Una vez tomada la decisión de certificar uno o varios Servicios de Seguridad Gestionados, comienza un proceso en el que intervienen la autoevaluación, la auditoría y, si el resultado es favorable, la emisión del correspondiente certificado por el Centro Criptológico Nacional.

Conocer de antemano este recorrido permite saber qué ocurre en cada momento y, sobre todo, qué necesita la organización para poder avanzar de una fase a la siguiente.

La propia RNS recoge el procedimiento y resuelve algunas de las dudas más habituales en su apartado dedicado a la certificación SSG.

El proceso comienza solicitando la autoevaluación

El primer paso es solicitar al CCN la herramienta de autoevaluación de la Guía CCN-STIC 896 y cumplimentar los apartados que correspondan a los servicios que se quieren certificar.

La autoevaluación determina el grado de cumplimiento de los requisitos aplicables y establece también la primera condición para continuar con el proceso: obtener una puntuación superior al 75 % en todos los apartados que sean de aplicación.

Superado este umbral, la entidad puede solicitar al CCN la realización de una auditoría sin coste.

Hay un matiz importante para aquellas organizaciones que ya cuentan con la certificación de conformidad con el Esquema Nacional de Seguridad en categoría MEDIA o superior. Disponer de ella no elimina la necesidad de realizar la autoevaluación, aunque modifica la información que debe cumplimentarse. Según especifica el CCN, en estos casos deben completarse las pestañas correspondientes a los servicios aplicables y, en lo relativo al ENS, únicamente la casilla prevista para acreditar esa certificación.

Otro aspecto importante, cuando se adentra en la fase documental, es que se requiere que, al menos, se superen un 75% de los requisitos con sus evidencias. Dado que estas evidencias se suben al portal del CCN solo tiene acceso a esta información personal autorizado para poder validar la realización de la auditoría.

De la auditoría a la solicitud del certificado

Actualmente, el propio Centro Criptológico Nacional asume la realización de estas auditorías, ya que todavía no existen Entidades de Certificación (EC) ni Órganos de Auditoría Técnica (OAT) acreditados para este procedimiento.

La auditoría permite evaluar la adecuación del servicio conforme a los requisitos establecidos en la CCN-STIC 896. Si el resultado es favorable, la entidad ya puede solicitar al CCN el certificado correspondiente al servicio o servicios evaluados.

Conviene distinguir, por tanto, entre superar la autoevaluación y obtener la certificación. Alcanzar el 75 % requerido permite solicitar la auditoría, pero no supone por sí mismo que el servicio esté certificado. Será el resultado favorable de esa auditoría el que abra la posibilidad de solicitar formalmente el certificado.

El recorrido puede resumirse de manera sencilla:

Solicitud y cumplimentación de la autoevaluación → superación del umbral requerido → solicitud de auditoría → resolución favorable → solicitud del certificado al CCN.

A día de hoy no existe un plazo fijado para que los proveedores de Servicios de Seguridad Gestionados completen este proceso. La certificación tiene actualmente carácter voluntario.

Sin embargo, el propio CCN recomienda avanzar en la adecuación. La información publicada por la RNS señala que está previsto que, en el futuro, la certificación pueda comenzar a exigirse para optar a prestar Servicios de Seguridad Gestionados a entidades públicas, infraestructuras críticas o esenciales, así como para formar parte de la propia Red Nacional de SOC.

Esto introduce un factor que conviene tener en cuenta a la hora de planificar el proceso. Aunque actualmente no exista una fecha límite, abordar la certificación con antelación permite distribuir el trabajo de adecuación y evitar que una futura exigencia encuentre al SOC todavía en las primeras fases.

Después de haber visto a lo largo de esta serie qué implica prepararse para la CCN-STIC 896, cómo funcionan los niveles de madurez y qué debe poder acreditar un servicio, este último paso permite situar cada uno de esos elementos dentro del procedimiento formal.

La certificación deja así de verse como un único hito para entenderse como un recorrido con fases claramente diferenciadas, cada una con sus propios requisitos y resultados.