OZG 在线服务与业务系统现代化改造
配有 BundID 登录和无障碍测试报告的在线服务
了解更多
服务于您所在行业的从业者。
您的重点领域
我们依据 OZG 开发数字化行政服务,集成符合 eIDAS 标准、以硬件保护密钥的身份认证与签名功能,并在德国数据中心规划主权云环境。
从战略到系统
六大行动领域。您可以选择想要深入了解的方向。
我们的方法
《在线访问法》(OZG)要求政务服务能够以数字化方式申请,自 OZG 修正法案生效以来,端到端数字化(直至业务系统本身)已成为重点。我们基于 FIM 模块开发在线服务,接入 BundID 登录,并通过 FIT-Connect 以 XÖV 报文形式将申请直接传输进业务系统。对于历史遗留的业务系统,我们分步进行现代化改造:先改造接口,再逐步替换各个模块,每一步都配有自动化测试,且不中断业务办理。界面符合 BITV 2.0 标准,法律依据的变更则通过带版本管理的规则加以体现。
一个县级行政机构通过 FIT-Connect 将其营业登记在线服务与业务系统连接起来;申请以结构化数据形式送达,而不再需要从 PDF 中人工录入。
我们的方法
eIDAS 法规赋予合格电子签名与手写签名同等的法律效力,并为政府机构提供合格电子印章,用以可验证、未经篡改地发送批复文件。二者只有在同时满足以下条件时才算合格:证书来自合格信任服务提供商,且密钥存放在合格签名生成设备中,对于服务器端服务而言,即依据 EN 419 221-5 认证并列入 QSCD 名录的 HSM。我们就 Entrust nShield 5c、Thales Luna 7 和配备 CC-eIDAS 套件的 Utimaco CryptoServer 提供厂商中立的咨询,规划密钥仪式,并将签名和印章接入电子档案、业务系统和发文流程。我们通过依据 BSI TR-03130 的 eID 服务器集成网上身份证功能登录,并为业务系统对接依据 eIDAS 2.0 的欧盟数字身份钱包(EUDI Wallet)做好准备。
一个州级机构自动为批复文件加盖合格电子印章;印章密钥在 HSM 内通过有记录的仪式生成,且永远不会离开该设备。
我们的方法
政府机构希望能够快速上线新的业务系统,同时不放弃对数据、密钥和运维的掌控权。我们在德国数据中心内基于 Kubernetes 和 OpenStack 规划平台,实现租户隔离、基础设施即代码,并制定依据 IT-Grundschutz 的安全方案,将汇编中的模块细化到每一项具体要求。在使用外部云服务的场景中,我们将服务商的 C5 审计报告与您的保护需求进行比对,并通过 Bring Your Own Key 或 Hold Your Own Key 的方式,将密钥保留在您自己的 HSM 中。在任何业务系统投入生产之前,数据备份、恢复和退出方案都会先形成文档并经过测试。
一家市政 IT 服务商将多个市政机构的在线服务迁移到自有数据中心内的多租户 Kubernetes 平台;安全方案和 IT-Grundschutz-Check 在首次投产之前已经完成。
我们的方法
收文处理、档案检索和文书起草在业务办理中占用大量时间,而涉及个人数据的档案又不能使用公共 AI 服务。我们在您自己的或德国的数据中心内,在 GPU 服务器上运行开放权重语言模型,依据档案分类方案和业务类型对收到的文件进行分类,并构建仅依据经批准的档案和规章作答、并注明每个信息来源的助手。最终决定权始终留在经办人员手中,符合 GDPR 第 22 条的要求。我们从一开始就同步准备依据欧盟《人工智能法案》的分级、数据保护影响评估,以及职工委员会的参与事宜。
一个区级政府机构自动将收到的信函归入对应的档案编号;经办人员获得附有档案来源标注的草稿,并自行做出决定。
我们的方法
存储或传输 VS-NUR FÜR DEN DIENSTGEBRAUCH(仅供内部使用)级别涉密信息的机构,依据《涉密信息管理规定》,需要使用经 BSI 批准的加密产品,并遵照其使用和运行条件进行操作。我们使用经批准的产品来规划架构,例如用于文件和文件夹的 Utimaco LAN Crypt、用于存储介质的 Utimaco DiskEncrypt,以及用于密钥保护、配备 VS-NfD 套件的 Utimaco CryptoServer,并将其使用和运行条件落实到配置和运维流程中。批准资质属于产品本身;OTOKO® 负责集成和运维,并为保密专员记录各项配置状态。可移动存储介质在接入网络前,会先经过 OPSWAT MetaDefender Kiosk 的检测。
