Saltar al contenido
← Volver
En vigorOrden

Orden PRE/2740/2007, de 19 de septiembre, por la que se aprueba el Reglamento de Evaluación y Certificación de la Seguridad de las Tecnologías de la Información

También conocida como: O 2740/2007, O 2740/07
Ver en BOE
25 de septiembre de 2007·Ministerio de la Presidencia·BOE-A-2007-16830
Resumen en lenguaje sencillo

Esta norma establece cómo se comprueba que los productos y sistemas informáticos son seguros y fiables para su uso en la administración y empresas.

Los resúmenes de esta página están escritos en lenguaje sencillo y generados con IA a partir del texto oficial. No son asesoramiento jurídico: lo que vale es el texto publicado en el BOE. Cómo los hacemos.

El texto completo y oficial de la ley, tal como lo publica el Boletín Oficial del Estado (BOE).

159
Artículos
1
Versiones
9
Categorías

Qué ha cambiado

Esta ley no tiene modificaciones registradas desde su publicación.

Artículo por artículo

Qué dice cada artículo, en lenguaje sencillo (159 artículos con resumen).Pulsa en un artículo para leer su texto oficial en el BOE.

  1. Artículo único — Aprobación del Reglamento

    Se aprueba el Reglamento de Evaluación y Certificación de la Seguridad de las Tecnologías de la Información, cuyo texto se incluye íntegramente en la orden.

  2. Disposición adicional única — Naturaleza y establecimiento de la contraprestación exigida por las acreditaciones y certificaciones

    Las acreditaciones de laboratorios y certificaciones de productos tienen naturaleza de tasas. Su cuantía y elementos se establecen conforme a la Ley 8/1989 de Tasas y Precios Públicos.

  3. Disposición final primera — Facultades de ejecución y aplicación

    Se faculta al Secretario de Estado Director del Centro Criptológico Nacional para dictar instrucciones necesarias para la ejecución y aplicación de esta orden ministerial.

  4. Disposición final segunda — Entrada en vigor

    La Orden PRE/2740/2007, de 19 de septiembre, que aprueba el Reglamento de Evaluación y Certificación de la Seguridad de las Tecnologías de la Información, entra en vigor el día siguiente al de su publicación en el Boletín Oficial del Estado.

  5. Artículo 1 — Objeto

    El Reglamento organiza el Organismo de Certificación del ENECSTI, bajo el Centro Criptológico Nacional, según la Ley 11/2002 y el RD 421/2004.

  6. Artículo 2 — Definiciones

    Se definen: Acreditación (conformidad laboratorio), Acreditación competencia técnica (UNE-EN ISO/IEC 17025), Certificación (conformidad producto), Declaración de seguridad, Evaluación (análisis capacidad protección), Información evaluaciones (documentación), Producto a evaluar, Producto clasificado

  7. Artículo 3 — Ámbito de aplicación

    El Organismo de Certificación actúa sobre entidades públicas o privadas que sean laboratorios de evaluación de seguridad TI o fabricantes que quieran certificar productos en el marco del Esquema. Esto aplica siempre que los productos o sistemas sean susceptibles de ser incluidos en el ámbito del

  8. Artículo 4 — Estructura

    El Organismo de Certificación lo dirige el Secretario de Estado del Centro Criptológico Nacional. Lo componen Secretario General, Subdirector (CNI), Jefe Área, Responsables y personal técnico del Centro Criptológico.

  9. Artículo 5 — Director del Organismo de Certificación

    El Director del Organismo de Certificación aprueba políticas y procedimientos, dicta resoluciones sobre acreditaciones y certificaciones, y establece acuerdos con otros organismos similares.

  10. Artículo 6 — Secretario General del Organismo de Certificación

    El Secretario General apoya al Director, establece mecanismos de organización, dirige servicios comunes y ejerce la jefatura superior del personal, elaborando la relación de puestos de trabajo.

  11. Artículo 7 — Subdirector de Certificación

    El Subdirector de Certificación preside el Consejo de Acreditación y Certificación, representa al Organismo en foros técnicos y de reconocimiento mutuo, revisa políticas y propone presupuestos y planes de formación anuales.

  12. Artículo 8 — Jefe del Área de Certificación

    El Jefe del Área de Certificación dirige los servicios técnicos, instruye acreditaciones y certificaciones, eleva propuestas de resolución y mantiene la acreditación de laboratorios.

