Una vegada presa la decisió de certificar un o diversos Serveis de Seguretat Gestionats, comença un procés en què intervenen l'autoavaluació, l'auditoria i, si el resultat és favorable, la sol·licitud del certificat corresponent al Centre Criptològic Nacional.
Conèixer per endavant aquest recorregut permet saber què passa a cada moment i, sobretot, què necessita l'organització per poder avançar d'una fase a la següent.
La pròpia RNS recull el procediment i resol alguns dels dubtes més habituals a la seva apartat dedicat a la certificació SSG.
El procés comença sol·licitant l'autoavaluació
El primer pas és sol·licitar al CCN l'eina d'autoavaluació de la Guia CCN-STIC 896 i emplenar els apartats que corresponguin als serveis que es volen certificar.
L'autoavaluació determina el grau de compliment dels requisits aplicables i també estableix la primera condició per continuar amb el procés: obtenir una puntuació superior al 50 % en tots els apartats que siguin aplicables.
Superat aquest llindar, l'entitat pot sol·licitar al CCN la realització d'una auditoria sense cost.
Hi ha un matís important per a aquelles organitzacions que ja compten amb la certificació de conformitat amb l'Esquema Nacional de Seguretat en categoria MITJANA o superior. Disposar-ne no elimina la necessitat de realitzar l'autoavaluació, encara que modifica la informació que s'ha d'emplenar. Segons especifica el CCN, en aquests casos s'han de completar les pestanyes corresponents als serveis aplicables i, quant a l'ENS, únicament la casella prevista per acreditar aquesta certificació.
De l'auditoria a la sol·licitud del certificat
Actualment, el mateix Centre Criptològic Nacional assumeix la realització d'aquestes auditories, ja que encara no hi ha Entitats de Certificació (EC) ni Òrgans d'Auditoria Tècnica (OAT) acreditats per a aquest procediment.
L'auditoria permet avaluar l'adequació del servei d'acord amb els requisits establerts a la CCN-STIC 896. Si el resultat és favorable, l'entitat ja pot sol·licitar al CCN el certificat corresponent al servei o serveis avaluats.
Convé distingir, per tant, entre superar l'autoavaluació i obtenir-ne la certificació. Assolir el 50% requerit permet sol·licitar l'auditoria, però no suposa per si mateix que el servei estigui certificat. Serà el resultat favorable d'aquesta auditoria el que obri la possibilitat de sol·licitar formalment el certificat.
El recorregut es pot resumir de manera senzilla:
Sol·licitud i emplenament de l'autoavaluació → superació del llindar requerit → sol·licitud d'auditoria → resolució favorable → sol·licitud del certificat al CCN.
A hores d'ara no hi ha un termini fixat perquè els proveïdors de Serveis de Seguretat Gestionats completin aquest procés. La certificació té actualment caràcter voluntari.
No obstant, el mateix CCN recomana avançar en l'adequació. La informació publicada per la RNS assenyala que està previst que, en el futur, la certificació pugui començar a exigir-se per optar a prestar serveis de seguretat gestionats a entitats públiques, infraestructures crítiques o essencials, així com per formar part de la pròpia Xarxa Nacional de SOC.
Això introdueix un factor que cal tenir en compte a l'hora de planificar el procés. Tot i que actualment no hi hagi una data límit, abordar la certificació amb antelació permet distribuir el treball d'adequació i evitar que una futura exigència trobi el SOC encara a les primeres fases.
Després d'haver vist al llarg d'aquesta sèrie què implica preparar-se per a la CCN-STIC 896, com funcionen els nivells de maduresa i què ha de poder acreditar un servei, aquest darrer pas permet situar cadascun d'aquests elements dins del procediment formal.
La certificació deixa així de veure's com una única fita per entendre's com un recorregut amb fases clarament diferenciades, cadascuna amb els seus propis requisits i resultats.