Menu

Skontaktuj się
Logo
Prasa

Branże / Administracja publiczna

Cyfrowa administracja. Zaprojektowana bezpiecznie.

Wdrażać cyfrowe usługi administracyjne, bezpieczne tożsamości i suwerenne rozwiązania chmurowe.

Doradztwo. Integracja. Eksploatacja.

Zwiedzający w kopule Reichstagu w Berlinie, zdjęcie ilustracyjne

Dla ludzi z Państwa branży.

  • Urzędy federalne i ministerstwa
  • Administracje krajów związkowych i gminy
  • Samorządowi dostawcy usług IT
  • Instytucje ubezpieczeń społecznych i podmioty prawa publicznego

Państwa priorytety

Zrozumieć zadania. Kształtować rozwiązania.

Rozwijamy cyfrowe usługi administracyjne zgodnie z OZG, integrujemy zgodne z eIDAS tożsamości i podpisy z kluczami chronionymi sprzętowo oraz projektujemy suwerenne środowiska chmurowe w niemieckich centrach danych.

01

Usługi online zgodne z OZG i modernizacja systemów dziedzinowych

Usługa online z logowaniem przez BundID i raportem kontroli dostępności

Więcej na ten temat
02

Suwerenna chmura i eksploatacja w niemieckich centrach danych

Architektura platformy z modelem dzierżawców i koncepcją eksploatacji

Więcej na ten temat
03

Informacje niejawne poziomu VS-NfD z dopuszczonymi produktami

Architektura VS-NfD z wyborem produktów i warunkami stosowania

Więcej na ten temat

Od strategii po system

Sześć modułów usług

Sześć obszarów działania. Proszę wybrać ten, któremu chcą się Państwo przyjrzeć bliżej.

01Usługi online zgodne z OZG i modernizacja systemów dziedzinowychFIT-Connect · XÖV · FIM

Nasze podejście

Ustawa o dostępie online (OZG) wymaga, aby o usługi administracyjne można było wnioskować cyfrowo, a od nowelizacji OZG w centrum uwagi jest pełna cyfryzacja (end-to-end) aż po system dziedzinowy. Tworzymy usługi online w oparciu o moduły FIM, integrujemy logowanie przez BundID i przekazujemy wnioski przez FIT-Connect jako komunikat XÖV bezpośrednio do systemu dziedzinowego. Rozrośnięte systemy dziedzinowe modernizujemy stopniowo, najpierw interfejsy, a potem poszczególne moduły, każdorazowo z automatycznymi testami i bez przerywania obsługi spraw. Interfejsy użytkownika spełniają wymogi BITV 2.0, a zmienione podstawy prawne odwzorowujemy za pomocą wersjonowanych reguł.

Szczegółowy zakres usług
  • Usługa online z opisem usługi FIM, polami danych FIM i ścieżką wniosku, logowaniem przez BundID i decyzją dostarczaną do skrzynki
  • Przekazywanie wniosków przez FIT-Connect jako komunikat XÖV z integracją z systemem dziedzinowym i informacją zwrotną o stanie sprawy
  • Modernizacja systemów dziedzinowych etapami: warstwa integracyjna, zastępowanie poszczególnych modułów i migracja danych
  • Interfejsy użytkownika dostępne cyfrowo zgodnie z BITV 2.0 i EN 301 549 z raportem z kontroli i deklaracją dostępności
  • Automatyczne testy, wersjonowanie i proces zatwierdzania z działem merytorycznym i ochroną danych przed każdym wdrożeniem produkcyjnym

Starostwo powiatowe łączy usługę online do zgłoszeń działalności gospodarczej przez FIT-Connect z systemem dziedzinowym: wnioski docierają jako dane ustrukturyzowane, zamiast być przepisywane ręcznie z plików PDF.

Co otrzymują Państwo

  • Usługa online z logowaniem przez BundID i raportem kontroli dostępności
  • Interfejs między FIT-Connect a systemem dziedzinowym wraz z pakietem testów
  • Mapa drogowa modernizacji systemu dziedzinowego z etapami i odbiorami
Omówmy ten temat
02Tożsamości eIDAS, kwalifikowane podpisy i pieczęcieEntrust nShield 5c · Thales Luna 7 Network HSM · Utimaco CryptoServer CC eIDAS

Nasze podejście

Rozporządzenie eIDAS zrównuje kwalifikowany podpis elektroniczny z podpisem własnoręcznym i daje urzędom, za pomocą kwalifikowanej pieczęci elektronicznej, sposób na wysyłanie decyzji z dowodem ich niezmienności. Oba są kwalifikowane tylko z certyfikatem kwalifikowanego dostawcy usług zaufania oraz kluczem w kwalifikowanym urządzeniu do składania podpisu elektronicznego, czyli w przypadku usług serwerowych w HSM certyfikowanym zgodnie z EN 419 221-5 i wpisanym na listę QSCD. Doradzamy niezależnie od producentów w zakresie Entrust nShield 5c, Thales Luna 7 oraz Utimaco CryptoServer z pakietem CC eIDAS, planujemy ceremonie kluczy i integrujemy podpis oraz pieczęć z aktami elektronicznymi, systemem dziedzinowym i korespondencją wychodzącą. Logowanie z wykorzystaniem elektronicznej funkcji dowodu osobistego integrujemy przez serwer eID zgodny z BSI TR-03130 i przygotowujemy systemy na portfel EUDI zgodny z eIDAS 2.0.