  13. Artículo 9 — Responsable Técnico de Certificación

    El Responsable Técnico de Certificación apoya al Jefe del Área, coordina al personal técnico, asigna personal a solicitudes, dictamina interpretaciones técnicas y elabora políticas y procedimientos del Organismo de Certificación.

  14. Artículo 10 — Responsable de Calidad del Organismo de Certificación

    El Responsable de Calidad del Organismo de Certificación debe garantizar y auditar el sistema de gestión de calidad, y proponer mejoras al Jefe del Área de Certificación tras evaluar su eficacia.

  15. Artículo 11 — Responsable de Seguridad del Organismo de Certificación

    El Responsable de Seguridad garantiza y audita el sistema de gestión de la seguridad. Propone mejoras al Jefe del Área de Certificación tras su evaluación.

  16. Artículo 12 — Responsable de Registro del Organismo de Certificación

    El Responsable de Registro del Organismo de Certificación gestiona y custodia los registros de calidad, seguridad, certificación y acreditación.

  17. Artículo 13 — Personal técnico del Organismo de Certificación

    El personal técnico del Organismo de Certificación instruye expedientes y realiza pruebas según los procedimientos establecidos por dicho Organismo.

  18. Artículo 14 — Naturaleza

    El Consejo de Acreditación y Certificación es un órgano colegiado, distinto e independiente del Organismo de Certificación, regulado por la Ley 30/92 y este Reglamento.

  19. Artículo 15 — Composición

    El Subdirector de Certificación preside el Consejo. Lo integran: Jefe del Área de Certificación (puede presidir), Responsable Técnico (Secretario), representantes de Defensa, Industria, Administración Electrónica, laboratorios acreditados y dos del sector empresarial TI.

  20. Artículo 16 — Fines

    El Consejo vigila la normativa del Organismo de Certificación frente a esquemas europeos e internacionales. Asesora sobre evolución de procedimientos para el tejido industrial y sobre acuerdos de reconocimiento mutuo de certificados.

  21. Artículo 17 — Atribuciones

    El Consejo debe estar informado permanentemente de la normativa, laboratorios acreditados, productos certificados y acuerdos de reconocimiento mutuo. Propone directrices al Organismo de Certificación, que debe responder.

  22. Artículo 18 — Periodicidad de las reuniones

    El Consejo de Acreditación y Certificación se reúne al menos una vez al año. Las convocatorias las hace el Organismo de Certificación o el propio Consejo.

  23. Artículo 19 — Acreditación de laboratorios

    El Organismo de Certificación acredita a los laboratorios solicitantes si cumplen los requisitos del Capítulo III, siguiendo el procedimiento del Capítulo IV.

  24. Artículo 20 — Certificación de productos

    El Organismo de Certificación certifica la seguridad de productos y sistemas de TI, siguiendo el procedimiento del Capítulo V y los criterios, métodos y normas del Capítulo VI.

  25. Artículo 21 — Publicaciones del Esquema

    El Organismo de Certificación mantiene actualizada la relación de laboratorios acreditados y productos/sistemas certificados, consultable en http://www.oc.ccn.cni.es.

  26. Artículo 22 — Requisitos generales para la acreditación de laboratorios

    Se requiere acreditación ISO/IEC 17025, cumplimiento de requisitos de seguridad y coordinación con el Organismo. La auditoría se realiza según el Capítulo IV. El alcance depende de la competencia técnica y nivel de seguridad.

  27. Artículo 23 — Requisitos de laboratorios que evalúen productos clasificados

    Los laboratorios que evalúen productos clasificados deben cumplir la Orden Ministerial Comunicada 17/2001 y tener un Acuerdo de Seguridad con grado igual o superior al del producto.

  28. Artículo 24 — Requisitos de laboratorios que evalúen productos no clasificados

    Los laboratorios que evalúen productos no clasificados deben cumplir los requisitos de gestión de la seguridad aplicables a la información de las evaluaciones.

