HSM's en PKI voor gerubriceerde informatie
Doelarchitectuur met apparaatkeuze en migratieplan
Meer hieroverSectoren / Defensie en veiligheid
Gevoelige informatie beschermen met hardwarecryptografie en gecontroleerde toegang.
Advies. Integratie. Beheer.

Voor de mensen in uw sector.
Uw speerpunten
Wij integreren hardware security modules in PKI-, ondertekenings- en versleutelingsdiensten, bouwen soevereine platformen in datacenters in Duitsland en ontwerpen beveiligingsarchitecturen volgens Zero Trust.
Doelarchitectuur met apparaatkeuze en migratieplan
Meer hieroverZero Trust-architectuur met domeinconcept
Meer hieroverConcept voor ontwikkeling en toeleveringsketen met dreigingsmodel
Meer hieroverVan strategie tot in het systeem
Zes aandachtsgebieden. Kies waar u dieper op wilt ingaan.
Onze aanpak
Hardware security modules genereren en bewaren sleutels in een gecertificeerde omgeving die geen sleutel onversleuteld verlaat. Voor gerubriceerde informatie tot en met VS-NfD, EU RESTRICTED en NATO RESTRICTED zetten wij HSM's met de bijbehorende BSI-goedkeuring in, zoals Utimaco CryptoServer met VS-NfD-pakket, en plannen we de overstap naar opvolgers vóór het einde van de ondersteuning. Daarop bouwen we PKI-, ondertekenings- en versleutelingsdiensten waarvan de algoritmen BSI TR-02102 volgen. Sleutelceremonies met rollen, quorums en verslaglegging horen bij elke ingebruikname.
Een toeleverancier in de defensie-industrie vervangt de softwaresleutels van zijn PKI door HSM's met VS-NfD-goedkeuring; de root-CA ontstaat in een vastgelegde ceremonie en de issuing CA's geven certificaten uit voor personen, apparaten en code.
Onze aanpak
Soevereine hosting betekent dat gegevens, sleutels en beheer onder Duitse controle blijven en geen aanbieder buiten de EU toegang krijgt. Wij bouwen private en hybride platformen in datacenters in Duitsland, scheiden netwerkzones op basis van beschermingsbehoefte en automatiseren inrichting en beheer met Kubernetes en Terraform. Opgeslagen gegevens worden versleuteld met sleutels uit de HSM, en elke wijziging aan het platform blijft via code en logs herleidbaar.
Een veiligheidsinstantie verplaatst samenwerking en vakapplicaties van een aanbieder buiten de EU naar een platform in een Duits datacenter; de sleutels staan in de eigen HSM en de locatie is aantoonbaar.
Onze aanpak
Zero Trust controleert elke toegang afzonderlijk op basis van identiteit, apparaat en context, in plaats van een intern netwerk bij voorbaat te vertrouwen. Wij ontwerpen beveiligingsarchitecturen volgens dit principe, harden systemen volgens BSI IT-Grundschutz en scheiden domeinen met verschillende rubricering met datadiodes en gateways die inhoud controleren en vrijgaveregels afdwingen. Voor uitwisseling met bondgenoten markeren we gegevens volgens STANAG 4774 en koppelen we de markering volgens STANAG 4778 aan de inhoud. Een SIEM detecteert aanvallen over alle systemen heen, en een geoefend incidentresponsproces reageert daarop.
Een overheidsinstantie wisselt situatiegegevens uit met partners via een gateway met inhoudscontrole; elk bestand draagt een vertrouwelijkheidsmarkering en verlaat het domein alleen na een vastgelegde vrijgave.
Onze aanpak
Gerubriceerde informatie op laptops, bestandsservers en verwisselbare gegevensdragers heeft versleuteling nodig die het BSI voor het betreffende niveau heeft goedgekeurd. Wij voeren Utimaco LAN Crypt in voor bestanden en mappen en Utimaco DiskEncrypt voor harde schijven, beide goedgekeurd voor VS-NfD en bruikbaar voor EU RESTRICTED en NATO RESTRICTED. Rollen scheiden beheer en beveiligingsfunctionarissen, smartcards bevatten de sleutels van de gebruikers en beleidsregels versleutelen transparant, zonder dat gebruikers hun manier van werken aanpassen.