一个联邦高级机构使用 LAN Crypt 对存放 VS-NfD 文件的文件共享进行加密;保密专员在一份审计资料包中获得批准文件、政策规定和配置状态记录。
我们的方法
档案、登记簿和证书往往需要数十年保持保密性和证据效力,而今天被截获的加密数据,日后可能被高性能量子计算机破解。我们对电子档案、登记簿、门户和 PKI 中的加密、签名和证书进行盘点,依据保存期限和保护需求对每种用途进行评估,并按照 BSI TR-02102 的建议,规划以混合方案向 ML-KEM 和 ML-DSA 迁移。对于长期档案库中已签名的文档,依据 BSI TR-03125 开展的证据保全,通过更新归档时间戳,确保其证据效力在算法更替后依然有效。在新一轮采购开始前,我们会核查 HSM 和 PKI 软件的固件是否已支持新算法。
一个负责电子登记簿的州级机构对门户、PKI 和档案库中的密码学应用进行盘点;内部 PKI 率先切换到混合证书,档案库则依据 TR-ESOR 更新时间戳。

典型项目场景
项目往往始于一个具体的挑战。以下示例将典型的现状、可能的解决思路和期望达成的结果结合在一起。
示例性现状说明,并非客户案例。
01 / 公共管理
在线服务已经上线,申请以 PDF 形式送达用户信箱,仍需人工录入业务系统,问询往来通过信函进行。
搭建基于 FIT-Connect 和 XÖV 报文的接口,接入业务系统,实现状态反馈,批复文件送达 BundID 信箱。
申请以结构化数据形式进入业务系统,申请人可查看办理状态,接口经过测试并配有审批流程。
02 / 公共管理
批复文件需要打印后手工签署,印章证书以软件文件形式存放在服务器上,内部审计对密钥存放方式提出了异议。
制定印章方案,选用列入 QSCD 名录的 HSM,开展有记录的密钥仪式,搭建采用 PAdES 格式并接入电子档案和发文流程的电子印章服务。
发文流程中的批复文件均加盖合格电子印章,密钥完全存放在 HSM 中,运维手册和密钥仪式记录可供审计使用。
03 / 公共管理
工作人员使用公共 AI 服务起草文书,数据保护官和职工委员会要求提供一个经批准、可在机构内部运行的替代方案。
在自有数据中心部署开放权重语言模型,构建基于经批准档案、附来源标注的助手,并完成影响评估和工作协议所需的资料。
获得一个不会造成数据外泄的经批准工具,草稿附有来源标注,完成依据欧盟《人工智能法案》的分级,并准备好提交职工委员会的资料。
协作
从初步了解情况到日常运维:我们会共同商定各阶段的优先事项、职责分工和成果。
我们的工作方式
政务服务、业务系统、保护需求,以及 OZG、eIDAS 和 IT-Grundschutz 所规定的义务
目标架构、安全方案、运维模式
分阶段实施在线服务、平台、签名服务和助手
监控、证书、审查、知识转移
当前面临的挑战,以及您期望达成的结果。
站点、应用和接口的概览。
项目时间安排、维护窗口和已知的依赖关系。
来自 IT、安全和运维部门的合适联系人。
六大行动领域,从 OZG 在线服务到面向需要保密数十年的档案的后量子路线图,均由 OTOKO® 依据 IT-Grundschutz 进行规划、开发和运维,并向数据保护、保密和审计部门提供每项措施的证明材料。整套方案运行在德国数据中心。
面向公共管理部门的 IT 解决方案让政务服务实现数字化获取,将其与业务办理所用的业务系统相连接,并依据 BSI 和 GDPR 的要求保护公民数据、涉密信息和签名密钥。OTOKO® 为此覆盖六大行动领域:OZG 在线服务与业务系统现代化改造、配备合格签名和电子印章的 eIDAS 身份认证、位于德国数据中心的主权云、配合本地语言模型的助手与文档分类、依据 VS-NfD 的涉密信息保护,以及面向长期保存档案和登记簿的后量子路线图。
与单纯的咨询项目的区别在于运维和证明材料。每项在线服务、每个印章密钥和每个模型都配有安全方案、版本记录,以及数据保护官、保密专员和内部审计要求的资料。整套方案运行在德国数据中心,印章和涉密信息的密钥始终存放在由您掌控的硬件安全模块中。
密码学和硬件安全模块是我们的核心能力。我们使用经过认证的设备和经批准的产品,规划并运维印章密钥、eID 对接,以及涉密信息的加密保护。
整套方案都运行在德国数据中心。在线服务、语言模型和密钥因此始终处于德国法律体系和您自身的掌控之下。
我们与关键基础设施运营方和受监管行业合作。BSI、数据保护监管机构和保密部门的要求,对我们而言是项目日常工作的一部分。