  29. Artículo 25 — Derecho de acceso a la información de las evaluaciones

    El laboratorio facilita al Organismo de Certificación el acceso a toda la información de las evaluaciones. Para permitir el acceso a terceros, incluido el fabricante, se requiere autorización escrita previa del Organismo. Este organismo puede prohibir la difusión de determinada información originada

  30. Artículo 26 — Plan de protección

    El laboratorio debe elaborar y mantener un Plan de Protección que incluya: descripción del laboratorio y ubicación, fundamentos y objetivos, organización y responsabilidades, medidas protección física, procedimientos operativos, reacciones ante incidentes y requisitos seguridad sistemas informáticos

  31. Artículo 27 — Procedimientos Operativos de seguridad

    Los Procedimientos Operativos de seguridad incluyen directivas para prevenir riesgos. Deben cubrir: manejo y custodia de información, control de visitas, acceso a zonas restringidas, gestión de datos, comprobaciones de seguridad, control de llaves, recibo interno, incidencias de alarmas y actuación

  32. Artículo 28 — Personal del laboratorio

    El laboratorio mantiene un registro de seguridad del personal. Regula el acceso a información de evaluaciones según necesidad. Las autorizaciones y revocaciones se comunican por escrito y se adjuntan al registro.

  33. Artículo 29 — Comunicaciones preceptivas al Organismo de Certificación

    El laboratorio informa al Organismo de Certificación sobre: accesos no autorizados o sabotajes; anomalías o robos de información; vulneraciones de transmisiones; modificaciones de zonas restringidas; visitas; y cambios en el Plan de Protección o personal.

  34. Artículo 30 — Relaciones del laboratorio con contratistas

    El laboratorio debe obtener autorización escrita del Organismo de Certificación para dar acceso a contratistas. Se requiere demostrar cumplimiento de seguridad mediante auditoría, salvo excepciones.

  35. Artículo 31 — Distintivos

    La información lleva un signo distintivo visible. En documentos sueltos va arriba y abajo; en encuadernados, en portadas y páginas; en planos, en carátula; y en soportes informáticos, con etiquetas.

  36. Artículo 32 — Libro registro de información de las evaluaciones

    Cada dependencia debe tener un registro de entrada/salida y accesos a la información. Puede ser en papel o informático, custodiado con protección electrónica o en muebles de seguridad.

  37. Artículo 33 — Recepción y recibo de la información de las evaluaciones

    Al recibir información, se examina su integridad. Si hay violación, se notifica al remitente y al Organismo de Certificación. Si está en orden, se firma el recibo y se anota en el registro.

  38. Artículo 34 — Transmisión de la información de las evaluaciones

    La transmisión requiere control mediante recibos. No electrónica: entrega directa, correo certificado o transportista con embalaje opaco e indetectable. Electrónica: medidas del Organismo de Certificación.

  39. Artículo 35 — Reproducción de la información de las evaluaciones

    Las reproducciones de evaluaciones son mínimas, numeradas y tratadas como originales. Las realiza el laboratorio, no contratistas, y se borran los registros tras la copia.

  40. Artículo 36 — Custodia y destrucción de la información de las evaluaciones

    El laboratorio custodia la información 5 años desde el certificado o informe final. Tras ello, y con autorización escrita, la destruye de forma irreversible. El Organismo puede pedir traslado antes.

  41. Artículo 37 — Inventario anual

    El laboratorio presenta un inventario anual de toda la información de evaluaciones en su poder al Organismo de Certificación antes del 10 de enero, correspondiente al 31 de diciembre anterior.

  42. Artículo 38 — Miembros del Servicio de Protección

    El Servicio de Protección del laboratorio debe incluir, al menos, al jefe, al director y al administrador de seguridad del sistema de información. Estos miembros son responsables ante el Organismo de Certificación de aplicar los requisitos de seguridad, debiendo contar con autoridad y medios

  43. Artículo 39 — Condiciones personales y nombramiento

    Los responsables del Servicio de Protección deben tener dependencia directa de la dirección, relación laboral estable y autoridad reconocida. Su nombramiento y cese se comunican por escrito. El cese puede motivarse por inadecuación o inobservancia de misiones, si el Organismo de Certificación lo

  44. Artículo 40 — Director del Servicio de Protección

    Si hay varios jefes del Servicio de Protección, se nombra un director para coordinarlos. El cargo de director puede compatibilizarse con el de jefe en las oficinas centrales del laboratorio.

