Platform engineering en interne ontwikkelaarsplatformen
Platformarchitectuur met referentiesjablonen voor nieuwe diensten
Meer hieroverSectoren / IT- en softwaresector
Software veilig ontwikkelen en platformen betrouwbaar leveren en beheren.
Advies. Integratie. Beheer.

Voor de mensen in uw sector.
Uw speerpunten
Wij bouwen interne ontwikkelplatformen op Kubernetes en public cloud, verankeren beveiliging in elke fase van uw ontwikkelcyclus en versterken uw teams met ervaren specialisten.
Platformarchitectuur met referentiesjablonen voor nieuwe diensten
Meer hieroverHSM-architectuur met sleutelinventaris en ceremonieverslag
Meer hieroverRolprofielen en inzetplan per team
Meer hieroverVan strategie tot in het systeem
Zes aandachtsgebieden. Kies waar u dieper op wilt ingaan.
Onze aanpak
Een intern ontwikkelaarsplatform stelt infrastructuur, pipelines, monitoring en beveiligingsregels als selfservice beschikbaar, zodat productteams zonder tickets opleveren. Wij bouwen het op Kubernetes met Backstage als ontwikkelaarsportaal, Terraform voor de infrastructuur en Argo CD voor de uitlevering via GitOps. Vangrails als policy as code controleren elke resource voordat die in productie gaat. Het platform wordt als een product gevoerd, met backlog, gebruikersfeedback en gemeten doorlooptijd.
Een SaaS-aanbieder met meerdere productteams maakt nieuwe diensten aan via sjablonen in het ontwikkelaarsportaal; namespace, pipeline en monitoring ontstaan zonder ticket aan het platformteam.
Onze aanpak
Klanten, auditors en de Cyber Resilience Act willen weten welke componenten in uw software zitten en of de build onveranderd is. Wij verankeren dreigingsmodellering, statische codeanalyse, secret scanning en dependency scanning als verplichte stappen in de pipeline. Elke release krijgt een SBOM in CycloneDX of SPDX, ondertekende artefacten en een herkomstbewijs volgens SLSA. Nieuwe kwetsbaarheden in afhankelijkheden worden automatisch aan de getroffen versies gekoppeld en binnen termijnen naar ernst verholpen.
Een producent van branchesoftware levert bij elke release een SBOM en ondertekende images; klantvragen over een nieuwe kwetsbaarheid beantwoordt het team met een VEX-verklaring in plaats van handmatig zoekwerk.
Onze aanpak
Wie een code-signing-sleutel steelt, kan malware onder uw naam verspreiden; daarom hoort die sleutel niet op buildservers of ontwikkelaarscomputers. Voor publiek vertrouwde code-signing-certificaten eisen de Baseline Requirements van het CA/Browser Forum sowieso dat de privésleutel in hardware wordt gegenereerd en opgeslagen. Wij kiezen leveranciersonafhankelijk netwerk-HSM's van Thales, Entrust of Utimaco, koppelen build-pipelines via PKCS#11 en richten een ondertekeningsdienst met goedkeuringen in. Elke handtekening voor Windows-binaries, container-images, pakketten of firmware wordt gelogd en aan een release gekoppeld.
Een producent van desktopsoftware verhuist zijn code-signing-sleutel van de buildserver naar een netwerk-HSM; releasehandtekeningen vereisen een tweede goedkeuring en zijn aan elke build gekoppeld.
Onze aanpak
Afhankelijk van hun omvang rekent NIS2 aanbieders van clouddiensten, datacenters en managed services tot de belangrijke of essentiële entiteiten, en in Duitsland regelt de NIS2-implementatiewet de verplichtingen. Vereist zijn risicobeheersmaatregelen volgens artikel 21, gefaseerde meldingen van significante incidenten, beveiliging van de toeleveringsketen en een bestuur dat daarvoor verantwoordelijk is. Wij beheren uw Kubernetes-platform en cloudaccounts met monitoring, piketdienst, incident response en geteste herstelprocedures. Meldroutes, leveranciersregister en beheerbewijs maken deel uit van het beheer en beantwoorden ook de beveiligingsvragenlijsten van uw klanten.
