Unha vez tomada a decisión de certificar un ou máis Servizos de Seguridade Xestionados, comeza un proceso de autoavaliación, auditoría e, se o resultado é favorable, a solicitude do certificado correspondente ao Centro Criptolóxico Nacional.
Coñecer este proceso de antemán permite comprender o que ocorre en cada etapa e, sobre todo, o que necesita a organización para pasar dunha fase a outra.
O propio Rexistro Nacional de Seguridade (RNS) describe o procedemento e responde algunhas das preguntas máis frecuentes na súa sección dedicada á certificación SSG.
O proceso comeza solicitando unha autoavaliación
O primeiro paso é solicitar a ferramenta de autoavaliación ao CCN (Centro Criptolóxico Nacional) utilizando a Guía CCN-STIC 896 e completar os apartados correspondentes aos servizos que se desexan certificar.
A autoavaliación determina o grao de cumprimento dos requisitos aplicables e tamén establece a primeira condición para continuar co proceso: obter unha puntuación superior ao 50 % en todos os apartados aplicables.
Unha vez cumprido este limiar, a organización pode solicitar unha auditoría gratuíta ao CCN.
Existe unha distinción importante para as organizacións que xa posúen a certificación de acordo co Esquema Nacional de Seguridade no nivel MEDIO ou superior. Tela non elimina a necesidade de realizar a autoavaliación, aínda que modifica a información que se debe completar. Tal e como especifica o CCN, nestes casos débense completar as pestanas correspondentes aos servizos aplicables e, no que respecta á ENS, só a casa prevista para acreditar esa certificación.
Da auditoría á solicitude de certificado
Actualmente, o propio Centro Criptolóxico Nacional (CCN) realiza estas auditorías, xa que aínda non existen Organismos de Certificación (OC) nin Organismos de Auditoría Técnica (OET) acreditados para este procedemento.
A auditoría avalía o cumprimento por parte do servizo dos requisitos establecidos no CCN-STIC 896. Se o resultado é favorable, a entidade pode solicitar ao CCN o certificado correspondente para o(s) servizo(s) avaliado(s).
Polo tanto, é importante distinguir entre superar a autoavaliación e obter a certificación. Alcanzar o 50 % requirido permite a unha entidade solicitar unha auditoría, pero non garante por si só que o servizo estea certificado. Un resultado favorable desta auditoría abrirá a posibilidade de solicitar formalmente o certificado.
O proceso pódese resumir simplemente do seguinte xeito:
Solicitude e realización da autoavaliación → cumprimento do limiar requirido → solicitude dunha auditoría → resolución favorable → solicitude do certificado ao CCN.
Actualmente, non hai unha data límite establecida para que os provedores de Servizos de Seguridade Xestionada completen este proceso. A certificación é actualmente voluntaria.
Non obstante, o propio CCN recomenda seguir adiante co proceso de adaptación. A información publicada polo RNS indica que, no futuro, a certificación pode converterse nun requisito para proporcionar Servizos de Seguridade Xestionada a entidades públicas, infraestruturas críticas ou esenciais, así como para formar parte da Rede Nacional de SOCs.
Isto introduce un factor que se debe ter en conta á hora de planificar o proceso. Aínda que actualmente non hai unha data límite, abordar a certificación con antelación permite distribuír o traballo de adaptación e evita que un requisito futuro pille o SOC aínda nas primeiras etapas.
Despois de ver ao longo desta serie o que implica a preparación para o CCN-STIC 896, como funcionan os niveis de madurez e o que un servizo debe ser capaz de certificar, este paso final permítenos situar cada un destes elementos dentro do procedemento formal.
A certificación deixa así de ser vista como un único fito e convértese nunha viaxe con fases claramente diferenciadas, cada unha cos seus propios requisitos e resultados.