Szczegółowy zakres usług
  • Koncepcja podpisu i pieczęci z przypadkami użycia, poziomem zaufania, certyfikatami kwalifikowanego dostawcy usług zaufania i rolami
  • Wybór HSM certyfikowanego zgodnie z EN 419 221-5 i wpisanego na listę QSCD, podpis serwerowy zgodny z EN 419 241-2, ceremonie kluczy z protokołem
  • Usługa pieczętowania decyzji w formacie PAdES ze znacznikiem czasu zgodnym z RFC 3161, zintegrowana z aktami elektronicznymi i korespondencją wychodzącą
  • Walidacja przychodzących podpisów i pieczęci z protokołem weryfikacji oraz integracją z pocztą przychodzącą i systemem dziedzinowym
  • Logowanie eID z elektroniczną funkcją dowodu osobistego przez serwer eID zgodny z BSI TR-03130 oraz koncepcja portfela EUDI zgodnego z eIDAS 2.0

Urząd kraju związkowego automatycznie opatruje decyzje kwalifikowaną pieczęcią elektroniczną: klucz pieczęci powstaje w udokumentowanej ceremonii w HSM i nigdy go nie opuszcza.

Co otrzymują Państwo

  • Koncepcja podpisu i pieczęci z wyborem HSM i profilami certyfikatów
  • Działająca usługa pieczętowania z udokumentowanymi ceremoniami kluczy
  • Dowód integracji logowania eID i walidacji podpisów
Omówmy ten temat
03Suwerenna chmura i eksploatacja w niemieckich centrach danychKubernetes · OpenStack · Terraform

Nasze podejście

Urzędy chcą szybko udostępniać nowe systemy, nie rezygnując z kontroli nad danymi, kluczami i eksploatacją. Planujemy platformy na Kubernetes i OpenStack w niemieckich centrach danych, z rozdzieleniem dzierżawców, infrastrukturą jako kodem oraz koncepcją bezpieczeństwa zgodną z IT-Grundschutz, która odwzorowuje moduły kompendium aż do pojedynczego wymogu. Tam, gdzie stosowane są zewnętrzne usługi chmurowe, porównujemy atest C5 dostawcy z Państwa potrzebami ochrony i utrzymujemy klucze w Państwa HSM w modelu Bring Your Own Key lub Hold Your Own Key. Kopie zapasowe, wznowienie działania i scenariusz wyjścia są udokumentowane i przetestowane, zanim system trafi do eksploatacji produkcyjnej.

Szczegółowy zakres usług
  • Architektura platformy z Kubernetes i OpenStack w niemieckich centrach danych, rozdzielenie dzierżawców i infrastruktura jako kod z Terraform
  • Koncepcja bezpieczeństwa zgodna ze standardem BSI 200-2: analiza struktury, ustalenie potrzeb ochrony, modelowanie i kontrola IT-Grundschutz
  • Porównanie zewnętrznych usług chmurowych z BSI C5 i minimalnym standardem BSI dotyczącym korzystania z zewnętrznych usług chmurowych
  • Zarządzanie kluczami w modelu Bring Your Own Key lub Hold Your Own Key za pomocą HSM i Thales CipherTrust Manager
  • Kopie zapasowe z Veeam, testy wznowienia działania zgodne ze standardem BSI 200-4 i udokumentowany scenariusz wyjścia dla każdej usługi

Samorządowy dostawca usług IT przenosi usługi online kilku gmin na wielodzierżawową platformę Kubernetes we własnym centrum danych: koncepcja bezpieczeństwa i kontrola Grundschutz są gotowe przed pierwszym wdrożeniem produkcyjnym.

Co otrzymują Państwo

  • Architektura platformy z modelem dzierżawców i koncepcją eksploatacji
  • Koncepcja bezpieczeństwa zgodna z IT-Grundschutz wraz z kontrolą Grundschutz
  • Przetestowana koncepcja wznowienia działania i wyjścia
Omówmy ten temat
04Asystenci i klasyfikacja dokumentów w obsłudze sprawvLLM · OpenSearch · Apache Tika

Nasze podejście

Poczta przychodząca, przeszukiwanie akt i sporządzanie projektów pochłaniają w obsłudze spraw dużo czasu, a publiczne usługi AI nie wchodzą w grę w przypadku akt z danymi osobowymi. Eksploatujemy modele językowe o otwartych wagach na serwerach GPU w Państwa centrum danych lub w niemieckim centrum danych, przyporządkowujemy przychodzące dokumenty według rzeczowego wykazu akt i rodzaju sprawy oraz budujemy asystentów, którzy odpowiadają wyłącznie na podstawie zatwierdzonych akt i przepisów i podają każde źródło. Decyzja pozostaje przy pracowniku merytorycznym, zgodnie z artykułem 22 RODO. Klasyfikację zgodną z AI Act, ocenę skutków dla ochrony danych i udział rady pracowniczej przygotowujemy od samego początku.

