Opinión Info Opinión

En seguridad se debe apostar por la calidad y la confianza

El significado de ser ‘compliant’

Jesús Rodríguez, CEO de Realsec31/05/2017

Estamos habituados a escuchar la palabra ‘compliance’ asociada a diferentes campos, bien en referencia a un determinado marco jurídico (cumplimiento de una ley), o a ciertos campos regulatorios: cumplimiento de una regulación técnica, de calidad, medioambiental, de seguridad, etc. Entendido este término, generalmente, como ‘conformidad’ normativa, técnica o jurídica.

Me gustaría centrarme en el marco regulatorio de las soluciones y productos de seguridad para los sistemas de información y comunicaciones y de lo que implica que un producto pueda ser considerado realmente ‘compliant’, entendiendo por ello ‘compatible, conforme, en cumplimiento o conformidad de…’.

Como punto de partida, podemos decir que el ‘compliance’ o cumplimiento es un instrumento utilizado por las organizaciones, en cuanto al ciclo de diseño y desarrollo de sus productos y soluciones, a través del cual se observan y adoptan prácticas relativas a ciertos estándares de la industria.

Para ello, las organizaciones deben ajustarse a lo establecido, tanto a nivel técnico como normativo, por un organismo regulador reconocido internacionalmente, con el objetivo de dotarlo, siempre que esto sea posible, de una certificación que acredite que la solución software o hardware cumple con una determinada norma: FIPS, Common Criteria, PCI etc.

El proceso de certificación es una acción que sólo puede llevar a cabo una entidad independiente reconocida (laboratorio acreditado) por un organismo certificador (NIST, PCI, CCN, etc.), el que tras evaluar un producto puede acreditar que éste cumple con los requisitos y especificaciones técnicas establecidas por una determinada norma de seguridad.

Un producto únicamente puede certificarse si éste es ‘compliant’ y su certificación nos dice acerca de la calidad y la confianza que los clientes pueden depositar en el mismo.

Imagen

Existen diversos laboratorios en Europa y en el resto del mundo, acreditados y reconocidos internacionalmente por organismos certificadores y cuya finalidad es la evaluar y acompañar a los fabricantes de soluciones de seguridad en el proceso de la certificación de sus soluciones o productos de seguridad.

Certificar un producto no es solamente acreditar que éste es ‘compliant’, además es abrir las puertas a nuevos mercados, mejorar los procesos de diseño y desarrollo internos y ganar en calidad, credibilidad y confianza de cara a nuestros clientes.

Por ejemplo, Realsec, desarrolló hace más de un año un nuevo y potente HSM -Hardware Security Module, denominado Cryptosec Dekaton.

En Realsec sabíamos que éste cumplía con todos los requerimientos y exigencias de la normativa PCI HSM para el tratamiento criptográfico en el entorno financiero y de los Medios de Pago. Sin embargo, no hemos podido decir categóricamente que éste era realmente ‘compliant’ hasta ser testado por un laboratorio acreditado y que el consorcio PCI lo haya acreditado como tal, mediante la correspondiente Certificación la PCI HSM PTS 2.0

Es importante precisar que una solución de seguridad no es ‘compliant’ por el simple hecho de seguir determinados estándares o porque la empresa cuente entre sus filas con un Compliance Officer.

Con el ‘compliant’, sucede lo mismo que con la mujer del Cesar, no es suficiente con parecer decente, además es necesario serlo.

Y digo esto, porque algunos fabricantes movilizan su estrategia de marketing hacia el aparente cumplimiento de un determinado estándar de seguridad de sus productos sin poder mostrar una certificación que lo acredite.

En términos de seriedad profesional, decir que una solución es ‘compliant’, por el simple hecho de seguir unos estándares de calidad, sin disponer de una certificación, implica una publicidad engañosa, cuando no el propio engaño.

Invertir en cumplimiento normativo y apostar por cumplir los estándares de la industria de materia de seguridad es establecer un compromiso estratégico con un marco regulado, pero también es apostar por la calidad y por la confianza.

Ante todo, no nos olvidemos que estamos hablando de seguridad.

Comentarios al artículo/noticia

Nuevo comentario

Atención

Los comentarios son la opinión de los usuarios y no la del portal. No se admiten comentarios insultantes, racistas o contrarios a las leyes vigentes. No se publicarán comentarios que no tengan relación con la noticia/artículo, o que no cumplan con el Aviso legal y la Política de Protección de Datos.

Advertencias Legales e Información básica sobre Protección de Datos Personales:
Responsable del Tratamiento de sus datos Personales: Interempresas Media, S.L.U. Finalidades: Gestionar el contacto con Ud. Conservación: Conservaremos sus datos mientras dure la relación con Ud., seguidamente se guardarán, debidamente bloqueados. Derechos: Puede ejercer los derechos de acceso, rectificación, supresión y portabilidad y los de limitación u oposición al tratamiento, y contactar con el DPD por medio de lopd@interempresas.net. Si considera que el tratamiento no se ajusta a la normativa vigente, puede presentar una reclamación ante la AEPD.

Suscríbase a nuestra Newsletter - Ver ejemplo

Contraseña

Marcar todos

Autorizo el envío de newsletters y avisos informativos personalizados de interempresas.net

Autorizo el envío de comunicaciones de terceros vía interempresas.net

He leído y acepto el Aviso Legal y la Política de Protección de Datos

Responsable: Interempresas Media, S.L.U. Finalidades: Suscripción a nuestra(s) newsletter(s). Gestión de cuenta de usuario. Envío de emails relacionados con la misma o relativos a intereses similares o asociados.Conservación: mientras dure la relación con Ud., o mientras sea necesario para llevar a cabo las finalidades especificadasCesión: Los datos pueden cederse a otras empresas del grupo por motivos de gestión interna.Derechos: Acceso, rectificación, oposición, supresión, portabilidad, limitación del tratatamiento y decisiones automatizadas: contacte con nuestro DPD. Si considera que el tratamiento no se ajusta a la normativa vigente, puede presentar reclamación ante la AEPD. Más información: Política de Protección de Datos