Menu

Skontaktuj się
Logo
Prasa

Branże / Sektor finansowy

Zapewnić zaufanie. Połączyć finanse.

Zabezpieczać obrót płatniczy i łączyć systemy bankowości podstawowej z usługami cyfrowymi.

Doradztwo. Integracja. Eksploatacja.

Praca z dokumentami finansowymi na stanowisku pracy, zdjęcie ilustracyjne

Dla ludzi z Państwa branży.

  • Banki i kasy oszczędnościowe
  • Dostawcy usług płatniczych i acquirerzy
  • Ubezpieczyciele i zarządzający aktywami
  • Fintechy i instytucje płatnicze

Państwa priorytety

Zrozumieć zadania. Kształtować rozwiązania.

Integrujemy HSM płatnicze i zarządzanie kluczami zgodnie z PCI DSS, łączymy systemy bankowości podstawowej z kanałami cyfrowymi oraz wymaganym przez PSD2 dostępem dla dostawców zewnętrznych za pomocą kontrolowanych interfejsów, a także budujemy platformy danych do wykrywania oszustw w czasie rzeczywistym.

01

HSM płatnicze i zarządzanie kluczami

Architektura docelowa z doborem urządzeń i planem migracji

Więcej na ten temat
02

Wykrywanie oszustw za pomocą danych i AI

Platforma danych działająca w czasie rzeczywistym z połączeniem do systemów płatności i klientów

Więcej na ten temat
03

Tożsamość i uwierzytelnianie klientów

Koncepcja uwierzytelniania z dowodem zgodności z PSD2

Więcej na ten temat

Od strategii po system

Sześć modułów usług

Sześć obszarów działania. Proszę wybrać ten, któremu chcą się Państwo przyjrzeć bliżej.

01HSM płatnicze i zarządzanie kluczamiThales payShield 10K · Utimaco Atalla AT1000 · IBM Crypto Express 8S

Nasze podejście

HSM płatnicze sprawdzają PIN, szyfrują dane kart i generują tokeny, nie pozwalając, aby klucze w postaci jawnej opuściły urządzenie. Doradzamy niezależnie od producentów w zakresie payShield 10K, Atalla AT1000, IBM Crypto Express i Futurex Excrypt, a dla personalizacji kart także Entrust nShield HSMi. Planujemy ceremonie kluczy z rolami, kworum i protokołami oraz podłączamy urządzenia do przetwarzania kart, acquiringu i tokenizacji. PCI DSS i PCI PIN Security wpływają od początku na architekturę, procesy eksploatacyjne i dokumenty audytowe.

Szczegółowy zakres usług
  • Architektura docelowa z doborem urządzeń, redundancją w wielu lokalizacjach oraz ścieżką migracji ze starszych urządzeń, takich jak payShield 9000
  • Ceremonie kluczy dla LMK, ZMK i BDK z rolami, kworum, świadkami i szablonami protokołów
  • Podłączenie do przetwarzania kart, acquiringu, sieci bankomatów i tokenizacji przez interfejsy hosta urządzeń
  • Zarządzanie kluczami za pomocą KeyBRIDGE, payShield Manager lub KMES Series 3, bloki kluczy zgodne z TR-31
  • Podręcznik eksploatacji dla rotacji kluczy, wersji oprogramowania układowego, monitoringu i odzyskiwania awaryjnego

Procesor kart płatniczych zastępuje wycofane urządzenia payShield 9000 modelem payShield 10K; ceremonie kluczy są udokumentowane, a przełączenie odbywa się poza procesami rozliczeniowymi.

Co otrzymują Państwo

  • Architektura docelowa z doborem urządzeń i planem migracji
  • Udokumentowane ceremonie kluczy z dowodami dla kontroli PCI
  • Podręcznik eksploatacji z monitoringiem i koncepcją awaryjną
Omówmy ten temat
02Integracja systemów bankowości podstawowej i interfejsy PSD2Berlin Group NextGenPSD2 · Bramka API · Apache Kafka

Nasze podejście

Systemy bankowości podstawowej zarządzają rachunkami, księgowaniami i produktami i nie mogą się zatrzymać przy żadnej zmianie. Wprowadzamy warstwę integracyjną z wersjonowanymi interfejsami między rdzeniem a kanałami, dzięki czemu bankowość internetowa, aplikacje, platformy płatnicze i dostępy PSD2 dla dostawców zewnętrznych powstają poza rdzeniem. Każdy interfejs jest testowany automatycznie, wyposażony w uprawnienia i rejestrowany.