Szczegółowy zakres usług
  • Wybór i eksploatacja modeli językowych o otwartych wagach na serwerach GPU z vLLM, bez wypływu danych do zewnętrznych usług
  • Klasyfikacja dokumentów w poczcie przychodzącej według rzeczowego wykazu akt, rodzaju sprawy i terminów, z rozpoznawaniem tekstu dla zeskanowanych pism
  • Asystent wykorzystujący Retrieval Augmented Generation na podstawie zatwierdzonych akt i przepisów, z podaniem źródeł i uprawnieniami z akt elektronicznych
  • Ocena jakości odpowiedzi na podstawie przypadków testowych z działu merytorycznego, rejestrowanie zdarzeń i eksploatacja modelu z wersjonowaniem
  • Klasyfikacja zgodna z AI Act, ocena skutków dla ochrony danych zgodna z artykułem 35 RODO oraz dokumentacja dla udziału rady pracowniczej

Urząd okręgowy automatycznie przyporządkowuje przychodzące pisma do sygnatury akt: pracownik merytoryczny otrzymuje projekt ze wskazaniem źródeł z akt i sam podejmuje decyzję.

Co otrzymują Państwo

  • Platforma modeli językowych we własnym lub niemieckim centrum danych
  • Model klasyfikacyjny i asystent wraz z raportem testów i kartą modelu
  • Dokumentacja dotycząca AI Act, oceny skutków i udziału rady pracowniczej
Omówmy ten temat
05Informacje niejawne poziomu VS-NfD z dopuszczonymi produktamiUtimaco LAN Crypt · Utimaco DiskEncrypt · Utimaco CryptoServer

Nasze podejście

Kto przechowuje lub przekazuje informacje niejawne poziomu VS-NUR FÜR DEN DIENSTGEBRAUCH, potrzebuje zgodnie z instrukcją o informacjach niejawnych produktów szyfrujących dopuszczonych przez BSI, eksploatowanych zgodnie z ich warunkami stosowania i eksploatacji. Planujemy architekturę z dopuszczonymi produktami, takimi jak Utimaco LAN Crypt dla plików i folderów, Utimaco DiskEncrypt dla nośników danych oraz Utimaco CryptoServer z pakietem VS-NfD dla kluczy, i wdrażamy ich warunki w konfiguracji oraz procesach eksploatacyjnych. Dopuszczenie należy do produktu: OTOKO® integruje go i eksploatuje oraz dokumentuje stany konfiguracji dla pełnomocników ds. ochrony informacji niejawnych. Nośniki wymienne sprawdza OPSWAT MetaDefender Kiosk, zanim pliki trafią do sieci.

Szczegółowy zakres usług
  • Inwentaryzacja informacji niejawnych według miejsc przechowywania, dróg przekazywania i uczestników, porównany z instrukcją o informacjach niejawnych
  • Architektura z produktami dopuszczonymi przez BSI oraz wdrożenie ich warunków stosowania i eksploatacji w konfiguracji i podręczniku eksploatacji
  • Wdrożenie Utimaco LAN Crypt i Utimaco DiskEncrypt z kartami chipowymi i rozdzieleniem ról między administracją a pełnomocnikami ds. bezpieczeństwa
  • Zarządzanie kluczami za pomocą Utimaco CryptoServer oraz planowanie zastąpienia istniejących urządzeń, których wsparcie producenta się kończy
  • Śluza danych dla nośników wymiennych z OPSWAT MetaDefender Kiosk oraz rejestrowanie zdarzeń na potrzeby kontroli pełnomocników ds. ochrony informacji niejawnych

Wyższy urząd federalny szyfruje zasoby plikowe dla dokumentów VS-NfD za pomocą LAN Crypt: pełnomocnicy ds. ochrony informacji niejawnych otrzymują dokumenty dopuszczenia, wytyczne i stany konfiguracji w jednej teczce audytowej.

Co otrzymują Państwo

  • Architektura VS-NfD z wyborem produktów i warunkami stosowania
  • Wdrożone szyfrowanie zasobów plikowych, urządzeń końcowych i nośników danych
  • Teczka audytowa z dokumentami dopuszczenia, wytycznymi i stanami konfiguracji
Omówmy ten temat
06Mapa drogowa migracji postkwantowej dla długotrwale przechowywanych akt i rejestrówML-KEM (FIPS 203) · ML-DSA (FIPS 204) · SLH-DSA (FIPS 205)

Nasze podejście

Akta, rejestry i dokumenty urzędowe muszą często pozostać poufne i mieć moc dowodową przez dziesięciolecia, a dane zaszyfrowane i przechwycone dziś da się później odszyfrować za pomocą wydajnych komputerów kwantowych. Inwentaryzujemy szyfrowanie, podpisy i certyfikaty w aktach elektronicznych, rejestrach, portalach i PKI, oceniamy każde zastosowanie według okresu przechowywania i potrzeb ochrony oraz planujemy przejście na ML-KEM i ML-DSA w procedurach hybrydowych, tak jak zaleca BSI TR-02102. Dla podpisanych dokumentów w archiwum długoterminowym zachowanie mocy dowodowej zgodnie z BSI TR-03125, z odnawianymi archiwalnymi znacznikami czasu, zabezpiecza moc dowodową mimo zmiany algorytmów. HSM i oprogramowanie PKI sprawdzamy pod kątem oprogramowania układowego obsługującego nowe procedury, zanim nadejdą kolejne zamówienia.

