Saltar al contenido principal

Assurance, evaluación y certificación

Estado de revisión: Esta página base requiere revisión especializada antes de su aprobación pública. Sus afirmaciones deben mantenerse dentro del alcance indicado aquí.

Assurance es confianza respaldada por evidencia. La certificación es uno de los posibles resultados formales dentro de un esquema definido. Ninguno de estos términos debe utilizarse como sinónimo comercial general de seguridad, interoperabilidad o cumplimiento legal.

Vocabulario controlado

DeclaraciónSignificadoEvidencia exigida
Diseñado para apoyarLa arquitectura incluye controles pertinentes para un objetivoDiseño aprobado, alcance, supuestos y limitaciones
ImplementadoLa capacidad existe en el build o despliegue declaradoEvidencia de release, alcance de configuración y pruebas
DisponibleLa capacidad se ofrece a los usuarios, región y condiciones declaradosAprobación de producto y declaración de disponibilidad publicada
Configurado para un perfilUn despliegue identificado utiliza un baseline de política definidoVersión del perfil, configuración, pruebas y aprobación
Interoperabilidad probadaUna implementación fue probada con peers o vectores de prueba identificadosVersiones, perfiles, resultados, limitaciones y fecha
Conformidad probadaEl comportamiento fue evaluado contra requisitos normativos especificadosSuite de pruebas, versión, resultado, exclusiones y evaluador
Evaluado independientementeUna parte cualificada separada revisó un alcance definidoInforme o attestación, evaluador, alcance, período y limitaciones
CertificadoUn organismo de certificación reconocido emitió un certificado válidoEsquema, certificado, titular, alcance, versión, vigencia y condiciones de supervisión
Registrado o notificadoUna autoridad o esquema incorporó un servicio a un registro oficialEntrada registral, servicio, función, jurisdicción y estado
Reconocido legalmenteLa ley o una autoridad concede un estatus jurídico específicoFuente jurídica vigente y evidencia oficial
Apoya el cumplimientoUna capacidad puede aportar controles o evidenciaMapeo de controles más responsabilidades institucionales

Estas afirmaciones no son intercambiables.

Capas de assurance

Assurance de arquitectura

Evalúa si el diseño incluye límites de confianza adecuados, separación de funciones, minimización de datos, controles criptográficos, recuperación, observabilidad y comportamiento ante fallos.

Assurance de implementación

Evalúa si código, configuración, schemas, políticas, llaves y dependencias implementan el diseño aprobado.

Assurance operacional

Evalúa si el servicio productivo se mantiene actualizado, monitoreado, recuperable, sujeto a control de acceso, probado y operado conforme a la política.

Assurance de ecosistema

Evalúa emisores, verificadores, proveedores de Wallet, servicios de proofing, custodios, encargados y partes usuarias como una relación completa de confianza.

Assurance independiente y regulatorio

Puede incluir pruebas de penetración, evaluación de privacidad o seguridad, evaluación de conformidad, certificación, registro ante reguladores, auditoría, marca de confianza o estatus definido legalmente.

Un resultado sólido en una capa no establece automáticamente las demás.

Declaración de alcance

Toda afirmación pública de assurance debe identificar:

  • producto y componente;
  • despliegue o entorno;
  • funcionalidad y función de confianza;
  • estándar, marco, regulación o esquema;
  • perfil y versión exactos;
  • evaluador o certificador;
  • período de evaluación y fecha de la evidencia;
  • exclusiones y dependencias;
  • vigencia, supervisión y expiración;
  • ubicación de evidencia pública o proceso de acceso controlado.

«UbID está certificado» es insuficiente cuando el certificado cubre solo un componente, entorno, familia de controles o período.

Paquete de evidencia recomendado

Según la afirmación, la evidencia puede incluir:

  • diagramas de arquitectura y flujos de datos;
  • modelo de amenazas y evaluación de privacidad;
  • inventario criptográfico y documentación del ciclo de vida de llaves;
  • software bill of materials y revisión de dependencias;
  • procedencia de código fuente, build, release y despliegue;
  • pruebas positivas y negativas de protocolos;
  • revisión de accesibilidad, usabilidad y rendimiento biométrico;
  • pruebas de penetración y evidencia de remediación;
  • ejercicios de backup, recuperación, continuidad de negocio e incidentes;
  • revisión de accesos y evidencia de separación de funciones;
  • evaluaciones de encargados y transferencias;
  • evidencia de versiones de políticas y decisiones históricas;
  • informe independiente, certificado, entrada registral o decisión de autoridad.

Los hallazgos sensibles y detalles operacionales permanecen controlados incluso cuando corresponda un resumen público.

La interoperabilidad no es certificación

El intercambio satisfactorio con una Wallet, emisor, verificador o agente demuestra una combinación probada. No demuestra soporte para todas las funcionalidades opcionales, versiones, implementaciones externas o políticas de confianza.

Las afirmaciones públicas de interoperabilidad deben identificar:

  • protocolo y versión;
  • perfil y funcionalidades opcionales;
  • versiones de implementación;
  • alcance de pruebas positivas y negativas;
  • fecha;
  • limitaciones conocidas;
  • si el resultado fue autoevaluado o presenciado independientemente.

La revisión de seguridad no es aprobación jurídica

Una prueba de penetración, revisión de código, evaluación criptográfica o evaluación de impacto en privacidad puede mejorar el assurance. No concede un estatus regulado de identidad, no aprueba una base jurídica ni certifica la decisión de negocio de una parte usuaria.

Marcas de confianza y lenguaje público

Antes de mostrar un logo, badge, certificación o afirmación de estatus regulado, confirma:

  1. el servicio y la entidad jurídica identificados por la evidencia;
  2. el producto, entorno, región y función cubiertos;
  3. vigencia y estado de supervisión actuales;
  4. redacción exacta permitida por el esquema;
  5. si se incluye el uso por partners o clientes;
  6. si los cambios materiales requieren reevaluación;
  7. que el enlace público apunte a evidencia vigente.

La evidencia expirada, suspendida, reemplazada o limitada en alcance no debe presentarse como una afirmación vigente para toda la plataforma.

Eventos que activan reevaluación

Puede requerirse una reevaluación después de:

  • cambio material de arquitectura o límites de confianza;
  • nuevo formato de credencial, algoritmo, proveedor de llaves o modelo de recuperación;
  • incorporación de tratamiento biométrico o decisiones automatizadas;
  • nueva jurisdicción, sector, encargado o ruta de transferencia;
  • cambio importante de dependencias o infraestructura;
  • incidente de seguridad o vulnerabilidad significativa;
  • revisión de estándar, ley, orientación regulatoria o esquema de certificación;
  • cambio de entidad jurídica, alcance de producto o función de servicio.

Consulta Estado de contenidos y capacidades y Referencias y estándares fuente.