Menu

Skontaktuj się
Logo
Prasa

Branże / Branża IT i oprogramowania

Cyfrowe usługi. Niezawodna infrastruktura.

Bezpiecznie tworzyć oprogramowanie oraz niezawodnie dostarczać i eksploatować platformy.

Doradztwo. Integracja. Eksploatacja.

Stanowisko programistyczne widziane z góry, zdjęcie ilustracyjne

Dla ludzi z Państwa branży.

  • Producenci oprogramowania
  • Dostawcy SaaS i platform
  • Dostawcy usług IT i dostawcy usług zarządzanych (MSP)
  • Zespoły inżynieryjne z brakami kadrowymi

Państwa priorytety

Zrozumieć zadania. Kształtować rozwiązania.

Budujemy wewnętrzne platformy deweloperskie oparte na Kubernetes i chmurze publicznej, wbudowujemy bezpieczeństwo w każdą fazę cyklu wytwarzania oprogramowania oraz wzmacniamy Państwa zespoły doświadczonymi specjalistami.

01

Platform Engineering i wewnętrzne platformy deweloperskie

Architektura platformy z wzorcowymi szablonami dla nowych usług

Więcej na ten temat
02

Podpisywanie kodu i klucze wydania w HSM

Architektura HSM z inwentarzem kluczy i protokołem ceremonii

Więcej na ten temat
03

Wzmocnienie zespołów inżynieryjnych

Profile ról i plan zaangażowania dla każdego zespołu

Więcej na ten temat

Od strategii po system

Sześć modułów usług

Sześć obszarów działania. Proszę wybrać ten, któremu chcą się Państwo przyjrzeć bliżej.

01Platform Engineering i wewnętrzne platformy deweloperskieKubernetes · Backstage · Terraform

Nasze podejście

Wewnętrzna platforma deweloperska udostępnia infrastrukturę, pipeline, monitorowanie i wymogi bezpieczeństwa w trybie samoobsługowym, dzięki czemu zespoły produktowe wdrażają bez zgłoszeń. Budujemy ją na Kubernetes, z Backstage jako portalem dla deweloperów, Terraform dla infrastruktury i Argo CD dla wdrożeń przez GitOps. Reguły ochronne jako Policy as Code sprawdzają każdy zasób, zanim trafi do eksploatacji. Platformę prowadzimy jak produkt, z backlogiem, opiniami użytkowników i mierzonym czasem realizacji.

Szczegółowy zakres usług
  • Inwentaryzacja zestawu narzędzi, klastrów i ścieżek deweloperskich, z pomiarem czasu realizacji i wskaźnika błędów zmian
  • Portal dla deweloperów na Backstage z katalogiem oprogramowania, szablonami dla nowych usług i dokumentacją jako kodem
  • Platforma Kubernetes z Terraform dla infrastruktury i wdrożeniami GitOps przez Argo CD
  • Reguły ochronne jako Policy as Code z Kyverno lub Open Policy Agent dla zasobów, obrazów i reguł sieciowych
  • Observability z OpenTelemetry, Prometheus i Grafana jako stały element każdego szablonu

Dostawca SaaS z kilkoma zespołami produktowymi tworzy nowe usługi za pomocą szablonów w portalu dla deweloperów. Namespace, pipeline i monitorowanie powstają bez zgłoszenia do zespołu platformowego.

Co otrzymują Państwo

  • Architektura platformy z wzorcowymi szablonami dla nowych usług
  • Portal dla deweloperów z katalogiem oprogramowania i dokumentacją
  • Pakiet reguł jako kod z podręcznikiem eksploatacji
Omówmy ten temat
02Bezpieczny rozwój oprogramowania i łańcuch dostawSonarQube · Dependency-Track · CycloneDX

Nasze podejście

Klienci, audytorzy i Cyber Resilience Act chcą wiedzieć, jakie komponenty znajdują się w Państwa oprogramowaniu i czy build jest niezmieniony. Wbudowujemy w pipeline modelowanie zagrożeń, statyczną analizę kodu, skanowanie sekretów i skanowanie zależności jako obowiązkowe kroki. Każde wydanie otrzymuje SBOM w formacie CycloneDX lub SPDX, podpisane artefakty i dowód pochodzenia zgodny z SLSA. Nowe podatności w zależnościach są automatycznie przypisywane dotkniętym wersjom i usuwane w terminach zależnych od stopnia istotności.

