El Centro Criptológico Nacional (CCN-CERT) ha publicado un nuevo documento en el que se recogen las obligaciones de los prestadores de servicios a las entidades públicas , cuando tales servicios estén sujetos al cumplimiento del Esquema Nacional de Seguridad (ENS). Este abstract se encuentra disponible en la sección dedicada al Consejo de Certificación del Esquema Nacional de Seguridad (CoCENS) de su portal.
Todas las organizaciones, ya sean públicas o privadas, que prestan servicios a las entidades del sector público, han de tener en cuenta una serie de obligaciones cuando estas estén sujetas al cumplimiento del Real Decreto 3/2010, de 8 de enero, por el que se regula el ENS. En este sentido, puesto que la entidad del sector público a la que se proveen los servicios es la responsable última de los riesgos que afecten a la información tratada y los servicios prestados, debe exigir al proveedor la información y la ejecución de las acciones necesarias para que la entidad pueda cumplir sus objetivos.
Estas obligaciones, desarrolladas en el presente abstract, son las siguientes:
- Descripción de servicios y modalidad.
- Información sobre la arquitectura de seguridad.
- Ubicación de la información.
- Medidas de seguridad implementadas.
- Cumplimiento de la normativa vigente de protección de datos.
- Incidentes de seguridad.
- Portabilidad de la información.
- Cadena de subcontratación y sus cambios.
- Capacidad y dimensionamiento del sistema.
- Seguimiento de los Acuerdos de Nivel de Servicio (SLA).
El documento incluye, además, una serie de recomendaciones adicionales sobre continuidad de los servicios prestados por el prestador, análisis y explotación de registros (logs) y la realización de controles periódicos.