Fase 2 - processo di valutazione e certificazione
- L'unità di valutazione identifica le necessità dell'intervento, ottiene il budget stimato per l'effettuazione della valutazione
- L'unità di valutazione sceglie l'unità di intervento
- Viene avviato un procedimento di pre-valutazione
- 1 L'unità di intervento individua i gli "obiettivi" da raggiungere per la sicurezza del sistema informativo ed il "livello di protezione" che si vuole conseguire.
- 2 L'unità di valutazione individua i "punti critici"
- 3 L'unità di intervento predispone un programma di intervento
- 4 L'unità di intervento sottopone all'unità per le procedure di certificazione il programma di intervento e l'individuazione dei "punti critici"
- L'unità per le procedure di certificazione approva l'avvio del processo di valutazione (eventuale)
- 1 L'unità per le procedure di certificazione prepara il "rapporto di certificazione" e il certificato.
- 2 L'ente di accreditamento esamina il "rapporto di certificazione" e, se lo ritiene idoneo, accredita il sistema per la certificazione.
- Si procede alla valutazione formale (eventuale)
- 1 L'unità di valutazione individua le alternative praticabili e il supporto tecnico necessario.
- 2 L'unità di intervento sceglie tra le alternative disponibili sulla base delle necessità riscontrate.
- 3 L'unità di intervento testa il sistema.
- 4 L'unità di intervento redige un rapporto dei problemi riscontrati sottoponendoli all'unità di valutazione per la risoluzione. Successivamente l'unità di valutazione reinteressa l'unità di intervento per la verifica. I passaggi 5.1 - 5.2 - 5.3 - 5.4 vengono eseguiti per le volte necessarie.
- 5 L'unità di intervento sottopone un "rapporto di valutazione" all'unità per le procedure di certificazione.
- Si procede alla certificazione (eventuale)
Definizioni
Certificazione: emissione di un certificato rilasciato da un ente di certificazione con il quale l'unità di valutazione può documentare che il Sistema di Valutazione è conforme alle Procedure di Sicurezza Operativa ed al "livello di protezione" scelto
Rapporto di certificazione: conferma che la valutazione è stata condotta in maniera accettabile, contiene il riepilogo dei risultati di valutazione e accerta il livello di protezione scelto per il sistema.
Alter:native praticabili : sono tutti gli elementi prodotti o usati durante la fase di sviluppo del sistema (incluso il sistema stesso) che richiedeno un esame nel processo di valutazione stesso. Deve essere ricompreso ogni elemento anche immateriale, come la formazione, il supporto e l'accesso ai computers.
Rapporto dei problemi riscontrati: è prodotto da coloro che procedono alla valutazione per segnalare specifici problemi del sistema, mediante l'identificazione dei problemi di sicurezza riscontrati e i suggerimenti per la loro risoluzione
Rapporto di valutazione: è prodotto dall'unità di intervento per l'unità per le procedure di certificazione. Contiene la specifica delle azioni di valutazione e la dichiarazione della corrispondenza del Sistema alle necessità riscontrate. Identifica il "livello di protezione" del sistema di valutazione.
Sistema:: caratteristiche di sicurezza di un sistema/prodotto con il quale si intende assicurare la riservatezza, l'integrità e la protezione dalla perdita di dati di un sistema o di un prodotto
Programma di Lavoro: Definisce e giustifica gli interventi necessari affinché la valutazione corrisponda ai requisiti dei Criteri di Valutazione ed allo Schema di Intervento