Menu

Contact opnemen
Logo
Pers

Sectoren / Defensie en veiligheid

Gevoelige informatie. Consequente bescherming.

Gevoelige informatie beschermen met hardwarecryptografie en gecontroleerde toegang.

Advies. Integratie. Beheer.

Transporthelikopters in de lucht, symbolische afbeelding

Voor de mensen in uw sector.

  • Strijdkrachten en aanbestedende diensten
  • Veiligheidsinstanties
  • Defensie-industrie
  • Toeleveranciers en onderzoekspartners

Uw speerpunten

Opgaven begrijpen. Oplossingen vormgeven.

Wij integreren hardware security modules in PKI-, ondertekenings- en versleutelingsdiensten, bouwen soevereine platformen in datacenters in Duitsland en ontwerpen beveiligingsarchitecturen volgens Zero Trust.

01

HSM's en PKI voor gerubriceerde informatie

Doelarchitectuur met apparaatkeuze en migratieplan

Meer hierover
02

Zero Trust, domeinscheiding en aanvalsdetectie

Zero Trust-architectuur met domeinconcept

Meer hierover
03

Veilige softwaretoeleveringsketen en applicaties

Concept voor ontwikkeling en toeleveringsketen met dreigingsmodel

Meer hierover

Van strategie tot in het systeem

Zes servicebouwstenen

Zes aandachtsgebieden. Kies waar u dieper op wilt ingaan.

01HSM's en PKI voor gerubriceerde informatieUtimaco CryptoServer · Utimaco u.trust GP HSM · Thales Luna

Onze aanpak

Hardware security modules genereren en bewaren sleutels in een gecertificeerde omgeving die geen sleutel onversleuteld verlaat. Voor gerubriceerde informatie tot en met VS-NfD, EU RESTRICTED en NATO RESTRICTED zetten wij HSM's met de bijbehorende BSI-goedkeuring in, zoals Utimaco CryptoServer met VS-NfD-pakket, en plannen we de overstap naar opvolgers vóór het einde van de ondersteuning. Daarop bouwen we PKI-, ondertekenings- en versleutelingsdiensten waarvan de algoritmen BSI TR-02102 volgen. Sleutelceremonies met rollen, quorums en verslaglegging horen bij elke ingebruikname.

Omvang van de dienstverlening in detail
  • Doelarchitectuur met apparaatkeuze per rubriceringsniveau, redundantie over locaties en migratiepad van CryptoServer naar de u.trust GP HSM Se-serie
  • PKI-opbouw met offline root-CA, issuing CA's, OCSP en CRL op EverTrust PKI of Microsoft ADCS met HSM-koppeling via PKCS#11
  • Sleutelceremonies voor root- en issuing-sleutels met rollen, quorums, getuigen en sjablonen voor verslaglegging
  • Cryptoconcept volgens BSI TR-02102 met algoritmen, sleutellengtes en looptijden per beschermingsbehoefte
  • Beheerhandboek voor sleutelrotatie, firmwareversies, monitoring en herstart in het HSM-cluster

Een toeleverancier in de defensie-industrie vervangt de softwaresleutels van zijn PKI door HSM's met VS-NfD-goedkeuring; de root-CA ontstaat in een vastgelegde ceremonie en de issuing CA's geven certificaten uit voor personen, apparaten en code.

Dit ontvangt u

  • Doelarchitectuur met apparaatkeuze en migratieplan
  • Vastgelegde sleutelceremonies en cryptoconcept volgens BSI TR-02102
  • Beheerhandboek voor HSM-cluster en PKI
Dit onderwerp bespreken
02Soevereine hosting in Duitse datacentersKubernetes · Terraform · OpenStack

Onze aanpak

Soevereine hosting betekent dat gegevens, sleutels en beheer onder Duitse controle blijven en geen aanbieder buiten de EU toegang krijgt. Wij bouwen private en hybride platformen in datacenters in Duitsland, scheiden netwerkzones op basis van beschermingsbehoefte en automatiseren inrichting en beheer met Kubernetes en Terraform. Opgeslagen gegevens worden versleuteld met sleutels uit de HSM, en elke wijziging aan het platform blijft via code en logs herleidbaar.

