Menu

Skontaktuj się
Logo
Prasa

Branże / Handel i usługi

Połączony handel. Niezawodne systemy.

Zabezpieczać płatności, chronić dane klientów i łączyć cyfrowe kanały sprzedaży.

Doradztwo. Integracja. Eksploatacja.

Alejki między regałami placówki handlowej, zdjęcie ilustracyjne

Dla ludzi z Państwa branży.

  • Sieci handlu detalicznego i firmy wielofilialne
  • Gastronomia i hotelarstwo
  • Miejsca wydarzeń i obiekty rekreacyjne
  • Sprzedawcy internetowi i platformy handlowe

Państwa priorytety

Zrozumieć zadania. Kształtować rozwiązania.

Zabezpieczamy płatności kartą za pomocą szyfrowania i sprzętowych modułów bezpieczeństwa zgodnie z PCI DSS.

01

Bezpieczeństwo płatności z HSM i szyfrowaniem punkt-punkt

Analiza przepływów płatności z wyznaczonym zakresem audytu PCI

Więcej na ten temat
02

Konta klientów, programy lojalnościowe i kartowe zgodne z RODO

Koncepcja ochrony danych z rejestrem czynności przetwarzania i koncepcją usuwania danych

Więcej na ten temat
03

Wykrywanie oszustw i prognozy sprzedaży z AI

Platforma danych podłączona do systemów sklepowych, kasowych i klienckich

Więcej na ten temat

Od strategii po system

Sześć modułów usług

Sześć obszarów działania. Proszę wybrać ten, któremu chcą się Państwo przyjrzeć bliżej.

01Bezpieczeństwo płatności z HSM i szyfrowaniem punkt-punktThales payShield 10K · Utimaco Atalla AT1000 · Futurex Excrypt

Nasze podejście

Dane kart pozostają zaszyfrowane od terminala aż po dostawcę usług płatniczych, gdy klucze terminali, deszyfrowanie i tokenizacja znajdują się w certyfikowanych sprzętowych modułach bezpieczeństwa. Planujemy szyfrowanie punkt-punkt zgodne z PCI P2PE, wczytujemy klucze terminali w kontrolowany sposób i zastępujemy numery kart w kasie, sklepie i systemie handlowo-magazynowym tokenami. Sprzedawcom z własną platformą płatniczą doradzamy niezależnie od producenta w zakresie payShield 10K, Atalla AT1000 i Futurex Excrypt oraz organizujemy ceremonie kluczy z rolami i protokołami. Zakres audytu PCI kurczy się do systemów, które faktycznie widzą dane w postaci jawnej.

Szczegółowy zakres usług
  • Analiza przepływów płatności obejmująca terminale, kasy, sklep internetowy, automaty i zaplecze biurowe, z wyznaczeniem zakresu audytu PCI
  • Szyfrowanie punkt-punkt zgodne z PCI P2PE, z rozwiązaniem z listy lub własnym środowiskiem deszyfrowania w HSM
  • Wgrywanie kluczy do terminali i zdalne ładowanie kluczy za pomocą KeyBRIDGE POI lub Futurex SKI Series 3, bloki kluczy zgodne z TR-31
  • Tokenizacja numerów kart dla kont klientów, subskrypcji i zwrotów, z magazynem tokenów w HSM
  • Podręcznik eksploatacji dotyczący rotacji kluczy, wersji oprogramowania układowego, monitorowania i dowodów dla audytu QSA lub SAQ

Sieć handlowa przełącza swoje terminale na szyfrowanie punkt-punkt i tokenizuje numery kart w kasie i systemie handlowo-magazynowym. Kolejny audyt PCI obejmuje już tylko środowisko deszyfrowania.

Co otrzymują Państwo

  • Analiza przepływów płatności z wyznaczonym zakresem audytu PCI
  • Koncepcja szyfrowania i tokenizacji z architekturą HSM
  • Podręcznik eksploatacji z protokołami ceremonii i dokumentacją audytową
Omówmy ten temat
02Integracja omnichannel od kasy po ERPSAP S/4HANA · Shopware · commercetools

Nasze podejście

Omnichannel działa tylko wtedy, gdy kasa, sklep internetowy, aplikacja, platformy handlowe i system handlowo-magazynowy widzą te same stany magazynowe, ceny i profile klientów. Wprowadzamy warstwę integracyjną z wersjonowanymi interfejsami i przetwarzaniem zdarzeń między systemem kasowym, ERP, platformą sklepową i zarządzaniem stanami magazynowymi, dzięki czemu odbiór w sklepie, zwroty w filii i zamówienia złożone w sklepie działają bez nocnej synchronizacji plikowej. Istniejące kasy i systemy ERP zostają zachowane i są podłączane przez adaptery, wraz z technicznym urządzeniem zabezpieczającym zgodnym z KassenSichV.

