Platform Engineering i wewnętrzne platformy deweloperskie
Architektura platformy z wzorcowymi szablonami dla nowych usług
Więcej na ten tematBranże / Branża IT i oprogramowania
Bezpiecznie tworzyć oprogramowanie oraz niezawodnie dostarczać i eksploatować platformy.
Doradztwo. Integracja. Eksploatacja.

Dla ludzi z Państwa branży.
Państwa priorytety
Budujemy wewnętrzne platformy deweloperskie oparte na Kubernetes i chmurze publicznej, wbudowujemy bezpieczeństwo w każdą fazę cyklu wytwarzania oprogramowania oraz wzmacniamy Państwa zespoły doświadczonymi specjalistami.
Architektura platformy z wzorcowymi szablonami dla nowych usług
Więcej na ten tematArchitektura HSM z inwentarzem kluczy i protokołem ceremonii
Więcej na ten tematProfile ról i plan zaangażowania dla każdego zespołu
Więcej na ten tematOd strategii po system
Sześć obszarów działania. Proszę wybrać ten, któremu chcą się Państwo przyjrzeć bliżej.
Nasze podejście
Wewnętrzna platforma deweloperska udostępnia infrastrukturę, pipeline, monitorowanie i wymogi bezpieczeństwa w trybie samoobsługowym, dzięki czemu zespoły produktowe wdrażają bez zgłoszeń. Budujemy ją na Kubernetes, z Backstage jako portalem dla deweloperów, Terraform dla infrastruktury i Argo CD dla wdrożeń przez GitOps. Reguły ochronne jako Policy as Code sprawdzają każdy zasób, zanim trafi do eksploatacji. Platformę prowadzimy jak produkt, z backlogiem, opiniami użytkowników i mierzonym czasem realizacji.
Dostawca SaaS z kilkoma zespołami produktowymi tworzy nowe usługi za pomocą szablonów w portalu dla deweloperów. Namespace, pipeline i monitorowanie powstają bez zgłoszenia do zespołu platformowego.
Nasze podejście
Klienci, audytorzy i Cyber Resilience Act chcą wiedzieć, jakie komponenty znajdują się w Państwa oprogramowaniu i czy build jest niezmieniony. Wbudowujemy w pipeline modelowanie zagrożeń, statyczną analizę kodu, skanowanie sekretów i skanowanie zależności jako obowiązkowe kroki. Każde wydanie otrzymuje SBOM w formacie CycloneDX lub SPDX, podpisane artefakty i dowód pochodzenia zgodny z SLSA. Nowe podatności w zależnościach są automatycznie przypisywane dotkniętym wersjom i usuwane w terminach zależnych od stopnia istotności.
Producent oprogramowania branżowego dostarcza do każdego wydania SBOM i podpisane obrazy. Na zapytania klientów o nową podatność zespół odpowiada oświadczeniem VEX zamiast ręcznego przeszukiwania.
Nasze podejście
Kto ukradnie klucz do podpisywania kodu, może rozpowszechniać złośliwe oprogramowanie pod Państwa nazwą, dlatego klucz ten nie powinien znajdować się na serwerze budującym ani komputerze dewelopera. Dla publicznie zaufanych certyfikatów do podpisywania kodu Baseline Requirements CA/Browser Forum i tak wymagają, aby klucz prywatny był generowany i przechowywany w sprzęcie. Wybieramy sieciowy HSM od Thales, Entrust lub Utimaco niezależnie od producenta, podłączamy pipeline budowania przez PKCS#11 oraz uruchamiamy usługę podpisu z zatwierdzeniami. Każdy podpis dla plików binarnych Windows, obrazów kontenerów, pakietów lub oprogramowania układowego jest rejestrowany i przypisywany do wydania.
Producent oprogramowania desktopowego przenosi klucz do podpisywania kodu z serwera budującego do sieciowego HSM. Podpisy wydań wymagają drugiego zatwierdzenia i są przypisane do każdego builda.