Omvang van de dienstverlening in detail
  • Platformarchitectuur met zones per beschermingsbehoefte, fysiek gescheiden omgevingen voor gerubriceerde informatie en koppeling met uw netwerk
  • Infrastructure as Code met Terraform, Kubernetes-clusters met geharde nodes en ondertekende containerimages
  • Versleuteling van opgeslagen gegevens en back-ups met sleutels in de HSM, herstel getest met Veeam
  • Beheer volgens ISO 27001 en BSI IT-Grundschutz met logging, patchproces en vierogenprincipe voor beheerders
  • Exit- en overdrachtsplan, zodat platform en gegevens op elk moment naar uw datacenter kunnen terugkeren

Een veiligheidsinstantie verplaatst samenwerking en vakapplicaties van een aanbieder buiten de EU naar een platform in een Duits datacenter; de sleutels staan in de eigen HSM en de locatie is aantoonbaar.

Dit ontvangt u

  • Platformarchitectuur met zoneconcept
  • Opgeleverd platform als code met beheerdocumentatie
  • Bewijs van locatie, versleuteling en herstel
Dit onderwerp bespreken
03Zero Trust, domeinscheiding en aanvalsdetectieOPSWAT MetaDefender NetWall · Microsoft Sentinel · Splunk

Onze aanpak

Zero Trust controleert elke toegang afzonderlijk op basis van identiteit, apparaat en context, in plaats van een intern netwerk bij voorbaat te vertrouwen. Wij ontwerpen beveiligingsarchitecturen volgens dit principe, harden systemen volgens BSI IT-Grundschutz en scheiden domeinen met verschillende rubricering met datadiodes en gateways die inhoud controleren en vrijgaveregels afdwingen. Voor uitwisseling met bondgenoten markeren we gegevens volgens STANAG 4774 en koppelen we de markering volgens STANAG 4778 aan de inhoud. Een SIEM detecteert aanvallen over alle systemen heen, en een geoefend incidentresponsproces reageert daarop.

Omvang van de dienstverlening in detail
  • Zero Trust-architectuur met identiteitscontrole via smartcards en FIDO2, apparaatstatus en microsegmentatie
  • Domeinscheiding met datadiodes en cross-domain-gateways zoals OPSWAT MetaDefender NetWall, inhoudscontrole met Deep CDR
  • Vertrouwelijkheidsmarkering volgens STANAG 4774 en koppeling volgens STANAG 4778 voor uitwisseling met partners
  • Beveiligingsmonitoring met SIEM, use cases voor statelijke aanvallers en incidentrespons met oefeningen
  • Penetratietests en red teaming op netwerken, applicaties en gateways met rapport en hertest

Een overheidsinstantie wisselt situatiegegevens uit met partners via een gateway met inhoudscontrole; elk bestand draagt een vertrouwelijkheidsmarkering en verlaat het domein alleen na een vastgelegde vrijgave.

Dit ontvangt u

  • Zero Trust-architectuur met domeinconcept
  • Geconfigureerde gateways en datadiodes met vrijgaveregels
  • SIEM-use-cases en incidentresponsplan
Dit onderwerp bespreken
04Bestands- en schijfversleuteling volgens VS-NfDUtimaco LAN Crypt · Utimaco DiskEncrypt · Utimaco ESKM

Onze aanpak

Gerubriceerde informatie op laptops, bestandsservers en verwisselbare gegevensdragers heeft versleuteling nodig die het BSI voor het betreffende niveau heeft goedgekeurd. Wij voeren Utimaco LAN Crypt in voor bestanden en mappen en Utimaco DiskEncrypt voor harde schijven, beide goedgekeurd voor VS-NfD en bruikbaar voor EU RESTRICTED en NATO RESTRICTED. Rollen scheiden beheer en beveiligingsfunctionarissen, smartcards bevatten de sleutels van de gebruikers en beleidsregels versleutelen transparant, zonder dat gebruikers hun manier van werken aanpassen.

