Pular para o conteúdo principal

Assurance, avaliação e certificação

Status da revisão: Esta página-base exige revisão especializada antes da aprovação pública. Suas afirmações devem permanecer dentro do escopo declarado aqui.

Assurance é confiança apoiada por evidência. Certificação é um possível resultado formal dentro de um esquema definido. Nenhum dos termos deve ser usado como sinônimo comercial geral de segurança, interoperabilidade ou compliance jurídico.

Vocabulário controlado

DeclaraçãoSignificadoEvidência exigida
Projetado para apoiarA arquitetura inclui controles relevantes para um objetivoProjeto aprovado, escopo, premissas e limitações
ImplementadoA capacidade existe no build ou implantação declaradosEvidência de release, escopo de configuração e testes
DisponívelA capacidade é oferecida aos usuários, região e condições declaradosAprovação de produto e declaração publicada de disponibilidade
Configurado para um perfilUma implantação identificada usa baseline de política definidoVersão do perfil, configuração, testes e aprovação
Interoperabilidade testadaUma implementação foi testada com peers ou vetores de teste identificadosVersões, perfis, resultados, limitações e data
Conformidade testadaO comportamento foi avaliado contra requisitos normativos especificadosSuite de testes, versão, resultado, exclusões e avaliador
Avaliado independentementeUma parte qualificada separada revisou escopo definidoRelatório ou atestação, avaliador, escopo, período e limitações
CertificadoUm organismo de certificação reconhecido emitiu certificado válidoEsquema, certificado, titular, escopo, versão, validade e condições de supervisão
Registrado ou notificadoUma autoridade ou esquema incluiu um serviço em registro oficialEntrada de registro, serviço, função, jurisdição e status
Reconhecido legalmenteA lei ou uma autoridade concede status jurídico específicoFonte jurídica atual e evidência oficial
Apoia o complianceUma capacidade pode contribuir com controles ou evidênciaMapeamento de controles mais responsabilidades institucionais

Essas declarações não são intercambiáveis.

Camadas de assurance

Assurance de arquitetura

Avalia se o projeto inclui limites de confiança adequados, segregação de funções, minimização de dados, controles criptográficos, recuperação, observabilidade e comportamento de falha.

Assurance de implementação

Avalia se código, configuração, schemas, políticas, chaves e dependências implementam o projeto aprovado.

Assurance operacional

Avalia se o serviço de produção está atualizado, monitorado, recuperável, sujeito a controle de acesso, testado e operado conforme a política.

Assurance de ecossistema

Avalia emissores, verificadores, provedores de Wallet, serviços de proofing, custodiantes, operadores e partes confiantes como uma relação completa de confiança.

Assurance independente e regulatório

Pode incluir testes de penetração, avaliação de privacidade ou segurança, avaliação de conformidade, certificação, registro regulatório, auditoria, marca de confiança ou status definido em lei.

Um resultado forte em uma camada não estabelece automaticamente as demais.

Declaração de escopo

Toda afirmação pública de assurance deve identificar:

  • produto e componente;
  • implantação ou ambiente;
  • funcionalidade e função de confiança;
  • padrão, framework, regulação ou esquema;
  • perfil e versão exatos;
  • avaliador ou certificador;
  • período da avaliação e data da evidência;
  • exclusões e dependências;
  • validade, supervisão e expiração;
  • local da evidência pública ou processo de acesso controlado.

“A UbID é certificada” é insuficiente quando o certificado cobre apenas um componente, ambiente, família de controles ou período.

Pacote de evidência recomendado

Dependendo da afirmação, a evidência pode incluir:

  • diagramas de arquitetura e fluxos de dados;
  • modelo de ameaças e avaliação de privacidade;
  • inventário criptográfico e documentação do ciclo de vida de chaves;
  • software bill of materials e revisão de dependências;
  • procedência de código-fonte, build, release e implantação;
  • testes positivos e negativos de protocolos;
  • revisão de acessibilidade, usabilidade e desempenho biométrico;
  • teste de penetração e evidência de remediação;
  • exercícios de backup, recuperação, continuidade de negócios e incidentes;
  • revisão de acessos e evidência de segregação de funções;
  • avaliações de operadores e transferências;
  • evidência de versões de políticas e decisões históricas;
  • relatório independente, certificado, entrada de registro ou decisão de autoridade.

Achados sensíveis e detalhes operacionais permanecem controlados mesmo quando um resumo público é apropriado.

Interoperabilidade não é certificação

Intercâmbio bem-sucedido com uma Wallet, emissor, verificador ou agente demonstra uma combinação testada. Não comprova suporte a todas as funcionalidades opcionais, versões, implementações externas ou políticas de confiança.

Afirmações públicas de interoperabilidade devem identificar:

  • protocolo e versão;
  • perfil e funcionalidades opcionais;
  • versões de implementação;
  • escopo de testes positivos e negativos;
  • data;
  • limitações conhecidas;
  • se o resultado foi autoavaliado ou testemunhado independentemente.

Revisão de segurança não é aprovação jurídica

Um teste de penetração, revisão de código, avaliação criptográfica ou avaliação de impacto de privacidade pode melhorar o assurance. Não concede status regulado de identidade, não aprova uma base legal nem certifica a decisão de negócio de uma parte confiante.

Marcas de confiança e linguagem pública

Antes de exibir logo, badge, certificação ou afirmação de status regulado, confirme:

  1. o serviço e a entidade jurídica identificados pela evidência;
  2. o produto, ambiente, região e função cobertos;
  3. validade e status de supervisão atuais;
  4. redação exata permitida pelo esquema;
  5. se o uso por parceiros ou clientes está incluído;
  6. se mudanças materiais exigem reavaliação;
  7. que o link público aponta para evidência atual.

Evidência expirada, suspensa, substituída ou limitada em escopo não deve ser apresentada como afirmação atual para toda a plataforma.

Gatilhos de reavaliação

Pode ser necessária reavaliação após:

  • mudança material de arquitetura ou limites de confiança;
  • novo formato de credencial, algoritmo, provedor de chaves ou modelo de recuperação;
  • adição de tratamento biométrico ou decisões automatizadas;
  • nova jurisdição, setor, operador ou rota de transferência;
  • grande mudança de dependência ou infraestrutura;
  • incidente de segurança ou vulnerabilidade significativa;
  • revisão de padrão, lei, orientação regulatória ou esquema de certificação;
  • mudança de entidade jurídica, escopo de produto ou função de serviço.

Consulte Status de conteúdo e capacidades e Referências e padrões-fonte.