Nasze podejście
W zależności od wielkości NIS2 zalicza dostawców usług chmurowych, centrów danych i usług zarządzanych do podmiotów ważnych lub kluczowych, a w Niemczech obowiązki reguluje ustawa wdrażająca NIS2. Wymagane są środki zarządzania ryzykiem zgodnie z artykułem 21, wieloetapowe zgłoszenia poważnych incydentów, bezpieczeństwo łańcucha dostaw oraz kierownictwo odpowiedzialne za te kwestie. Eksploatujemy Państwa platformę Kubernetes i konta w chmurze z monitorowaniem, gotowością dyżurną, reagowaniem na incydenty i testowanym przywracaniem. Ścieżki zgłaszania, rejestr dostawców i dowody eksploatacyjne są częścią eksploatacji i odpowiadają też na ankiety bezpieczeństwa Państwa klientów.
Dostawca oprogramowania kadrowego przekazuje eksploatację swojej platformy Kubernetes. Incydenty przechodzą przez udokumentowany proces zgłaszania, a zespół odpowiada na ankiety bezpieczeństwa na podstawie dowodów eksploatacyjnych.
Nasze podejście
Gdy plan rozwoju produktu i regulacje jednocześnie wiążą zasoby, specjaliści OTOKO® pracują przez uzgodniony czas w Państwa zespołach. Programiści backendu i frontendu, inżynierowie platformy, specjaliści od automatyzacji testów i inżynierowie bezpieczeństwa przejmują zadania w Państwa sprintach, repozytoriach i przeglądach kodu zgodnie z Państwa Definition of Done. Dostęp otrzymują zgodnie z zasadą najmniejszych uprawnień, a decyzje są dokumentowane w Architecture Decision Records i runbookach, dzięki czemu wiedza pozostaje w Państwa zespole po zakończeniu współpracy.
Firma programistyczna wzmacnia swój zespół platformowy przed wdrożeniem u klienta inżynierami DevOps i testów. Po wdrożeniu własny zespół przejmuje udokumentowane pipeline.
Nasze podejście
Cyber Resilience Act zobowiązuje producentów produktów z elementami cyfrowymi, także oprogramowania, do bezpieczeństwa już na etapie projektowania, SBOM oraz obsługi podatności przez cały okres wsparcia. Od 11 września 2026 roku mają zastosowanie obowiązki zgłoszeniowe dotyczące aktywnie wykorzystywanych podatności i poważnych incydentów, a od 11 grudnia 2027 roku wszystkie pozostałe obowiązki. Klasyfikujemy Państwa produkty, zamykamy luki względem Załącznika I i wdrażamy proces zgłaszania. Ponieważ produkty i ich podpisy aktualizacji często pozostają w użyciu dłużej, niż RSA i krzywe eliptyczne są bezpieczne wobec komputerów kwantowych, tworzymy jednocześnie inwentarz kryptograficzny i mapę drogową do ML-KEM i ML-DSA.
Producent oprogramowania VPN klasyfikuje swój produkt jako produkt ważny, wdraża proces zgłaszania aktywnie wykorzystywanych podatności i stopniowo przechodzi z podpisem aktualizacji na metodę hybrydową.

Typowe sytuacje projektowe
Projekt często zaczyna się od konkretnego wyzwania. Te przykłady łączą typową sytuację wyjściową z możliwym podejściem i zamierzonym wynikiem.
Przykładowe sytuacje wyjściowe, a nie referencje klientów.
01 / Branża IT i oprogramowania
Klucz do podpisywania kodu jako plik na serwerze budującym, kilka osób zna hasło, zbliża się odnowienie certyfikatu według nowych wymogów sprzętowych.
Sieciowy HSM z udokumentowanym generowaniem kluczy, usługa podpisu z zatwierdzaniem, podłączenie pipeline przez PKCS#11.
Klucz w certyfikowanym HSM, każdy podpis przypisany do builda, odnowiony certyfikat zgodny z Baseline Requirements.