Een toeleverancier onder de regels voor industriële beveiliging rolt LAN Crypt en DiskEncrypt uit op alle projectapparaten; de beveiligingsaudit ontvangt goedkeuringsdocumenten, beleidsregels en configuratiebewijs.
Onze aanpak
Software in operationele systemen moet aantonen waaruit ze bestaat, wie haar heeft gebouwd en dat ze ongewijzigd bij de gebruiker aankomt. Wij ontwikkelen en beheren vakapplicaties met build-pipelines die elke component vastleggen in een softwarestuklijst, afhankelijkheden controleren op bekende kwetsbaarheden en artefacten ondertekenen met sleutels uit de HSM. Afgeschermde omgevingen zonder netwerkverbinding voorzien we via gecontroleerde overdrachtspaden, en ontwikkel-, test- en operationele omgeving blijven gescheiden.
Een producent van operationele software voert ondertekende builds met stuklijst in; de opdrachtgever controleert handtekening en componentenlijst vóór elke installatie in de afgeschermde omgeving.
Onze aanpak
Gerubriceerde informatie blijft decennialang beschermingswaardig, langer dan RSA en elliptische krommen naar huidige inschatting veilig blijven. Wij inventariseren algoritmen, sleutels en certificaten in HSM's, PKI, VPN en applicaties en beoordelen ze op beschermingsduur. De overstap naar ML-KEM en ML-DSA plannen we in hybride vorm, zoals BSI TR-02102 die voor de overgangsperiode aanbeveelt. Omdat bondgenoten eigen tijdschema's hebben, blijft elk algoritme afgestemd met de partners en vervangbaar.
Een aanbestedende dienst inventariseert de cryptografie in PKI, VPN en apparaatcertificaten; de root-CA stapt als eerste over op hybride certificaten, de gateways volgen bij de volgende apparaatvervanging.

Typische projectsituaties
Vaak begint een project met een concrete uitdaging. Deze voorbeelden combineren een typische uitgangssituatie met een mogelijke aanpak en het beoogde resultaat.
Voorbeelden van uitgangssituaties, geen klantreferenties.
01 / Defensie en veiligheid
De PKI geeft certificaten uit met softwaresleutels, de opdrachtgever eist sleutels in goedgekeurde hardware en een cryptoconcept.
HSM's met VS-NfD-goedkeuring, root-CA in een vastgelegde ceremonie, issuing CA's op EverTrust PKI, cryptoconcept volgens BSI TR-02102.
Sleutels in gecertificeerde hardware, volledige ceremonieverslagen, cryptoconcept voor de beveiligingsaudit.
02 / Defensie en veiligheid
Vakapplicaties en samenwerking draaien bij een aanbieder buiten de EU, de sleutels liggen bij de aanbieder, de locatie van de gegevens is niet aantoonbaar.
Platform in een Duits datacenter met zones per beschermingsbehoefte, sleutels in de eigen HSM, Infrastructure as Code, beheer volgens ISO 27001.
Aantoonbare locatie, sleutelsoevereiniteit bij de instantie, gedocumenteerd beheer met exitplan.
03 / Defensie en veiligheid
Gerubriceerde informatie van een opdrachtgever staat op laptops zonder goedgekeurde versleuteling, de audit staat voor de deur.
Versleutelingsconcept, uitrol van LAN Crypt en DiskEncrypt met smartcards, rollen voor beheer en beveiligingsfunctionarissen.
Goedgekeurde versleuteling op alle projectapparaten, auditdossier met goedkeuringen en configuratiebewijs.
Samenwerking
Van het eerste overzicht tot het lopende beheer: wij stemmen prioriteiten, verantwoordelijkheden en de resultaten van de afzonderlijke stappen samen af.
Zo werken wij
Rubricering, beschermingsbehoefte, systemen en hiaten in goedkeuring en beheer
Beveiligingsarchitectuur, cryptoconcept, beheermodel
HSM's, PKI, platform en versleuteling in fasen
Monitoring, sleutelbeheer, audits, kennisoverdracht
Vóór het kennismakingsgesprek
Een concrete uitdaging is voldoende. Deze vier vragen helpen ons om samen de juiste richting te bepalen.
Kennismakingsgesprek plannenDe huidige uitdaging en uw gewenste resultaat.
Een overzicht van locaties, applicaties en interfaces.