  45. Artículo 41 — Misiones del jefe del Servicio de Protección

    El jefe del Servicio de Protección organiza y controla la protección de la información. Sus cometidos incluyen: asegurar protección, regular acceso, formación cada 30 meses, controlar custodia y destrucción, evitar transmisiones indebidas, elaborar el Plan de Protección y mantener registros actual.

  46. Artículo 42 — Misión del administrador de seguridad del sistema de información

    El administrador de seguridad organiza la seguridad del laboratorio. Sus cometidos incluyen: revisar requisitos, autorizar accesos, investigar incidentes, formar usuarios, gestionar códigos (cambio mínimo cada 3 meses o ante incidentes), gestionar claves, controlar modificaciones, verificar mantenim

  47. Artículo 43 — Inspectores de seguridad

    Los inspectores de seguridad representan al Organismo de Certificación ante el laboratorio para comprobar el cumplimiento de requisitos. El laboratorio debe facilitar su labor y reconocer sus competencias.

  48. Artículo 44 — Nombramiento

    El Organismo de Certificación notifica al laboratorio la identidad del inspector de seguridad y sus cambios. El nombramiento puede recaer en varias personas para un mismo laboratorio si se estima oportuno.

  49. Artículo 45 — Misiones del inspector de seguridad

    El inspector de seguridad verifica el cumplimiento de obligaciones del laboratorio en la acreditación y asesora en procedimientos de seguridad para proteger la información de las evaluaciones.

  50. Artículo 46 — Inspecciones

    El Organismo de Certificación realiza inspecciones ordinarias (periódicas, sin cita) y extraordinarias (previa comunicación). Deben asistir el jefe de Protección y personal designado. Los resultados se anotan y, si hay incidencias, se fija plazo de corrección.

  51. Artículo 47 — Consideración de visita

    Se considera visita el acceso físico y circunstancial de personas ajenas al laboratorio a sus instalaciones.

  52. Artículo 48 — Registro de visitas

    Las visitas se anotan antes de realizarse, registrando fecha, nombre, DNI, nacionalidad, empresa y persona visitada. Este registro está disponible para consulta del Organismo de Certificación.

  53. Artículo 49 — Normas para el control de visitas

    El laboratorio controla el movimiento de visitas para garantizar la seguridad de la información. Se prohíbe registrar o reproducir datos sin autorización del personal. Toda entrega de información debe anotarse en el registro.

  54. Artículo 50 — Visitas de larga duración

    Las visitas de larga duración son aquellas con continuidad o reiteración por un periodo de doce meses. Se anotan en el registro de seguridad de personal, incluyendo autorizaciones de acceso.

  55. Artículo 51 — Sistema de protección

    El laboratorio implantará un sistema de protección integrado en su estructura empresarial. Este sistema protege la información de evaluaciones contra riesgos que afecten su integridad, confidencialidad o disponibilidad.

  56. Artículo 52 — Características del sistema de protección

    El Plan de Protección define las características del sistema. Debe adjuntarse un proyecto del subsistema de protección física con memoria justificativa, descripción de componentes y planos de ubicación.

  57. Artículo 53 — Subsistema de protección física

    El subsistema de protección física es obligatorio en dependencias del laboratorio. Debe mantenerse eficaz para la acreditación, valorado por el Organismo de Certificación. Incluye zonas de evaluación y protección.

  58. Artículo 54 — Zonas de evaluación

    Las zonas de evaluación deben limitar el acceso material, con puertas cerraduras bloqueables y detectores. Se exige caja fuerte Nivel IV para custodiar información cuando no se maneja.

  59. Artículo 55 — Zonas de protección

    Las zonas de protección rodean las zonas de evaluación para custodiar información con medidas de seguridad. Su ubicación depende de la construcción y deben identificar al personal que accede.

  60. Artículo 56 — Central de alarmas

    Las zonas deben tener un centro de control de alarmas con autonomía de 72 horas, antisabotaje y oculto. Debe activarse fuera del horario laboral, conectarse a una central receptora y verificar la línea. Los códigos solo los conoce el jefe de Protección.

  61. Artículo 57 — Combinaciones, códigos de acceso y control de llaves

    Solo el jefe de Protección y designados conocen códigos. Las llaves no salen del laboratorio. Las claves se cifran y modifican al instalar, cada 6 meses, al cambiar personal o ante incidentes de seguridad.