Szczegółowy zakres usług
  • Katalog interfejsów z umowami danych, osobami odpowiedzialnymi i zależnościami wobec systemu bankowości podstawowej
  • Bramka API i przetwarzanie zdarzeń za pomocą Apache Kafka, dzięki czemu kanały nie odpytują rdzenia bezpośrednio
  • Interfejsy PSD2 zgodne z Berlin Group NextGenPSD2 z zarządzaniem zgodami i weryfikacją dostawców zewnętrznych
  • Zautomatyzowane testy, wersjonowanie i proces zatwierdzania dla każdego interfejsu, zmiany bez przestoju rdzenia
  • Monitoring, planowanie pojemności i udokumentowane procedury zmian dla regularnej eksploatacji

Bank regionalny przenosi swoją aplikację bankową na warstwę integracyjną; zmiany produktowe docierają do aplikacji przez wersjonowane interfejsy, bez konieczności okna serwisowego rdzenia.

Co otrzymują Państwo

  • Architektura integracji z katalogiem interfejsów i umowami danych
  • Przetestowane, wersjonowane interfejsy z procesem zatwierdzania
  • Model eksploatacji z monitoringiem i procedurami zmian
Omówmy ten temat
03Wykrywanie oszustw za pomocą danych i AIApache Kafka · Apache Flink · XGBoost

Nasze podejście

Wzorce oszustw zmieniają się szybciej niż stałe zestawy reguł. Budujemy platformy danych, które łączą dane transakcyjne, klientów i urządzeń przez strumieniowanie, i trenujemy na nich modele, które oceniają każdą operację, zanim płatność zostanie wykonana. Reguły i modele współdziałają, a każda decyzja jest wyjaśnialna i rejestrowana, aby obsługa klienta, compliance i nadzór mogły ją prześledzić.

Szczegółowy zakres usług
  • Platforma strumieniowa z połączeniem do systemów płatności, bazy klientów, danych urządzeń i list sankcyjnych
  • Model oceny z zestawem reguł, zweryfikowany na podstawie historycznych przypadków oszustw i wskaźników fałszywych alarmów
  • Wyjaśnialność dla każdej decyzji, dla obsługi klienta, compliance i przypadków reklamacyjnych
  • Eksploatacja modeli z wersjonowaniem, monitoringiem dryfu danych i kontrolowanym ponownym trenowaniem
  • Dokumentacja zgodna z AI Act i RODO, w tym klasyfikacja i prawa osób, których dane dotyczą

Dostawca usług płatniczych ocenia płatności kartą z nowych krajów na podstawie urządzenia, kategorii akceptanta i dotychczasowego zachowania, zamiast blokować je z góry; liczba fałszywych alarmów i reklamacji spada.

Co otrzymują Państwo

  • Platforma danych działająca w czasie rzeczywistym z połączeniem do systemów płatności i klientów
  • Wersjonowany model oceny z zestawem reguł i kartą modelu
  • Protokół decyzji z wyjaśnieniem dla każdej operacji
Omówmy ten temat
04Odporność operacyjna DORA i zarządzanie dostawcami zewnętrznymiSIEM · OPSWAT · TIBER-EU

Nasze podejście

DORA wymaga sprawdzonego zarządzania ryzykiem ICT, procesów zgłaszania incydentów, regularnych testów odporności oraz rejestru informacji o wszystkich dostawcach ICT. Rejestrujemy ryzyka i zależności, wdrażamy wykrywanie, ścieżki zgłaszania i programy testów oraz doprowadzamy umowy z dostawcami do stanu, którego wymaga rozporządzenie. Dla naszych własnych usług dostarczamy prawa audytu, wskaźniki jakości usług i scenariusze wyjścia.