Een aanbieder van hr-software draagt het beheer van zijn Kubernetes-platform over; incidenten lopen via een gedocumenteerd meldproces, en beveiligingsvragenlijsten beantwoordt het team op basis van het beheerbewijs.
Onze aanpak
Wanneer roadmap en regelgeving tegelijk capaciteit vragen, werken specialisten van OTOKO® voor een afgesproken periode in uw teams mee. Backend- en frontendontwikkelaars, platformengineers, testautomatiseerders en security engineers nemen taken over in uw sprints, repositories en code reviews volgens uw definition of done. Toegang krijgen zij volgens het principe van minimale rechten, en beslissingen worden vastgelegd in architecture decision records en runbooks, zodat de kennis na de inzet bij uw team blijft.
Een softwarehuis versterkt zijn platformteam vóór een klantuitrol met DevOps- en testengineers; na de uitrol neemt het eigen team de gedocumenteerde pipelines over.
Onze aanpak
De Cyber Resilience Act verplicht fabrikanten van producten met digitale elementen, ook van software, tot beveiliging door ontwerp, een SBOM en de afhandeling van kwetsbaarheden gedurende de volledige ondersteuningsperiode. Sinds 11 september 2026 gelden de meldplichten voor actief uitgebuite kwetsbaarheden en ernstige incidenten, vanaf 11 december 2027 alle overige verplichtingen. Wij classificeren uw producten, dichten lacunes ten opzichte van bijlage I en richten het meldproces in. Omdat producten en hun updatehandtekeningen vaak langer in gebruik blijven dan RSA en elliptische krommen veilig zijn tegen quantumcomputers, maken wij tegelijk een crypto-inventaris en een roadmap naar ML-KEM en ML-DSA.
Een producent van VPN-software classificeert zijn product als belangrijk product, richt het meldproces voor actief uitgebuite kwetsbaarheden in en zet de updatehandtekening stapsgewijs om naar een hybride methode.

Typische projectsituaties
Vaak begint een project met een concrete uitdaging. Deze voorbeelden combineren een typische uitgangssituatie met een mogelijke aanpak en het beoogde resultaat.
Voorbeelden van uitgangssituaties, geen klantreferenties.
01 / IT- en softwaresector
Code-signing-sleutel als bestand op de buildserver, meerdere personen kennen het wachtwoord, een certificaatvernieuwing volgens nieuwe hardware-eisen staat voor de deur.
Netwerk-HSM met vastgelegde sleutelgeneratie, ondertekeningsdienst met goedkeuring, koppeling van de pipelines via PKCS#11.
Sleutel in een gecertificeerde HSM, elke handtekening aan een build gekoppeld, vernieuwd certificaat volgens de Baseline Requirements.
02 / IT- en softwaresector
Elk productteam beheert eigen clusters en pipelines, nieuwe diensten wachten op tickets, beveiligingscontroles zijn niet uniform.
Intern ontwikkelaarsplatform met Backstage, GitOps via Argo CD, vangrails als policy as code en observability in elk sjabloon.
Nieuwe diensten via sjablonen, uniforme controles in alle pipelines, platformteam werkt aan het product in plaats van aan tickets.
03 / IT- en softwaresector
De aanbieder valt onder NIS2, grote klanten eisen een SOC 2-rapport en er is geen gedocumenteerd meldproces.
Toepasselijkheidsanalyse, ISMS volgens ISO 27001 met mapping naar SOC 2, meldproces met sjablonen, hersteltests.
Registratie bij het BSI, meldroutes in het reguliere beheer, bewijs voor de certificeringsaudit en het SOC 2-onderzoek.
Samenwerking
Van het eerste overzicht tot het lopende beheer: wij stemmen prioriteiten, verantwoordelijkheden en de resultaten van de afzonderlijke stappen samen af.
Zo werken wij
Platform, pipelines, sleutels en lacunes in de regelgeving
Doelplatform, beveiligingsmaatregelen, beheer- en teammodel
Platform, pipelines en ondertekeningsdienst in fasen
Monitoring, audits, kennisoverdracht
Vóór het kennismakingsgesprek
Een concrete uitdaging is voldoende. Deze vier vragen helpen ons om samen de juiste richting te bepalen.
