Unha vez tomada a decisión de certificar un ou máis Servizos de Seguridade Xestionados, comeza un proceso de autoavaliación, auditoría e, se o resultado é favorable, a solicitude do certificado correspondente ao Centro Criptolóxico Nacional.

Coñecer este proceso de antemán permite comprender o que ocorre en cada etapa e, sobre todo, o que necesita a organización para pasar dunha fase a outra.

O propio Rexistro Nacional de Seguridade (RNS) describe o procedemento e responde algunhas das preguntas máis frecuentes na súa sección dedicada á certificación SSG.

O proceso comeza solicitando unha autoavaliación

O primeiro paso é solicitar a ferramenta de autoavaliación ao CCN (Centro Criptolóxico Nacional) utilizando a Guía CCN-STIC 896 e completar os apartados correspondentes aos servizos que se desexan certificar.

A autoavaliación determina o grao de cumprimento dos requisitos aplicables e tamén establece a primeira condición para continuar co proceso: obter unha puntuación superior ao 50 % en todos os apartados aplicables.

Unha vez cumprido este limiar, a organización pode solicitar unha auditoría gratuíta ao CCN.

Existe unha distinción importante para as organizacións que xa posúen a certificación de acordo co Esquema Nacional de Seguridade no nivel MEDIO ou superior. Tela non elimina a necesidade de realizar a autoavaliación, aínda que modifica a información que se debe completar. Tal e como especifica o CCN, nestes casos débense completar as pestanas correspondentes aos servizos aplicables e, no que respecta á ENS, só a casa prevista para acreditar esa certificación.

Da auditoría á solicitude de certificado

Actualmente, o propio Centro Criptolóxico Nacional (CCN) realiza estas auditorías, xa que aínda non existen Organismos de Certificación (OC) nin Organismos de Auditoría Técnica (OET) acreditados para este procedemento.

A auditoría avalía o cumprimento por parte do servizo dos requisitos establecidos no CCN-STIC 896. Se o resultado é favorable, a entidade pode solicitar ao CCN o certificado correspondente para o(s) servizo(s) avaliado(s).

Polo tanto, é importante distinguir entre superar a autoavaliación e obter a certificación. Alcanzar o 50 % requirido permite a unha entidade solicitar unha auditoría, pero non garante por si só que o servizo estea certificado. Un resultado favorable desta auditoría abrirá a posibilidade de solicitar formalmente o certificado.

O proceso pódese resumir simplemente do seguinte xeito:

Solicitude e realización da autoavaliación → cumprimento do limiar requirido → solicitude dunha auditoría → resolución favorable → solicitude do certificado ao CCN.

Actualmente, non hai unha data límite establecida para que os provedores de Servizos de Seguridade Xestionada completen este proceso. A certificación é actualmente voluntaria.

Non obstante, o propio CCN recomenda seguir adiante co proceso de adaptación. A información publicada polo RNS indica que, no futuro, a certificación pode converterse nun requisito para proporcionar Servizos de Seguridade Xestionada a entidades públicas, infraestruturas críticas ou esenciais, así como para formar parte da Rede Nacional de SOCs.

Isto introduce un factor que se debe ter en conta á hora de planificar o proceso. Aínda que actualmente non hai unha data límite, abordar a certificación con antelación permite distribuír o traballo de adaptación e evita que un requisito futuro pille o SOC aínda nas primeiras etapas.

Despois de ver ao longo desta serie o que implica a preparación para o CCN-STIC 896, como funcionan os niveis de madurez e o que un servizo debe ser capaz de certificar, este paso final permítenos situar cada un destes elementos dentro do procedemento formal.

A certificación deixa así de ser vista como un único fito e convértese nunha viaxe con fases claramente diferenciadas, cada unha cos seus propios requisitos e resultados.