Szczegółowy zakres usług
  • Analiza ryzyka ICT z mapą zależności obejmującą systemy kluczowe, kanały płatności i dostawców
  • Monitoring bezpieczeństwa i reagowanie na incydenty z procesami zgłaszania zgodnymi z wymogami DORA
  • Testy odporności od ćwiczeń scenariuszowych po testy penetracyjne ukierunkowane na zagrożenia zgodne z TIBER-EU
  • Rejestr informacji o dostawcach ICT z weryfikacją umów pod kątem praw audytu, wskaźników i wyjścia
  • Plany awaryjne i przywracania działania z udokumentowanymi testami i raportami wyników

Ubezpieczyciel łączy rejestr informacji z umów, CMDB i działu zakupów; krytyczni dostawcy otrzymują aneksy umowne z prawami audytu i scenariuszami wyjścia przed kolejnym zapytaniem nadzoru.

Co otrzymują Państwo

  • Rejestr ryzyka ICT z mapą zależności
  • Rejestr informacji i aneksy umowne dla dostawców
  • Program testów z raportami wyników dla nadzoru
Omówmy ten temat
05Tożsamość i uwierzytelnianie klientówFIDO2 i klucze dostępu (passkeys) · OpenID Connect · SAML

Nasze podejście

PSD2 wymaga silnego uwierzytelniania klienta na podstawie dwóch niezależnych czynników, a nadzór oczekuje tego samego od pracowników i administratorów. Integrujemy klucze dostępu (passkeys), FIDO2, karty chipowe i metody podpisu w aplikacjach bankowych, bankowości internetowej i backoffice, podłączamy dostawców tożsamości przez OpenID Connect oraz zarządzamy uprzywilejowanymi dostępami do HSM i systemów kluczowych zgodnie z zasadą czterech oczu. Logowania są rejestrowane i trafiają jako sygnał do wykrywania oszustw.

Szczegółowy zakres usług
  • Koncepcja uwierzytelniania zgodna z PSD2 i regulacyjnymi standardami technicznymi dotyczącymi silnego uwierzytelniania klienta, w tym wyjątki i dynamiczne powiązanie
  • Klucze dostępu (passkeys) i FIDO2 w aplikacji bankowej i bankowości internetowej, karty chipowe i tokeny dla pracowników
  • Podłączenie dostawców tożsamości przez OpenID Connect i SAML, role z katalogu
  • Zarządzanie uprzywilejowanym dostępem dla administracji HSM, dostępów do systemu bankowości podstawowej i kont awaryjnych
  • Rejestrowanie i analiza logowań na potrzeby wykrywania oszustw i audytorów

Bank internetowy zastępuje SMS-TAN kluczami dostępu w aplikacji; zatwierdzenie zlecenia jest dynamicznie powiązane z kwotą i odbiorcą, jak wymagają tego przepisy PSD2.

Co otrzymują Państwo

  • Koncepcja uwierzytelniania z dowodem zgodności z PSD2
  • Zintegrowane metody logowania w aplikacji, w sieci i w backoffice
  • Koncepcja uprawnień i PAM z dowodami w protokole
Omówmy ten temat
06Gotowość na PQC dla płatności i PKIML-KEM (FIPS 203) · ML-DSA (FIPS 204) · Certyfikaty hybrydowe

Nasze podejście

Wydajne komputery kwantowe złamią RSA i krzywe eliptyczne, na których opierają się dziś płatności kartowe, bankowość internetowa i wewnętrzna PKI. Inwentaryzujemy algorytmy kryptograficzne, klucze i certyfikaty w HSM płatniczych, systemach kluczowych i kanałach, oceniamy zdolność urządzeń do migracji i planujemy etapowe przejście na ML-KEM i ML-DSA. Nie każdy HSM płatniczy w Państwa zasobach obsługuje nowe metody, dlatego mapa drogowa zaczyna się od sprzętu.