Kennismakingsgesprek plannenDe huidige uitdaging en uw gewenste resultaat.
Een overzicht van locaties, applicaties en interfaces.
Projectdata, onderhoudsvensters en bekende afhankelijkheden.
De juiste contactpersonen uit IT, beveiliging en beheer.
Zes aandachtsgebieden, van het interne ontwikkelaarsplatform tot de PQC-roadmap voor uw producten, uitgevoerd en beheerd door OTOKO®. Ondertekeningssleutels liggen in de HSM, elke release draagt een SBOM en een handtekening, en bewijs voor NIS2, Cyber Resilience Act, ISO 27001 en SOC 2 ontstaat in het lopende beheer.
IT-oplossingen voor IT- en softwarebedrijven combineren snelle oplevering met een beveiliging die klanten, auditors en wetgevers aangetoond willen zien. OTOKO® bestrijkt daarvoor zes aandachtsgebieden: platform engineering en interne ontwikkelaarsplatformen, veilige softwareontwikkeling en toeleveringsketen, code signing en releasesleutels in de HSM, managed cloud en SaaS-beheer onder NIS2, versterking voor engineeringteams en gereedheid voor de Cyber Resilience Act met PQC-roadmap.
Het verschil is dat beveiligingsbewijs in de pipeline ontstaat in plaats van kort voor de audit. SBOM, handtekening, kwetsbaarheidsstatus en beheerlogs ontstaan bij elke release en beantwoorden klantvragenlijsten zonder apart project. Cryptografie en hardware security modules zijn onze kerncompetentie; ondertekeningssleutels voor software, containers en firmware liggen daarom in gecertificeerde hardware in plaats van op buildservers.
Cryptografie en hardware security modules zijn onze kerncompetentie. Code-signing-sleutels, releasesleutels en de PKI achter uw producten liggen daarom in gecertificeerde hardware in plaats van op buildservers.
De volledige oplossing draait in Duitse datacenters, van het ontwikkelaarsplatform tot de ondertekeningsdienst. Dat helpt bij klanten die gegevensopslag in Duitsland contractueel eisen.
Wij werken met exploitanten van kritieke infrastructuur en gereguleerde sectoren. Wij weten daarom welk bewijs uw klanten uit de financiële sector, de energiesector en de overheid in aanbestedingen eisen.
Eén team begeleidt u van advies tot beheer. Platformengineers, beveiligingsarchitecten en cryptografiespecialisten blijven aan boord, zonder overdracht aan derden.
De meeste softwarebedrijven ontbreekt het niet aan technisch kunnen, maar aan het bewijs dat klanten, auditors en wetgevers inmiddels eisen.
01
Elk productteam beheert eigen clusters, pipelines en monitoring, beveiligingscontroles verschillen per team en het platformteam werkt vooral tickets af.
02
Afhankelijkheden zijn niet geïnventariseerd, build-artefacten dragen geen handtekening en bij een nieuwe kwetsbaarheid zoekt het team dagenlang naar de getroffen versies.
03
Code-signing-sleutels staan in CI-variabelen of op ontwikkelaarscomputers, meerdere personen kennen het wachtwoord en niemand kan aantonen wanneer welke handtekening is gemaakt.
04
NIS2, Cyber Resilience Act en klantaudits komen tegelijk, terwijl de engineeringcapaciteit van dit jaar al voor nieuwe functies is ingepland.
| On-premises | Duitse cloud | Hyperscaler | |
|---|---|---|---|
| Dataopslag | Uw datacenter, uw buildservers en HSM | Datacenters in Duitsland, beheerd volgens ISO 27001 | Azure, AWS of Google Cloud, regio naar keuze |
| Beheer | Uw team of OTOKO® als managed service | OTOKO®, met auditrechten voor de audits van uw klanten | Gedeeld, platformdiensten door de aanbieder |
| Tools | Kubernetes, GitLab, netwerk-HSM voor code signing | Gehost Kubernetes-platform, HSM as a Service, back-up met Veeam | Beheerde Kubernetes-diensten, cloud-HSM, pipelinediensten van de aanbieder |
| Geschikt voor | Ondertekeningssleutels, buildomgevingen met strenge klanteisen | SaaS voor klanten uit gereguleerde sectoren met soevereiniteitseisen | SaaS met internationale klanten, piekbelasting, testomgevingen |
| Compliance | Volledige controle, bewijsstukken uit uw ISMS | Verwerking door een verwerker volgens de AVG, locatie Duitsland, bewijs voor klantaudits | Verwerking door een verwerker, modelcontractbepalingen, gedeelde verantwoordelijkheid per dienst |
Samenwerking
Project
Een duidelijk afgebakend project zoals een ondertekeningsdienst in de HSM of een ontwikkelaarsplatform, met een vast resultaat, mijlpalen en acceptatie.