Projectdata, onderhoudsvensters en bekende afhankelijkheden.
De juiste contactpersonen uit IT, beveiliging en beheer.
Zes aandachtsgebieden, van HSM's en PKI voor gerubriceerde informatie tot een post-quantumroadmap, gepland, geïntegreerd en beheerd door OTOKO®. Goedkeuringen van het BSI en interoperabiliteit met bondgenoten zijn eisen aan de architectuur, geen controlepunten achteraf. De volledige oplossing draait in Duitse datacenters.
IT-oplossingen voor defensie en veiligheid verwerken gerubriceerde informatie uitsluitend in componenten die voor het betreffende niveau zijn goedgekeurd, houden sleutelmateriaal en gegevens onder Duitse controle en blijven uitwisselbaar met bondgenoten en NAVO-structuren. OTOKO® bestrijkt daarvoor zes aandachtsgebieden: HSM's en PKI voor gerubriceerde informatie, soevereine hosting in Duitse datacenters, Zero Trust met domeinscheiding en aanvalsdetectie, bestands- en schijfversleuteling volgens VS-NfD, een veilige softwaretoeleveringsketen en een post-quantumroadmap met interoperabiliteit voor partners.
Het verschil met een puur adviesproject zit in goedkeuring, beheer en bewijsvoering. Elke component, elke sleutelceremonie en elke vrijgave krijgt een verslag, een versiestand en de documenten die de beveiligingsautoriteit, BSI IT-Grundschutz en auditors eisen. Cryptografie en hardware security modules zijn onze kerncompetentie. Sleutels voor PKI, handtekeningen en versleuteling staan daarom in goedgekeurde apparaten in plaats van in software.
Cryptografie en hardware security modules zijn onze kerncompetentie. HSM's met BSI-goedkeuring, PKI en sleutelceremonies plannen en beheren we zoals de regels voor gerubriceerde informatie en BSI TR-02102 het vereisen.
De volledige oplossing draait in Duitse datacenters. Van de HSM tot het samenwerkingsplatform, met een aantoonbare locatie en sleutelsoevereiniteit bij u.
Wij werken met exploitanten van kritieke infrastructuur en gereguleerde sectoren. We kennen de verwachtingen van beveiligingsfunctionarissen, beveiligingsautoriteiten en auditors.
Eén team begeleidt u van advies tot beheer. Cryptografiespecialisten, platformengineers en ontwikkelaars blijven betrokken, zonder overdracht aan derden.
De meeste organisaties lopen niet vast op ontbrekende techniek, maar op standaardtools zonder goedkeuring, sleutels in software en toeleveringsketens zonder bewijs.
01
Gerubriceerde documenten staan op gewone bestandsservers en laptops, de versleuteling is niet goedgekeurd voor VS-NfD en niemand kan de bescherming aantonen.
02
PKI, ondertekeningsdiensten en VPN-gateways bewaren privésleutels in het werkgeheugen, waar malware en geheugendumps ze kunnen buitmaken.
03
Software wordt geleverd zonder stuklijst van haar componenten, builds zijn niet ondertekend en afhankelijkheden uit externe bronnen komen ongecontroleerd in operationele systemen terecht.
04
Samenwerking en documenten draaien bij aanbieders buiten de EU, de sleutels liggen bij de aanbieder en de locatie van de gegevens is niet aantoonbaar.
| On-premises | Duitse cloud | Hyperscaler | |
|---|---|---|---|
| Dataopslag | Uw datacenter, uw HSM's, fysiek gescheiden zones | Datacenters in Duitsland, beheerd volgens ISO 27001 | Azure, AWS of Google Cloud, alleen voor niet-gerubriceerde gegevens, regio Duitsland |
| Beheer | Uw team of OTOKO® als managed service | OTOKO®, toegang volgens het vierogenprincipe en gelogd | Gedeeld, platformdiensten door de aanbieder |
| Tools | CryptoServer of Luna op locatie, LAN Crypt, DiskEncrypt, Kubernetes | Gehoste HSM's en PKI, soeverein platform, datadiodes naar uw netwerk | Cloud-HSM-diensten, samenwerking en analytics voor niet-gerubriceerde gegevens |
| Geschikt voor | Gerubriceerde informatie, PKI-root, operationele systemen | Overheidsinstanties en opdrachtnemers met behoefte aan soevereiniteit | Niet-gerubriceerde gegevens, opleiding, opschalen bij piekbelasting |
| Compliance | Volledige controle, bewijs uit uw ISMS en industriële beveiliging | Verwerking door een verwerker volgens de AVG, locatie Duitsland, bewijs voor IT-Grundschutz | Verwerking door een verwerker, standaardcontractbepalingen, geen gerubriceerde gegevens |
Samenwerking
Project
Duidelijk afgebakend project zoals een PKI-opbouw op HSM's of de uitrol van VS-NfD-versleuteling, met een vastgelegd resultaat, mijlpalen en acceptatie.