Omvang van de dienstverlening in detail
  • Versleutelingsconcept met rubriceringsniveaus, opslaglocaties, sleutelhiërarchie en rollen voor beheer en beveiligingsfunctionarissen
  • Invoering van Utimaco LAN Crypt met beleidsregels voor lokale opslag, netwerk- en cloudopslag, koppeling met Active Directory of Entra ID
  • Schijfversleuteling met Utimaco DiskEncrypt en aanmelding met smartcard vóór het starten van het besturingssysteem
  • Sleutelbewaring en herstel met gedocumenteerde procedures, desgewenst met Utimaco ESKM als sleutelbeheerder
  • Bewijsstukken voor beveiligingsaudits met configuratiestanden, goedkeuringsdocumenten en verslagen van de uitrol

Een toeleverancier onder de regels voor industriële beveiliging rolt LAN Crypt en DiskEncrypt uit op alle projectapparaten; de beveiligingsaudit ontvangt goedkeuringsdocumenten, beleidsregels en configuratiebewijs.

Dit ontvangt u

  • Versleutelingsconcept met rollen en sleutelhiërarchie
  • Uitgerolde versleuteling op apparaten en bestandsopslag
  • Auditdossier met goedkeuringen, beleidsregels en verslagen
Dit onderwerp bespreken
05Veilige softwaretoeleveringsketen en applicatiesGitLab CI · CycloneDX SBOM · Sigstore Cosign

Onze aanpak

Software in operationele systemen moet aantonen waaruit ze bestaat, wie haar heeft gebouwd en dat ze ongewijzigd bij de gebruiker aankomt. Wij ontwikkelen en beheren vakapplicaties met build-pipelines die elke component vastleggen in een softwarestuklijst, afhankelijkheden controleren op bekende kwetsbaarheden en artefacten ondertekenen met sleutels uit de HSM. Afgeschermde omgevingen zonder netwerkverbinding voorzien we via gecontroleerde overdrachtspaden, en ontwikkel-, test- en operationele omgeving blijven gescheiden.

Omvang van de dienstverlening in detail
  • Veilige ontwikkeling volgens OWASP SAMM met dreigingsmodel, code review en gescheiden omgevingen voor ontwikkeling, test en operationeel gebruik
  • Build-pipeline met softwarestuklijst in CycloneDX, kwetsbaarheidsscans en vrijgave volgens het vierogenprincipe
  • Ondertekening van code en containers met sleutels in de HSM, controle van de handtekeningen vóór elke deployment
  • Overdracht naar afgeschermde omgevingen via OPSWAT MetaDefender Kiosk en bestandscontrole met multiscanning
  • Beheer en onderhoud van de applicaties met logging, patchproces en gedocumenteerde wijzigingen

Een producent van operationele software voert ondertekende builds met stuklijst in; de opdrachtgever controleert handtekening en componentenlijst vóór elke installatie in de afgeschermde omgeving.

Dit ontvangt u

  • Concept voor ontwikkeling en toeleveringsketen met dreigingsmodel
  • Build-pipeline met stuklijst en ondertekening in de HSM
  • Vrijgave- en overdrachtsprocedure voor afgeschermde omgevingen
Dit onderwerp bespreken
06Post-quantumroadmap en interoperabiliteitML-KEM (FIPS 203) · ML-DSA (FIPS 204) · SLH-DSA (FIPS 205)

Onze aanpak

Gerubriceerde informatie blijft decennialang beschermingswaardig, langer dan RSA en elliptische krommen naar huidige inschatting veilig blijven. Wij inventariseren algoritmen, sleutels en certificaten in HSM's, PKI, VPN en applicaties en beoordelen ze op beschermingsduur. De overstap naar ML-KEM en ML-DSA plannen we in hybride vorm, zoals BSI TR-02102 die voor de overgangsperiode aanbeveelt. Omdat bondgenoten eigen tijdschema's hebben, blijft elk algoritme afgestemd met de partners en vervangbaar.