Szczegółowy zakres usług
  • Modelowanie zagrożeń metodą STRIDE dla nowych funkcji i zmian architektury, wpisane w Definition of Done
  • Statyczna analiza kodu, skanowanie sekretów i skanowanie zależności jako obowiązkowa kontrola w GitHub Actions lub GitLab CI
  • SBOM w formacie CycloneDX lub SPDX dla każdego wydania, analizowana w Dependency-Track
  • Podpisane obrazy kontenerów i dowody pochodzenia zgodne z SLSA za pomocą Sigstore Cosign, sprawdzane przed wdrożeniem
  • Zarządzanie podatnościami z oceną według CVSS i EPSS, terminami według stopnia istotności i oświadczeniami VEX dla klientów

Producent oprogramowania branżowego dostarcza do każdego wydania SBOM i podpisane obrazy. Na zapytania klientów o nową podatność zespół odpowiada oświadczeniem VEX zamiast ręcznego przeszukiwania.

Co otrzymują Państwo

  • Polityka Secure SDLC z krokami kontrolnymi dla każdego etapu pipeline
  • SBOM, podpis i dowód pochodzenia dla każdego wydania
  • Rejestr podatności z terminami i szablonami VEX
Omówmy ten temat
03Podpisywanie kodu i klucze wydania w HSMThales Luna Network HSM · Entrust nShield 5c · Utimaco u.trust GP HSM Se-Series

Nasze podejście

Kto ukradnie klucz do podpisywania kodu, może rozpowszechniać złośliwe oprogramowanie pod Państwa nazwą, dlatego klucz ten nie powinien znajdować się na serwerze budującym ani komputerze dewelopera. Dla publicznie zaufanych certyfikatów do podpisywania kodu Baseline Requirements CA/Browser Forum i tak wymagają, aby klucz prywatny był generowany i przechowywany w sprzęcie. Wybieramy sieciowy HSM od Thales, Entrust lub Utimaco niezależnie od producenta, podłączamy pipeline budowania przez PKCS#11 oraz uruchamiamy usługę podpisu z zatwierdzeniami. Każdy podpis dla plików binarnych Windows, obrazów kontenerów, pakietów lub oprogramowania układowego jest rejestrowany i przypisywany do wydania.

Szczegółowy zakres usług
  • Inwentarz wszystkich kluczy podpisujących i certyfikatów dla plików binarnych Windows, kontenerów, pakietów, aplikacji mobilnych i oprogramowania układowego
  • Wybór i wdrożenie HSM z redundancją w kilku lokalizacjach, generowanie kluczy w udokumentowanej ceremonii
  • Usługa podpisu z podłączeniem pipeline budowania przez PKCS#11 i zatwierdzaniem zgodnie z zasadą czterech oczu dla podpisów wydań
  • Cykl życia certyfikatów z EverTrust PKI lub publicznym CA, odnawianie zgodne z Baseline Requirements CA/Browser Forum
  • Znaczniki czasu zgodne z RFC 3161, rejestrowanie każdego podpisu i plan awaryjny na wypadek unieważnienia skompromitowanych certyfikatów

Producent oprogramowania desktopowego przenosi klucz do podpisywania kodu z serwera budującego do sieciowego HSM. Podpisy wydań wymagają drugiego zatwierdzenia i są przypisane do każdego builda.

Co otrzymują Państwo

  • Architektura HSM z inwentarzem kluczy i protokołem ceremonii
  • Usługa podpisu z podłączeniem do pipeline i regułami zatwierdzania
  • Podręcznik eksploatacji z rotacją, unieważnianiem i planem awaryjnym
Omówmy ten temat
04Zarządzana chmura i eksploatacja SaaS zgodna z NIS2Kubernetes · Microsoft Azure · AWS

Nasze podejście

W zależności od wielkości NIS2 zalicza dostawców usług chmurowych, centrów danych i usług zarządzanych do podmiotów ważnych lub kluczowych, a w Niemczech obowiązki reguluje ustawa wdrażająca NIS2. Wymagane są środki zarządzania ryzykiem zgodnie z artykułem 21, wieloetapowe zgłoszenia poważnych incydentów, bezpieczeństwo łańcucha dostaw oraz kierownictwo odpowiedzialne za te kwestie. Eksploatujemy Państwa platformę Kubernetes i konta w chmurze z monitorowaniem, gotowością dyżurną, reagowaniem na incydenty i testowanym przywracaniem. Ścieżki zgłaszania, rejestr dostawców i dowody eksploatacyjne są częścią eksploatacji i odpowiadają też na ankiety bezpieczeństwa Państwa klientów.