Teamversterking
Platformengineers, security engineers of ontwikkelaars werken in uw teams, met uw tools en volgens uw definition of done.
Managed service
OTOKO® beheert platform, cloudaccounts of ondertekeningsdienst met afgesproken serviceniveaus, rapportages en de meldroutes die NIS2 vereist.
Wat elk voorschrift van IT- en softwarebedrijven vereist en wat OTOKO® daarvoor levert.
| Voorschrift | Vereist | OTOKO® levert |
|---|---|---|
| ISO 27001 | ISMS met risicobeoordeling, verklaring van toepasselijkheid, maatregelen uit bijlage A en jaarlijkse surveillance-audits | Opbouw van het ISMS, verklaring van toepasselijkheid, technische maatregelen in platform en pipeline, voorbereiding op de certificeringsaudit |
| SOC 2 | Toetsing van controls volgens de Trust Services Criteria van het AICPA, als Type I op een peildatum of Type II over een periode | Controlraamwerk met mapping naar ISO 27001, geautomatiseerd bewijs uit cloud en pipeline, voorbereiding op het onderzoek door de accountant |
| NIS2 | Risicobeheersmaatregelen volgens artikel 21, gefaseerde melding van significante incidenten, beveiliging van de toeleveringsketen en verantwoordelijkheid van het bestuur | Toepasselijkheidsanalyse, maatregelenplan, meldproces met sjablonen, leveranciersregister, trainingsmateriaal voor het bestuur |
| Cyber Resilience Act | Beveiliging door ontwerp, SBOM, afhandeling van kwetsbaarheden gedurende de ondersteuningsperiode, melding van actief uitgebuite kwetsbaarheden en CE-markering | Productclassificatie, gap-analyse, SBOM-proces, meldproces, technische documentatie voor de conformiteitsbeoordeling |
| AVG | Gegevensbescherming door ontwerp, verwerking door een verwerker, register van verwerkingsactiviteiten en waarborgen bij doorgifte naar derde landen | Privacyconcept voor SaaS-producten, verwerkersovereenkomst, versleuteling met sleutels in de HSM, beheer in Duitsland |
Veelgestelde vragen
15 antwoorden over uw sector, het project en het beheer daarna.
Het aanbod omvat interne ontwikkelaarsplatformen op Kubernetes, veilige softwareontwikkeling met SBOM en ondertekende builds, code signing met sleutels in de HSM en het beheer van cloud- en SaaS-platformen onder NIS2. Daarnaast specialisten die uw engineeringteams versterken, en gereedheid voor de Cyber Resilience Act met een PQC-roadmap. Elk aandachtsgebied kunt u afzonderlijk of als pakket afnemen.
Met een gestolen ondertekeningssleutel kunnen aanvallers malware als uw officiële update verspreiden. In de HSM wordt de sleutel gegenereerd en verlaat hij het apparaat niet in klare tekst, en elke handtekening vereist een autorisatie en wordt gelogd. Voor publiek vertrouwde code-signing-certificaten eisen de Baseline Requirements van het CA/Browser Forum sowieso een sleutel in hardware.
Dat hangt af van activiteit en omvang. Aanbieders van clouddiensten, datacenters en managed services vallen vanaf middelgrote omvang direct onder NIS2, pure softwareproducenten meestal niet. Veel bedrijven krijgen de eisen echter via hun klanten, die de beveiliging van hun toeleveringsketen moeten aantonen. Wij werken met exploitanten van kritieke infrastructuur en gereguleerde sectoren en kennen daarom de clausules die zulke klanten in contracten opnemen.