Omvang van de dienstverlening in detail
  • Crypto-inventaris van HSM's, PKI, VPN, TLS, handtekeningen en applicaties met beoordeling naar beschermingsduur van de gegevens
  • Controle van de HSM's op firmware met ML-KEM, ML-DSA en SLH-DSA, bijvoorbeeld Utimaco Quantum Protect of Thales Luna
  • Hybride certificaten en migratieplan voor root-CA, issuing CA's en apparaatcertificaten
  • Crypto-agiliteit in applicaties en gateways, zodat algoritmen zonder ombouw vervangbaar blijven
  • Afstemming van algoritmen en tijdschema's met partners en NAVO-structuren, roadmap in fasen

Een aanbestedende dienst inventariseert de cryptografie in PKI, VPN en apparaatcertificaten; de root-CA stapt als eerste over op hybride certificaten, de gateways volgen bij de volgende apparaatvervanging.

Dit ontvangt u

  • Crypto-inventaris met risicobeoordeling
  • Migratieroadmap voor HSM's, PKI en gateways
  • Crypto-agiliteitsconcept met afstemming met partners
Dit onderwerp bespreken
Uitrusting als symbool voor militaire organisatie, symbolische afbeelding
Defensie en veiligheid

Typische projectsituaties

Waar verandering concreet wordt.

Vaak begint een project met een concrete uitdaging. Deze voorbeelden combineren een typische uitgangssituatie met een mogelijke aanpak en het beoogde resultaat.

Voorbeelden van uitgangssituaties, geen klantreferenties.

01 / Defensie en veiligheid

PKI-vernieuwing bij een toeleverancier in de defensie-industrie

De PKI geeft certificaten uit met softwaresleutels, de opdrachtgever eist sleutels in goedgekeurde hardware en een cryptoconcept.

Oplossing

HSM's met VS-NfD-goedkeuring, root-CA in een vastgelegde ceremonie, issuing CA's op EverTrust PKI, cryptoconcept volgens BSI TR-02102.

Sleutels in gecertificeerde hardware, volledige ceremonieverslagen, cryptoconcept voor de beveiligingsaudit.

Dit onderwerp bespreken

02 / Defensie en veiligheid

Soeverein platform voor een veiligheidsinstantie

Vakapplicaties en samenwerking draaien bij een aanbieder buiten de EU, de sleutels liggen bij de aanbieder, de locatie van de gegevens is niet aantoonbaar.

Oplossing

Platform in een Duits datacenter met zones per beschermingsbehoefte, sleutels in de eigen HSM, Infrastructure as Code, beheer volgens ISO 27001.

Aantoonbare locatie, sleutelsoevereiniteit bij de instantie, gedocumenteerd beheer met exitplan.

Dit onderwerp bespreken

03 / Defensie en veiligheid

Beveiligingsaudit bij een onderzoekspartner

Gerubriceerde informatie van een opdrachtgever staat op laptops zonder goedgekeurde versleuteling, de audit staat voor de deur.

Oplossing

Versleutelingsconcept, uitrol van LAN Crypt en DiskEncrypt met smartcards, rollen voor beheer en beveiligingsfunctionarissen.

Goedgekeurde versleuteling op alle projectapparaten, auditdossier met goedkeuringen en configuratiebewijs.

Dit onderwerp bespreken

Samenwerking

Een duidelijk traject. Met uw team.

Van het eerste overzicht tot het lopende beheer: wij stemmen prioriteiten, verantwoordelijkheden en de resultaten van de afzonderlijke stappen samen af.

Zo werken wij

  1. 01

    Assessment

    Rubricering, beschermingsbehoefte, systemen en hiaten in goedkeuring en beheer

    Geprioriteerde lijst van maatregelen, crypto-inventaris, eisen aan goedkeuring en beheer
  2. 02

    Concept

    Beveiligingsarchitectuur, cryptoconcept, beheermodel

    Doelarchitectuur, apparaatkeuze, cryptoconcept volgens BSI TR-02102, beheermodel
  3. 03

    Realisatie

    HSM's, PKI, platform en versleuteling in fasen

    Geïntegreerde systemen, vastgelegde ceremonies, tests, documentatie, vrijgave per fase
  4. 04

    Beheer

    Monitoring, sleutelbeheer, audits, kennisoverdracht

    Monitoring, sleutel- en certificaatbeheer, auditbegeleiding, stapsgewijze overdracht

Vóór het kennismakingsgesprek

U hoeft nog niet alle antwoorden te hebben.