02 / Branża IT i oprogramowania
Każdy zespół produktowy eksploatuje własne klastry i pipeline, nowe usługi czekają na zgłoszenia, kontrole bezpieczeństwa są niespójne.
Wewnętrzna platforma deweloperska z Backstage, GitOps przez Argo CD, regułami ochronnymi jako Policy as Code i Observability w każdym szablonie.
Nowe usługi z szablonów, spójne kontrole we wszystkich pipeline, zespół platformowy pracuje nad produktem zamiast nad zgłoszeniami.
03 / Branża IT i oprogramowania
Dostawca podlega NIS2, duzi klienci wymagają raportu SOC 2, a nie ma udokumentowanego procesu zgłaszania.
Analiza podlegania przepisom, system zarządzania bezpieczeństwem informacji (SZBI) zgodny z ISO 27001 z mapowaniem do SOC 2, proces zgłaszania z szablonami, testy przywracania.
Rejestracja w BSI, ścieżki zgłaszania w bieżącej eksploatacji, dowody na potrzeby audytu certyfikującego i badania SOC 2.
Współpraca
Od pierwszego przeglądu po bieżącą eksploatację: wspólnie uzgadniamy priorytety, zakres odpowiedzialności i wyniki poszczególnych etapów.
Tak pracujemy
Platforma, pipeline, klucze i luki regulacyjne
Platforma docelowa, kontrole bezpieczeństwa, model eksploatacji i zespołu
Platforma, pipeline i usługa podpisu etapami
Monitoring, audyty, transfer wiedzy
Przed pierwszą rozmową
Wystarczy konkretne wyzwanie. Te cztery pytania pomogą nam wspólnie znaleźć właściwy kierunek.
Umów pierwszą konsultacjęAktualne wyzwanie i oczekiwany przez Państwa wynik.
Przegląd lokalizacji, aplikacji i interfejsów.
Terminy projektu, okna serwisowe i znane zależności.
Odpowiednie osoby kontaktowe z działów IT, bezpieczeństwa i eksploatacji.
Sześć obszarów działania, od wewnętrznej platformy deweloperskiej po mapę drogową PQC dla Państwa produktów, wdrożonych i eksploatowanych przez OTOKO®. Klucze podpisujące znajdują się w HSM, każde wydanie ma SBOM i podpis, a dowody dla NIS2, Cyber Resilience Act, ISO 27001 i SOC 2 powstają w bieżącej eksploatacji.
Rozwiązania IT dla firm z branży IT i oprogramowania łączą szybkie wdrożenia z bezpieczeństwem, które klienci, audytorzy i ustawodawca chcą widzieć udokumentowane. OTOKO® obejmuje w tym zakresie sześć obszarów działania: Platform Engineering i wewnętrzne platformy deweloperskie, bezpieczny rozwój oprogramowania i łańcuch dostaw, podpisywanie kodu i klucze wydania w HSM, zarządzaną chmurę i eksploatację SaaS zgodną z NIS2, wzmocnienie zespołów inżynieryjnych oraz gotowość na Cyber Resilience Act z mapą drogową PQC.
Różnica polega na tym, że dowody bezpieczeństwa powstają w pipeline, a nie tuż przed audytem. SBOM, podpis, status podatności i dzienniki eksploatacji powstają przy każdym wydaniu i odpowiadają na ankiety klientów bez odrębnego projektu. Kryptografia i sprzętowe moduły bezpieczeństwa są naszą kluczową kompetencją, dlatego klucze podpisujące dla oprogramowania, kontenerów i oprogramowania układowego są przechowywane w certyfikowanym sprzęcie, a nie na serwerach budujących.
Kryptografia i sprzętowe moduły bezpieczeństwa są naszą kluczową kompetencją. Klucze do podpisywania kodu, klucze wydania i PKI stojąca za Państwa produktami są dlatego przechowywane w certyfikowanym sprzęcie, a nie na serwerach budujących.
Całe rozwiązanie działa w niemieckich centrach danych, od platformy deweloperskiej po usługę podpisu. Pomaga to w kontaktach z klientami, którzy umownie wymagają przechowywania danych w Niemczech.
