저희는 이 결정을 IT-Grundschutz 기준 보안 설계에 문서화하고, 키는 귀 기관의 HSM에 보관합니다.

기존 업무 시스템은 OZG 온라인 서비스와 어떻게 연동됩니까?

시스템을 새로 개발하는 대신, FIT-Connect의 신청서를 XÖV 메시지로 받아 업무 시스템에 기록하는 인터페이스를 통해 이뤄집니다. 업무 로직은 그대로 유지되고, 개별 모듈은 이후 단계적으로 교체되며, 각 단계는 테스트와 현업 부서의 검수를 거칩니다. 한 팀이 컨설팅부터 운영까지 함께하며, 법 개정으로 새로운 데이터 항목이 필요해질 때도 마찬가지입니다.

OTOKO®는 VS-NfD 기밀 정보를 위한 자체 승인을 보유해야 합니까?

VS-NfD 승인은 BSI가 IT 보안 제품에 부여하는 것이며, 서비스 제공업체에는 부여되지 않습니다. 저희는 Utimaco LAN Crypt, Utimaco DiskEncrypt, VS-NfD 패키지가 포함된 Utimaco CryptoServer 등 승인된 제품을 도입하고, 그 사용 및 운영 조건을 설정과 운영에서 준수합니다. 관련 서류는 감사 자료철로 정리되어 귀 기관의 기밀 보호 책임자에게 전달됩니다.

실무 처리에 언어 모델을 개인정보 보호 규정에 맞게 사용할 수 있습니까?

예, 모델과 데이터, 로그가 자체 또는 독일 데이터센터에 남고 최종 결정이 실무 담당자에게 있다면 가능합니다. 저희는 문서 내용으로 학습하지 않는 오픈 웨이트 모델을 운영하고, 권한은 전자기록에서 가져오며, 모든 요청을 로깅합니다. EU AI Act 등급 분류, 개인정보 영향평가, 직원평의회 서류는 시범 운영 전에 마련됩니다.

행정기관은 왜 지금부터 양자내성암호를 고려해야 합니까?

문서와 등록부는 기존 암호화가 버틸 것으로 예상되는 기간보다 더 오래 기밀을 유지해야 하며, 가로챈 데이터는 훗날 복호화될 수 있기 때문입니다. 여기에 HSM, PKI, 업무 시스템의 조달 주기가 몇 년씩 걸린다는 점도 더해집니다. 보존 기간별 평가를 담은 인벤토리는 어떤 연결, 인증서, 아카이브를 먼저 전환해야 하는지 보여주며, 새로운 입찰은 처음부터 암호 민첩성을 요구합니다.

시작과 구현5 질문

하나의 실행 영역만으로 시작할 수 있습니까?

예. 먼저 구체적인 과제 하나를 한정할 수 있습니다. 이때 나머지 인프라와의 인터페이스를 함께 검토하고, 구현에 앞서 어떤 서비스가 계약에 포함되는지 협의합니다.

첫 상담을 위해 무엇을 준비해야 합니까?

과제, 관련 시스템, 원하시는 결과를 간단히 설명해 주시면 시작하기에 충분합니다. 알려진 일정과 적합한 담당자 정보가 있으면 추가로 도움이 됩니다. 자격 증명이나 기밀 시스템 문서는 첫 문의에 포함하지 마십시오.

누가 프로젝트에 참여해야 합니까?

보안 아키텍트: IT-Grundschutz, 보호 필요성, VS-NfD 아키텍처. 암호 전문가: HSM, 서명과 전자인장, PQC 로드맵. 소프트웨어 개발자: 온라인 서비스, FIT-Connect, 업무 시스템 현대화. 클라우드 아키텍트: 플랫폼, 테넌트 분리, 재가동. AI 엔지니어: 언어 모델, 문서 분류, 모델 운영. 프로젝트 책임자: 마일스톤, 위원회, 검수, 보고.

일정과 작업량은 어떻게 산정됩니까?

저희는 시스템, 인터페이스, 문서화 현황, 운영상의 제약 조건을 살펴봅니다. 합의된 범위와 마일스톤이 작업량 산정의 근거가 됩니다. 이러한 정보 없이 제시한 고정 기간은 신뢰하기 어렵습니다.

프로젝트 첫 단계에서는 무엇을 제공합니까?

행정 서비스, 업무 시스템, 보호 필요성, OZG, eIDAS, IT-Grundschutz에 따른 의무 업무 시스템 목록, 암호 인벤토리, 격차 분석, 효과와 위험에 따라 우선순위가 매겨진 과제

운영과 발전4 질문

어떤 협업 형태가 가능합니까?

프로젝트: OZG 온라인 서비스, HSM 기반 전자인장 서비스, IT-Grundschutz 기준 보안 설계처럼 범위가 명확한 과제로, 업무 정의서와 마일스톤, 검수를 포함합니다. 인력 지원: 소프트웨어 개발자, 암호 전문가, AI 엔지니어가 귀 기관의 팀과 도구 안에서, 귀 기관의 승인 절차와 기밀 보호 규정에 따라 함께 일합니다. 매니지드 서비스: OTOKO®는 플랫폼, 전자인장 서비스, 언어 모델 또는 암호화를 합의된 서비스 수준, 정기 보고, 독일 데이터센터 내 IT-Grundschutz 기준 운영으로 운영합니다.

운영으로의 인계는 어떻게 이루어집니까?

모니터링, 인증서, 감사, 지식 전달 IT-Grundschutz 기준 정규 운영, 인증서 갱신, 감사 지원, 단계적 인계

나중에 추가 사업장이나 시스템을 더할 수 있습니까?

이는 첫 설계에서부터 고려할 수 있습니다. 문서화된 인터페이스와 재사용 가능한 규칙은 확장의 토대가 됩니다. 다만 추가되는 사업장과 신규 시스템은 각각의 고유한 요구 사항에 따라 별도로 검토됩니다.

솔루션을 장기적으로 운영 가능한 상태로 유지하려면 어떻게 합니까?

책임 소재, 반복적인 업무, 변경 절차는 기술 구현과 함께 정해집니다. 문서화와 지식 전달은 귀사 팀의 일상 업무에 도움이 됩니다. 어떤 활동과 지속적인 지원이 포함되는지는 서비스 범위에서 합의합니다.

공공 행정

다음 단계를 저희와 상담하십시오.

귀 기관이 행정 서비스를 안전하게 디지털화하면서 데이터 주권을 유지하는 방법을 함께 살펴보겠습니다.

상담 예약하기

파트너사

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

접근성

필요에 맞게 화면 표시를 조정하십시오.

이 페이지에는 아직 쉬운 표현 버전이 없습니다.

설정은 현재 이번 방문에만 적용됩니다. 쿠키 설정에서 영구 저장을 허용할 수 있습니다.