Wie software of apparaten met software in de EU in de handel brengt, moet beveiliging door ontwerp aantonen, een SBOM opstellen, kwetsbaarheden gedurende de ondersteuningsperiode verhelpen en beveiligingsupdates leveren. Actief uitgebuite kwetsbaarheden moeten sinds september 2026 worden gemeld, de volledige verplichtingen met CE-markering gelden vanaf december 2027. Pure SaaS-aanbiedingen vallen er doorgaans niet onder, de bijbehorende apps en clients wel.
Na een afstemming van eisen en profielen stellen wij specialisten voor, die u samen met ons selecteert. Zij werken in uw sprints, repositories en code reviews, met toegang volgens het principe van minimale rechten. Eén team begeleidt u van advies tot beheer, zodat platform, beveiliging en capaciteit van één aanbieder komen en de omvang met het project meegroeit of krimpt.
Ja. Wij bouwen het ISMS volgens ISO 27001 op, koppelen de controls tegelijk aan de Trust Services Criteria van SOC 2 en voeren de technische maatregelen in platform en pipeline uit. Bewijs zoals toegangslogs, wijzigingsregistraties en hersteltests ontstaat geautomatiseerd. Het certificaat wordt verleend door een geaccrediteerde certificatie-instelling, het SOC 2-rapport wordt opgesteld door een onafhankelijke accountant.
Ja. Wij kunnen eerst een concrete taak afbakenen. Daarbij kijken wij naar de interfaces met de overige infrastructuur en stemmen wij vóór de uitvoering af welke diensten tot de opdracht behoren.
Een korte beschrijving van de uitdaging, de betrokken systemen en uw gewenste resultaat is voldoende om te beginnen. Bekende data en de juiste contactpersonen helpen daarnaast. Toegangsgegevens of vertrouwelijke systeemdocumentatie horen niet thuis in een eerste contactaanvraag.
Platformarchitect: Ontwikkelaarsplatform, Kubernetes, GitOps. Security engineer: Secure SDLC, SBOM, kwetsbaarhedenbeheer. Cryptografiespecialist: HSM, code signing, PQC-roadmap. Site Reliability Engineer: Beheer, monitoring, incident response. Complianceadviseur: NIS2, Cyber Resilience Act, ISO 27001, SOC 2. Projectleiding: Mijlpalen, acceptaties, rapportages.
Wij kijken naar systemen, interfaces, de stand van de documentatie en operationele randvoorwaarden. Een afgestemde omvang en mijlpalen vormen de basis voor de inschatting van de inspanning. Een vaste doorlooptijd zonder deze gegevens zou niet betrouwbaar zijn.
Platform, pipelines, sleutels en lacunes in de regelgeving Geprioriteerde lijst met maatregelen, sleutelinventaris, gap-analyse voor NIS2, CRA en ISO 27001
Project: Een duidelijk afgebakend project zoals een ondertekeningsdienst in de HSM of een ontwikkelaarsplatform, met een vast resultaat, mijlpalen en acceptatie. Teamversterking: Platformengineers, security engineers of ontwikkelaars werken in uw teams, met uw tools en volgens uw definition of done. Managed service: OTOKO® beheert platform, cloudaccounts of ondertekeningsdienst met afgesproken serviceniveaus, rapportages en de meldroutes die NIS2 vereist.
Monitoring, audits, kennisoverdracht Monitoring, sleutelrotatie, begeleiding bij audits en meldingen, stapsgewijze overdracht
Dat kan al in het eerste concept worden meegenomen. Gedocumenteerde interfaces en herbruikbare regels vormen een basis voor de uitbreiding. Elke extra vestiging en elk nieuw systeem wordt echter op de eigen specifieke eisen getoetst.
Verantwoordelijkheden, terugkerende taken en wijzigingsprocessen worden samen met de technische uitvoering vastgelegd. Documentatie en kennisoverdracht helpen uw team in de dagelijkse praktijk. Welke werkzaamheden en doorlopende ondersteuning daarbij horen, wordt afgesproken in de omvang van de dienstverlening.
IT- en softwaresector
Laten we bespreken hoe uw platform veiliger wordt en uw team de capaciteit krijgt die het nodig heeft.
Kennismakingsgesprek plannen