Een concrete uitdaging is voldoende. Deze vier vragen helpen ons om samen de juiste richting te bepalen.

Kennismakingsgesprek plannen
  1. 01

    Wat moet er veranderen?

    De huidige uitdaging en uw gewenste resultaat.

  2. 02

    Welke systemen zijn betrokken?

    Een overzicht van locaties, applicaties en interfaces.

  3. 03

    Wat bepaalt het kader?

    Projectdata, onderhoudsvensters en bekende afhankelijkheden.

  4. 04

    Wie moet aan tafel zitten?

    De juiste contactpersonen uit IT, beveiliging en beheer.

Achtergrond & beslishulpen

Wat zijn IT-oplossingen voor defensie en veiligheid?

Zes aandachtsgebieden, van HSM's en PKI voor gerubriceerde informatie tot een post-quantumroadmap, gepland, geïntegreerd en beheerd door OTOKO®. Goedkeuringen van het BSI en interoperabiliteit met bondgenoten zijn eisen aan de architectuur, geen controlepunten achteraf. De volledige oplossing draait in Duitse datacenters.

IT-oplossingen voor defensie en veiligheid verwerken gerubriceerde informatie uitsluitend in componenten die voor het betreffende niveau zijn goedgekeurd, houden sleutelmateriaal en gegevens onder Duitse controle en blijven uitwisselbaar met bondgenoten en NAVO-structuren. OTOKO® bestrijkt daarvoor zes aandachtsgebieden: HSM's en PKI voor gerubriceerde informatie, soevereine hosting in Duitse datacenters, Zero Trust met domeinscheiding en aanvalsdetectie, bestands- en schijfversleuteling volgens VS-NfD, een veilige softwaretoeleveringsketen en een post-quantumroadmap met interoperabiliteit voor partners.

Het verschil met een puur adviesproject zit in goedkeuring, beheer en bewijsvoering. Elke component, elke sleutelceremonie en elke vrijgave krijgt een verslag, een versiestand en de documenten die de beveiligingsautoriteit, BSI IT-Grundschutz en auditors eisen. Cryptografie en hardware security modules zijn onze kerncompetentie. Sleutels voor PKI, handtekeningen en versleuteling staan daarom in goedgekeurde apparaten in plaats van in software.

Waarom OTOKO® voor defensie en veiligheid

  • Cryptografie en HSM

    Cryptografie en hardware security modules zijn onze kerncompetentie. HSM's met BSI-goedkeuring, PKI en sleutelceremonies plannen en beheren we zoals de regels voor gerubriceerde informatie en BSI TR-02102 het vereisen.

  • Duitse datacenters

    De volledige oplossing draait in Duitse datacenters. Van de HSM tot het samenwerkingsplatform, met een aantoonbare locatie en sleutelsoevereiniteit bij u.

  • KRITIS en gereguleerde sectoren

    Wij werken met exploitanten van kritieke infrastructuur en gereguleerde sectoren. We kennen de verwachtingen van beveiligingsfunctionarissen, beveiligingsautoriteiten en auditors.

  • Eén team tot en met het beheer

    Eén team begeleidt u van advies tot beheer. Cryptografiespecialisten, platformengineers en ontwikkelaars blijven betrokken, zonder overdracht aan derden.

Randvoorwaarden en details

De meeste organisaties lopen niet vast op ontbrekende techniek, maar op standaardtools zonder goedkeuring, sleutels in software en toeleveringsketens zonder bewijs.

Gerubriceerde informatie op standaard-IT

Gerubriceerde documenten staan op gewone bestandsservers en laptops, de versleuteling is niet goedgekeurd voor VS-NfD en niemand kan de bescherming aantonen.