Szczegółowy zakres usług
  • Inwentarz kryptograficzny obejmujący akta elektroniczne, rejestry, portale, VPN, PKI i usługi podpisu, z oceną według okresu przechowywania
  • Priorytetyzacja według ryzyka, że przechwycone dane zostaną później odszyfrowane, oraz według okresu eksploatacji systemów
  • Procedury hybrydowe z ML-KEM i ML-DSA zgodne z BSI TR-02102 dla TLS, VPN i wewnętrznego PKI
  • Zachowanie mocy dowodowej podpisanych dokumentów zgodnie z BSI TR-03125, z archiwalnymi znacznikami czasu i planowaniem zmian algorytmów
  • Wymagania wobec HSM, oprogramowania PKI i systemów dziedzinowych w przetargach, aby nowe zamówienia zapewniały elastyczność kryptograficzną

Urząd krajowy prowadzący rejestr elektroniczny inwentaryzuje kryptografię w portalu, PKI i archiwum: wewnętrzne PKI przechodzi jako pierwsze na certyfikaty hybrydowe, a archiwum otrzymuje odnowione znaczniki czasu zgodne z TR-ESOR.

Co otrzymują Państwo

  • Inwentarz kryptograficzny z oceną według okresu przechowywania
  • Mapa drogowa migracji dla PKI, usług podpisu i archiwum
  • Katalog wymagań dotyczących elastyczności kryptograficznej dla przyszłych przetargów
Omówmy ten temat
Budynek administracyjny o wyraźnie podzielonej fasadzie, zdjęcie ilustracyjne
Administracja publiczna

Typowe sytuacje projektowe

Gdzie zmiana staje się konkretna.

Projekt często zaczyna się od konkretnego wyzwania. Te przykłady łączą typową sytuację wyjściową z możliwym podejściem i zamierzonym wynikiem.

Przykładowe sytuacje wyjściowe, a nie referencje klientów.

01 / Administracja publiczna

W pełni cyfrowy wniosek w starostwie powiatowym

Usługa online już działa, wnioski wpływają jako PDF do skrzynki i są ręcznie przepisywane do systemu dziedzinowego, a pytania dodatkowe są wysyłane listownie.

Rozwiązanie

Interfejs przez FIT-Connect z komunikatami XÖV, integracja z systemem dziedzinowym, informacja zwrotna o statusie i decyzja dostarczana do skrzynki BundID.

Wnioski jako dane ustrukturyzowane w systemie dziedzinowym, stan sprawy widoczny dla wnioskodawcy, przetestowany interfejs z procesem zatwierdzania.

Omówmy ten temat

02 / Administracja publiczna

Kwalifikowana pieczęć w urzędzie kraju związkowego

Decyzje są drukowane i podpisywane, certyfikat pieczęci jest przechowywany jako zwykły plik na serwerze, a audyt wewnętrzny kwestionuje sposób przechowywania klucza.

Rozwiązanie

Koncepcja pieczęci, HSM wpisany na listę QSCD, udokumentowana ceremonia kluczy, usługa pieczętowania w formacie PAdES zintegrowana z aktami elektronicznymi i korespondencją wychodzącą.

Decyzje opatrzone kwalifikowaną pieczęcią w korespondencji wychodzącej, klucz wyłącznie w HSM, podręcznik eksploatacji i protokoły ceremonii dla audytu.

Omówmy ten temat

03 / Administracja publiczna

Lokalny asystent w wyższym urzędzie federalnym

Pracownicy korzystają z publicznych usług AI do sporządzania projektów, a inspektorzy ochrony danych i rada pracownicza żądają zatwierdzonej alternatywy we własnej infrastrukturze.

Rozwiązanie

Model językowy o otwartych wagach we własnym centrum danych, asystent działający na zatwierdzonych aktach z podaniem źródeł, ocena skutków i dokumentacja dla porozumienia służbowego.

Zatwierdzone narzędzie bez wypływu danych, projekty ze wskazanymi źródłami, klasyfikacja zgodna z AI Act i dokumentacja dla rady pracowniczej.

Omówmy ten temat

Współpraca

Jasna droga. Z Państwa zespołem.

Od pierwszego przeglądu po bieżącą eksploatację: wspólnie uzgadniamy priorytety, zakres odpowiedzialności i wyniki poszczególnych etapów.