Współpracujemy z operatorami infrastruktury krytycznej i branżami regulowanymi. Dzięki temu wiemy, jakich dowodów wymagają w przetargach Państwa klienci z sektora finansowego, energetyki i administracji.
Jeden zespół towarzyszy Państwu od doradztwa aż po eksploatację. Inżynierowie platformy, architekci bezpieczeństwa i specjaliści od kryptografii pozostają w projekcie, bez przekazywania zadań osobom trzecim.
Większości firm programistycznych nie brakuje umiejętności technicznych, lecz dowodów, których obecnie wymagają klienci, audytorzy i ustawodawca.
01
Każdy zespół produktowy eksploatuje własne klastry, pipeline i monitorowanie, kontrole bezpieczeństwa różnią się między zespołami, a zespół platformowy zajmuje się głównie obsługą zgłoszeń.
02
Zależności nie są inwentaryzowane, artefakty budowania nie mają podpisu, a przy nowej podatności zespół szuka dotkniętych wersji przez wiele dni.
03
Klucze do podpisywania kodu leżą w zmiennych CI lub na komputerach deweloperów, kilka osób zna hasło, a nikt nie może udokumentować, kiedy powstał dany podpis.
04
NIS2, Cyber Resilience Act i audyty klientów przychodzą jednocześnie, podczas gdy roczne zasoby inżynieryjne są już zaplanowane na nowe funkcje.
| On-premises | Niemiecka chmura | Hyperscaler | |
|---|---|---|---|
| Przechowywanie danych | Państwa centrum danych, Państwa serwery budujące i HSM | Centra danych w Niemczech, eksploatowane zgodnie z ISO 27001 | Azure, AWS lub Google Cloud, region do wyboru |
| Eksploatacja | Państwa zespół lub OTOKO® w modelu usługi zarządzanej | OTOKO®, z prawem audytu na potrzeby audytów Państwa klientów | Wspólnie, usługi platformowe zapewnia dostawca |
| Narzędzia | Kubernetes, GitLab, sieciowy HSM do podpisywania kodu | Hostowana platforma Kubernetes, HSM as a Service, kopie zapasowe z Veeam | Zarządzane usługi Kubernetes, HSM w chmurze, usługi pipeline dostawcy |
| Odpowiednie dla | Klucze podpisujące, środowiska budowania z surowymi wymaganiami klientów | SaaS dla klientów z branż regulowanych z wymaganiami suwerenności danych | SaaS z klientami międzynarodowymi, szczytowe obciążenia, środowiska testowe |
| Zgodność z przepisami | Pełna kontrola, dowody z Państwa systemu zarządzania bezpieczeństwem informacji (SZBI) | Powierzenie przetwarzania danych zgodnie z RODO, lokalizacja Niemcy, dowody dla audytów klienckich | Powierzenie przetwarzania danych, standardowe klauzule umowne, podzielona odpowiedzialność dla każdej usługi |
Współpraca
Projekt
Jasno określone przedsięwzięcie, na przykład usługa podpisu w HSM lub platforma deweloperska, z ustalonym rezultatem, kamieniami milowymi i odbiorem.
Wzmocnienie zespołu
Inżynierowie platformy, inżynierowie bezpieczeństwa lub deweloperzy pracują w Państwa zespołach, na Państwa narzędziach i zgodnie z Państwa Definition of Done.
Usługa zarządzana
OTOKO® eksploatuje platformę, konta w chmurze lub usługę podpisu z uzgodnionymi parametrami usług, raportami i ścieżkami zgłaszania wymaganymi przez NIS2.