Szczegółowy zakres usług
  • Inwentarz kryptograficzny obejmujący HSM, PKI, TLS, podpisy i aplikacje kartowe z oceną według czasu ochrony danych
  • Sprawdzenie HSM płatniczych i uniwersalnych HSM pod kątem oprogramowania układowego z ML-KEM, ML-DSA i metodami hybrydowymi
  • Elastyczność kryptograficzna w warstwie integracyjnej, dzięki czemu metody można wymieniać bez przebudowy aplikacji
  • Certyfikaty hybrydowe i plan migracji dla wewnętrznej PKI, root CA i issuing CA
  • Etapowa mapa drogowa z priorytetami według czasu ochrony danych i okresu eksploatacji urządzeń

Instytucja płatnicza tworzy inwentarz HSM, PKI i interfejsów; wewnętrzna PKI przechodzi najpierw na certyfikaty hybrydowe, a HSM płatnicze podążają za nią przy kolejnej wymianie urządzeń.

Co otrzymują Państwo

  • Inwentarz kryptograficzny z oceną ryzyka
  • Mapa drogowa migracji dla HSM, PKI i interfejsów
  • Koncepcja elastyczności kryptograficznej dla warstwy integracyjnej
Omówmy ten temat
Planowanie finansowe z tabelami i dokumentami, zdjęcie ilustracyjne
Sektor finansowy

Typowe sytuacje projektowe

Gdzie zmiana staje się konkretna.

Projekt często zaczyna się od konkretnego wyzwania. Te przykłady łączą typową sytuację wyjściową z możliwym podejściem i zamierzonym wynikiem.

Przykładowe sytuacje wyjściowe, a nie referencje klientów.

01 / Sektor finansowy

Migracja HSM u procesora kart

HSM płatnicze z kilku generacji, zapowiedziany koniec wsparcia, ceremonie kluczy udokumentowane tylko częściowo.

Rozwiązanie

Architektura docelowa z doborem urządzeń, udokumentowane ceremonie dla wszystkich typów kluczy, przełączenie poza procesami rozliczeniowymi.

Certyfikowane urządzenia w eksploatacji, kompletne dokumenty audytowe dla kontroli PCI, podręcznik eksploatacji dla własnego zespołu.

Omówmy ten temat

02 / Sektor finansowy

Nowa aplikacja bankowa w banku regionalnym

Aplikacja sięga bezpośrednio do rdzenia, każde wydanie wymaga okna serwisowego, dostępy PSD2 przechodzą przez dostawcę usług bez wglądu w proces.

Rozwiązanie

Warstwa integracyjna z katalogiem interfejsów, bramka API, interfejsy PSD2 zgodne z Berlin Group we własnej eksploatacji.

Wydania bez okna serwisowego rdzenia, wersjonowane interfejsy z testami, dowody dla nadzoru.

Omówmy ten temat

03 / Sektor finansowy

Wdrożenie DORA u ubezpieczyciela

Rejestr informacji niekompletny, umowy bez praw audytu, testy odporności bez dokumentacji wyników.

Rozwiązanie

Analiza ryzyka z mapą zależności, aneksy umowne dla krytycznych dostawców, program testów z raportami.

Zdolność do udzielania informacji nadzorowi, udokumentowane testy, procesy zgłaszania w regularnej eksploatacji.

Omówmy ten temat

Współpraca

Jasna droga. Z Państwa zespołem.

Od pierwszego przeglądu po bieżącą eksploatację: wspólnie uzgadniamy priorytety, zakres odpowiedzialności i wyniki poszczególnych etapów.

Tak pracujemy

  1. 01

    Ocena

    Procesy płatnicze, systemy kluczowe, interfejsy i luki regulacyjne

    Priorytetowa lista działań, inwentarz kryptograficzny, analiza luk względem DORA i PCI
  2. 02

    Koncepcja

    Architektura docelowa, środki bezpieczeństwa, model eksploatacji

    Architektura docelowa, dobór urządzeń, katalog interfejsów, model eksploatacji, koncepcja kontroli
  3. 03

    Wdrożenie

    HSM, interfejsy i platforma danych w etapach

    Zintegrowane systemy, udokumentowane ceremonie, testy, dokumentacja, zatwierdzenie dla każdego etapu
  4. 04

    Eksploatacja

    Monitoring, audyty, transfer wiedzy

    Monitoring, rotacja kluczy, wsparcie przy audycie, stopniowe przekazanie

Przed pierwszą rozmową

Nie muszą Państwo jeszcze znać wszystkich odpowiedzi.