Teamversterking
Cryptografiespecialisten, platformengineers of ontwikkelaars werken in uw teams, met uw tools en vrijgaveprocessen, desgewenst op locatie in uw afgeschermde omgeving.
Managed service
OTOKO® beheert HSM's, PKI of platform met afgesproken serviceniveaus, rapportages, gelogde toegang en een exitplan dat de terugkeer naar uw datacenter beschrijft.
Wat de regelgeving in defensie en veiligheid vereist en wat OTOKO® daarvoor levert.
| Voorschrift | Vereist | OTOKO® levert |
|---|---|---|
| VS-NfD en beveiliging van gerubriceerde informatie | Verwerking van gerubriceerde informatie alleen in producten en omgevingen die het BSI voor het niveau heeft goedgekeurd, met toegangscontrole, versleuteling en documentatie | Architectuur met goedgekeurde HSM's, LAN Crypt en DiskEncrypt, rollenconcept, configuratiebewijs en documenten voor de beveiligingsaudit |
| BSI IT-Grundschutz | Vaststelling van de beschermingsbehoefte, modellering met bouwstenen, implementatie van de eisen en bewijs in het beveiligingsconcept | Analyse van de beschermingsbehoefte, beveiligingsconcept met IT-Grundschutz-modules, geharde systemen en beheerprocessen volgens IT-Grundschutz |
| BSI TR-02102 | Cryptografische algoritmen, sleutellengtes en protocollen volgens de aanbevelingen van het BSI, inclusief hybride methoden voor de overgang naar PQC | Cryptoconcept met algoritmen per beschermingsbehoefte, HSM-configuratie, PKI-profielen en post-quantumroadmap volgens de richtlijn |
| ISO 27001 | Managementsysteem voor informatiebeveiliging met risicobeoordeling, maatregelen, interne audits en continue verbetering | Beheer volgens ISO 27001, risicoregister voor platform en HSM's, bewijs voor uw eigen certificering |
| NIS2 | Risicobeheer, melding van significante incidenten, beveiliging van de toeleveringsketen en verantwoordelijkheid van het bestuur | Risicoanalyse, meldproces met SIEM-koppeling, bewijs voor de toeleveringsketen met softwarestuklijst, documenten voor het bestuur |
Veelgestelde vragen
15 antwoorden over uw sector, het project en het beheer daarna.
Het aanbod omvat HSM's en PKI met BSI-goedkeuring voor gerubriceerde informatie, soevereine hosting in Duitse datacenters, Zero Trust met domeinscheiding en aanvalsdetectie, bestands- en schijfversleuteling volgens VS-NfD, veilige softwaretoeleveringsketens en een post-quantumroadmap. Elk aandachtsgebied is afzonderlijk of als totaalpakket af te nemen, desgewenst met beheer door OTOKO®.
Goedkeuringen van het BSI gelden voor producten en voor de operationele omgeving, niet voor een dienstverlener als zodanig. Wij ontwerpen architecturen zo dat goedgekeurde componenten correct zijn geïntegreerd en het bewijs voor een beoordeling ontstaat. Of een project begeleiding voor industriële beveiliging of veiligheidsmachtigingen van individuele personen vereist, stemmen we vóór de projectstart af met uw beveiligingsfunctionaris.
Bij pure softwareversleuteling staan sleutels in het werkgeheugen, waar malware en geheugendumps ze kunnen buitmaken. Een HSM bewaart sleutels in een manipulatiebestendige omgeving, voert bewerkingen daar uit en logt elk gebruik. Voor gerubriceerde informatie eist het BSI afhankelijk van het niveau goedgekeurde producten, en die goedkeuring veronderstelt gecertificeerde hardware.