Szczegółowy zakres usług
  • Katalog interfejsów obejmujący kasę, ERP, platformę sklepową, zarządzanie stanami, zarządzanie zamówieniami i platformy handlowe, z kontraktami danych (data contracts)
  • Przetwarzanie zdarzeń za pomocą Apache Kafka dla sprzedaży, stanów i cen w czasie rzeczywistym zamiast synchronizacji wsadowej
  • Podłączenie platform sklepowych, takich jak Shopware lub commercetools, oraz systemów ERP, takich jak SAP S/4HANA, przez bramę API
  • Zarządzanie zamówieniami dla odbioru w sklepie, wysyłki z filii i zwrotów we wszystkich kanałach
  • Automatyczne testy, wersjonowanie i proces zatwierdzania dla każdego interfejsu, zmiany bez przestoju kasy

Firma wielofilialna łączy kasę, Shopware i SAP przez platformę zdarzeń. Stany w filii i sklepie internetowym zgadzają się w ciągu sekund, a zwroty ze sklepu można przyjąć przy każdej kasie.

Co otrzymują Państwo

  • Architektura integracji z katalogiem interfejsów i umowami danych
  • Platforma zdarzeń z podłączonymi systemami kasowymi, sklepowymi i ERP
  • Koncepcja testów z procesem zatwierdzania dla każdego interfejsu
Omówmy ten temat
03Konta klientów, programy lojalnościowe i kartowe zgodne z RODOKeycloak · OpenID Connect · FIDO2 i klucze dostępu (passkeys)

Nasze podejście

Programy lojalnościowe, karty podarunkowe i konta klientów gromadzą historie zakupów i dane kontaktowe, dlatego w pełni podlegają RODO. Tworzymy i eksploatujemy aplikacje dla klientów, portale klienta i systemy bonusowe z zarządzaniem zgodami, rolami i regułami usuwania, wbudowanymi w model danych od samego początku. Programy kartowe z fizycznymi kartami lojalnościowymi lub podarunkowymi otrzymują klucze kart i weryfikację salda w HSM, dzięki czemu kart nie można skopiować, a salda nie da się zmanipulować.

Szczegółowy zakres usług
  • Koncepcja ochrony danych z podstawami prawnymi, rejestrem czynności przetwarzania i oceną skutków dla ochrony danych w zakresie profilowania
  • Aplikacja dla klientów i portal klienta z logowaniem przez OpenID Connect, kluczami dostępu (passkeys) i zarządzaniem zgodami
  • System bonusowy i salda z kluczami kart, podpisami salda i weryfikacją w HSM
  • Koncepcja usuwania danych, proces obsługi żądań dostępu do danych i pseudonimizacja na potrzeby analiz
  • Eksploatacja aplikacji z monitorowaniem, aktualizacjami i wsparciem w niemieckich centrach danych

Grupa restauracji wdraża program bonusowy z aplikacją i kartą podarunkową. Zgody, terminy usuwania danych i weryfikacja salda są udokumentowane przed startem, a salda są podpisywane w HSM.

Co otrzymują Państwo

  • Koncepcja ochrony danych z rejestrem czynności przetwarzania i koncepcją usuwania danych
  • Aplikacja dla klientów lub portal klienta z zarządzaniem zgodami
  • System bonusowy i salda z kluczami kart zabezpieczonymi przez HSM
Omówmy ten temat
04Eksploatacja w chmurze dla wielu lokalizacjiMicrosoft Azure · AWS · Google Cloud

Nasze podejście

Sieci filii i firmy z wieloma obiektami zyskują, gdy zaplecze systemu kasowego, system handlowo-magazynowy i portale klienta działają centralnie, a lokalizacje potrzebują już tylko terminali i sieci. Migrujemy te aplikacje do Microsoft Azure, AWS, Google Cloud lub niemieckich centrów danych, budujemy centralnie łączność lokalizacji, tożsamości i monitorowanie oraz przygotowujemy tryb offline dla kasy, aby sprzedaż działała dalej przy awarii łącza.

