Assurance, avaliação e certificação
Status da revisão: Esta página-base exige revisão especializada antes da aprovação pública. Suas afirmações devem permanecer dentro do escopo declarado aqui.
Assurance é confiança apoiada por evidência. Certificação é um possível resultado formal dentro de um esquema definido. Nenhum dos termos deve ser usado como sinônimo comercial geral de segurança, interoperabilidade ou compliance jurídico.
Vocabulário controlado
| Declaração | Significado | Evidência exigida |
|---|---|---|
| Projetado para apoiar | A arquitetura inclui controles relevantes para um objetivo | Projeto aprovado, escopo, premissas e limitações |
| Implementado | A capacidade existe no build ou implantação declarados | Evidência de release, escopo de configuração e testes |
| Disponível | A capacidade é oferecida aos usuários, região e condições declarados | Aprovação de produto e declaração publicada de disponibilidade |
| Configurado para um perfil | Uma implantação identificada usa baseline de política definido | Versão do perfil, configuração, testes e aprovação |
| Interoperabilidade testada | Uma implementação foi testada com peers ou vetores de teste identificados | Versões, perfis, resultados, limitações e data |
| Conformidade testada | O comportamento foi avaliado contra requisitos normativos especificados | Suite de testes, versão, resultado, exclusões e avaliador |
| Avaliado independentemente | Uma parte qualificada separada revisou escopo definido | Relatório ou atestação, avaliador, escopo, período e limitações |
| Certificado | Um organismo de certificação reconhecido emitiu certificado válido | Esquema, certificado, titular, escopo, versão, validade e condições de supervisão |
| Registrado ou notificado | Uma autoridade ou esquema incluiu um serviço em registro oficial | Entrada de registro, serviço, função, jurisdição e status |
| Reconhecido legalmente | A lei ou uma autoridade concede status jurídico específico | Fonte jurídica atual e evidência oficial |
| Apoia o compliance | Uma capacidade pode contribuir com controles ou evidência | Mapeamento de controles mais responsabilidades institucionais |
Essas declarações não são intercambiáveis.
Camadas de assurance
Assurance de arquitetura
Avalia se o projeto inclui limites de confiança adequados, segregação de funções, minimização de dados, controles criptográficos, recuperação, observabilidade e comportamento de falha.
Assurance de implementação
Avalia se código, configuração, schemas, políticas, chaves e dependências implementam o projeto aprovado.
Assurance operacional
Avalia se o serviço de produção está atualizado, monitorado, recuperável, sujeito a controle de acesso, testado e operado conforme a política.
Assurance de ecossistema
Avalia emissores, verificadores, provedores de Wallet, serviços de proofing, custodiantes, operadores e partes confiantes como uma relação completa de confiança.
Assurance independente e regulatório
Pode incluir testes de penetração, avaliação de privacidade ou segurança, avaliação de conformidade, certificação, registro regulatório, auditoria, marca de confiança ou status definido em lei.
Um resultado forte em uma camada não estabelece automaticamente as demais.
Declaração de escopo
Toda afirmação pública de assurance deve identificar:
- produto e componente;
- implantação ou ambiente;
- funcionalidade e função de confiança;
- padrão, framework, regulação ou esquema;
- perfil e versão exatos;
- avaliador ou certificador;
- período da avaliação e data da evidência;
- exclusões e dependências;
- validade, supervisão e expiração;
- local da evidência pública ou processo de acesso controlado.
“A UbID é certificada” é insuficiente quando o certificado cobre apenas um componente, ambiente, família de controles ou período.
Pacote de evidência recomendado
Dependendo da afirmação, a evidência pode incluir:
- diagramas de arquitetura e fluxos de dados;
- modelo de ameaças e avaliação de privacidade;
- inventário criptográfico e documentação do ciclo de vida de chaves;
- software bill of materials e revisão de dependências;
- procedência de código-fonte, build, release e implantação;
- testes positivos e negativos de protocolos;
- revisão de acessibilidade, usabilidade e desempenho biométrico;
- teste de penetração e evidência de remediação;
- exercícios de backup, recuperação, continuidade de negócios e incidentes;
- revisão de acessos e evidência de segregação de funções;
- avaliações de operadores e transferências;
- evidência de versões de políticas e decisões históricas;
- relatório independente, certificado, entrada de registro ou decisão de autoridade.
Achados sensíveis e detalhes operacionais permanecem controlados mesmo quando um resumo público é apropriado.
Interoperabilidade não é certificação
Intercâmbio bem-sucedido com uma Wallet, emissor, verificador ou agente demonstra uma combinação testada. Não comprova suporte a todas as funcionalidades opcionais, versões, implementações externas ou políticas de confiança.
Afirmações públicas de interoperabilidade devem identificar:
- protocolo e versão;
- perfil e funcionalidades opcionais;
- versões de implementação;
- escopo de testes positivos e negativos;
- data;
- limitações conhecidas;
- se o resultado foi autoavaliado ou testemunhado independentemente.
Revisão de segurança não é aprovação jurídica
Um teste de penetração, revisão de código, avaliação criptográfica ou avaliação de impacto de privacidade pode melhorar o assurance. Não concede status regulado de identidade, não aprova uma base legal nem certifica a decisão de negócio de uma parte confiante.
Marcas de confiança e linguagem pública
Antes de exibir logo, badge, certificação ou afirmação de status regulado, confirme:
- o serviço e a entidade jurídica identificados pela evidência;
- o produto, ambiente, região e função cobertos;
- validade e status de supervisão atuais;
- redação exata permitida pelo esquema;
- se o uso por parceiros ou clientes está incluído;
- se mudanças materiais exigem reavaliação;
- que o link público aponta para evidência atual.
Evidência expirada, suspensa, substituída ou limitada em escopo não deve ser apresentada como afirmação atual para toda a plataforma.
Gatilhos de reavaliação
Pode ser necessária reavaliação após:
- mudança material de arquitetura ou limites de confiança;
- novo formato de credencial, algoritmo, provedor de chaves ou modelo de recuperação;
- adição de tratamento biométrico ou decisões automatizadas;
- nova jurisdição, setor, operador ou rota de transferência;
- grande mudança de dependência ou infraestrutura;
- incidente de segurança ou vulnerabilidade significativa;
- revisão de padrão, lei, orientação regulatória ou esquema de certificação;
- mudança de entidade jurídica, escopo de produto ou função de serviço.
Consulte Status de conteúdo e capacidades e Referências e padrões-fonte.