Saltar al contenido

Conformidad y auditoría

Cómo se acredita que un sistema cumple el ENS y quién lo certifica, cada cuánto hay que auditarlo, qué pasa si la auditoría sale mal y quién coordina la respuesta cuando ocurre un incidente.

Cómo se determina la conformidad con el ENS

Los sistemas de información serán objeto de un proceso para determinar su conformidad con el ENS. Ese proceso no es igual para todos: el esfuerzo exigido depende de la categoría, y ahí está la pregunta.

CategoríaQué exigeCon qué se acredita
BÁSICAAutoevaluaciónDeclaración de conformidad
MEDIA o ALTAAuditoríaCertificación de conformidad

Quien emite ese certificado de conformidad (para las categorías Media y Alta) o esa declaración de conformidad (para la Básica) son las entidades certificadoras. Y hay un escalón por encima: la ENAC es quien autoriza a esas entidades certificadoras a certificar la conformidad con el ENS.

La categoría BÁSICA se declara a sí misma conforme; la MEDIA y la ALTA necesitan que alguien de fuera lo certifique tras auditarlas. Y a ese «alguien de fuera» lo acredita la ENAC.

Para el examen

  • Categoría BÁSICA: autoevaluación y declaración de conformidad

  • Categorías MEDIA y ALTA: auditoría y certificación de conformidad

  • Quién acredita a las certificadoras: la ENAC

La auditoría de la seguridad

La auditoría de la seguridad se realiza al menos cada dos años, y ese plazo podrá extenderse durante tres meses. Además hay una auditoría extraordinaria cuando se producen cambios sustanciales en los sistemas de información que afecten a las medidas de seguridad.

El circuito del resultado hay que saberlo en orden, porque el examen pregunta quién recibe qué. El resultado se presenta al responsable del sistema y al de seguridad. La auditoría la analiza el responsable de seguridad, que presentará sus conclusiones al responsable del sistema para que adopte las medidas adecuadas.

Y hay una consecuencia extrema reservada a los sistemas más críticos: en los de categoría ALTA, si aparecen deficiencias graves, el responsable del sistema podrá suspender temporalmente el tratamiento de informaciones, la prestación de servicios o la total operación del sistema, hasta su adecuada subsanación o mitigación.

Quien analiza es el responsable de seguridad; quien puede suspender la operación en un sistema de categoría ALTA es el responsable del sistema. Son dos figuras distintas en dos momentos distintos.

Para el examen

  • Periodicidad: al menos cada 2 años, extensible 3 meses

  • Quién analiza el informe: el responsable de seguridad

  • Quién decide sobre las medidas: el responsable del sistema

  • En categoría ALTA: el responsable del sistema puede llegar a suspender la operación

La adecuación de los sistemas preexistentes

Cuando entra en vigor un esquema nuevo no se puede exigir que todo lo que ya existía cumpla desde el primer día. Por eso los sistemas preexistentes tendrán veinticuatro meses para adecuarse al ENS.

Superada esa adecuación, se obtendrá el Distintivo de Conformidad, que es el sello visible de que el sistema está alineado con el esquema.

Veinticuatro meses de adecuación, dos años entre auditorías: son cifras parecidas que se confunden con facilidad, y no significan lo mismo.

Para el examen

  • Plazo para sistemas preexistentes: 24 meses

  • Qué se obtiene al superarlo: el Distintivo de Conformidad

La capacidad de respuesta a incidentes

El CCN articulará la respuesta a los incidentes de seguridad en torno a la estructura denominada CCN-CERT (Computer Emergency Response Team). Los CSIRT (Computer Security Incident Response Team) se coordinarán con el Ministerio del Interior, a través de su Oficina de Coordinación de Ciberseguridad.

Conviene saber qué hay detrás de la sigla, porque se pregunta: CCN es el Centro Criptológico Nacional, adscrito al Centro Nacional de Inteligencia (CNI).

Las funciones del CSIRT son cuatro y describen bien el orden de actuación ante un ataque: responder de forma urgente y coordinada a los ataques, detener el impacto de los que están en curso, coordinar las acciones legales y facilitar indicaciones sobre la seguridad a corto y medio plazo.

Para el examen

  • CCN: Centro Criptológico Nacional, adscrito al CNI

  • Quién articula la respuesta a incidentes: el CCN-CERT

  • Coordinación de los CSIRT: con el Ministerio del Interior, a través de la Oficina de Coordinación de Ciberseguridad

Los perfiles de cumplimiento específicos

Aplicar el catálogo completo de medidas es desproporcionado para muchas entidades pequeñas. Para eso existen los perfiles de cumplimiento específicos y la acreditación de entidades de implementación de configuraciones seguras: un conjunto de medidas de seguridad idóneas para una concreta categoría de seguridad.

No los redacta cada organización por su cuenta: el CCN validará y publicará los perfiles de cumplimiento específicos.

Para el examen

  • Quién los valida y publica: el Centro Criptológico Nacional

  • Para qué sirven: adaptar el ENS a colectivos con condiciones similares

Las guías CCN-STIC que hay que reconocer

Las guías CCN-STIC son el desarrollo práctico del esquema. No hay que aprenderse la serie entera, pero sí unas cuantas que se preguntan por su número.

GuíaDe qué trata
CCN-STIC-801Los roles: responsable de seguridad (y sus delegados), responsables del sistema, de la información y del servicio, y administrador de seguridad
CCN-STIC-803Valoración: por cada activo se pide su nivel (bajo, medio o alto) en cada dimensión. Para los servicios se valora la disponibilidad (D); para la información, la confidencialidad, la integridad, la trazabilidad y la autenticidad
CCN-STIC-807Mecanismos criptográficos autorizados por el ENS
CCN-STIC-808Itinerario de auditoría para la evaluación de la conformidad con el ENS
CCN-STIC-883BPerfil de cumplimiento específico para ayuntamientos de menos de 20.000 habitantes

Con esa idea de perfil enlaza una definición más precisa que la general: un perfil de cumplimiento específico es el conjunto de medidas de seguridad que, como consecuencia del preceptivo análisis de riesgos, resulten de aplicación a una entidad o sector de actividad concreta y para una determinada categoría de seguridad.

La 803 reparte las dimensiones de forma asimétrica: los servicios solo se valoran en disponibilidad, mientras que la información se valora en las otras cuatro.

Para el examen

  • CCN-STIC 801: responsabilidades y funciones (roles)

  • CCN-STIC 803: valoración de los sistemas; los servicios solo se valoran en disponibilidad

  • CCN-STIC 807: criptografía de empleo

  • CCN-STIC 808: verificación del cumplimiento (auditoría)

  • CCN-STIC 883B: perfil para ayuntamientos de menos de 20.000 habitantes