Tak pracujemy

  1. 01

    Ocena

    Usługi administracyjne, systemy dziedzinowe, potrzeby ochrony oraz obowiązki wynikające z OZG, eIDAS i IT-Grundschutz

    Inwentarz systemów, inwentarz kryptograficzny, analiza luk, przedsięwzięcia uszeregowane według korzyści i ryzyka
  2. 02

    Koncepcja

    Architektura docelowa, koncepcja bezpieczeństwa, model eksploatacji

    Architektura docelowa, koncepcja bezpieczeństwa zgodna z IT-Grundschutz, koncepcja HSM i podpisu, model eksploatacji, dokumentacja ochrony danych
  3. 03

    Wdrożenie

    Usługi online, platforma, usługi podpisu i asystenci wdrażani etapami

    Przetestowane usługi, udokumentowane ceremonie, dokumentacja, odbiór z działem merytorycznym i ochroną danych na każdym etapie
  4. 04

    Eksploatacja

    Monitoring, certyfikaty, kontrole, transfer wiedzy

    Bieżąca eksploatacja zgodna z IT-Grundschutz, odnawianie certyfikatów, wsparcie podczas kontroli, stopniowe przekazanie

Przed pierwszą rozmową

Nie muszą Państwo jeszcze znać wszystkich odpowiedzi.

Wystarczy konkretne wyzwanie. Te cztery pytania pomogą nam wspólnie znaleźć właściwy kierunek.

Umów pierwszą konsultację
  1. 01

    Co ma się zmienić?

    Aktualne wyzwanie i oczekiwany przez Państwa wynik.

  2. 02

    Których systemów to dotyczy?

    Przegląd lokalizacji, aplikacji i interfejsów.

  3. 03

    Co wyznacza ramy?

    Terminy projektu, okna serwisowe i znane zależności.

  4. 04

    Kto powinien być zaangażowany?

    Odpowiednie osoby kontaktowe z działów IT, bezpieczeństwa i eksploatacji.

Kontekst i pomoc w podejmowaniu decyzji

Czym są rozwiązania IT dla administracji publicznej?

Sześć obszarów działania: od usługi online zgodnej z OZG po mapę drogową migracji postkwantowej dla akt, które muszą pozostać poufne przez dziesięciolecia. OTOKO® planuje, tworzy i eksploatuje je zgodnie z IT-Grundschutz oraz przedstawia dowody każdego działania na potrzeby ochrony danych, ochrony informacji niejawnych i audytu wewnętrznego. Całe rozwiązanie działa w niemieckich centrach danych.

Rozwiązania IT dla administracji publicznej zapewniają cyfrowy dostęp do usług administracyjnych, łączą je z systemami dziedzinowymi obsługi spraw oraz chronią dane obywateli, informacje niejawne i klucze podpisu zgodnie z wymogami BSI i RODO. OTOKO® obejmuje w tym zakresie sześć obszarów działania: usługi online zgodne z OZG i modernizację systemów dziedzinowych, tożsamości eIDAS z kwalifikowanymi podpisami i pieczęciami, suwerenną chmurę w niemieckich centrach danych, asystentów i klasyfikację dokumentów z lokalnymi modelami językowymi, informacje niejawne zgodnie z VS-NfD oraz mapę drogową migracji postkwantowej dla długotrwale przechowywanych akt i rejestrów.

Różnica w porównaniu z samym projektem doradczym polega na eksploatacji i dowodach. Każda usługa online, każdy klucz pieczęci i każdy model otrzymuje koncepcję bezpieczeństwa, informację o wersji oraz dokumentację, której wymagają inspektorzy ochrony danych, pełnomocnicy ds. ochrony informacji niejawnych i audyt wewnętrzny. Całe rozwiązanie działa w niemieckich centrach danych. Klucze do pieczęci i informacji niejawnych pozostają przy tym w sprzętowych modułach bezpieczeństwa pod Państwa kontrolą.

Dlaczego OTOKO® dla administracji publicznej

  • Kryptografia i HSM

    Kryptografia i sprzętowe moduły bezpieczeństwa są naszą kluczową kompetencją. Klucze pieczęci, integrację eID i szyfrowanie informacji niejawnych planujemy i eksploatujemy z użyciem certyfikowanych urządzeń i dopuszczonych produktów.

  • Niemieckie centra danych

    Całe rozwiązanie działa w niemieckich centrach danych. Usługi online, modele językowe i klucze podlegają dzięki temu niemieckiemu porządkowi prawnemu i pozostają pod Państwa kontrolą.

  • KRITIS i branże regulowane

    Współpracujemy z operatorami infrastruktury krytycznej i branżami regulowanymi. Wymagania BSI, organów nadzorczych ds. ochrony danych i ochrony informacji niejawnych są dla nas codziennością w projektach.

  • Jeden zespół aż do eksploatacji

    Jeden zespół towarzyszy Państwu od doradztwa po eksploatację. Deweloperzy oprogramowania, specjaliści ds. kryptografii i inżynierowie AI pozostają w projekcie aż do etapu bieżącej eksploatacji, bez przekazywania zadań stronom trzecim.

Warunki ramowe i szczegóły

Większości urzędów nie brakuje woli cyfryzacji: przeszkodą są rozrośnięte systemy dziedzinowe, brak kontroli nad kluczami i niejasne zasady dotyczące nowych narzędzi.