同一个团队为您提供从咨询到运维的全程支持。软件开发人员、密码学专家和 AI 工程师会一直负责到常规运维阶段,不会移交给第三方。
大多数机构失败的原因不在于缺乏数字化意愿,而在于历史遗留的业务系统、缺乏密钥掌控权,以及新工具使用规则不明确。
01
申请以数字方式送达,却因业务系统没有结构化数据接口而被打印或人工录入。
02
印章和签名密钥以文件形式存放在服务器上,证书在无人察觉的情况下过期,也没有人系统性地核验收到的签名。
03
新业务系统在平台服务商处搭建,密钥由服务商自行管理,也没有对照 C5 和 IT-Grundschutz 进行比对。
04
由于没有经批准的工具,工作人员将档案摘录复制到公共 AI 服务中,数据保护部门和职工委员会往往最后才知情。
| 本地部署 | 德国云 | 超大规模云服务商 | |
|---|---|---|---|
| 数据存储 | 您的政府数据中心或您 IT 服务商的数据中心 | 德国数据中心,依据 ISO 27001 和 IT-Grundschutz 运营 | Azure、AWS 或 Google Cloud,德国区域,仅限非涉密数据 |
| 运维 | 您的团队,或由 OTOKO® 以托管服务形式运维 | OTOKO®,访问遵循双人复核原则并有完整记录 | 共同承担,平台服务由云服务商提供 |
| 工具 | 业务系统、HSM、LAN Crypt、部署在自有 GPU 服务器上的语言模型 | Kubernetes 平台、托管 HSM、位于德国数据中心的语言模型 | 托管平台服务、云端 HSM,密钥通过 Hold Your Own Key 方式管理 |
| 适用于 | 涉密信息、登记簿、印章密钥 | 对自主可控有需求的在线服务和助手 | 信息门户、申请截止日期前的负载高峰、开发与测试 |
| 合规 | 完全掌控,证明材料来自依据 IT-Grundschutz 建立的 ISMS | 依据 GDPR 签订数据处理协议,提供 IT-Grundschutz 证明材料,数据位于德国 | 数据处理协议、服务商的 C5 审计报告,不涉及涉密信息 |
合作方式
项目
边界清晰的项目,例如 OZG 在线服务、HSM 中的电子印章服务,或依据 IT-Grundschutz 的安全方案,具有明确的工作说明、里程碑和验收。
团队扩充
软件开发人员、密码学专家或 AI 工程师加入您的团队,使用您的工具,遵循您的审批流程和保密规定。
托管服务
OTOKO® 负责运维平台、电子印章服务、语言模型或加密系统,按约定的服务水平交付并定期提供报告,运维依据 IT-Grundschutz 在德国数据中心内进行。
政务 IT 必须遵循的五项规范,包括其要求,以及 OTOKO® 为此提供的交付物。
| 标准项 | 要求 | OTOKO® 提供 |
|---|---|---|
| OZG | 通过门户联合体实现政务服务数字化访问、BundID 用户账户、依据 OZG 修正法案的端到端数字化,以及无障碍服务 | 基于 FIM 的在线服务、BundID 对接、通过 FIT-Connect 以 XÖV 报文形式传输数据、业务系统对接,以及依据 BITV 2.0 的测试报告 |
| eIDAS | 配备合格证书和 QSCD 的合格签名与电子印章、对已通报 eID 手段的认可,以及依据 eIDAS 2.0 对 EUDI Wallet 的接受 | 依据 EN 419 221-5 认证并列入 QSCD 名录的 HSM 选型、电子印章与签名服务、签名验证、依据 BSI TR-03130 的 eID 对接,以及 Wallet 方案 |
| BSI IT-Grundschutz | 依据 BSI-Standard 200-1 至 200-3 的信息安全管理、保护需求评估、依据汇编进行建模,以及依据 BSI-Standard 200-4 的应急管理 | 结构分析、保护需求评估、建模和 IT-Grundschutz-Check、针对每个业务系统的安全方案,以及应急和恢复方案 |
| GDPR | 合法依据、通过设计保护数据、数据保护影响评估、数据处理协议,以及依据第 22 条对自动化个体决策的限制 | 针对每个业务系统的数据保护方案、协助完成影响评估、依据保存期限的删除方案,以及数据存储位置在德国的数据处理协议 |
| NIS2 | 面向联邦行政机构及受该指令约束的 IT 服务商,要求落实风险管理措施、分级报告义务,以及管理层责任 | 适用性核查、针对各项措施的差距分析、带时限和演练的报告流程,以及密码学与访问控制方案 |