Wystarczy konkretne wyzwanie. Te cztery pytania pomogą nam wspólnie znaleźć właściwy kierunek.

Umów pierwszą konsultację
  1. 01

    Co ma się zmienić?

    Aktualne wyzwanie i oczekiwany przez Państwa wynik.

  2. 02

    Których systemów to dotyczy?

    Przegląd lokalizacji, aplikacji i interfejsów.

  3. 03

    Co wyznacza ramy?

    Terminy projektu, okna serwisowe i znane zależności.

  4. 04

    Kto powinien być zaangażowany?

    Odpowiednie osoby kontaktowe z działów IT, bezpieczeństwa i eksploatacji.

Kontekst i pomoc w podejmowaniu decyzji

Czym są rozwiązania IT dla banków i instytucji finansowych?

Sześć obszarów działania: od HSM płatniczych po kryptografię postkwantową, planowane, integrowane i eksploatowane przez OTOKO®. Każdą zmianę można udokumentować przed nadzorem i audytorami. Całe rozwiązanie działa w niemieckich centrach danych.

Rozwiązania IT dla banków i instytucji finansowych zabezpieczają płatności kryptograficznie, rozwijają rozrośnięte systemy bankowości podstawowej (core banking) bez przestojów oraz dokumentują każdą zmianę przed nadzorem. OTOKO® obejmuje przy tym sześć obszarów działania: HSM płatnicze i zarządzanie kluczami, integrację systemów bankowości podstawowej i interfejsy PSD2, wykrywanie oszustw za pomocą danych i AI, odporność operacyjną DORA i zarządzanie dostawcami zewnętrznymi, tożsamość i uwierzytelnianie klientów oraz gotowość na PQC dla płatności i PKI.

Od czysto doradczego projektu różni nas eksploatacja i dowody. Każda ceremonia kluczy, każdy interfejs i każdy model otrzymuje protokół, numer wersji oraz materiały, których wymagają DORA, PCI DSS i nadzór. Kryptografia i sprzętowe moduły bezpieczeństwa są naszą kluczową kompetencją, dlatego klucze PIN, klucze kart i certyfikaty znajdują się w certyfikowanych urządzeniach, a nie w oprogramowaniu.

Dlaczego OTOKO® dla banków i instytucji finansowych

  • Kryptografia i HSM

    Kryptografia i sprzętowe moduły bezpieczeństwa są naszą kluczową kompetencją. HSM płatnicze, ceremonie kluczy i PKI planujemy i eksploatujemy tak, jak wymagają tego PCI PIN Security i organizacje kartowe.

  • Niemieckie centra danych

    Całe rozwiązanie działa w niemieckich centrach danych, od HSM płatniczego po platformę danych do wykrywania oszustw.

  • KRITIS i branże regulowane

    Pracujemy z operatorami infrastruktury krytycznej i branżami regulowanymi. Znamy oczekiwania nadzoru, audytorów, bezpieczeństwa informacji i compliance w sektorze finansowym.

  • Jeden zespół aż do eksploatacji

    Specjaliści od kryptografii, deweloperzy integracji i inżynierowie danych towarzyszą Państwu od doradztwa po eksploatację, bez przekazywania zadań stronom trzecim.

Warunki ramowe i szczegóły

Problemem większości instytucji nie jest brak techniki, lecz obciążenia z przeszłości, luki w dowodach i presja czasowa wynikająca z regulacji.

HSM płatnicze bez mapy drogowej

Urządzenia z kilku generacji działają obok siebie, ceremonie kluczy są udokumentowane tylko częściowo, a wsparcie producenta się kończy.

Rdzeń bez katalogu interfejsów

Kanały sięgają bezpośrednio do systemu bankowości podstawowej, nikt nie zna wszystkich zależności, a każda zmiana wymaga okna serwisowego w weekend.

Wykrywanie oszustw z opóźnieniem

Stałe zestawy reguł oceniają transakcje dopiero po wykonaniu, fałszywe alarmy obciążają obsługę klienta, a nowe wzorce oszustw ujawniają się późno.

DORA na papierze

Rejestr informacji jest niekompletny, umowy z dostawcami nie zawierają praw audytu, a testy odporności odbywają się bez dokumentacji wyników.