Usługa online bez integracji

Wnioski wpływają cyfrowo, ale są drukowane lub przepisywane ręcznie, ponieważ system dziedzinowy nie oferuje interfejsu do danych ustrukturyzowanych.

Klucze podpisu w oprogramowaniu

Klucze pieczęci i podpisu są przechowywane jako pliki na serwerach, certyfikaty wygasają niezauważenie, a przychodzących podpisów nikt systematycznie nie sprawdza.

Chmura bez kontroli nad kluczami

Nowe systemy powstają u dostawców platform, kluczami zarządza sam dostawca, a porównania z C5 i IT-Grundschutz brakuje.

Wykorzystanie AI bez ram

Pracownicy kopiują fragmenty akt do publicznych usług AI, ponieważ nie istnieje zatwierdzone narzędzie, a inspektor ochrony danych i rada pracownicza dowiadują się o tym ostatni.

Trzy modele eksploatacji
On-premisesNiemiecka chmuraHyperscaler
Przechowywanie danychCentrum danych Państwa urzędu lub Państwa dostawcy usług ITCentra danych w Niemczech, eksploatowane zgodnie z ISO 27001 i IT-GrundschutzAzure, AWS lub Google Cloud, region Niemcy, wyłącznie dane niesklasyfikowane
EksploatacjaPaństwa zespół lub OTOKO® w modelu usługi zarządzanejOTOKO®, dostęp zgodnie z zasadą czterech oczu, rejestrowanyWspólnie, usługi platformowe zapewnia dostawca
NarzędziaSystemy dziedzinowe, HSM, LAN Crypt, modele językowe na własnych serwerach GPUPlatforma Kubernetes, hostowane HSM, modele językowe w niemieckim centrum danychZarządzane usługi platformowe, HSM w chmurze, klucze w modelu Hold Your Own Key
Odpowiednie dlaInformacje niejawne, rejestry, klucze pieczęciUsługi online i asystenci wymagające suwerennościPortale informacyjne, szczyty obciążenia w terminach składania wniosków, programowanie i testy
Zgodność z przepisamiPełna kontrola, dowody z Państwa systemu zarządzania bezpieczeństwem informacji (SZBI) zgodnego z IT-GrundschutzPowierzenie przetwarzania danych zgodne z RODO, dowody zgodności z Grundschutz, lokalizacja w NiemczechPowierzenie przetwarzania danych, atest C5 dostawcy, brak informacji niejawnych

Współpraca

Projekt

Jasno określone przedsięwzięcie, na przykład usługa online zgodna z OZG, usługa pieczętowania w HSM lub koncepcja bezpieczeństwa zgodna z IT-Grundschutz, z opisem przedmiotu zamówienia, kamieniami milowymi i odbiorem.

  • Ocena, koncepcja, wdrożenie, przekazanie
  • Umowa zgodna z EVB-IT, cena stała lub rozliczenie nakładu według kamieni milowych
  • Odpowiednie dla usług online, usług podpisu i przedsięwzięć w zakresie Grundschutz

Wzmocnienie zespołu

Deweloperzy oprogramowania, specjaliści ds. kryptografii lub inżynierowie AI pracują w Państwa zespołach i z użyciem Państwa narzędzi, zgodnie z Państwa procesami zatwierdzania i wymogami ochrony informacji niejawnych.

  • Zapoznanie się z systemami dziedzinowymi, gremiami i ścieżkami zatwierdzania
  • Skalowanie zależnie od przebiegu projektu
  • Odpowiednie dla urzędów i dostawców usług IT z lukami kadrowymi

Usługa zarządzana

OTOKO® eksploatuje platformę, usługę pieczętowania, modele językowe lub szyfrowanie z uzgodnionymi parametrami usług, regularnymi raportami i eksploatacją zgodną z IT-Grundschutz w niemieckich centrach danych.

  • Monitoring, odnawianie certyfikatów, aktualizacje i wsparcie
  • Powierzenie przetwarzania danych zgodne z RODO i scenariusz wyjścia w umowie
  • Odpowiednie dla urzędów bez własnego zespołu eksploatacyjnego dla HSM lub platformy

Pięć zbiorów przepisów, według których musi być oceniane IT administracji, wraz z ich wymaganiami i tym, co dostarcza w tym zakresie OTOKO®.