Sleutels in software

PKI, ondertekeningsdiensten en VPN-gateways bewaren privésleutels in het werkgeheugen, waar malware en geheugendumps ze kunnen buitmaken.

Toeleveringsketen zonder bewijs

Software wordt geleverd zonder stuklijst van haar componenten, builds zijn niet ondertekend en afhankelijkheden uit externe bronnen komen ongecontroleerd in operationele systemen terecht.

Cloud zonder soevereiniteit

Samenwerking en documenten draaien bij aanbieders buiten de EU, de sleutels liggen bij de aanbieder en de locatie van de gegevens is niet aantoonbaar.

Drie beheermodellen
On-premisesDuitse cloudHyperscaler
DataopslagUw datacenter, uw HSM's, fysiek gescheiden zonesDatacenters in Duitsland, beheerd volgens ISO 27001Azure, AWS of Google Cloud, alleen voor niet-gerubriceerde gegevens, regio Duitsland
BeheerUw team of OTOKO® als managed serviceOTOKO®, toegang volgens het vierogenprincipe en gelogdGedeeld, platformdiensten door de aanbieder
ToolsCryptoServer of Luna op locatie, LAN Crypt, DiskEncrypt, KubernetesGehoste HSM's en PKI, soeverein platform, datadiodes naar uw netwerkCloud-HSM-diensten, samenwerking en analytics voor niet-gerubriceerde gegevens
Geschikt voorGerubriceerde informatie, PKI-root, operationele systemenOverheidsinstanties en opdrachtnemers met behoefte aan soevereiniteitNiet-gerubriceerde gegevens, opleiding, opschalen bij piekbelasting
ComplianceVolledige controle, bewijs uit uw ISMS en industriële beveiligingVerwerking door een verwerker volgens de AVG, locatie Duitsland, bewijs voor IT-GrundschutzVerwerking door een verwerker, standaardcontractbepalingen, geen gerubriceerde gegevens

Samenwerking

Project

Duidelijk afgebakend project zoals een PKI-opbouw op HSM's of de uitrol van VS-NfD-versleuteling, met een vastgelegd resultaat, mijlpalen en acceptatie.

  • Assessment, concept, implementatie, overdracht
  • Vaste prijs of nacalculatie per mijlpaal
  • Geschikt voor PKI-opbouw, uitrol van versleuteling en auditvoorbereiding

Teamversterking

Cryptografiespecialisten, platformengineers of ontwikkelaars werken in uw teams, met uw tools en vrijgaveprocessen, desgewenst op locatie in uw afgeschermde omgeving.

  • Inwerken in uw processen, systemen en beveiligingseisen
  • Schaalbaar naar projectverloop
  • Geschikt voor organisaties met een eigen team en capaciteitstekorten

Managed service

OTOKO® beheert HSM's, PKI of platform met afgesproken serviceniveaus, rapportages, gelogde toegang en een exitplan dat de terugkeer naar uw datacenter beschrijft.

  • Monitoring, sleutelrotatie, updates en support
  • Gelogde toegang, rapportages en exitplan in het contract
  • Geschikt voor organisaties zonder eigen beheerteam voor HSM's of platform

Wat de regelgeving in defensie en veiligheid vereist en wat OTOKO® daarvoor levert.

Standaarden en bewijsvoering
VoorschriftVereistOTOKO® levert
VS-NfD en beveiliging van gerubriceerde informatieVerwerking van gerubriceerde informatie alleen in producten en omgevingen die het BSI voor het niveau heeft goedgekeurd, met toegangscontrole, versleuteling en documentatieArchitectuur met goedgekeurde HSM's, LAN Crypt en DiskEncrypt, rollenconcept, configuratiebewijs en documenten voor de beveiligingsaudit
BSI IT-GrundschutzVaststelling van de beschermingsbehoefte, modellering met bouwstenen, implementatie van de eisen en bewijs in het beveiligingsconceptAnalyse van de beschermingsbehoefte, beveiligingsconcept met IT-Grundschutz-modules, geharde systemen en beheerprocessen volgens IT-Grundschutz
BSI TR-02102Cryptografische algoritmen, sleutellengtes en protocollen volgens de aanbevelingen van het BSI, inclusief hybride methoden voor de overgang naar PQCCryptoconcept met algoritmen per beschermingsbehoefte, HSM-configuratie, PKI-profielen en post-quantumroadmap volgens de richtlijn
ISO 27001Managementsysteem voor informatiebeveiliging met risicobeoordeling, maatregelen, interne audits en continue verbeteringBeheer volgens ISO 27001, risicoregister voor platform en HSM's, bewijs voor uw eigen certificering
NIS2Risicobeheer, melding van significante incidenten, beveiliging van de toeleveringsketen en verantwoordelijkheid van het bestuurRisicoanalyse, meldproces met SIEM-koppeling, bewijs voor de toeleveringsketen met softwarestuklijst, documenten voor het bestuur

