Assurance, evaluación y certificación
Estado de revisión: Esta página base requiere revisión especializada antes de su aprobación pública. Sus afirmaciones deben mantenerse dentro del alcance indicado aquí.
Assurance es confianza respaldada por evidencia. La certificación es uno de los posibles resultados formales dentro de un esquema definido. Ninguno de estos términos debe utilizarse como sinónimo comercial general de seguridad, interoperabilidad o cumplimiento legal.
Vocabulario controlado
| Declaración | Significado | Evidencia exigida |
|---|---|---|
| Diseñado para apoyar | La arquitectura incluye controles pertinentes para un objetivo | Diseño aprobado, alcance, supuestos y limitaciones |
| Implementado | La capacidad existe en el build o despliegue declarado | Evidencia de release, alcance de configuración y pruebas |
| Disponible | La capacidad se ofrece a los usuarios, región y condiciones declarados | Aprobación de producto y declaración de disponibilidad publicada |
| Configurado para un perfil | Un despliegue identificado utiliza un baseline de política definido | Versión del perfil, configuración, pruebas y aprobación |
| Interoperabilidad probada | Una implementación fue probada con peers o vectores de prueba identificados | Versiones, perfiles, resultados, limitaciones y fecha |
| Conformidad probada | El comportamiento fue evaluado contra requisitos normativos especificados | Suite de pruebas, versión, resultado, exclusiones y evaluador |
| Evaluado independientemente | Una parte cualificada separada revisó un alcance definido | Informe o attestación, evaluador, alcance, período y limitaciones |
| Certificado | Un organismo de certificación reconocido emitió un certificado válido | Esquema, certificado, titular, alcance, versión, vigencia y condiciones de supervisión |
| Registrado o notificado | Una autoridad o esquema incorporó un servicio a un registro oficial | Entrada registral, servicio, función, jurisdicción y estado |
| Reconocido legalmente | La ley o una autoridad concede un estatus jurídico específico | Fuente jurídica vigente y evidencia oficial |
| Apoya el cumplimiento | Una capacidad puede aportar controles o evidencia | Mapeo de controles más responsabilidades institucionales |
Estas afirmaciones no son intercambiables.
Capas de assurance
Assurance de arquitectura
Evalúa si el diseño incluye límites de confianza adecuados, separación de funciones, minimización de datos, controles criptográficos, recuperación, observabilidad y comportamiento ante fallos.
Assurance de implementación
Evalúa si código, configuración, schemas, políticas, llaves y dependencias implementan el diseño aprobado.
Assurance operacional
Evalúa si el servicio productivo se mantiene actualizado, monitoreado, recuperable, sujeto a control de acceso, probado y operado conforme a la política.
Assurance de ecosistema
Evalúa emisores, verificadores, proveedores de Wallet, servicios de proofing, custodios, encargados y partes usuarias como una relación completa de confianza.
Assurance independiente y regulatorio
Puede incluir pruebas de penetración, evaluación de privacidad o seguridad, evaluación de conformidad, certificación, registro ante reguladores, auditoría, marca de confianza o estatus definido legalmente.
Un resultado sólido en una capa no establece automáticamente las demás.
Declaración de alcance
Toda afirmación pública de assurance debe identificar:
- producto y componente;
- despliegue o entorno;
- funcionalidad y función de confianza;
- estándar, marco, regulación o esquema;
- perfil y versión exactos;
- evaluador o certificador;
- período de evaluación y fecha de la evidencia;
- exclusiones y dependencias;
- vigencia, supervisión y expiración;
- ubicación de evidencia pública o proceso de acceso controlado.
«UbID está certificado» es insuficiente cuando el certificado cubre solo un componente, entorno, familia de controles o período.
Paquete de evidencia recomendado
Según la afirmación, la evidencia puede incluir:
- diagramas de arquitectura y flujos de datos;
- modelo de amenazas y evaluación de privacidad;
- inventario criptográfico y documentación del ciclo de vida de llaves;
- software bill of materials y revisión de dependencias;
- procedencia de código fuente, build, release y despliegue;
- pruebas positivas y negativas de protocolos;
- revisión de accesibilidad, usabilidad y rendimiento biométrico;
- pruebas de penetración y evidencia de remediación;
- ejercicios de backup, recuperación, continuidad de negocio e incidentes;
- revisión de accesos y evidencia de separación de funciones;
- evaluaciones de encargados y transferencias;
- evidencia de versiones de políticas y decisiones históricas;
- informe independiente, certificado, entrada registral o decisión de autoridad.
Los hallazgos sensibles y detalles operacionales permanecen controlados incluso cuando corresponda un resumen público.
La interoperabilidad no es certificación
El intercambio satisfactorio con una Wallet, emisor, verificador o agente demuestra una combinación probada. No demuestra soporte para todas las funcionalidades opcionales, versiones, implementaciones externas o políticas de confianza.
Las afirmaciones públicas de interoperabilidad deben identificar:
- protocolo y versión;
- perfil y funcionalidades opcionales;
- versiones de implementación;
- alcance de pruebas positivas y negativas;
- fecha;
- limitaciones conocidas;
- si el resultado fue autoevaluado o presenciado independientemente.
La revisión de seguridad no es aprobación jurídica
Una prueba de penetración, revisión de código, evaluación criptográfica o evaluación de impacto en privacidad puede mejorar el assurance. No concede un estatus regulado de identidad, no aprueba una base jurídica ni certifica la decisión de negocio de una parte usuaria.
Marcas de confianza y lenguaje público
Antes de mostrar un logo, badge, certificación o afirmación de estatus regulado, confirma:
- el servicio y la entidad jurídica identificados por la evidencia;
- el producto, entorno, región y función cubiertos;
- vigencia y estado de supervisión actuales;
- redacción exacta permitida por el esquema;
- si se incluye el uso por partners o clientes;
- si los cambios materiales requieren reevaluación;
- que el enlace público apunte a evidencia vigente.
La evidencia expirada, suspendida, reemplazada o limitada en alcance no debe presentarse como una afirmación vigente para toda la plataforma.
Eventos que activan reevaluación
Puede requerirse una reevaluación después de:
- cambio material de arquitectura o límites de confianza;
- nuevo formato de credencial, algoritmo, proveedor de llaves o modelo de recuperación;
- incorporación de tratamiento biométrico o decisiones automatizadas;
- nueva jurisdicción, sector, encargado o ruta de transferencia;
- cambio importante de dependencias o infraestructura;
- incidente de seguridad o vulnerabilidad significativa;
- revisión de estándar, ley, orientación regulatoria o esquema de certificación;
- cambio de entidad jurídica, alcance de producto o función de servicio.
Consulta Estado de contenidos y capacidades y Referencias y estándares fuente.