Standardy i dowody
WymógWymagaOTOKO® dostarcza
OZGCyfrowy dostęp do usług administracyjnych przez sieć portali, konto użytkownika z BundID, pełna cyfryzacja (end-to-end) zgodna z nowelizacją OZG, oferta dostępna cyfrowoUsługi online oparte na FIM, integracja z BundID, przekazywanie danych przez FIT-Connect za pomocą komunikatów XÖV, integracja z systemami dziedzinowymi, raport kontroli zgodny z BITV 2.0
eIDASKwalifikowane podpisy i pieczęcie z kwalifikowanymi certyfikatami i QSCD, uznawanie notyfikowanych środków eID, akceptacja portfela EUDI zgodnego z eIDAS 2.0Wybór HSM zgodnego z EN 419 221-5 i wpisanego na listę QSCD, usługi pieczęci i podpisu, walidacja podpisów, integracja eID zgodna z BSI TR-03130, koncepcja portfela
BSI IT-GrundschutzZarządzanie bezpieczeństwem informacji zgodne ze standardami BSI 200-1 do 200-3, ustalenie potrzeb ochrony, modelowanie według kompendium, zarządzanie ciągłością działania zgodne ze standardem BSI 200-4Analiza struktury, ustalenie potrzeb ochrony, modelowanie i kontrola Grundschutz, koncepcja bezpieczeństwa dla każdego systemu, koncepcja awaryjna i wznowienia działania
RODOPodstawa prawna, uwzględnianie ochrony danych w fazie projektowania, ocena skutków dla ochrony danych, powierzenie przetwarzania danych, granice zautomatyzowanych decyzji indywidualnych zgodnie z artykułem 22Koncepcja ochrony danych dla każdego systemu, udział w ocenie skutków, koncepcja usuwania danych według okresów przechowywania, umowa powierzenia przetwarzania danych z lokalizacją w Niemczech
NIS2Środki zarządzania ryzykiem, wieloetapowe obowiązki zgłoszeniowe oraz odpowiedzialność kierownictwa dla jednostek administracji federalnej i dostawców usług IT objętych dyrektywąOcena objęcia przepisami, analiza luk w zakresie środków, proces zgłaszania z terminami i ćwiczeniami, koncepcja kryptografii i dostępu

Najczęściej zadawane pytania

Dobre pytania. Jasne odpowiedzi.

15 odpowiedzi dotyczących Państwa branży, projektu i późniejszej eksploatacji.

Branża i obszary działania6 pytania

Jakie rozwiązania IT dla administracji publicznej oferuje OTOKO®?

OTOKO® tworzy usługi online zgodne z OZG i modernizuje systemy dziedzinowe, integruje kwalifikowane podpisy i pieczęcie z HSM, buduje suwerenne platformy w niemieckich centrach danych oraz eksploatuje asystentów z lokalnymi modelami językowymi. Dochodzi do tego szyfrowanie informacji niejawnych poziomu VS-NfD za pomocą dopuszczonych produktów oraz mapa drogowa migracji postkwantowej dla długotrwale przechowywanych akt. Każdy obszar działania można zlecić osobno lub jako pakiet.

Czy dane administracji mogą być przetwarzane w chmurze?

Tak, jeśli pasują do tego potrzeby ochrony, miejsce przechowywania i kontrola nad kluczami. Dla danych niesklasyfikowanych o zwykłych potrzebach ochrony w grę wchodzą usługi chmurowe z atestem C5, o ile uregulowane są powierzenie przetwarzania danych i lokalizacja. Informacje niejawne i rejestry o wysokich potrzebach ochrony pozostają z reguły we własnym lub niemieckim centrum danych. Decyzję dokumentujemy w koncepcji bezpieczeństwa zgodnej z IT-Grundschutz i utrzymujemy klucze w Państwa HSM.

Jak istniejące systemy dziedzinowe są łączone z usługami online zgodnymi z OZG?

Za pomocą interfejsu, który przyjmuje wnioski z FIT-Connect jako komunikat XÖV i zapisuje je w systemie dziedzinowym, zamiast tworzyć nowy system od podstaw. Logika merytoryczna zostaje zachowana, poszczególne moduły są zastępowane później stopniowo, a każdy etap przebiega z testami i odbiorem przez dział merytoryczny. Jeden zespół towarzyszy Państwu od doradztwa po eksploatację, także gdy zmiany prawne wymagają nowych pól danych.

Czy OTOKO® potrzebuje własnego dopuszczenia dla informacji niejawnych poziomu VS-NfD?

Dopuszczenia dla VS-NfD wydaje BSI dla produktów bezpieczeństwa IT, a nie dla dostawców usług. Stosujemy produkty, które są do tego dopuszczone, takie jak Utimaco LAN Crypt, Utimaco DiskEncrypt i Utimaco CryptoServer z pakietem VS-NfD, i przestrzegamy ich warunków stosowania i eksploatacji w konfiguracji oraz eksploatacji. Odpowiednią dokumentację otrzymują Państwa pełnomocnicy ds. ochrony informacji niejawnych w teczce audytowej.

Czy modele językowe można stosować w obsłudze spraw zgodnie z ochroną danych?

Tak, jeśli model, dane i dzienniki zdarzeń pozostają we własnym lub niemieckim centrum danych, a decyzja pozostaje przy pracowniku merytorycznym. Eksploatujemy modele o otwartych wagach bez trenowania na treści akt, przejmujemy uprawnienia z akt elektronicznych i rejestrujemy każde zapytanie. Klasyfikacja zgodna z AI Act, ocena skutków dla ochrony danych i dokumentacja dla rady pracowniczej powstają przed rozpoczęciem fazy pilotażowej.

Dlaczego urzędy powinny myśleć o kryptografii postkwantowej już dziś?