Szczegółowy zakres usług
  • Architektura docelowa z Landing Zone, segmentacją sieci i łącznością lokalizacji przez SD-WAN lub VPN
  • Migracja zaplecza systemu kasowego, systemu handlowo-magazynowego i portalu klienta, z infrastrukturą jako kodem w Terraform
  • Zdolność kasy do pracy offline z lokalnym buforowaniem i późniejszą synchronizacją
  • Centralne monitorowanie, zarządzanie poprawkami i kopie zapasowe dla wszystkich lokalizacji
  • Kontrola kosztów i skalowanie na dni promocji i szczyty sezonowe

Grupa hotelowa przenosi systemy rezerwacyjne i kasowe wszystkich obiektów do niemieckich centrów danych. Aktualizacje docierają do każdego obiektu tego samego dnia, a recepcja rezerwuje dalej offline nawet przy awarii łącza.

Co otrzymują Państwo

  • Docelowa architektura chmurowa z łącznością lokalizacji
  • Zmigrowane aplikacje z infrastrukturą jako kodem
  • Podręcznik eksploatacji z monitorowaniem, kopiami zapasowymi i koncepcją offline
Omówmy ten temat
05Wykrywanie oszustw i prognozy sprzedaży z AIApache Kafka · Apache Flink · XGBoost

Nasze podejście

Oszustwa w handlu przybierają formę przejęcia konta w sklepie internetowym, oszustw zwrotowych, nadużyć punktów lojalnościowych i voucherów oraz podejrzanych anulowań paragonów przy kasie. Łączymy dane transakcji, kont i urządzeń w jednej platformie danych i trenujemy modele, które oceniają zamówienia, zwroty i realizacje przed ich zatwierdzeniem. Ta sama platforma dostarcza prognozy sprzedaży i zapotrzebowania na potrzeby planowania zaopatrzenia i personelu. Każda decyzja jest wyjaśnialna i rejestrowana, dzięki czemu obsługa klienta i ochrona danych mogą ją prześledzić.

Szczegółowy zakres usług
  • Platforma danych podłączona do sklepu, kasy, kont klientów, dostawców usług płatniczych i danych urządzeń w czasie rzeczywistym (streaming)
  • Model oceny zamówień, zwrotów i realizacji, sprawdzony na historycznych przypadkach oszustw i fałszywych alarmach
  • Prognoza sprzedaży i zapotrzebowania dla każdej lokalizacji i artykułu, na potrzeby zaopatrzenia i obsady personelu
  • Wyjaśnialność każdej decyzji na potrzeby obsługi klienta, reklamacji i ochrony danych
  • Eksploatacja modeli z wersjonowaniem, monitorowaniem dryfu i dokumentacją zgodną z RODO i AI Act

Sprzedawca internetowy ocenia zwroty na podstawie wieku konta, urządzenia i historii zwrotów, zamiast zwracać pieniądze automatycznie. Przypadki nadużyć są sprawdzane, a uczciwi klienci otrzymują pieniądze natychmiast.

Co otrzymują Państwo

  • Platforma danych podłączona do systemów sklepowych, kasowych i klienckich
  • Wersjonowany model oceny z zestawem reguł i kartą modelu
  • Model prognostyczny z rejestrem decyzji dla każdej operacji
Omówmy ten temat
06Cyberbezpieczeństwo dla sieci filii i e-commerceMicrosoft Sentinel · Microsoft Defender for Endpoint · OPSWAT MetaDefender

Nasze podejście

Filie, platforma sklepowa i zaplecze biurowe tworzą dużą powierzchnię ataku, obejmującą terminale kasowe, WLAN dla gości, dostęp dostawców i publicznie dostępne interfejsy. Segmentujemy sieci lokalizacji, utwardzamy kasy i serwery sklepu, chronimy interfejsy za pomocą Web Application Firewall i monitorujemy wszystkie lokalizacje centralnie za pomocą wykrywania ataków i reagowania na incydenty. Dla firm, które zgodnie z NIS2 są ważnym podmiotem, na przykład sprzedawców żywności lub internetowych platform handlowych, dostarczamy zarządzanie ryzykiem, procesy zgłaszania i dowody zgodne z ISO 27001.