Trzy modele eksploatacji
On-premisesNiemiecka chmuraHyperscaler
Przechowywanie danychPaństwa centrum danych, Państwa HSM i systemy kluczoweCentra danych w Niemczech, eksploatowane zgodnie z ISO 27001Azure, AWS lub Google Cloud, region do wyboru
EksploatacjaPaństwa zespół lub OTOKO® w modelu usługi zarządzanejOTOKO®, z prawami audytu zgodnymi z DORA dla Państwa firmyWspólnie, usługi platformowe zapewnia dostawca
NarzędziapayShield, Atalla lub Crypto Express we własnej infrastrukturze, Kafka, KubernetesPayment HSM as a Service, hostowana platforma integracyjna i danychpayShield Cloud HSM, usługi HSM w chmurze, zarządzane usługi danych
Odpowiednie dlaPrzetwarzanie PIN, systemy bankowości podstawowej, przechowywanie kluczyInstytucje regulowane z potrzebą suwerenności i praw audytuKanały, analityka, skalowanie przy szczytach obciążenia
Zgodność z przepisamiPełna kontrola, dowody z Państwa systemu zarządzania bezpieczeństwem informacji (SZBI) i zakresu PCIUmowa powierzenia przetwarzania danych zgodna z RODO, umowa DORA, lokalizacja NiemcyUmowa powierzenia przetwarzania danych, standardowe klauzule umowne, scenariusz wyjścia dla każdej usługi

Współpraca

Projekt

Jasno określone przedsięwzięcie, takie jak migracja HSM lub interfejs PSD2, z określonym wynikiem, kamieniami milowymi i odbiorem.

  • Ocena, koncepcja, wdrożenie, przekazanie
  • Cena stała lub rozliczenie według kamieni milowych
  • Odpowiednie dla wymiany urządzeń, nowych kanałów i przygotowania do audytu

Wzmocnienie zespołu

Specjaliści od kryptografii, deweloperzy integracji lub inżynierowie danych pracują w Państwa zespołach, z Państwa narzędziami i w Państwa procesach zatwierdzania.

  • Zapoznanie się z Państwa procesami, systemami i wymogami kontrolnymi
  • Skalowanie zależnie od przebiegu projektu
  • Odpowiednie dla instytucji z własnym zespołem, któremu brakuje mocy przerobowych

Usługa zarządzana

OTOKO® eksploatuje HSM, warstwę integracyjną lub platformę danych z uzgodnionymi poziomami usług, raportami i elementami umowy, których DORA wymaga dla dostawców zewnętrznych.

  • Monitoring, rotacja kluczy, aktualizacje i wsparcie
  • Prawa audytu, wskaźniki jakości usług i scenariusze wyjścia w umowie
  • Odpowiednie dla instytucji bez własnego zespołu eksploatacyjnego ds. HSM lub platformy

Czego wymaga każda regulacja w sektorze finansowym i co dostarcza w tym zakresie OTOKO®.

Standardy i dowody
WymógWymagaOTOKO® dostarcza
DORAZarządzanie ryzykiem ICT, zgłaszanie poważnych incydentów, testy odporności, rejestr informacji oraz umowna kontrola zewnętrznych dostawców ICTRejestr ryzyka, procesy zgłaszania, program testów, rejestr informacji oraz umowy z prawami audytu, wskaźnikami i scenariuszami wyjścia
PCI DSSOchrona danych posiadaczy kart za pomocą segmentacji sieci, szyfrowania, kontroli dostępu, rejestrowania i regularnej kontroliWyznaczenie zakresu, szyfrowanie i zarządzanie kluczami w HSM, rejestrowanie, materiały dla audytu QSA i SAQ
PCI PIN SecurityPrzetwarzanie PIN wyłącznie w certyfikowanych HSM, bloki kluczy, udokumentowane ceremonie kluczy, rozdział ról i przechowywaniaHSM płatnicze zgodne z PCI PTS HSM, protokoły ceremonii, bloki kluczy zgodne z TR-31, koncepcja ról i dowody przechowywania
PSD2Silne uwierzytelnianie klienta, dynamiczne powiązanie, interfejsy dla dostawców zewnętrznych, zgłaszanie poważnych incydentów bezpieczeństwaKoncepcja uwierzytelniania, klucze dostępu (passkeys) i FIDO2, interfejsy PSD2 zgodne z Berlin Group, dowody zgodności z regulacyjnymi standardami technicznymi
RODOPodstawa prawna, minimalizacja danych, prawa osób, których dane dotyczą, umowa powierzenia przetwarzania danych, ocena skutków dla ochrony danych przy profilowaniuKoncepcja ochrony danych dla modeli wykrywania oszustw, pseudonimizacja, koncepcja usuwania danych, umowa powierzenia przetwarzania danych, udział w ocenie skutków