Ponieważ akta i rejestry muszą pozostać poufne dłużej, niż przypuszczalnie wytrzyma klasyczne szyfrowanie, a przechwycone dane można później odszyfrować. Dochodzą do tego cykle zamówień, które dla HSM, PKI i systemów dziedzinowych trwają latami. Inwentaryzacja z oceną według okresów przechowywania pokazuje, które połączenia, certyfikaty i archiwa wymagają migracji w pierwszej kolejności, a nowe przetargi wymagają elastyczności kryptograficznej od samego początku.

Start i realizacja5 pytania

Czy możemy zacząć od jednego obszaru działania?

Tak. Możemy najpierw wyznaczyć zakres konkretnego zadania. Uwzględniamy przy tym jego powiązania z pozostałą infrastrukturą i przed realizacją ustalamy, które usługi wchodzą w zakres zamówienia.

Co powinniśmy przygotować na pierwszą konsultację?

Na początek wystarczy krótki opis wyzwania, systemów, których to dotyczy, oraz oczekiwanego przez Państwa wyniku. Dodatkowo pomocne są znane terminy i odpowiednie osoby kontaktowe. Dane dostępowe lub poufna dokumentacja systemowa nie powinny znaleźć się w pierwszym zapytaniu kontaktowym.

Kto powinien być zaangażowany w projekt?

Architekt bezpieczeństwa: IT-Grundschutz, potrzeby ochrony, architektura VS-NfD. Specjalista ds. kryptografii: HSM, podpisy i pieczęcie, mapa drogowa PQC. Deweloper oprogramowania: Usługi online, FIT-Connect, modernizacja systemów dziedzinowych. Architekt chmury: Platforma, rozdzielenie dzierżawców, wznowienie działania. Inżynier AI: Modele językowe, klasyfikacja dokumentów, eksploatacja modeli. Kierownictwo projektu: Kamienie milowe, gremia, odbiory, raporty.

Jak ustalany jest harmonogram i nakład pracy?

Analizujemy systemy, interfejsy, stan dokumentacji i uwarunkowania eksploatacyjne. Uzgodniony zakres i kamienie milowe stanowią podstawę do oszacowania nakładu pracy. Z góry ustalony czas trwania bez tych informacji nie byłby wiarygodny.

Co dostarcza pierwsza faza projektu?

Usługi administracyjne, systemy dziedzinowe, potrzeby ochrony oraz obowiązki wynikające z OZG, eIDAS i IT-Grundschutz Inwentarz systemów, inwentarz kryptograficzny, analiza luk, przedsięwzięcia uszeregowane według korzyści i ryzyka

Eksploatacja i dalszy rozwój4 pytania

Jakie formy współpracy są możliwe?

Projekt: Jasno określone przedsięwzięcie, na przykład usługa online zgodna z OZG, usługa pieczętowania w HSM lub koncepcja bezpieczeństwa zgodna z IT-Grundschutz, z opisem przedmiotu zamówienia, kamieniami milowymi i odbiorem. Wzmocnienie zespołu: Deweloperzy oprogramowania, specjaliści ds. kryptografii lub inżynierowie AI pracują w Państwa zespołach i z użyciem Państwa narzędzi, zgodnie z Państwa procesami zatwierdzania i wymogami ochrony informacji niejawnych. Usługa zarządzana: OTOKO® eksploatuje platformę, usługę pieczętowania, modele językowe lub szyfrowanie z uzgodnionymi parametrami usług, regularnymi raportami i eksploatacją zgodną z IT-Grundschutz w niemieckich centrach danych.

Jak przebiega przekazanie do eksploatacji?

Monitoring, certyfikaty, kontrole, transfer wiedzy Bieżąca eksploatacja zgodna z IT-Grundschutz, odnawianie certyfikatów, wsparcie podczas kontroli, stopniowe przekazanie

Czy możemy później dodać kolejne lokalizacje lub systemy?

Można to uwzględnić już w pierwszej koncepcji. Udokumentowane interfejsy i reguły wielokrotnego użycia stanowią podstawę do rozbudowy. Każda dodatkowa lokalizacja i każdy nowy system są jednak sprawdzane pod kątem swoich szczególnych wymagań.

Jak zapewnić długoterminową eksploatację rozwiązania?

Zakresy odpowiedzialności, powtarzające się zadania i procesy zmian są ustalane razem z realizacją techniczną. Dokumentacja i transfer wiedzy pomagają Państwa zespołowi w codziennej pracy. Jakie czynności i jakie bieżące wsparcie to obejmuje, uzgadniamy w ramach zakresu usług.

Administracja publiczna

Omówmy kolejny krok.

Wspólnie ustalmy, jak Państwa urząd może bezpiecznie cyfryzować usługi administracyjne, zachowując suwerenność danych.

Umów pierwszą konsultację

Nasi partnerzy

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Dostępność

Dostosuj wygląd strony do swoich potrzeb.

Dla tej strony nie ma jeszcze wersji w prostym języku.

Ustawienia obowiązują obecnie tylko podczas tej wizyty. Trwałe zapisywanie możesz włączyć w ustawieniach plików cookie.