  62. Artículo 58 — Acceso físico a la información de las evaluaciones

    El acceso físico a información de evaluaciones lo gestiona el jefe del Servicio de Protección, entregándola solo a empleados autorizados en la zona de evaluación. Tras su uso, se devuelve inmediatamente al lugar de custodia.

  63. Artículo 59 — Dispositivos técnicos de identificación

    El laboratorio usa dispositivos personales únicos para acceso restringido. No revelan información de evaluaciones. Debe notificarse al Organismo de Certificación y plasmarse en el Plan de Protección.

  64. Artículo 60 — Seguridad de la información sobre evaluaciones

    La información de evaluaciones debe protegerse garantizando confidencialidad, integridad y disponibilidad. El laboratorio debe establecer procedimientos de seguridad integrados en su sistema de protección.

  65. Artículo 61 — Usuario del sistema de información

    El usuario depende del administrador de seguridad y debe autenticarse. Prohibido usar equipos particulares. Se recomienda memorizar el código personal, no compartirlo ni dejarlo escrito. Se realizan copias de seguridad bajo supervisión.

  66. Artículo 62 — Soportes de almacenamiento de información de las evaluaciones

    Los soportes removibles y fijos deben borrarse de forma segura tras la evaluación. Toda información entrante se comprueba en sistema aislado para detectar elementos dañinos, anotándose en el libro registro del laboratorio.

  67. Artículo 63 — Características físicas de las instalaciones

    El sistema de información debe estar en zona de evaluación y territorio nacional. Los equipos de impresión pueden insonorizarse. No se permite cambiar la ubicación física de los elementos sin control del administrador y aprobación del jefe de protección.

  68. Artículo 64 — Procedimientos operativos de seguridad

    El administrador elabora Procedimientos Operativos de seguridad. Incluyen revisión bianual, protección contra virus, cambio trimestral de códigos, sistema de borrado rápido en emergencias y alimentación ininterrumpida.

  69. Artículo 65 — Interconexión de sistemas

    El sistema de evaluaciones debe estar aislado. La interconexión excepcional requiere autorización del Organismo de Certificación. El acceso a redes públicas para descargar información no se realiza en áreas de evaluación, sino conforme al artículo 32.

  70. Artículo 66 — Reconocimiento de actuaciones del laboratorio de evaluación

    La certificación inicia a instancia del solicitante. El Organismo de Certificación reconoce las actuaciones del laboratorio solo si se realizan bajo su conocimiento y seguimiento, conforme al procedimiento del Capítulo V del Reglamento.

  71. Artículo 67 — Procedimientos de evaluación

    Los procedimientos de evaluación deben incluir coordinación con el Organismo de Certificación. Este organismo traslada al laboratorio las obligaciones de los acuerdos de reconocimiento mutuo para la validez de los certificados.

  72. Artículo 68 — Obligaciones de coordinación e información

    El laboratorio debe cumplir los requisitos de coordinación e información con el Organismo de Certificación durante sus trabajos de evaluación.

  73. Artículo 69 — Aprobación previa

    El laboratorio debe obtener aprobación previa y escrita del Organismo de Certificación, asignando un responsable. Se solicita por escrito adjuntando plan detallado de evaluación y copia del contrato con el solicitante.

  74. Artículo 70 — Inicio y fin de los trabajos de evaluación

    El laboratorio debe comunicar al Organismo de Certificación el inicio y fin de cada fase, actividad, acción y unidad de trabajo, salvo que este reduzca el requisito a hitos clave.

  75. Artículo 71 — Desviaciones del plan de evaluación

    El laboratorio debe comunicar al Organismo de Certificación cualquier desviación del plan de evaluación, incluyendo causas, medidas correctivas y el nuevo plan actualizado.

  76. Artículo 72 — Dificultades en la evaluación

    El laboratorio debe informar al Organismo de Certificación sobre dificultades en la aplicación o interpretación de normas, o cualquier obstáculo que afecte al curso normal de la evaluación.

  77. Artículo 73 — Informes de observación

    El laboratorio debe remitir al Organismo de Certificación los informes de observación y disconformidad, informando de su cierre y de las medidas correctivas aplicadas por el solicitante.

