Conformidad y auditoría
Cómo se acredita que un sistema cumple el ENS y quién lo certifica, cada cuánto hay que auditarlo, qué pasa si la auditoría sale mal y quién coordina la respuesta cuando ocurre un incidente.
Cómo se determina la conformidad con el ENS
Los sistemas de información serán objeto de un proceso para determinar su conformidad con el ENS. Ese proceso no es igual para todos: el esfuerzo exigido depende de la categoría, y ahí está la pregunta.
| Categoría | Qué exige | Con qué se acredita |
|---|---|---|
| BÁSICA | Autoevaluación | Declaración de conformidad |
| MEDIA o ALTA | Auditoría | Certificación de conformidad |
Quien emite ese certificado de conformidad (para las categorías Media y Alta) o esa declaración de conformidad (para la Básica) son las entidades certificadoras. Y hay un escalón por encima: la ENAC es quien autoriza a esas entidades certificadoras a certificar la conformidad con el ENS.
La categoría BÁSICA se declara a sí misma conforme; la MEDIA y la ALTA necesitan que alguien de fuera lo certifique tras auditarlas. Y a ese «alguien de fuera» lo acredita la ENAC.
Para el examen
Categoría BÁSICA: autoevaluación y declaración de conformidad
Categorías MEDIA y ALTA: auditoría y certificación de conformidad
Quién acredita a las certificadoras: la ENAC
La auditoría de la seguridad
La auditoría de la seguridad se realiza al menos cada dos años, y ese plazo podrá extenderse durante tres meses. Además hay una auditoría extraordinaria cuando se producen cambios sustanciales en los sistemas de información que afecten a las medidas de seguridad.
El circuito del resultado hay que saberlo en orden, porque el examen pregunta quién recibe qué. El resultado se presenta al responsable del sistema y al de seguridad. La auditoría la analiza el responsable de seguridad, que presentará sus conclusiones al responsable del sistema para que adopte las medidas adecuadas.
Y hay una consecuencia extrema reservada a los sistemas más críticos: en los de categoría ALTA, si aparecen deficiencias graves, el responsable del sistema podrá suspender temporalmente el tratamiento de informaciones, la prestación de servicios o la total operación del sistema, hasta su adecuada subsanación o mitigación.
Quien analiza es el responsable de seguridad; quien puede suspender la operación en un sistema de categoría ALTA es el responsable del sistema. Son dos figuras distintas en dos momentos distintos.
Para el examen
Periodicidad: al menos cada 2 años, extensible 3 meses
Quién analiza el informe: el responsable de seguridad
Quién decide sobre las medidas: el responsable del sistema
En categoría ALTA: el responsable del sistema puede llegar a suspender la operación
La adecuación de los sistemas preexistentes
Cuando entra en vigor un esquema nuevo no se puede exigir que todo lo que ya existía cumpla desde el primer día. Por eso los sistemas preexistentes tendrán veinticuatro meses para adecuarse al ENS.
Superada esa adecuación, se obtendrá el Distintivo de Conformidad, que es el sello visible de que el sistema está alineado con el esquema.
Veinticuatro meses de adecuación, dos años entre auditorías: son cifras parecidas que se confunden con facilidad, y no significan lo mismo.
Para el examen
Plazo para sistemas preexistentes: 24 meses
Qué se obtiene al superarlo: el Distintivo de Conformidad
La capacidad de respuesta a incidentes
El CCN articulará la respuesta a los incidentes de seguridad en torno a la estructura denominada CCN-CERT (Computer Emergency Response Team). Los CSIRT (Computer Security Incident Response Team) se coordinarán con el Ministerio del Interior, a través de su Oficina de Coordinación de Ciberseguridad.
Conviene saber qué hay detrás de la sigla, porque se pregunta: CCN es el Centro Criptológico Nacional, adscrito al Centro Nacional de Inteligencia (CNI).
Las funciones del CSIRT son cuatro y describen bien el orden de actuación ante un ataque: responder de forma urgente y coordinada a los ataques, detener el impacto de los que están en curso, coordinar las acciones legales y facilitar indicaciones sobre la seguridad a corto y medio plazo.
Para el examen
CCN: Centro Criptológico Nacional, adscrito al CNI
Quién articula la respuesta a incidentes: el CCN-CERT
Coordinación de los CSIRT: con el Ministerio del Interior, a través de la Oficina de Coordinación de Ciberseguridad
Los perfiles de cumplimiento específicos
Aplicar el catálogo completo de medidas es desproporcionado para muchas entidades pequeñas. Para eso existen los perfiles de cumplimiento específicos y la acreditación de entidades de implementación de configuraciones seguras: un conjunto de medidas de seguridad idóneas para una concreta categoría de seguridad.
No los redacta cada organización por su cuenta: el CCN validará y publicará los perfiles de cumplimiento específicos.
Para el examen
Quién los valida y publica: el Centro Criptológico Nacional
Para qué sirven: adaptar el ENS a colectivos con condiciones similares
Las guías CCN-STIC que hay que reconocer
Las guías CCN-STIC son el desarrollo práctico del esquema. No hay que aprenderse la serie entera, pero sí unas cuantas que se preguntan por su número.
| Guía | De qué trata |
|---|---|
| CCN-STIC-801 | Los roles: responsable de seguridad (y sus delegados), responsables del sistema, de la información y del servicio, y administrador de seguridad |
| CCN-STIC-803 | Valoración: por cada activo se pide su nivel (bajo, medio o alto) en cada dimensión. Para los servicios se valora la disponibilidad (D); para la información, la confidencialidad, la integridad, la trazabilidad y la autenticidad |
| CCN-STIC-807 | Mecanismos criptográficos autorizados por el ENS |
| CCN-STIC-808 | Itinerario de auditoría para la evaluación de la conformidad con el ENS |
| CCN-STIC-883B | Perfil de cumplimiento específico para ayuntamientos de menos de 20.000 habitantes |
Con esa idea de perfil enlaza una definición más precisa que la general: un perfil de cumplimiento específico es el conjunto de medidas de seguridad que, como consecuencia del preceptivo análisis de riesgos, resulten de aplicación a una entidad o sector de actividad concreta y para una determinada categoría de seguridad.
La 803 reparte las dimensiones de forma asimétrica: los servicios solo se valoran en disponibilidad, mientras que la información se valora en las otras cuatro.
Para el examen
CCN-STIC 801: responsabilidades y funciones (roles)
CCN-STIC 803: valoración de los sistemas; los servicios solo se valoran en disponibilidad
CCN-STIC 807: criptografía de empleo
CCN-STIC 808: verificación del cumplimiento (auditoría)
CCN-STIC 883B: perfil para ayuntamientos de menos de 20.000 habitantes