Szczegółowy zakres usług
  • Architektura bezpieczeństwa z segmentacją sieci dla każdej lokalizacji, oddzielnie dla kasy, WLAN dla gości, zaplecza biurowego i automatyki budynkowej
  • Utwardzanie kas, terminali i serwerów sklepu, ochrona interfejsów za pomocą Web Application Firewall i ochrony przed botami
  • Monitorowanie bezpieczeństwa z SIEM i wykrywaniem zagrożeń na punktach końcowych we wszystkich lokalizacjach, reagowanie na incydenty ze ścieżkami zgłaszania
  • Testy penetracyjne dla sklepu internetowego, aplikacji dla klientów i sieci filii, dostęp dostawców zgodnie z zasadą czterech oczu
  • System zarządzania bezpieczeństwem informacji (SZBI) zgodny z ISO 27001 i analiza luk względem NIS2 dla firm objętych zakresem stosowania

Sprzedawca żywności rozdziela sieć kasową, gościnną i automatyki budynkowej w każdej filii oraz zgłasza incydenty centralnie. Analiza luk NIS2 pokazuje ścieżki zgłaszania jako jedyny otwarty punkt.

Co otrzymują Państwo

  • Architektura bezpieczeństwa z koncepcją segmentacji dla każdej lokalizacji
  • Eksploatacja monitorowania i reagowania na incydenty ze ścieżkami zgłaszania
  • Raporty z audytów, dokumentacja SZBI i analiza luk NIS2
Omówmy ten temat
Cyfrowa płatność w handlu detalicznym, zdjęcie ilustracyjne
Handel i usługi

Typowe sytuacje projektowe

Gdzie zmiana staje się konkretna.

Projekt często zaczyna się od konkretnego wyzwania. Te przykłady łączą typową sytuację wyjściową z możliwym podejściem i zamierzonym wynikiem.

Przykładowe sytuacje wyjściowe, a nie referencje klientów.

01 / Handel i usługi

Przejście na P2PE w sieci handlowej

Numery kart przechodzą w postaci jawnej przez oprogramowanie kasowe i system handlowo-magazynowy, a acquirer wymaga pełnego dowodu PCI DSS.

Rozwiązanie

Analiza przepływów płatności, szyfrowanie punkt-punkt od terminala, tokenizacja w kasie i systemie handlowo-magazynowym, ceremonie kluczy z protokołem.

Zakres audytu ograniczony do środowiska deszyfrowania, kompletna dokumentacja dla audytu QSA, podręcznik eksploatacji dla własnego zespołu.

Omówmy ten temat

02 / Handel i usługi

Omnichannel u sprzedawcy odzieży

Filia, sklep internetowy i platformy handlowe prowadzą własne stany magazynowe, synchronizacja odbywa się w nocy, a zwroty ze sklepu są odrzucane przy kasie.

Rozwiązanie

Warstwa integracyjna z platformą zdarzeń, katalog interfejsów dla kasy, sklepu i ERP, zarządzanie zamówieniami dla odbioru w sklepie i zwrotów.

Stany magazynowe zsynchronizowane w ciągu sekund, zwroty przy każdej kasie, wydania bez przestoju kasy.

Omówmy ten temat

03 / Handel i usługi

Program bonusowy w grupie restauracji

Ma wystartować program bonusowy z aplikacją i kartą podarunkową, zgody i terminy usuwania danych są niejasne, a salda znajdują się w arkuszu.

Rozwiązanie

Koncepcja ochrony danych z rejestrem czynności przetwarzania, aplikacja dla klientów z zarządzaniem zgodami, system salda z kluczami i podpisami w HSM.

Program uruchomiony z udokumentowaną podstawą prawną, salda zabezpieczone przed manipulacją, żądania dostępu do danych i ich usunięcia obsługiwane w bieżącej eksploatacji.

Omówmy ten temat

Współpraca

Jasna droga. Z Państwa zespołem.

Od pierwszego przeglądu po bieżącą eksploatację: wspólnie uzgadniamy priorytety, zakres odpowiedzialności i wyniki poszczególnych etapów.

Tak pracujemy

  1. 01

    Ocena

    Przepływy płatności, środowisko kasowe i sklepowe, dane klientów i lokalizacje

    Lista środków według priorytetów, zakres audytu PCI, analiza luk względem RODO i NIS2
  2. 02

    Koncepcja

    Architektura docelowa, szyfrowanie, interfejsy, model eksploatacji

    Architektura docelowa, katalog interfejsów, koncepcja ochrony danych, model eksploatacji, koncepcja audytowa
  3. 03

    Wdrożenie

    HSM, warstwa integracyjna, aplikacje i chmura etapami dla każdej grupy lokalizacji

    Zintegrowane systemy, filie pilotażowe, testy, dokumentacja, zatwierdzenie na każdym etapie
  4. 04

    Eksploatacja

    Monitorowanie, audyty, transfer wiedzy

    Monitorowanie, rotacja kluczy, wsparcie podczas audytów, stopniowe przekazanie

Przed pierwszą rozmową

Nie muszą Państwo jeszcze znać wszystkich odpowiedzi.