De uitwisseling loopt via gateways met inhoudscontrole en vrijgaveregels die vastleggen welke informatie een domein mag verlaten. Elk bestand draagt een vertrouwelijkheidsmarkering volgens STANAG 4774, die volgens STANAG 4778 aan de inhoud is gekoppeld. Identiteiten uit de PKI bewijzen wie verzendt en wie ontvangt, en het SIEM logt elke overgang.
Ja. HSM's, PKI, platform en versleutelingsdiensten draaien in uw datacenter of in Duitse datacenters die volgens ISO 27001 worden beheerd. Hyperscalers komen alleen in aanmerking voor niet-gerubriceerde gegevens, bijvoorbeeld voor opleiding of analytics. Wij werken met exploitanten van kritieke infrastructuur en gereguleerde sectoren. Daar is een aantoonbare locatie standaard.
Nu, met de inventarisatie. Gerubriceerde informatie heeft beschermingstermijnen die verder reiken dan het verwachte moment van krachtige quantumcomputers, en aanvallers slaan versleutelde gegevens nu al op om ze later te ontsleutelen. De inventarisatie laat zien welke HSM's, certificaten en gateways als eerste moeten overstappen, en de roadmap koppelt de overstap aan apparaatvervanging en tijdschema's van partners.
Ja. Wij kunnen eerst een concrete taak afbakenen. Daarbij kijken wij naar de interfaces met de overige infrastructuur en stemmen wij vóór de uitvoering af welke diensten tot de opdracht behoren.
Een korte beschrijving van de uitdaging, de betrokken systemen en uw gewenste resultaat is voldoende om te beginnen. Bekende data en de juiste contactpersonen helpen daarnaast. Toegangsgegevens of vertrouwelijke systeemdocumentatie horen niet thuis in een eerste contactaanvraag.
Beveiligingsarchitect: Doelarchitectuur, Zero Trust, domeinconcept. Cryptografiespecialist: HSM's, PKI, sleutelceremonies, post-quantumroadmap. Platformengineer: Soeverein platform, Infrastructure as Code, beheer. Ontwikkelaar: Vakapplicaties, build-pipeline, ondertekening. Complianceadviseur: IT-Grundschutz, BSI TR-02102, auditdocumenten. Projectleiding: Mijlpalen, acceptaties, rapportages.
Wij kijken naar systemen, interfaces, de stand van de documentatie en operationele randvoorwaarden. Een afgestemde omvang en mijlpalen vormen de basis voor de inschatting van de inspanning. Een vaste doorlooptijd zonder deze gegevens zou niet betrouwbaar zijn.
Rubricering, beschermingsbehoefte, systemen en hiaten in goedkeuring en beheer Geprioriteerde lijst van maatregelen, crypto-inventaris, eisen aan goedkeuring en beheer
Project: Duidelijk afgebakend project zoals een PKI-opbouw op HSM's of de uitrol van VS-NfD-versleuteling, met een vastgelegd resultaat, mijlpalen en acceptatie. Teamversterking: Cryptografiespecialisten, platformengineers of ontwikkelaars werken in uw teams, met uw tools en vrijgaveprocessen, desgewenst op locatie in uw afgeschermde omgeving. Managed service: OTOKO® beheert HSM's, PKI of platform met afgesproken serviceniveaus, rapportages, gelogde toegang en een exitplan dat de terugkeer naar uw datacenter beschrijft.
Monitoring, sleutelbeheer, audits, kennisoverdracht Monitoring, sleutel- en certificaatbeheer, auditbegeleiding, stapsgewijze overdracht
Dat kan al in het eerste concept worden meegenomen. Gedocumenteerde interfaces en herbruikbare regels vormen een basis voor de uitbreiding. Elke extra vestiging en elk nieuw systeem wordt echter op de eigen specifieke eisen getoetst.
Verantwoordelijkheden, terugkerende taken en wijzigingsprocessen worden samen met de technische uitvoering vastgelegd. Documentatie en kennisoverdracht helpen uw team in de dagelijkse praktijk. Welke werkzaamheden en doorlopende ondersteuning daarbij horen, wordt afgesproken in de omvang van de dienstverlening.
Defensie en veiligheid
Laten we vertrouwelijk bespreken hoe cryptografie en soevereine hosting uw gerubriceerde gegevens beschermen.
Kennismakingsgesprek plannen