Szczegółowy zakres usług
  • Sprawdzenie podlegania NIS2 i niemieckiej ustawie wdrażającej, rejestracja w BSI i przypisanie obowiązków do ról
  • Eksploatacja klastrów Kubernetes i kont w chmurze z Landing Zone i utwardzaniem zgodnym z CIS Benchmarks
  • Monitorowanie z celami poziomu usług (SLO), gotowość dyżurna i reagowanie na incydenty z szablonami wczesnego ostrzeżenia, zgłoszenia i raportu końcowego
  • Kopie zapasowe z Veeam, testy przywracania i plany awaryjne dla każdej usługi i dzierżawcy
  • Rejestr dostawców usług chmurowych i programistycznych z wymaganiami bezpieczeństwa i dowodami na potrzeby audytów klientów

Dostawca oprogramowania kadrowego przekazuje eksploatację swojej platformy Kubernetes. Incydenty przechodzą przez udokumentowany proces zgłaszania, a zespół odpowiada na ankiety bezpieczeństwa na podstawie dowodów eksploatacyjnych.

Co otrzymują Państwo

  • Analiza podlegania NIS2 z planem działań zgodnym z artykułem 21
  • Podręcznik eksploatacji z procesem zgłaszania i ścieżkami eskalacji
  • Raporty z testów przywracania i wskaźników eksploatacyjnych
Omówmy ten temat
05Wzmocnienie zespołów inżynieryjnychJava · TypeScript · Go

Nasze podejście

Gdy plan rozwoju produktu i regulacje jednocześnie wiążą zasoby, specjaliści OTOKO® pracują przez uzgodniony czas w Państwa zespołach. Programiści backendu i frontendu, inżynierowie platformy, specjaliści od automatyzacji testów i inżynierowie bezpieczeństwa przejmują zadania w Państwa sprintach, repozytoriach i przeglądach kodu zgodnie z Państwa Definition of Done. Dostęp otrzymują zgodnie z zasadą najmniejszych uprawnień, a decyzje są dokumentowane w Architecture Decision Records i runbookach, dzięki czemu wiedza pozostaje w Państwa zespole po zakończeniu współpracy.

Szczegółowy zakres usług
  • Dopasowanie wymagań, stosu technologicznego i struktury zespołu do odpowiednich profili, ze wspólnym wyborem
  • Współpraca w backendzie, frontendzie, na platformie, w automatyzacji testów i inżynierii bezpieczeństwa w Państwa sprintach
  • Wdrożenie z koncepcją dostępu zgodną z zasadą najmniejszych uprawnień, umową o zachowaniu poufności i wprowadzeniem do Państwa polityk
  • Praca w Państwa repozytoriach, zgłoszeniach i przeglądach kodu zgodnie z Państwa Definition of Done
  • Transfer wiedzy przez Architecture Decision Records, runbooki i programowanie w parach z Państwa zespołem

Firma programistyczna wzmacnia swój zespół platformowy przed wdrożeniem u klienta inżynierami DevOps i testów. Po wdrożeniu własny zespół przejmuje udokumentowane pipeline.

Co otrzymują Państwo

  • Profile ról i plan zaangażowania dla każdego zespołu
  • Koncepcja dostępu i lista kontrolna wdrożenia
  • Architecture Decision Records, runbooki i dokumentacja przekazania
Omówmy ten temat
06Cyber Resilience Act i mapa drogowa PQC dla produktówML-KEM (FIPS 203) · ML-DSA (FIPS 204) · SLH-DSA (FIPS 205)

Nasze podejście

Cyber Resilience Act zobowiązuje producentów produktów z elementami cyfrowymi, także oprogramowania, do bezpieczeństwa już na etapie projektowania, SBOM oraz obsługi podatności przez cały okres wsparcia. Od 11 września 2026 roku mają zastosowanie obowiązki zgłoszeniowe dotyczące aktywnie wykorzystywanych podatności i poważnych incydentów, a od 11 grudnia 2027 roku wszystkie pozostałe obowiązki. Klasyfikujemy Państwa produkty, zamykamy luki względem Załącznika I i wdrażamy proces zgłaszania. Ponieważ produkty i ich podpisy aktualizacji często pozostają w użyciu dłużej, niż RSA i krzywe eliptyczne są bezpieczne wobec komputerów kwantowych, tworzymy jednocześnie inwentarz kryptograficzny i mapę drogową do ML-KEM i ML-DSA.