Wystarczy konkretne wyzwanie. Te cztery pytania pomogą nam wspólnie znaleźć właściwy kierunek.

Umów pierwszą konsultację
  1. 01

    Co ma się zmienić?

    Aktualne wyzwanie i oczekiwany przez Państwa wynik.

  2. 02

    Których systemów to dotyczy?

    Przegląd lokalizacji, aplikacji i interfejsów.

  3. 03

    Co wyznacza ramy?

    Terminy projektu, okna serwisowe i znane zależności.

  4. 04

    Kto powinien być zaangażowany?

    Odpowiednie osoby kontaktowe z działów IT, bezpieczeństwa i eksploatacji.

Kontekst i pomoc w podejmowaniu decyzji

Czym są rozwiązania IT dla handlu i usług?

Sześć obszarów działania, od szyfrowania płatności po wykrywanie oszustw, zaplanowanych, zintegrowanych i eksploatowanych przez OTOKO® dla sklepów, sklepu internetowego, gastronomii i miejsc organizacji wydarzeń. Każda płatność kartą pozostaje zaszyfrowana od terminala aż po rozliczenie. Całe rozwiązanie działa w niemieckich centrach danych.

Rozwiązania IT dla handlu i usług łączą kasę, sklep internetowy, system handlowo-magazynowy i konta klientów w jedną platformę, chroniąc przy tym płatności kartą i dane osobowe. OTOKO® obejmuje w tym zakresie sześć obszarów działania: bezpieczeństwo płatności z HSM zgodnie z PCI DSS, integrację omnichannel od kasy po ERP, konta klientów i programy lojalnościowe zgodne z RODO, eksploatację w chmurze dla wielu lokalizacji, wykrywanie oszustw i prognozy sprzedaży z AI oraz cyberbezpieczeństwo dla sieci filii i e-commerce.

Różnica względem zwykłego integratora systemów leży w kryptografii i w dowodach. Dane kart są szyfrowane od terminala aż po rozliczenie, klucze znajdują się w certyfikowanych urządzeniach, a każdy interfejs, każda reguła usuwania i każda zmiana są udokumentowane dla audytorów PCI i inspektorów ochrony danych. Kryptografia i sprzętowe moduły bezpieczeństwa są naszą kluczową kompetencją, dlatego zmniejszamy zakres audytu PCI, zamiast go tylko opisywać.

Dlaczego OTOKO® dla handlu i usług

  • Kryptografia i HSM

    Kryptografia i HSM są naszą kluczową kompetencją. Klucze terminali, tokenizacja i podpisy salda znajdują się w certyfikowanych urządzeniach, zgodnie z wymaganiami PCI DSS i PCI P2PE.

  • Niemieckie centra danych

    Całe rozwiązanie działa w niemieckich centrach danych, od HSM płatniczego przez platformę zdarzeń aż po aplikację dla klientów i platformę danych.

  • KRITIS i branże regulowane

    Współpracujemy z operatorami infrastruktury krytycznej (KRITIS) i firmami z branż regulowanych. Oczekiwania audytorów PCI, inspektorów ochrony danych i organizacji kartowych znamy z sektora finansowego i przenosimy je na handel oraz branżę hotelarsko-gastronomiczną.

  • Jeden zespół aż do eksploatacji

    Programiści integracji, specjaliści od kryptografii i inżynierowie chmury towarzyszą Państwu od doradztwa aż po eksploatację, bez przekazywania zadań osobom trzecim.

Warunki ramowe i szczegóły

Większości firm nie brakuje technologii, lecz zawodzą je rozrośnięte środowiska systemów kasowych, rozproszone lokalizacje i luki dowodowe wobec organizacji kartowych i ochrony danych.

Dane kart w postaci jawnej

Terminale, oprogramowanie kasowe i zaplecze sklepu przetwarzają numery kart w postaci jawnej, dlatego zakres audytu PCI obejmuje niemal całą sieć.