  78. Artículo 74 — Información técnica adicional

    El laboratorio debe facilitar información técnica al Organismo de Certificación, incluyendo acceso a programas y métodos de análisis. Esta obligación debe estar en sus procedimientos.

  79. Artículo 75 — Reuniones entre el solicitante y el laboratorio

    El laboratorio debe comunicar e invitar al Organismo de Certificación a las reuniones con el solicitante, indicando su naturaleza y objeto. Debe figurar en sus procedimientos.

  80. Artículo 76 — Reuniones de seguimiento

    El laboratorio debe asistir a las reuniones de seguimiento convocadas por el Organismo de Certificación. Asistirán el personal necesario y, si procede, los autores de la información evaluada.

  81. Artículo 77 — Puesta a disposición de dependencias y sistemas

    El laboratorio debe poner sus dependencias y sistemas a disposición del Organismo de Certificación para verificaciones oportunas. Esta obligación debe estar en sus procedimientos.

  82. Artículo 78 — Acreditación

    El Organismo de Certificación acredita a los laboratorios solicitantes siguiendo el procedimiento de la Sección 4.ª del Capítulo y verificando el cumplimiento de los requisitos establecidos en el Capítulo III.

  83. Artículo 79 — Solicitantes

    Cualquier laboratorio de evaluación de seguridad informática, público o privado, puede solicitar la acreditación si realiza su actividad en territorio español.

  84. Artículo 80 — Contenido de la acreditación

    La acreditación reconoce la competencia técnica y gestión de seguridad del laboratorio. No implica aceptación incondicional de resultados, que se otorga tras análisis de la solicitud y seguimiento.

  85. Artículo 81 — Duración de la acreditación

    La acreditación se mantiene indefinidamente, salvo cambios en las condiciones de concesión, incumplimiento o renuncia. El Organismo de Certificación realiza auditorías y inspecciones para su mantenimiento.

  86. Artículo 82 — Alcance de la acreditación

    La acreditación se cualifica mediante un alcance que limita el reconocimiento de las actuaciones del laboratorio respecto al nivel de calificación de seguridad y a las normas y niveles de evaluación.

  87. Artículo 83 — Alcance con relación al nivel de calificación de seguridad

    Se distinguen laboratorios con capacidad para manejar información y productos clasificados de aquellos que operan en el régimen de información y productos no clasificados.

  88. Artículo 84 — Alcance con relación a las normas y niveles de evaluación

    La certificación de seguridad TI requiere evaluación según normas y niveles. El Organismo mantiene lista de normas. El laboratorio debe indicar en su acreditación las normas y niveles donde demuestra competencia.

  89. Artículo 85 — Criterios generales

    La competencia técnica del laboratorio se determina por acreditación conforme a la Ley 21/1992, Real Decreto 2200/1995 y norma UNE-EN ISO/IEC 17025. La acreditación debe incluir normas del Organismo de Certificación. Se verifican requisitos mediante auditoría.

  90. Artículo 86 — Criterios complementarios

    Los criterios generales pueden completarse con criterios complementarios de carácter técnico, específicos para cada tipo de producto, criterios, métodos y normas de evaluación, o modificación del alcance, publicados por el Organismo de Certificación.

  91. Artículo 87 — Proceso de acreditación

    Los laboratorios que deseen ser acreditados por el Organismo de Certificación deben someterse al proceso de acreditación establecido en la presente Sección.

  92. Artículo 88 — Solicitud de acreditación

    La solicitud de acreditación debe remitirse al Director del Organismo de Certificación con documentación sobre personalidad jurídica, responsables, instalaciones, alcance, sistemas de gestión y pago de tasas.

  93. Artículo 89 — Modelo de solicitud de acreditación

    Las solicitudes de acreditación de laboratorio se presentan en los impresos establecidos, publicados en la dirección electrónica del Organismo de Certificación.

  94. Artículo 90 — Subsanación y mejora de la solicitud de acreditación

    El Organismo de Certificación comprueba la solicitud. Si requiere subsanación, se aplica la Ley 30/1992. Se admite equivalencia provisional del certificado de competencia técnica.

  95. Artículo 91 — Notificación al solicitante

    El Organismo de Certificación notifica el inicio del procedimiento, indicando el nombre y contacto del responsable de la auditoría inicial y la fecha propuesta de comienzo.

