4. ¿CÓMO LLEGO A LA CERTIFICACIÓN?
Etapa I. Preparación interna
La etapa interna consiste en preparar a la organización en todos sus aspectos para este proceso de certificación, no solo los sistemas, también los procesos y por supuesto a las personas. Las actividades son:
- Definición del alcance: La organización deberá decidir el alcance de esta certificación, puede ser por un proyecto determinado o bien de sitio, deberá considerar que según el alcance será la inversión y el tiempo.
- Responsables: Tendrán que definir responsables tanto de coordinar la implementación, como un comité de seguimiento a la misma. Este comité deberá de ser integrado principalmente por la alta dirección de la compañía para obtener el apoyo necesario.
- Adecuación de sistemas lógicos, físicos y procesos: El proceso de PCI se basa un 80% o más en la revisión de la seguridad de los sistemas lógicos y que esta seguridad sea consistente, basada en procesos. El costo de adecuación de un centro de datos, adquisición de sistemas, licencias, software de monitoreo, herramientas de control, CCTV, controles de acceso como arcos de seguridad, torniquetes, biométricos, servidores, antivirus, entre otros; puede representar de 7 a 10 mdp de inversión inicial, más los costos que provengan de la auditoría propia y el mantenimiento del certificado, considerando se trate de una “organización madura”, de lo cual hablaremos más adelante.
- Conciencia humana: Si el recurso no es consciente del impacto la certificación, está no se logrará. Es necesario desarrollar cursos de inducción y de formación continua para el personal en general y de especialización para personal clave como auditores internos y personal de TI. Nuevamente, se deberán tomar en cuenta los costos que esto implica, que pueden ir desde los 5 mil pesos por persona hasta los 60 mil pesos dependiendo el tipo de curso a ejecutar.
- Auditoría Interna: Para este momento la organización debería de estar en un avance mayor al 90% de implementación de controles, haber designado responsables y capacitado a los recursos. Se deberá realizar un escaneo interno de vulnerabilidad y los auditores internos designados deberán realizar entrevistas con cada responsable buscando el cumplimiento marcado por el estándar.
- Mitigación de Vulnerabilidades: Del resultado de la auditoria interna y escaneo de vulnerabilidad, se deben generar planes de acción que servirán para mitigar los riesgos detectados y como evidencia para presentar al momento de la auditoria para la certificación.
Etapa II. Auditoria y certificación
Una vez que se han implementado los 12 controles de PCI-DSS, se deberá cumplir un proceso de auditoria exhaustivo.
Esta etapa se dividirá en 5 actividades:
Los costos de esta auditoria presencial para obtener PCI-DSS Nivel 1 podrían ir desde los 2 MDP hasta 5 MDP, según el alcance definido. Una vez obtenida esta certificación deberán existir escaneos trimestrales que se envían a la certificadora para demostrar la continuidad del nivel de los controles implementados, si se llegará a incumplir podría existir incluso la cancelación del certificado.