Kanały bez wspólnych danych

Kasa, sklep internetowy i platformy handlowe prowadzą własne stany magazynowe i ceny, synchronizacja odbywa się w nocy przez plik, a zwroty trafiają do niewłaściwego systemu.

Program lojalnościowy bez koncepcji ochrony danych

Konta klientów gromadzą historie zakupów bez udokumentowanej zgody, terminy usuwania danych nie są wdrożone, a realizacja żądań dostępu do danych trwa tygodniami.

Jeden serwer na filię

Każda lokalizacja eksploatuje własne serwery kasowe i infrastrukturę sieciową, aktualizacje bezpieczeństwa docierają do niej z opóźnieniem, a nikt nie widzi ataków w całej sieci filii.

Trzy modele eksploatacji
On-premisesNiemiecka chmuraHyperscaler
Przechowywanie danychPaństwa centrum danych, Państwa serwery kasowe i HSMCentra danych w Niemczech, eksploatowane zgodnie z ISO 27001Azure, AWS lub Google Cloud, region do wyboru
EksploatacjaPaństwa zespół lub OTOKO® w modelu usługi zarządzanejOTOKO®, z raportami dla Państwa audytu PCI i ochrony danychWspólnie, usługi platformowe zapewnia dostawca
NarzędziapayShield lub Atalla na miejscu, Kafka, KubernetesHostowane HSM, platforma zdarzeń i danych w NiemczechUsługi HSM w chmurze, payShield Cloud HSM, zarządzane usługi danych
Odpowiednie dlaWłasna platforma płatnicza, zaplecze systemu kasowego o wysokich wymaganiachSprzedawcy z potrzebą przechowywania danych w NiemczechPlatforma sklepowa, analityka, dni promocji ze szczytowym obciążeniem
Zgodność z przepisamiPełna kontrola, dowody z Państwa SZBI i zakresu PCIPowierzenie przetwarzania danych zgodnie z RODO, lokalizacja NiemcyPowierzenie przetwarzania danych, standardowe klauzule umowne, macierz odpowiedzialności PCI dla każdej usługi

Współpraca

Projekt

Jasno określone przedsięwzięcie, na przykład migracja kas, przejście na P2PE lub nowy sklep internetowy, z określonym rezultatem, kamieniami milowymi i odbiorem.

  • Ocena, koncepcja, wdrożenie, przekazanie
  • Cena stała lub rozliczenie według kamieni milowych
  • Odpowiednie dla wymiany kas, przebudowy sklepu i przygotowania do PCI

Wzmocnienie zespołu

Programiści integracji, inżynierowie chmury lub specjaliści ds. bezpieczeństwa pracują w Państwa zespołach, na Państwa narzędziach i w Państwa cyklach wydań.

  • Wdrożenie w Państwa środowisko kasowe, sklepowe i ERP
  • Skalowalne w zależności od sezonu i przebiegu projektu
  • Odpowiednie dla sprzedawców z własnym IT i brakami kadrowymi

Usługa zarządzana

OTOKO® eksploatuje platformę płatniczą, warstwę integracyjną, aplikację dla klientów lub środowisko chmurowe z uzgodnionymi parametrami usług, raportami i dowodami na potrzeby audytów PCI i ochrony danych.

  • Monitoring, aktualizacje, rotacja kluczy i wsparcie
  • Gotowość dyżurna w dni promocji i podczas wydarzeń
  • Odpowiednie dla firm bez własnego zespołu eksploatacyjnego

Czego wymaga dany przepis w handlu i usługach i co dostarcza w tym zakresie OTOKO®.