常见问题
15 条解答,涵盖您的行业、项目以及后续运维。
OTOKO® 开发 OZG 在线服务并对业务系统进行现代化改造,集成配合 HSM 的合格签名和电子印章,在德国数据中心内构建自主可控的平台,并运维配备本地语言模型的助手。此外还提供使用经批准产品对 VS-NfD 级涉密信息进行加密的服务,以及面向长期保存档案的后量子路线图。每个行动领域都可单独委托,也可作为整体方案委托。
可以,前提是保护需求、存储位置和密钥掌控权都符合要求。对于保护需求为一般级别的非涉密数据,只要数据处理协议和存储位置得到妥善约定,配有 C5 审计报告的云服务即可考虑使用。保护需求较高的涉密信息和登记簿通常仍保留在自有数据中心或德国数据中心。我们会在依据 IT-Grundschutz 的安全方案中记录这一决定,并将密钥保留在您的 HSM 中。
通过一个接口来实现,该接口接收来自 FIT-Connect 的 XÖV 报文形式的申请,并写入业务系统,而不是重新开发整套系统。业务逻辑得以保留,各个模块会在之后逐步替换,每个阶段都经过测试并由业务部门完成验收。同一个团队会为您提供从咨询到运维的全程支持,即使法律变更要求新增数据字段也是如此。
VS-NfD 资质由 BSI 颁发给 IT 安全产品,而非服务商。我们使用为此获得批准的产品,例如 Utimaco LAN Crypt、Utimaco DiskEncrypt,以及配备 VS-NfD 套件的 Utimaco CryptoServer,并在配置和运维中遵守其使用和运行条件。相关资料会以一份审计资料包的形式提交给您的保密专员。
可以,前提是模型、数据和日志都保留在自有数据中心或德国数据中心,且最终决定权仍由经办人员掌握。我们运行开放权重模型,不使用档案内容对其进行训练,权限设置沿用电子档案中的设定,并对每次请求进行记录。依据欧盟《人工智能法案》的分级、数据保护影响评估,以及提交职工委员会的资料,都会在试点运行之前完成。
因为档案和登记簿需要保密的时间,往往比传统加密预计能够抵御的时间更长,而被截获的数据日后可能被破解。此外,HSM、PKI 和业务系统的采购周期往往长达数年。一份按保存期限评估的清单能够显示哪些连接、证书和档案库需要优先迁移,而新的招标从一开始就要求具备密码敏捷性。
可以。我们可以先界定一项具体任务,同时关注它与其余基础设施之间的接口,并在实施前明确哪些服务属于委托范围。
起步时,只需简要说明面临的挑战、涉及的系统以及您期望达成的结果即可。已知的时间节点和合适的联系人也会有所帮助。访问凭证或机密的系统文档不应包含在首次咨询中。
安全架构师: IT-Grundschutz、保护需求、VS-NfD 架构. 密码学专家: HSM、签名与电子印章、后量子路线图. 软件开发人员: 在线服务、FIT-Connect、业务系统现代化改造. 云架构师: 平台、租户隔离、恢复. AI 工程师: 语言模型、文档分类、模型运维. 项目负责人: 里程碑、相关委员会、验收、报告.
我们会综合考察系统、接口、文档现状和运维方面的约束条件。经过协商确定的范围和里程碑,构成工作量评估的基础。缺少这些信息而给出的固定工期是不可靠的。
政务服务、业务系统、保护需求,以及 OZG、eIDAS 和 IT-Grundschutz 所规定的义务 业务系统清单、密码资产清单、差距分析,以及按收益和风险排序的优先项目列表
项目: 边界清晰的项目,例如 OZG 在线服务、HSM 中的电子印章服务,或依据 IT-Grundschutz 的安全方案,具有明确的工作说明、里程碑和验收。 团队扩充: 软件开发人员、密码学专家或 AI 工程师加入您的团队,使用您的工具,遵循您的审批流程和保密规定。 托管服务: OTOKO® 负责运维平台、电子印章服务、语言模型或加密系统,按约定的服务水平交付并定期提供报告,运维依据 IT-Grundschutz 在德国数据中心内进行。
监控、证书、审查、知识转移 依据 IT-Grundschutz 的常规运维、证书更新、审计支持,以及分阶段移交
这一点可以在最初的方案中予以考虑。有文档记录的接口和可复用的规则,为后续扩展打下基础。不过,每新增一个站点或系统,仍会针对其特殊需求单独进行评估。
职责分工、周期性任务和变更流程,会与技术实施一并确定。文档记录和知识转移有助于您的团队开展日常工作。具体包含哪些工作内容和持续支持,会在服务范围中明确约定。
公共管理
让我们共同探讨,您的机构如何安全地实现行政服务数字化,同时保持数据主权。
预约初步沟通