Najczęściej zadawane pytania

Dobre pytania. Jasne odpowiedzi.

15 odpowiedzi dotyczących Państwa branży, projektu i późniejszej eksploatacji.

Branża i obszary działania6 pytania

Jakie rozwiązania IT dla banków i instytucji finansowych oferuje OTOKO®?

Oferta obejmuje HSM płatnicze i zarządzanie kluczami zgodnie z PCI DSS, integrację systemów bankowości podstawowej z kanałami cyfrowymi, platformy danych do wykrywania oszustw, wdrożenie DORA, uwierzytelnianie klientów zgodnie z PSD2 oraz gotowość na PQC. Każdy obszar działania można zlecić osobno lub jako pełny pakiet, z eksploatacją w niemieckich centrach danych.

Jak OTOKO® wspiera wdrożenie DORA?

Rejestrujemy Państwa ryzyka ICT, dokumentujemy systemy i dostawców w rejestrze informacji oraz wdrażamy procesy zgłaszania i testy odporności. Dla naszych własnych usług dostarczamy umowy z prawami audytu, wskaźnikami jakości usług i scenariuszami wyjścia, jak wymaga tego DORA dla dostawców zewnętrznych. Dzięki temu Państwa instytucja pozostaje zdolna do udzielania informacji nadzorowi.

Czy istniejące HSM płatnicze mogą pozostać w eksploatacji?

Z reguły tak. Sprawdzamy wersje oprogramowania układowego, certyfikaty PCI i wsparcie producenta oraz planujemy wymianę tylko tam, gdzie urządzenia są wycofywane lub nie spełniają już wymogów, takich jak kryptografia postkwantowa. Migracje przebiegają z udokumentowanymi ceremoniami kluczy i zaplanowanymi oknami przełączenia. Pracujemy z operatorami infrastruktury krytycznej i branżami regulowanymi. Tam takie postępowanie jest standardem.

Jak system bankowości podstawowej pozostaje stabilny przy nowych kanałach?

Kanały nie sięgają bezpośrednio do rdzenia, lecz do warstwy integracyjnej z wersjonowanymi interfejsami i umowami danych. Zmiany w aplikacji lub bankowości internetowej dotyczą tylko tej warstwy, a każdy interfejs jest testowany automatycznie, zanim zostanie zatwierdzony. Rdzeń zachowuje swoje okna serwisowe i swoją zdolność do kontroli.

Czy wykrywanie oszustw za pomocą AI spełnia wymogi RODO i AI Act?

Tak, jeśli zostanie od początku do tego zbudowane. Każda decyzja jest wyjaśnialna i rejestrowana, dane osobowe są pseudonimizowane, o ile pozwala na to przypadek zastosowania, a system jest inwentaryzowany i klasyfikowany zgodnie z AI Act. Przypadki reklamacyjne można prześledzić za pomocą protokołu decyzji i uzasadnić wobec klientów i nadzoru.

Kiedy powinniśmy zacząć wdrażać kryptografię postkwantową?

Już teraz, wraz z inwentarzem. Dane kart i umowy mają okresy ochrony, które wykraczają poza oczekiwany moment pojawienia się wydajnych komputerów kwantowych, a wymiana urządzeń w obrocie płatniczym wymaga wielu lat przygotowań. Inwentarz pokazuje, które HSM, certyfikaty i interfejsy trzeba przestawić najpierw, a mapa drogowa wiąże przejście z odnowami, które i tak są zaplanowane.