Szczegółowy zakres usług
  • Klasyfikacja produktów zgodnie z Cyber Resilience Act jako produkt standardowy, ważny lub krytyczny, z odpowiednią procedurą oceny zgodności
  • Analiza luk względem podstawowych wymagań z Załącznika I i przygotowanie dokumentacji technicznej
  • Proces obsługi podatności i zgłoszeń przez platformę zgłoszeniową ENISA, z terminami dla wczesnego ostrzeżenia, zgłoszenia i raportu końcowego
  • Inwentarz kryptograficzny dla każdego produktu jako CBOM, z algorytmami, długościami kluczy, bibliotekami i podpisami aktualizacji
  • Mapa drogowa PQC z ML-KEM, ML-DSA i metodami hybrydowymi zgodnymi z BSI TR-02102, podpisy aktualizacji z LMS dla urządzeń o długim cyklu życia

Producent oprogramowania VPN klasyfikuje swój produkt jako produkt ważny, wdraża proces zgłaszania aktywnie wykorzystywanych podatności i stopniowo przechodzi z podpisem aktualizacji na metodę hybrydową.

Co otrzymują Państwo

  • Klasyfikacja produktu i analiza luk względem Cyber Resilience Act
  • Proces zgłaszania z szablonami i osobami odpowiedzialnymi
  • Inwentarz kryptograficzny i mapa drogowa PQC dla każdego produktu
Omówmy ten temat
Laptop ze środowiskiem programistycznym, zdjęcie ilustracyjne
Branża IT i oprogramowania

Typowe sytuacje projektowe

Gdzie zmiana staje się konkretna.

Projekt często zaczyna się od konkretnego wyzwania. Te przykłady łączą typową sytuację wyjściową z możliwym podejściem i zamierzonym wynikiem.

Przykładowe sytuacje wyjściowe, a nie referencje klientów.

01 / Branża IT i oprogramowania

Podpisane wydania u producenta oprogramowania

Klucz do podpisywania kodu jako plik na serwerze budującym, kilka osób zna hasło, zbliża się odnowienie certyfikatu według nowych wymogów sprzętowych.

Rozwiązanie

Sieciowy HSM z udokumentowanym generowaniem kluczy, usługa podpisu z zatwierdzaniem, podłączenie pipeline przez PKCS#11.

Klucz w certyfikowanym HSM, każdy podpis przypisany do builda, odnowiony certyfikat zgodny z Baseline Requirements.

Omówmy ten temat

02 / Branża IT i oprogramowania

Platforma deweloperska u dostawcy SaaS

Każdy zespół produktowy eksploatuje własne klastry i pipeline, nowe usługi czekają na zgłoszenia, kontrole bezpieczeństwa są niespójne.

Rozwiązanie

Wewnętrzna platforma deweloperska z Backstage, GitOps przez Argo CD, regułami ochronnymi jako Policy as Code i Observability w każdym szablonie.

Nowe usługi z szablonów, spójne kontrole we wszystkich pipeline, zespół platformowy pracuje nad produktem zamiast nad zgłoszeniami.

Omówmy ten temat

03 / Branża IT i oprogramowania

NIS2 i audyty klientów u dostawcy usług zarządzanych (MSP)

Dostawca podlega NIS2, duzi klienci wymagają raportu SOC 2, a nie ma udokumentowanego procesu zgłaszania.

Rozwiązanie

Analiza podlegania przepisom, system zarządzania bezpieczeństwem informacji (SZBI) zgodny z ISO 27001 z mapowaniem do SOC 2, proces zgłaszania z szablonami, testy przywracania.

Rejestracja w BSI, ścieżki zgłaszania w bieżącej eksploatacji, dowody na potrzeby audytu certyfikującego i badania SOC 2.

Omówmy ten temat

Współpraca

Jasna droga. Z Państwa zespołem.

Od pierwszego przeglądu po bieżącą eksploatację: wspólnie uzgadniamy priorytety, zakres odpowiedzialności i wyniki poszczególnych etapów.