Czego każdy przepis wymaga od firm z branży IT i oprogramowania i co dostarcza w tym zakresie OTOKO®.
| Wymóg | Wymaga | OTOKO® dostarcza |
|---|---|---|
| ISO 27001 | SZBI z oceną ryzyka, deklaracją stosowania, środkami z Załącznika A i corocznymi audytami nadzoru | Budowa SZBI, deklaracja stosowania, środki techniczne na platformie i w pipeline, przygotowanie do audytu certyfikującego |
| SOC 2 | Badanie kontroli zgodnie z Trust Services Criteria AICPA, jako typ I na dany dzień lub typ II za dany okres | Ramy kontroli zmapowane na ISO 27001, automatyczne dowody z chmury i pipeline, przygotowanie do badania przez biegłego rewidenta |
| NIS2 | Środki zarządzania ryzykiem zgodnie z artykułem 21, wieloetapowe zgłaszanie poważnych incydentów, bezpieczeństwo łańcucha dostaw i odpowiedzialność kierownictwa | Analiza podlegania przepisom, plan działań, proces zgłaszania z szablonami, rejestr dostawców, materiały szkoleniowe dla kierownictwa |
| Cyber Resilience Act | Bezpieczeństwo już na etapie projektowania, SBOM, obsługa podatności przez okres wsparcia, zgłaszanie aktywnie wykorzystywanych podatności i oznakowanie CE | Klasyfikacja produktu, analiza luk, proces SBOM, proces zgłaszania, dokumentacja techniczna na potrzeby oceny zgodności |
| RODO | Ochrona danych w fazie projektowania, powierzenie przetwarzania danych, rejestr czynności przetwarzania i gwarancje przy przekazywaniu do państw trzecich | Koncepcja ochrony danych dla produktów SaaS, umowa powierzenia przetwarzania danych, szyfrowanie z kluczami w HSM, eksploatacja w Niemczech |
Najczęściej zadawane pytania
15 odpowiedzi dotyczących Państwa branży, projektu i późniejszej eksploatacji.
Oferta obejmuje wewnętrzne platformy deweloperskie na Kubernetes, bezpieczny rozwój oprogramowania z SBOM i podpisanymi buildami, podpisywanie kodu kluczami w HSM oraz eksploatację platform chmurowych i SaaS zgodną z NIS2. Dochodzą do tego specjaliści wzmacniający Państwa zespoły inżynieryjne oraz gotowość na Cyber Resilience Act z mapą drogową PQC. Każdy obszar działania można zlecić osobno lub jako pakiet.
Skradziony klucz podpisujący pozwala napastnikom rozpowszechniać złośliwe oprogramowanie jako Państwa oficjalną aktualizację. W HSM klucz jest generowany i nie opuszcza urządzenia w postaci jawnej, a każdy podpis wymaga uprawnienia i jest rejestrowany. Dla publicznie zaufanych certyfikatów do podpisywania kodu Baseline Requirements CA/Browser Forum i tak wymagają klucza w sprzęcie.
Zależy to od rodzaju działalności i wielkości firmy. Dostawcy usług chmurowych, centrów danych i usług zarządzanych podlegają NIS2 bezpośrednio już od średniej wielkości firmy, firmy wyłącznie produkujące oprogramowanie zwykle nie. Wielu z nich otrzymuje jednak te wymagania od klientów, którzy muszą wykazać bezpieczeństwo łańcucha dostaw. Współpracujemy z operatorami infrastruktury krytycznej i branżami regulowanymi, dlatego znamy klauzule, jakie tacy klienci wpisują do umów.
Kto wprowadza na rynek UE oprogramowanie lub urządzenia z oprogramowaniem, musi wykazać bezpieczeństwo już na etapie projektowania, stworzyć SBOM, usuwać podatności przez cały okres wsparcia i udostępniać aktualizacje bezpieczeństwa. Aktywnie wykorzystywane podatności trzeba zgłaszać od września 2026 roku, pełne obowiązki wraz z oznakowaniem CE obowiązują od grudnia 2027 roku. Czyste oferty SaaS zwykle nie podlegają tym przepisom, natomiast związane z nimi aplikacje i programy klienckie już tak.