Standardy i dowody
WymógWymagaOTOKO® dostarcza
PCI DSSOchrona danych posiadaczy kart przez segmentację sieci, szyfrowanie, kontrolę dostępu, rejestrowanie zdarzeń i coroczny audyt przez QSA lub samoocenęWyznaczenie zakresu audytu, szyfrowanie i tokenizacja w HSM, segmentacja sieci filii, dokumentacja dla audytu QSA i SAQ
PCI P2PESzyfrowanie danych kart w terminalu, deszyfrowanie wyłącznie w certyfikowanym środowisku z HSM, kontrolowane wgrywanie kluczy i zarządzanie urządzeniamiArchitektura P2PE z rozwiązaniem z listy lub własnym środowiskiem deszyfrowania, wgrywanie kluczy z protokołem, inwentarz urządzeń i procesy eksploatacyjne
RODOPodstawa prawna, zgoda na profilowanie, minimalizacja danych, prawa osób, których dane dotyczą, powierzenie przetwarzania danych i ocena skutków dla ochrony danychKoncepcja ochrony danych dla programu lojalnościowego i aplikacji dla klientów, zarządzanie zgodami, koncepcja usuwania danych, proces obsługi żądań dostępu do danych, umowa powierzenia przetwarzania danych
ISO 27001System zarządzania bezpieczeństwem informacji z analizą ryzyka, katalogiem środków, zarządzaniem dostawcami oraz regularnymi audytami wewnętrznymi i zewnętrznymiBudowa SZBI lub rozszerzenie na filie i platformę sklepową, rejestr ryzyka, plan działań, eksploatacja platformy zgodna z ISO 27001
NIS2Zarządzanie ryzykiem, zgłaszanie poważnych incydentów, bezpieczeństwo łańcucha dostaw oraz odpowiedzialność kierownictwa dla ważnych podmiotów, takich jak handel żywnością i internetowe platformy handloweSprawdzenie podlegania przepisom, analiza luk, procesy zgłaszania, wymagania wobec dostawców i dowody na potrzeby rejestracji w BSI

Najczęściej zadawane pytania

Dobre pytania. Jasne odpowiedzi.

15 odpowiedzi dotyczących Państwa branży, projektu i późniejszej eksploatacji.

Branża i obszary działania6 pytania

Jakie rozwiązania IT dla handlu i usług oferuje OTOKO®?

Oferta obejmuje bezpieczeństwo płatności z HSM i szyfrowaniem punkt-punkt zgodnym z PCI DSS, integrację omnichannel kasy, sklepu i ERP, konta klientów i programy lojalnościowe zgodne z RODO, eksploatację w chmurze dla wielu lokalizacji, wykrywanie oszustw i prognozy z AI oraz cyberbezpieczeństwo dla sieci filii i e-commerce. Każdy obszar działania można zlecić osobno lub jako pełny pakiet, z eksploatacją w niemieckich centrach danych.

Jak zmniejszyć zakres audytu PCI DSS?

Zakres audytu zależy od tego, gdzie występują dane kart w postaci jawnej. Szyfrowanie punkt-punkt od terminala i tokenizacja w kasie, sklepie i systemie handlowo-magazynowym wyłączają te systemy ze ścieżki danych jawnych, a segmentacja sieci oddziela resztę. Pozostaje niewielkie środowisko deszyfrowania z HSM, dla którego dowody można przygotować przy rozsądnym nakładzie pracy.

Czy nasze istniejące kasy i system handlowo-magazynowy zostaną zachowane?

Zazwyczaj tak. Podłączamy istniejące systemy kasowe, ERP i platformy sklepowe do warstwy integracyjnej przez adaptery i wymieniamy tylko te elementy, które nie oferują interfejsów lub osiągają koniec wsparcia. Techniczne urządzenie zabezpieczające zgodne z KassenSichV pozostaje przy tym podłączone bez zmian.

Czego RODO wymaga od programu lojalnościowego?

Podstawa prawna dla każdego przetwarzania, udokumentowana zgoda na profilowanie i spersonalizowane oferty, terminy usuwania danych, proces obsługi żądań dostępu do danych oraz przy szerokim profilowaniu ocena skutków dla ochrony danych. Wbudowujemy te reguły w model danych i w zarządzanie zgodami, dzięki czemu realizacja żądań dostępu i usuwanie danych działają w bieżącej eksploatacji, a nie jako wyjątek.

Czy nasza firma podlega NIS2?

Zależy to od branży i wielkości firmy. Handel żywnością, internetowe platformy handlowe i dostawcy niektórych usług cyfrowych mogą być uznani za ważne podmioty, klasyczny handel detaliczny i gastronomia zwykle nie. Sprawdzamy podleganie przepisom na podstawie niemieckiej ustawy wdrażającej i w razie potrzeby dostarczamy zarządzanie ryzykiem, procesy zgłaszania oraz rejestrację w BSI. Współpracujemy z operatorami infrastruktury krytycznej i branżami regulowanymi, dlatego te wymagania są dla nas rutyną.

Czy sprzedaż działa dalej, gdy zawiedzie połączenie z chmurą?