Tak pracujemy

  1. 01

    Ocena

    Platforma, pipeline, klucze i luki regulacyjne

    Lista środków według priorytetów, inwentarz kluczy, analiza luk względem NIS2, CRA i ISO 27001
  2. 02

    Koncepcja

    Platforma docelowa, kontrole bezpieczeństwa, model eksploatacji i zespołu

    Architektura platformy, polityka Secure SDLC, koncepcja HSM dla podpisywania kodu, model eksploatacji
  3. 03

    Wdrożenie

    Platforma, pipeline i usługa podpisu etapami

    Platforma produkcyjna, podpisane wydania z SBOM, dokumentacja i odbiór dla każdego etapu
  4. 04

    Eksploatacja

    Monitoring, audyty, transfer wiedzy

    Monitorowanie, rotacja kluczy, wsparcie audytowe i zgłoszeniowe, stopniowe przekazanie

Przed pierwszą rozmową

Nie muszą Państwo jeszcze znać wszystkich odpowiedzi.

Wystarczy konkretne wyzwanie. Te cztery pytania pomogą nam wspólnie znaleźć właściwy kierunek.

Umów pierwszą konsultację
  1. 01

    Co ma się zmienić?

    Aktualne wyzwanie i oczekiwany przez Państwa wynik.

  2. 02

    Których systemów to dotyczy?

    Przegląd lokalizacji, aplikacji i interfejsów.

  3. 03

    Co wyznacza ramy?

    Terminy projektu, okna serwisowe i znane zależności.

  4. 04

    Kto powinien być zaangażowany?

    Odpowiednie osoby kontaktowe z działów IT, bezpieczeństwa i eksploatacji.

Kontekst i pomoc w podejmowaniu decyzji

Czym są rozwiązania IT dla firm z branży IT i oprogramowania?

Sześć obszarów działania, od wewnętrznej platformy deweloperskiej po mapę drogową PQC dla Państwa produktów, wdrożonych i eksploatowanych przez OTOKO®. Klucze podpisujące znajdują się w HSM, każde wydanie ma SBOM i podpis, a dowody dla NIS2, Cyber Resilience Act, ISO 27001 i SOC 2 powstają w bieżącej eksploatacji.

Rozwiązania IT dla firm z branży IT i oprogramowania łączą szybkie wdrożenia z bezpieczeństwem, które klienci, audytorzy i ustawodawca chcą widzieć udokumentowane. OTOKO® obejmuje w tym zakresie sześć obszarów działania: Platform Engineering i wewnętrzne platformy deweloperskie, bezpieczny rozwój oprogramowania i łańcuch dostaw, podpisywanie kodu i klucze wydania w HSM, zarządzaną chmurę i eksploatację SaaS zgodną z NIS2, wzmocnienie zespołów inżynieryjnych oraz gotowość na Cyber Resilience Act z mapą drogową PQC.

Różnica polega na tym, że dowody bezpieczeństwa powstają w pipeline, a nie tuż przed audytem. SBOM, podpis, status podatności i dzienniki eksploatacji powstają przy każdym wydaniu i odpowiadają na ankiety klientów bez odrębnego projektu. Kryptografia i sprzętowe moduły bezpieczeństwa są naszą kluczową kompetencją, dlatego klucze podpisujące dla oprogramowania, kontenerów i oprogramowania układowego są przechowywane w certyfikowanym sprzęcie, a nie na serwerach budujących.

Dlaczego OTOKO® dla firm z branży IT i oprogramowania

  • Kryptografia i HSM

    Kryptografia i sprzętowe moduły bezpieczeństwa są naszą kluczową kompetencją. Klucze do podpisywania kodu, klucze wydania i PKI stojąca za Państwa produktami są dlatego przechowywane w certyfikowanym sprzęcie, a nie na serwerach budujących.

  • Niemieckie centra danych

    Całe rozwiązanie działa w niemieckich centrach danych, od platformy deweloperskiej po usługę podpisu. Pomaga to w kontaktach z klientami, którzy umownie wymagają przechowywania danych w Niemczech.

  • KRITIS i branże regulowane

    Współpracujemy z operatorami infrastruktury krytycznej i branżami regulowanymi. Dzięki temu wiemy, jakich dowodów wymagają w przetargach Państwa klienci z sektora finansowego, energetyki i administracji.

  • Jeden zespół aż do eksploatacji

    Jeden zespół towarzyszy Państwu od doradztwa aż po eksploatację. Inżynierowie platformy, architekci bezpieczeństwa i specjaliści od kryptografii pozostają w projekcie, bez przekazywania zadań osobom trzecim.

Warunki ramowe i szczegóły

Większości firm programistycznych nie brakuje umiejętności technicznych, lecz dowodów, których obecnie wymagają klienci, audytorzy i ustawodawca.

