Auditoria CCN-STIC 896 ziurtagirirako bidearen zati bat baino ez da. Prozesua hasteko asmoa duen SOC batentzat, lanaren zati handi bat lehenago hasten da: zein zerbitzu ziurtatu nahi dituen definitzea, nola eskaintzen dituen berrikustea eta bere gaitasunak frogatzeko prozedura eta froga nahikoak dituela egiaztatzea.

CCN-STIC 896 arauak, Kudeatutako Segurtasun Zerbitzuen Betetze Profil Espezifikoa (PCE-SSG) ezartzen duenak, zerbitzu horiek emateko beharrezkoak diren gaitasun operatiboak eta trebetasun teknikoak ebaluatzen ditu, baita zerbitzu horiek ematen diren sistemen segurtasuna ere.

Beraz, abiapuntua SOCaren beraren eragiketetan eta horiek frogatzeko duen gaitasunean datza.

Zer ziurtatu nahi dugun jakitea

CCN-STIC 896 arauak Kudeatutako Segurtasun Zerbitzuen bost kategoria biltzen ditu: Prebentzioa, Babesa, Detekzioa, Erantzuna eta Zibersegurtasunaren Kudeaketa.

Alderdi hauetatik zein ziurtatu nahi dituzun definitzeak aplikagarri diren eskakizunak murrizten eta erakundearen prestaketa maila berrikusten hasteko aukera ematen dizu.

Hemen, arazo garrantzitsu bat sortzen da: zerbait errutinaz egitea eta ziurtatu ahal izatea ez dira beti berdinak. Prozedura bat talde batek ondo txertatuta egon daiteke eta, hala ere, ez dago behar bezain dokumentatuta. Zeregin batzuk analista espezifikoen ezagutzaren araberakoak izan daitezke edo dagokion dokumentazioa eguneratu gabe sartu dira eragiketetan.

Ziurtagiria lortu aurretik identifikatzeko moduko egoerak dira.

Berrikuspenak zerbitzua eskaintzen duen taldea eta erabiltzen dituzten prozedurak, baita hura onartzen duten sistemak ere, hartu behar ditu barne. CCN-STIC 896 arauak hiru arlo hauetan eskakizunak ezartzen ditu, beraz, ziurtagiria prestatzeko gaitasun tekniko hutsak baino haratago begiratzea eskatzen du.

Hona hemen hasierako egiaztapena egiteko lagungarri izan daitezkeen galdera batzuk:

  • Ziurtatu beharreko Segurtasun Zerbitzu Kudeatuak argi eta garbi identifikatuta al daude?
  • Zerbitzu hauek emateko prozedura dokumentatu eta eguneratuak al daude?
  • Lan egiteko modua nahikoa koherentea al da taldekide desberdinen artean?
  • Prozesuak nola exekutatzen diren erakusteko frogarik ba al dago?
  • Langileen kualifikazioak eta gaitasunak egiaztatu al daitezke?
  • Zerbitzu hauek onartzen dituzten sistemek ezarritako segurtasun-eskakizunak betetzen al dituzte?

Hau ez da oraindik autoebaluazio formal bat, baina galdera hauei erantzuteak beharrezkoak izan daitezkeen puntu batzuk aurreikusteko aukera ematen du.

Azken puntuak arreta berezia merezi du. Segurtasun Zerbitzu Kudeatuak onartzen dituzten informazio-sistemek Segurtasun Eskema Nazionalarekin (ENS) Bateratze Ziurtagiria izan behar dute maila ERTAINEAN edo gorago. Bateratze hori oraindik lortu ez den kasuetarako, CCN-STIC 896-k alternatiba bat ezartzen du: gutxienez 36 segurtasun-neurri multzo bat ezartzea eta gehienez 12 hilabeteko epean lortzeko konpromiso formala hartzea.

Autoebaluazioa puntuazio bat lortzea baino gehiago da

Eskola Sare Nazionalak (RNS) autoebaluazio tresna espezifiko bat du CCN-STIC 896 Gidan oinarrituta. Auditoria bat eskatzeko, beharrezkoa da % 50etik gorako puntuazioa lortzea aplikagarri diren atal bakoitzean.

Ehunekoek ezarritako atalasea lortu den ala ez adierazten dute, baina informaziorik interesgarriena ziurrenik beste nonbait dago: betetzen ez diren eskakizunetan.

Hauek dira prozesuarekin jarraitu aurretik konpondu beharreko gabezia espezifikoak. Eguneratu behar den prozedura bat izan daiteke, sortzen edo behar bezala mantentzen ez den ebidentzia bat, indartu behar den gaitasun bat edo zerbitzua laguntzen duten sistemekin lotutako eskakizun bat.

Beraz, komeni da autoebaluazioa egungo egoeraren bide-orri gisa irakurtzea eta ez gainditu beharreko proba gisa soilik.

Ikuspegi honek edozein ziurtapen-prozesutan gerta daitekeen akatsetako bat ere saihesten du: dokumentazioa auditoriarako soilik prestatzea. Prozedura bat paperean existitzen bada baina SOCren eguneroko lanaren parte ez bada, nekez beteko du definitu zen helburua.

Beraz, CCN-STIC 896-k aukera eskaintzen du, irizpide komunak erabiliz, SOCren eguneroko jardueraren parte diren gaitasunak berrikusteko eta oraindik eboluzionatu behar dutenak identifikatzeko.

Prozesua hasi aurretik, egiaztapen nahiko argigarria dago: hartu ziurtatu beharreko zerbitzuetako bat eta saiatu berreraikitzen nola ematen den, nork parte hartzen duen, zer prozedura jarraitzen den eta zer froga geratzen den bere exekuzioaren inguruan.

Hau erraza bada egitea, ziurrenik oinarri ona dago lan egiteko. Hutsuneak, banakako ezagutzarekiko mendekotasunak edo egiaztatzeko zailak diren prozesuak agertzen badira, dagoeneko identifikatu ditugu konpondu beharreko lehen puntu batzuk.