Po dopasowaniu wymagań i profili przedstawiamy specjalistów, których wybierają Państwo wspólnie z nami. Pracują oni w Państwa sprintach, repozytoriach i przeglądach kodu, z dostępem zgodnie z zasadą najmniejszych uprawnień. Jeden zespół towarzyszy Państwu od doradztwa aż po eksploatację, dzięki czemu platforma, bezpieczeństwo i zasoby pochodzą od jednego dostawcy, a zakres rośnie lub maleje wraz z projektem.
Tak. Budujemy SZBI zgodny z ISO 27001, jednocześnie mapujemy jego kontrole na Trust Services Criteria z SOC 2 i wdrażamy środki techniczne na platformie i w pipeline. Dowody, takie jak dzienniki dostępu, rejestry zmian i testy przywracania, powstają automatycznie. Certyfikat wydaje akredytowana jednostka certyfikująca, a raport SOC 2 przygotowuje niezależny biegły rewident.
Tak. Możemy najpierw wyznaczyć zakres konkretnego zadania. Uwzględniamy przy tym jego powiązania z pozostałą infrastrukturą i przed realizacją ustalamy, które usługi wchodzą w zakres zamówienia.
Na początek wystarczy krótki opis wyzwania, systemów, których to dotyczy, oraz oczekiwanego przez Państwa wyniku. Dodatkowo pomocne są znane terminy i odpowiednie osoby kontaktowe. Dane dostępowe lub poufna dokumentacja systemowa nie powinny znaleźć się w pierwszym zapytaniu kontaktowym.
Architekt platformy: Platforma deweloperska, Kubernetes, GitOps. Inżynier bezpieczeństwa: Secure SDLC, SBOM, zarządzanie podatnościami. Specjalista ds. kryptografii: HSM, podpisywanie kodu, mapa drogowa PQC. Site Reliability Engineer: Eksploatacja, monitorowanie, reagowanie na incydenty. Doradca ds. zgodności: NIS2, Cyber Resilience Act, ISO 27001, SOC 2. Kierownictwo projektu: Kamienie milowe, odbiory, raporty.
Analizujemy systemy, interfejsy, stan dokumentacji i uwarunkowania eksploatacyjne. Uzgodniony zakres i kamienie milowe stanowią podstawę do oszacowania nakładu pracy. Z góry ustalony czas trwania bez tych informacji nie byłby wiarygodny.
Platforma, pipeline, klucze i luki regulacyjne Lista środków według priorytetów, inwentarz kluczy, analiza luk względem NIS2, CRA i ISO 27001
Projekt: Jasno określone przedsięwzięcie, na przykład usługa podpisu w HSM lub platforma deweloperska, z ustalonym rezultatem, kamieniami milowymi i odbiorem. Wzmocnienie zespołu: Inżynierowie platformy, inżynierowie bezpieczeństwa lub deweloperzy pracują w Państwa zespołach, na Państwa narzędziach i zgodnie z Państwa Definition of Done. Usługa zarządzana: OTOKO® eksploatuje platformę, konta w chmurze lub usługę podpisu z uzgodnionymi parametrami usług, raportami i ścieżkami zgłaszania wymaganymi przez NIS2.
Monitoring, audyty, transfer wiedzy Monitorowanie, rotacja kluczy, wsparcie audytowe i zgłoszeniowe, stopniowe przekazanie
Można to uwzględnić już w pierwszej koncepcji. Udokumentowane interfejsy i reguły wielokrotnego użycia stanowią podstawę do rozbudowy. Każda dodatkowa lokalizacja i każdy nowy system są jednak sprawdzane pod kątem swoich szczególnych wymagań.
Zakresy odpowiedzialności, powtarzające się zadania i procesy zmian są ustalane razem z realizacją techniczną. Dokumentacja i transfer wiedzy pomagają Państwa zespołowi w codziennej pracy. Jakie czynności i jakie bieżące wsparcie to obejmuje, uzgadniamy w ramach zakresu usług.
Branża IT i oprogramowania
Omówmy, jak Państwa platforma może stać się bezpieczniejsza, a Państwa zespół zyska potrzebne moce przerobowe.
Umów pierwszą konsultację