Platformy w chaotycznym rozroście

Każdy zespół produktowy eksploatuje własne klastry, pipeline i monitorowanie, kontrole bezpieczeństwa różnią się między zespołami, a zespół platformowy zajmuje się głównie obsługą zgłoszeń.

Łańcuch dostaw bez dowodów

Zależności nie są inwentaryzowane, artefakty budowania nie mają podpisu, a przy nowej podatności zespół szuka dotkniętych wersji przez wiele dni.

Klucze podpisujące jako pliki

Klucze do podpisywania kodu leżą w zmiennych CI lub na komputerach deweloperów, kilka osób zna hasło, a nikt nie może udokumentować, kiedy powstał dany podpis.

Regulacje kontra plan rozwoju produktu

NIS2, Cyber Resilience Act i audyty klientów przychodzą jednocześnie, podczas gdy roczne zasoby inżynieryjne są już zaplanowane na nowe funkcje.

Trzy modele eksploatacji
On-premisesNiemiecka chmuraHyperscaler
Przechowywanie danychPaństwa centrum danych, Państwa serwery budujące i HSMCentra danych w Niemczech, eksploatowane zgodnie z ISO 27001Azure, AWS lub Google Cloud, region do wyboru
EksploatacjaPaństwa zespół lub OTOKO® w modelu usługi zarządzanejOTOKO®, z prawem audytu na potrzeby audytów Państwa klientówWspólnie, usługi platformowe zapewnia dostawca
NarzędziaKubernetes, GitLab, sieciowy HSM do podpisywania koduHostowana platforma Kubernetes, HSM as a Service, kopie zapasowe z VeeamZarządzane usługi Kubernetes, HSM w chmurze, usługi pipeline dostawcy
Odpowiednie dlaKlucze podpisujące, środowiska budowania z surowymi wymaganiami klientówSaaS dla klientów z branż regulowanych z wymaganiami suwerenności danychSaaS z klientami międzynarodowymi, szczytowe obciążenia, środowiska testowe
Zgodność z przepisamiPełna kontrola, dowody z Państwa systemu zarządzania bezpieczeństwem informacji (SZBI)Powierzenie przetwarzania danych zgodnie z RODO, lokalizacja Niemcy, dowody dla audytów klienckichPowierzenie przetwarzania danych, standardowe klauzule umowne, podzielona odpowiedzialność dla każdej usługi

Współpraca

Projekt

Jasno określone przedsięwzięcie, na przykład usługa podpisu w HSM lub platforma deweloperska, z ustalonym rezultatem, kamieniami milowymi i odbiorem.

  • Ocena, koncepcja, wdrożenie, przekazanie
  • Cena stała lub rozliczenie według kamieni milowych
  • Odpowiednie dla podpisywania kodu, budowy platformy i gotowości na CRA

Wzmocnienie zespołu

Inżynierowie platformy, inżynierowie bezpieczeństwa lub deweloperzy pracują w Państwa zespołach, na Państwa narzędziach i zgodnie z Państwa Definition of Done.

  • Wdrożenie w Państwa repozytoria, procesy i polityki
  • Skalowanie zależnie od przebiegu projektu
  • Odpowiednie dla zespołów z brakami kadrowymi przed wydaniami lub audytami

Usługa zarządzana

OTOKO® eksploatuje platformę, konta w chmurze lub usługę podpisu z uzgodnionymi parametrami usług, raportami i ścieżkami zgłaszania wymaganymi przez NIS2.

  • Monitoring, aktualizacje, rotacja kluczy i wsparcie
  • Proces zgłaszania, testy przywracania i prawo audytu w umowie
  • Odpowiednie dla dostawców bez własnego zespołu eksploatacyjnego dla platformy lub HSM

Czego każdy przepis wymaga od firm z branży IT i oprogramowania i co dostarcza w tym zakresie OTOKO®.