Tak, jeśli kasa jest do tego przystosowana. Przewidujemy tryb offline, w którym kasa i terminal buforują sprzedaż lokalnie i nadal przyjmują płatności kartą zgodnie z regułami dostawcy usług płatniczych. Po przywróceniu połączenia kasa automatycznie synchronizuje paragony, stany magazynowe i płatności.

Start i realizacja5 pytania

Czy możemy zacząć od jednego obszaru działania?

Tak. Możemy najpierw wyznaczyć zakres konkretnego zadania. Uwzględniamy przy tym jego powiązania z pozostałą infrastrukturą i przed realizacją ustalamy, które usługi wchodzą w zakres zamówienia.

Co powinniśmy przygotować na pierwszą konsultację?

Na początek wystarczy krótki opis wyzwania, systemów, których to dotyczy, oraz oczekiwanego przez Państwa wyniku. Dodatkowo pomocne są znane terminy i odpowiednie osoby kontaktowe. Dane dostępowe lub poufna dokumentacja systemowa nie powinny znaleźć się w pierwszym zapytaniu kontaktowym.

Kto powinien być zaangażowany w projekt?

Architekt bezpieczeństwa: Architektura docelowa, segmentacja, zakres audytu PCI. Specjalista ds. kryptografii: HSM, P2PE, tokenizacja, ceremonie kluczy. Deweloper integracji: Interfejsy, platforma zdarzeń, adaptery kasowe i ERP. Inżynier chmury: Landing Zone, migracja, łączność lokalizacji. Inżynier danych: Platforma danych, modele wykrywania oszustw, prognozy. Kierownictwo projektu: Kamienie milowe, wdrożenie w filiach, odbiory.

Jak ustalany jest harmonogram i nakład pracy?

Analizujemy systemy, interfejsy, stan dokumentacji i uwarunkowania eksploatacyjne. Uzgodniony zakres i kamienie milowe stanowią podstawę do oszacowania nakładu pracy. Z góry ustalony czas trwania bez tych informacji nie byłby wiarygodny.

Co dostarcza pierwsza faza projektu?

Przepływy płatności, środowisko kasowe i sklepowe, dane klientów i lokalizacje Lista środków według priorytetów, zakres audytu PCI, analiza luk względem RODO i NIS2

Eksploatacja i dalszy rozwój4 pytania

Jakie formy współpracy są możliwe?

Projekt: Jasno określone przedsięwzięcie, na przykład migracja kas, przejście na P2PE lub nowy sklep internetowy, z określonym rezultatem, kamieniami milowymi i odbiorem. Wzmocnienie zespołu: Programiści integracji, inżynierowie chmury lub specjaliści ds. bezpieczeństwa pracują w Państwa zespołach, na Państwa narzędziach i w Państwa cyklach wydań. Usługa zarządzana: OTOKO® eksploatuje platformę płatniczą, warstwę integracyjną, aplikację dla klientów lub środowisko chmurowe z uzgodnionymi parametrami usług, raportami i dowodami na potrzeby audytów PCI i ochrony danych.

Jak przebiega przekazanie do eksploatacji?

Monitorowanie, audyty, transfer wiedzy Monitorowanie, rotacja kluczy, wsparcie podczas audytów, stopniowe przekazanie

Czy możemy później dodać kolejne lokalizacje lub systemy?

Można to uwzględnić już w pierwszej koncepcji. Udokumentowane interfejsy i reguły wielokrotnego użycia stanowią podstawę do rozbudowy. Każda dodatkowa lokalizacja i każdy nowy system są jednak sprawdzane pod kątem swoich szczególnych wymagań.

Jak zapewnić długoterminową eksploatację rozwiązania?

Zakresy odpowiedzialności, powtarzające się zadania i procesy zmian są ustalane razem z realizacją techniczną. Dokumentacja i transfer wiedzy pomagają Państwa zespołowi w codziennej pracy. Jakie czynności i jakie bieżące wsparcie to obejmuje, uzgadniamy w ramach zakresu usług.

Handel i usługi

Omówmy kolejny krok.

Omówmy, jak płatności, dane klientów i kanały sprzedaży mogą bezpiecznie współdziałać w Państwa firmie.

Umów pierwszą konsultację

Nasi partnerzy

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Dostępność

Dostosuj wygląd strony do swoich potrzeb.

Dla tej strony nie ma jeszcze wersji w prostym języku.

Ustawienia obowiązują obecnie tylko podczas tej wizyty. Trwałe zapisywanie możesz włączyć w ustawieniach plików cookie.