L'auditoria és només una part del camí cap a la certificació CCN-STIC 896. Per a un SOC que es planteja iniciar el procés, bona part del treball comença abans: delimitar quins serveis vol certificar, revisar com els presta i comprovar que disposa de procediments i evidències suficients per acreditar les seves capacitats.

La CCN-STIC 896, que estableix el Perfil de Compliment Específic per a Serveis de Seguretat Gestionats (PCE-SSG), avalua les capacitats operatives i les competències tècniques necessàries per a la prestació de sistemes proporcionen.

El punt de partida, per tant, es troba en la pròpia operativa del SOC i en la seva capacitat per demostrar-la.

Saber què volem certificar

La CCN-STIC 896 preveu cinc categories de Serveis de Seguretat Gestionats: Prevenció, Protecció, Detecció, Resposta i Gestió de la Ciberseguretat.

Definir quins es volen certificar permet acotar els requisits aplicables i començar a revisar el grau de preparació de l'organització.

Aquí apareix una qüestió rellevant: fer alguna cosa de manera habitual i poder acreditar-ho no sempre és el mateix. Un procediment pot estar perfectament interioritzat per un equip i, tanmateix, no estar prou documentat. Determinades tasques poden dependre del coneixement d'analistes concrets o haver-se incorporat a l'operativa sense actualitzar la documentació corresponent.

Són situacions que val la pena detectar abans d'abordar la certificació.

La revisió hauria d'assolir tant l'equip que presta el servei com els procediments que utilitza i els sistemes que el suporten. La CCN-STIC 896 estableix requisits en aquests tres àmbits, per la qual cosa preparar la certificació exigeix ​​mirar més enllà de les capacitats purament tècniques.

Hi ha algunes preguntes que poden ajudar a fer una primera comprovació:

  • Estan clarament identificats els Serveis de Seguretat Gestionats que es volen certificar?
  • Hi ha procediments documentats i actualitzats per prestar aquests serveis?
  • La manera de treballar és prou homogènia entre els diferents membres de l'equip?
  • Es conserven evidències que permetin acreditar com s'executen els processos?
  • Es pot acreditar la qualificació i les capacitats del personal?
  • Complixen els sistemes que suporten aquests serveis els requisits de seguretat establerts?

No és encara l'autoavaluació formal, però respondre aquestes qüestions permet anticipar alguns dels punts que poden requerir feina.

Especial atenció mereix el darrer. Els sistemes dinformació que suporten els Serveis de Seguretat Gestionats han de disposar de Certificació de Conformitat amb lEsquema Nacional de Seguretat (ENS) en categoria MITJANA o superior. Per a aquells casos en què encara no s'hagi assolit aquesta conformitat, la CCN-STIC 896 estableix una via alternativa: aplicar un conjunt mínim de 36 mesures de seguretat i assumir el compromís formal d'obtenir-la en un termini màxim de 12 mesos.

L'autoavaluació serveix per a alguna cosa més que obtenir una puntuació

La RNS disposa d'una eina específica d'autoavaluació basada en la Guia CCN-STIC 896. Per sol·licitar l'auditoria cal obtenir una puntuació superior al 50% a cadascun dels apartats que siguin aplicables.

El percentatge permet saber si s'assoleix el llindar establert, però la informació més interessant és probablement en un altre lloc: en els requisits que no es compleixen.

Aquí apareixen les mancances concretes sobre les quals treballar abans de continuar amb el procés. Pot ser un procediment pendent d'actualitzar, una evidència que no s'està generant o conservant correctament, una capacitat que cal reforçar o algun requisit relacionat amb els sistemes que suporten el servei.

Convé, per tant, llegir l'autoavaluació com un mapa de situació i no només com una prova que cal superar.

Aquesta perspectiva evita a més un dels errors que poden aparèixer en qualsevol procés de certificació: preparar documentació exclusivament per a l'auditoria. Si un procediment existeix sobre el paper, però no forma part del treball diari del SOC, difícilment estarà complint lobjectiu per al qual va ser definit.

La CCN-STIC 896 ofereix així una oportunitat per revisar amb criteris comuns capacitats que ja formen part de l'activitat quotidiana del SOC i detectar aquelles que encara necessiten evolucionar.

Abans d'iniciar el procés, hi ha una comprovació força reveladora: agafar un dels serveis que es pretén certificar i intentar reconstruir com es presta, qui intervé, quin procediment se segueix i quines evidències queden de la seva execució.

Si resulta senzill fer-ho, probablement hi hagi una bona base sobre la qual treballar. Si apareixen llacunes, dependències del coneixement individual o processos difícils d'acreditar, ja tenim identificats alguns dels primers punts que cal abordar.