Veelgestelde vragen

Goede vragen. Heldere antwoorden.

15 antwoorden over uw sector, het project en het beheer daarna.

Sector & aandachtsgebieden6 vragen

Welke IT-oplossingen voor defensie en veiligheid biedt OTOKO® aan?

Het aanbod omvat HSM's en PKI met BSI-goedkeuring voor gerubriceerde informatie, soevereine hosting in Duitse datacenters, Zero Trust met domeinscheiding en aanvalsdetectie, bestands- en schijfversleuteling volgens VS-NfD, veilige softwaretoeleveringsketens en een post-quantumroadmap. Elk aandachtsgebied is afzonderlijk of als totaalpakket af te nemen, desgewenst met beheer door OTOKO®.

Heeft OTOKO® een goedkeuring voor de verwerking van gerubriceerde informatie?

Goedkeuringen van het BSI gelden voor producten en voor de operationele omgeving, niet voor een dienstverlener als zodanig. Wij ontwerpen architecturen zo dat goedgekeurde componenten correct zijn geïntegreerd en het bewijs voor een beoordeling ontstaat. Of een project begeleiding voor industriële beveiliging of veiligheidsmachtigingen van individuele personen vereist, stemmen we vóór de projectstart af met uw beveiligingsfunctionaris.

Waarom is softwareversleuteling niet voldoende voor gerubriceerde gegevens?

Bij pure softwareversleuteling staan sleutels in het werkgeheugen, waar malware en geheugendumps ze kunnen buitmaken. Een HSM bewaart sleutels in een manipulatiebestendige omgeving, voert bewerkingen daar uit en logt elk gebruik. Voor gerubriceerde informatie eist het BSI afhankelijk van het niveau goedgekeurde producten, en die goedkeuring veronderstelt gecertificeerde hardware.

Hoe wisselen we gegevens uit met bondgenoten zonder rubriceringen te schenden?

De uitwisseling loopt via gateways met inhoudscontrole en vrijgaveregels die vastleggen welke informatie een domein mag verlaten. Elk bestand draagt een vertrouwelijkheidsmarkering volgens STANAG 4774, die volgens STANAG 4778 aan de inhoud is gekoppeld. Identiteiten uit de PKI bewijzen wie verzendt en wie ontvangt, en het SIEM logt elke overgang.

Draait de volledige oplossing in Duitse datacenters?

Ja. HSM's, PKI, platform en versleutelingsdiensten draaien in uw datacenter of in Duitse datacenters die volgens ISO 27001 worden beheerd. Hyperscalers komen alleen in aanmerking voor niet-gerubriceerde gegevens, bijvoorbeeld voor opleiding of analytics. Wij werken met exploitanten van kritieke infrastructuur en gereguleerde sectoren. Daar is een aantoonbare locatie standaard.

Wanneer moeten we beginnen met post-quantumcryptografie?

Nu, met de inventarisatie. Gerubriceerde informatie heeft beschermingstermijnen die verder reiken dan het verwachte moment van krachtige quantumcomputers, en aanvallers slaan versleutelde gegevens nu al op om ze later te ontsleutelen. De inventarisatie laat zien welke HSM's, certificaten en gateways als eerste moeten overstappen, en de roadmap koppelt de overstap aan apparaatvervanging en tijdschema's van partners.