Start i realizacja5 pytania

Czy możemy zacząć od jednego obszaru działania?

Tak. Możemy najpierw wyznaczyć zakres konkretnego zadania. Uwzględniamy przy tym jego powiązania z pozostałą infrastrukturą i przed realizacją ustalamy, które usługi wchodzą w zakres zamówienia.

Co powinniśmy przygotować na pierwszą konsultację?

Na początek wystarczy krótki opis wyzwania, systemów, których to dotyczy, oraz oczekiwanego przez Państwa wyniku. Dodatkowo pomocne są znane terminy i odpowiednie osoby kontaktowe. Dane dostępowe lub poufna dokumentacja systemowa nie powinny znaleźć się w pierwszym zapytaniu kontaktowym.

Kto powinien być zaangażowany w projekt?

Architekt bezpieczeństwa: Architektura docelowa, koncepcja HSM, dowody. Specjalista od kryptografii: Ceremonie kluczy, integracja HSM, mapa drogowa PQC. Deweloper integracji: Interfejsy, bramka API, adapter systemu bankowości podstawowej. Inżynier danych: Platforma strumieniowa, modele wykrywania oszustw, monitoring. Doradca ds. compliance: DORA, PCI, PSD2, dokumenty audytowe. Kierownictwo projektu: Kamienie milowe, odbiory, raporty.

Jak ustalany jest harmonogram i nakład pracy?

Analizujemy systemy, interfejsy, stan dokumentacji i uwarunkowania eksploatacyjne. Uzgodniony zakres i kamienie milowe stanowią podstawę do oszacowania nakładu pracy. Z góry ustalony czas trwania bez tych informacji nie byłby wiarygodny.

Co dostarcza pierwsza faza projektu?

Procesy płatnicze, systemy kluczowe, interfejsy i luki regulacyjne Priorytetowa lista działań, inwentarz kryptograficzny, analiza luk względem DORA i PCI

Eksploatacja i dalszy rozwój4 pytania

Jakie formy współpracy są możliwe?

Projekt: Jasno określone przedsięwzięcie, takie jak migracja HSM lub interfejs PSD2, z określonym wynikiem, kamieniami milowymi i odbiorem. Wzmocnienie zespołu: Specjaliści od kryptografii, deweloperzy integracji lub inżynierowie danych pracują w Państwa zespołach, z Państwa narzędziami i w Państwa procesach zatwierdzania. Usługa zarządzana: OTOKO® eksploatuje HSM, warstwę integracyjną lub platformę danych z uzgodnionymi poziomami usług, raportami i elementami umowy, których DORA wymaga dla dostawców zewnętrznych.

Jak przebiega przekazanie do eksploatacji?

Monitoring, audyty, transfer wiedzy Monitoring, rotacja kluczy, wsparcie przy audycie, stopniowe przekazanie

Czy możemy później dodać kolejne lokalizacje lub systemy?

Można to uwzględnić już w pierwszej koncepcji. Udokumentowane interfejsy i reguły wielokrotnego użycia stanowią podstawę do rozbudowy. Każda dodatkowa lokalizacja i każdy nowy system są jednak sprawdzane pod kątem swoich szczególnych wymagań.

Jak zapewnić długoterminową eksploatację rozwiązania?

Zakresy odpowiedzialności, powtarzające się zadania i procesy zmian są ustalane razem z realizacją techniczną. Dokumentacja i transfer wiedzy pomagają Państwa zespołowi w codziennej pracy. Jakie czynności i jakie bieżące wsparcie to obejmuje, uzgadniamy w ramach zakresu usług.

Sektor finansowy

Omówmy kolejny krok.

Wspólnie ustalmy, jak bezpieczeństwo płatności, integracja systemów podstawowych i wykrywanie oszustw współdziałają w Państwa instytucji.

Umów pierwszą konsultację

Nasi partnerzy

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Dostępność

Dostosuj wygląd strony do swoich potrzeb.

Dla tej strony nie ma jeszcze wersji w prostym języku.

Ustawienia obowiązują obecnie tylko podczas tej wizyty. Trwałe zapisywanie możesz włączyć w ustawieniach plików cookie.