  96. Artículo 92 — Preparación de la auditoría

    Técnicos estudian la documentación un mes antes de la auditoría. Se remiten conclusiones al solicitante, quien puede subsanar la solicitud. El Organismo indica la duración estimada.

  97. Artículo 93 — Instrucción de la auditoría

    La auditoría tiene tres fases: reunión inicial (presentaciones, plan), desarrollo (observación, investigación) y reunión final (informe verbal de resultados).

  98. Artículo 94 — Informe del equipo auditor

    El equipo auditor elabora un informe en 10 días desde la reunión final y lo remite al laboratorio solicitante para su conocimiento.

  99. Artículo 95 — Audiencia previa

    Tras la auditoría, hay audiencia previa. El laboratorio tiene 10-15 días para alegar. Si no alega, se da por realizado el trámite.

  100. Artículo 96 — Resolución de la solicitud de acreditación

    La resolución se dicta en plazos del art. 107. Es recurrible ante el Director o vía contencioso-administrativa. La desestimación es motivada.

  101. Artículo 97 — Vigencia de la acreditación

    La acreditación es indefinida, salvo cambios, incumplimiento o renuncia. El Organismo realiza auditorías de mantenimiento de oficio.

  102. Artículo 98 — Certificación del producto evaluado en el proceso de auditoría

    Las evaluaciones del laboratorio sirven de base para certificar la seguridad de los productos, conforme al Capítulo V.

  103. Artículo 99 — Seguimiento continuo de la actividad de evaluación

    El Organismo de Certificación realiza seguimiento continuo del laboratorio. Las disconformidades se comunican para subsanación; su incumplimiento activa los artículos 104, 105 y 106.

  104. Artículo 100 — Auditorías de seguimiento

    Auditorías periódicas verifican cumplimiento, cierre de desviaciones, cambios y actividad. La primera es en 12 meses; siguientes, cada 18 meses. Se rigen por artículos 93 y 94.

  105. Artículo 101 — Ampliación del alcance de una acreditación

    Los laboratorios acreditados pueden ampliar su alcance solicitándolo formalmente. El procedimiento se adapta según el artículo 78 al volumen de la ampliación.

  106. Artículo 102 — Notificación de cambios

    El laboratorio debe comunicar al Organismo de Certificación cambios en su situación jurídica, organización, políticas, locales, personal o documentos. El Organismo revisará y exigirá auditorías o actualización documental para mantener la acreditación.

  107. Artículo 103 — Publicidad de las acreditaciones

    El Organismo de Certificación puede publicar la lista de laboratorios en proceso de acreditación y los acreditados, incluyendo el alcance de cada acreditación.

  108. Artículo 104 — Formulación de observaciones y retirada de la acreditación

    El incumplimiento de obligaciones de acreditación por parte de la entidad titular puede resultar en medidas del Organismo de Certificación, como observaciones, retirada parcial o total de la acreditación, según la gravedad.

  109. Artículo 105 — Actuaciones irregulares e incumplimientos

    Las actuaciones irregulares leves, que no afecten a la validez ni seguridad, se notifican mediante observación. El laboratorio debe subsanarlas en 10 días.

  110. Artículo 106 — Retirada de la acreditación

    El incumplimiento reiterado de requisitos o la no subsanación de observaciones lleva a la retirada total o parcial de la acreditación, dictada de oficio por el Organismo de Certificación, obligando al cese inmediato del uso de la condición acreditada.

  111. Artículo 107 — Plazos y actos presuntos

    El plazo para resolver y notificar la solicitud de acreditación de laboratorio es de seis meses, aplicable también a ampliaciones de alcance. Si no hay resolución expresa, se entiende estimada según el artículo 43 de la Ley 30/1992.

  112. Artículo 108 — Recursos

    Contra la actuación del Organismo de Certificación cabe: recurso potestativo de reposición ante el Director en un mes, o recurso contencioso-administrativo ante el Tribunal Superior de Justicia de Madrid en dos meses.

  113. Artículo 109 — Certificación de seguridad de productos y sistemas

    El Organismo de Certificación certifica la seguridad de productos y sistemas de Tecnologías de la Información, considerando informes de evaluación de laboratorios acreditados conforme a los criterios del Capítulo VI.