Standardy i dowody
WymógWymagaOTOKO® dostarcza
ISO 27001SZBI z oceną ryzyka, deklaracją stosowania, środkami z Załącznika A i corocznymi audytami nadzoruBudowa SZBI, deklaracja stosowania, środki techniczne na platformie i w pipeline, przygotowanie do audytu certyfikującego
SOC 2Badanie kontroli zgodnie z Trust Services Criteria AICPA, jako typ I na dany dzień lub typ II za dany okresRamy kontroli zmapowane na ISO 27001, automatyczne dowody z chmury i pipeline, przygotowanie do badania przez biegłego rewidenta
NIS2Środki zarządzania ryzykiem zgodnie z artykułem 21, wieloetapowe zgłaszanie poważnych incydentów, bezpieczeństwo łańcucha dostaw i odpowiedzialność kierownictwaAnaliza podlegania przepisom, plan działań, proces zgłaszania z szablonami, rejestr dostawców, materiały szkoleniowe dla kierownictwa
Cyber Resilience ActBezpieczeństwo już na etapie projektowania, SBOM, obsługa podatności przez okres wsparcia, zgłaszanie aktywnie wykorzystywanych podatności i oznakowanie CEKlasyfikacja produktu, analiza luk, proces SBOM, proces zgłaszania, dokumentacja techniczna na potrzeby oceny zgodności
RODOOchrona danych w fazie projektowania, powierzenie przetwarzania danych, rejestr czynności przetwarzania i gwarancje przy przekazywaniu do państw trzecichKoncepcja ochrony danych dla produktów SaaS, umowa powierzenia przetwarzania danych, szyfrowanie z kluczami w HSM, eksploatacja w Niemczech

Najczęściej zadawane pytania

Dobre pytania. Jasne odpowiedzi.

15 odpowiedzi dotyczących Państwa branży, projektu i późniejszej eksploatacji.

Branża i obszary działania6 pytania

Jakie rozwiązania IT dla firm z branży IT i oprogramowania oferuje OTOKO®?

Oferta obejmuje wewnętrzne platformy deweloperskie na Kubernetes, bezpieczny rozwój oprogramowania z SBOM i podpisanymi buildami, podpisywanie kodu kluczami w HSM oraz eksploatację platform chmurowych i SaaS zgodną z NIS2. Dochodzą do tego specjaliści wzmacniający Państwa zespoły inżynieryjne oraz gotowość na Cyber Resilience Act z mapą drogową PQC. Każdy obszar działania można zlecić osobno lub jako pakiet.

Dlaczego klucze do podpisywania kodu powinny znajdować się w HSM?

Skradziony klucz podpisujący pozwala napastnikom rozpowszechniać złośliwe oprogramowanie jako Państwa oficjalną aktualizację. W HSM klucz jest generowany i nie opuszcza urządzenia w postaci jawnej, a każdy podpis wymaga uprawnienia i jest rejestrowany. Dla publicznie zaufanych certyfikatów do podpisywania kodu Baseline Requirements CA/Browser Forum i tak wymagają klucza w sprzęcie.

Czy NIS2 dotyczy też naszej firmy programistycznej?

Zależy to od rodzaju działalności i wielkości firmy. Dostawcy usług chmurowych, centrów danych i usług zarządzanych podlegają NIS2 bezpośrednio już od średniej wielkości firmy, firmy wyłącznie produkujące oprogramowanie zwykle nie. Wielu z nich otrzymuje jednak te wymagania od klientów, którzy muszą wykazać bezpieczeństwo łańcucha dostaw. Współpracujemy z operatorami infrastruktury krytycznej i branżami regulowanymi, dlatego znamy klauzule, jakie tacy klienci wpisują do umów.

Czego Cyber Resilience Act wymaga od producentów oprogramowania?

Kto wprowadza na rynek UE oprogramowanie lub urządzenia z oprogramowaniem, musi wykazać bezpieczeństwo już na etapie projektowania, stworzyć SBOM, usuwać podatności przez cały okres wsparcia i udostępniać aktualizacje bezpieczeństwa. Aktywnie wykorzystywane podatności trzeba zgłaszać od września 2026 roku, pełne obowiązki wraz z oznakowaniem CE obowiązują od grudnia 2027 roku. Czyste oferty SaaS zwykle nie podlegają tym przepisom, natomiast związane z nimi aplikacje i programy klienckie już tak.

Jak specjaliści OTOKO® współpracują w naszym zespole?

Po dopasowaniu wymagań i profili przedstawiamy specjalistów, których wybierają Państwo wspólnie z nami. Pracują oni w Państwa sprintach, repozytoriach i przeglądach kodu, z dostępem zgodnie z zasadą najmniejszych uprawnień. Jeden zespół towarzyszy Państwu od doradztwa aż po eksploatację, dzięki czemu platforma, bezpieczeństwo i zasoby pochodzą od jednego dostawcy, a zakres rośnie lub maleje wraz z projektem.

Czy OTOKO® wspiera wdrożenie ISO 27001 i SOC 2?