Start & uitvoering5 vragen

Kunnen wij met één aandachtsgebied beginnen?

Ja. Wij kunnen eerst een concrete taak afbakenen. Daarbij kijken wij naar de interfaces met de overige infrastructuur en stemmen wij vóór de uitvoering af welke diensten tot de opdracht behoren.

Wat kunnen wij het best voorbereiden voor het kennismakingsgesprek?

Een korte beschrijving van de uitdaging, de betrokken systemen en uw gewenste resultaat is voldoende om te beginnen. Bekende data en de juiste contactpersonen helpen daarnaast. Toegangsgegevens of vertrouwelijke systeemdocumentatie horen niet thuis in een eerste contactaanvraag.

Wie zou bij het project betrokken moeten zijn?

Beveiligingsarchitect: Doelarchitectuur, Zero Trust, domeinconcept. Cryptografiespecialist: HSM's, PKI, sleutelceremonies, post-quantumroadmap. Platformengineer: Soeverein platform, Infrastructure as Code, beheer. Ontwikkelaar: Vakapplicaties, build-pipeline, ondertekening. Complianceadviseur: IT-Grundschutz, BSI TR-02102, auditdocumenten. Projectleiding: Mijlpalen, acceptaties, rapportages.

Hoe worden planning en inspanning bepaald?

Wij kijken naar systemen, interfaces, de stand van de documentatie en operationele randvoorwaarden. Een afgestemde omvang en mijlpalen vormen de basis voor de inschatting van de inspanning. Een vaste doorlooptijd zonder deze gegevens zou niet betrouwbaar zijn.

Wat levert de eerste projectfase op?

Rubricering, beschermingsbehoefte, systemen en hiaten in goedkeuring en beheer Geprioriteerde lijst van maatregelen, crypto-inventaris, eisen aan goedkeuring en beheer

Beheer & doorontwikkeling4 vragen

Welke vormen van samenwerking zijn mogelijk?

Project: Duidelijk afgebakend project zoals een PKI-opbouw op HSM's of de uitrol van VS-NfD-versleuteling, met een vastgelegd resultaat, mijlpalen en acceptatie. Teamversterking: Cryptografiespecialisten, platformengineers of ontwikkelaars werken in uw teams, met uw tools en vrijgaveprocessen, desgewenst op locatie in uw afgeschermde omgeving. Managed service: OTOKO® beheert HSM's, PKI of platform met afgesproken serviceniveaus, rapportages, gelogde toegang en een exitplan dat de terugkeer naar uw datacenter beschrijft.

Hoe verloopt de overdracht naar het beheer?

Monitoring, sleutelbeheer, audits, kennisoverdracht Monitoring, sleutel- en certificaatbeheer, auditbegeleiding, stapsgewijze overdracht

Kunnen wij later nog vestigingen of systemen toevoegen?

Dat kan al in het eerste concept worden meegenomen. Gedocumenteerde interfaces en herbruikbare regels vormen een basis voor de uitbreiding. Elke extra vestiging en elk nieuw systeem wordt echter op de eigen specifieke eisen getoetst.

Hoe blijft de oplossing op lange termijn beheerbaar?

Verantwoordelijkheden, terugkerende taken en wijzigingsprocessen worden samen met de technische uitvoering vastgelegd. Documentatie en kennisoverdracht helpen uw team in de dagelijkse praktijk. Welke werkzaamheden en doorlopende ondersteuning daarbij horen, wordt afgesproken in de omvang van de dienstverlening.

Defensie en veiligheid

Laten we de volgende stap bespreken.

Laten we vertrouwelijk bespreken hoe cryptografie en soevereine hosting uw gerubriceerde gegevens beschermen.

Kennismakingsgesprek plannen

Onze partners

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Toegankelijkheid

Pas de weergave aan uw behoeften aan.

Voor deze pagina is nog geen eenvoudige versie beschikbaar.

Instellingen gelden momenteel voor dit bezoek. Permanent opslaan kunt u toestaan in de Cookie-instellingen.