Tak. Budujemy SZBI zgodny z ISO 27001, jednocześnie mapujemy jego kontrole na Trust Services Criteria z SOC 2 i wdrażamy środki techniczne na platformie i w pipeline. Dowody, takie jak dzienniki dostępu, rejestry zmian i testy przywracania, powstają automatycznie. Certyfikat wydaje akredytowana jednostka certyfikująca, a raport SOC 2 przygotowuje niezależny biegły rewident.

Start i realizacja5 pytania

Czy możemy zacząć od jednego obszaru działania?

Tak. Możemy najpierw wyznaczyć zakres konkretnego zadania. Uwzględniamy przy tym jego powiązania z pozostałą infrastrukturą i przed realizacją ustalamy, które usługi wchodzą w zakres zamówienia.

Co powinniśmy przygotować na pierwszą konsultację?

Na początek wystarczy krótki opis wyzwania, systemów, których to dotyczy, oraz oczekiwanego przez Państwa wyniku. Dodatkowo pomocne są znane terminy i odpowiednie osoby kontaktowe. Dane dostępowe lub poufna dokumentacja systemowa nie powinny znaleźć się w pierwszym zapytaniu kontaktowym.

Kto powinien być zaangażowany w projekt?

Architekt platformy: Platforma deweloperska, Kubernetes, GitOps. Inżynier bezpieczeństwa: Secure SDLC, SBOM, zarządzanie podatnościami. Specjalista ds. kryptografii: HSM, podpisywanie kodu, mapa drogowa PQC. Site Reliability Engineer: Eksploatacja, monitorowanie, reagowanie na incydenty. Doradca ds. zgodności: NIS2, Cyber Resilience Act, ISO 27001, SOC 2. Kierownictwo projektu: Kamienie milowe, odbiory, raporty.

Jak ustalany jest harmonogram i nakład pracy?

Analizujemy systemy, interfejsy, stan dokumentacji i uwarunkowania eksploatacyjne. Uzgodniony zakres i kamienie milowe stanowią podstawę do oszacowania nakładu pracy. Z góry ustalony czas trwania bez tych informacji nie byłby wiarygodny.

Co dostarcza pierwsza faza projektu?

Platforma, pipeline, klucze i luki regulacyjne Lista środków według priorytetów, inwentarz kluczy, analiza luk względem NIS2, CRA i ISO 27001

Eksploatacja i dalszy rozwój4 pytania

Jakie formy współpracy są możliwe?

Projekt: Jasno określone przedsięwzięcie, na przykład usługa podpisu w HSM lub platforma deweloperska, z ustalonym rezultatem, kamieniami milowymi i odbiorem. Wzmocnienie zespołu: Inżynierowie platformy, inżynierowie bezpieczeństwa lub deweloperzy pracują w Państwa zespołach, na Państwa narzędziach i zgodnie z Państwa Definition of Done. Usługa zarządzana: OTOKO® eksploatuje platformę, konta w chmurze lub usługę podpisu z uzgodnionymi parametrami usług, raportami i ścieżkami zgłaszania wymaganymi przez NIS2.

Jak przebiega przekazanie do eksploatacji?

Monitoring, audyty, transfer wiedzy Monitorowanie, rotacja kluczy, wsparcie audytowe i zgłoszeniowe, stopniowe przekazanie

Czy możemy później dodać kolejne lokalizacje lub systemy?

Można to uwzględnić już w pierwszej koncepcji. Udokumentowane interfejsy i reguły wielokrotnego użycia stanowią podstawę do rozbudowy. Każda dodatkowa lokalizacja i każdy nowy system są jednak sprawdzane pod kątem swoich szczególnych wymagań.

Jak zapewnić długoterminową eksploatację rozwiązania?

Zakresy odpowiedzialności, powtarzające się zadania i procesy zmian są ustalane razem z realizacją techniczną. Dokumentacja i transfer wiedzy pomagają Państwa zespołowi w codziennej pracy. Jakie czynności i jakie bieżące wsparcie to obejmuje, uzgadniamy w ramach zakresu usług.

Branża IT i oprogramowania

Omówmy kolejny krok.

Omówmy, jak Państwa platforma może stać się bezpieczniejsza, a Państwa zespół zyska potrzebne moce przerobowe.

Umów pierwszą konsultację

Nasi partnerzy

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Dostępność

Dostosuj wygląd strony do swoich potrzeb.

Dla tej strony nie ma jeszcze wersji w prostym języku.

Ustawienia obowiązują obecnie tylko podczas tej wizyty. Trwałe zapisywanie możesz włączyć w ustawieniach plików cookie.