  114. Artículo 110 — Reconocimiento de veracidad de propiedades de seguridad

    La certificación de seguridad de un producto o sistema de Tecnologías de la Información supone el reconocimiento de la veracidad de las propiedades de seguridad declaradas.

  115. Artículo 111 — Valoración de idoneidad

    La certificación de seguridad no garantiza idoneidad para cualquier uso. Deben valorarse otras circunstancias y restricciones de la declaración de seguridad para interpretar correctamente el certificado.

  116. Artículo 112 — Vigencia de la certificación

    La certificación es indefinida salvo cambios tecnológicos, vulnerabilidades, incumplimientos, cambios en el producto o renuncia. El Organismo de Certificación realiza auditorías, inspecciones y análisis para vigilar su vigencia.

  117. Artículo 113 — Alcance de la certificación

    La certificación se limita por su alcance, definiendo el producto evaluado, normas y niveles. El Organismo de Certificación debe definir el alcance con precisión para evitar confusiones entre el producto comercial y el evaluado.

  118. Artículo 114 — Alcance con relación al producto o sistema evaluado

    La certificación identifica inequívocamente el producto y su declaración de seguridad. Esta debe incluir entorno de uso, amenazas, políticas, objetivos y requisitos de seguridad. La declaración debe reflejar con claridad las propiedades de seguridad.

  119. Artículo 115 — Alcance con relación a las normas y niveles de evaluación

    El alcance de la certificación incluye criterios, métodos, normas, niveles de evaluación alcanzados e instrucciones técnicas aplicadas. Estos elementos definen los estándares bajo los cuales se evaluó el producto o sistema.

  120. Artículo 116 — Informe técnico de evaluación

    El Informe Técnico de Evaluación, emitido por el laboratorio acreditado, es la principal prueba en el procedimiento de certificación.

  121. Artículo 117 — Criterios complementarios

    El Organismo de Certificación puede realizar análisis y auditorías. El Centro Criptológico Nacional analiza indelegablemente los algoritmos de cifra. El seguimiento ajusta el Informe a las normas.

  122. Artículo 118 — Proceso de certificación

    Los interesados en certificar la seguridad de productos o sistemas de Tecnologías de la Información deben someterse al proceso establecido en la Sección.

  123. Artículo 119 — Solicitud de certificación

    La solicitud de certificación se remite al Director del Organismo de Certificación, incluyendo datos de la entidad, responsable, declaración de aceptación, laboratorio, instalaciones, alcance y pago de tasas. Se acompaña de la declaración de seguridad y se gestiona el plan de evaluación con el laboratorio.

  124. Artículo 120 — Modelo de solicitud de certificación

    Las solicitudes de certificación se presentan en los impresos publicados en la dirección electrónica del Organismo de Certificación.

  125. Artículo 121 — Subsanación y mejora de la solicitud de certificación

    El Organismo de Certificación comprueba la solicitud. Si requiere subsanación, se aplica la Ley 30/1992. También puede pedir copias adicionales del producto. El solicitante debe mantener actualizada la documentación en poder del Organismo.

  126. Artículo 122 — Notificación al solicitante

    El Organismo de Certificación notifica al solicitante el inicio del procedimiento administrativo de certificación. La notificación incluye el nombre y datos de contacto del responsable del procedimiento.

  127. Artículo 123 — Aprobación del comienzo de la evaluación

    El laboratorio solicita autorización al Organismo de Certificación con plan detallado y contrato. Se convoca reunión con el equipo de certificación. El laboratorio debe demostrar medios y formación. El Organismo resuelve la autorización.

  128. Artículo 124 — Instrucción de la evaluación

    El laboratorio realiza la evaluación bajo seguimiento del Organismo de Certificación. La instrucción termina con el Informe Técnico al finalizar el plazo, por solicitud del Organismo (tras 3 meses de retraso/observaciones no subsanadas) o por fin del plazo.

  129. Artículo 125 — Informe de certificación

    El Organismo de Certificación elabora el informe de certificación en un plazo máximo de 30 días desde la recepción del Informe Técnico. El informe incluye resultados, conclusiones y actividad de seguimiento, y se envía al solicitante.

  130. Artículo 126 — Audiencia previa a la resolución

    Tras la evaluación, el solicitante asiste a una reunión con el Organismo de Certificación para conocer observaciones. Dispone de 10 a 15 días para alegar o renunciar.

  131. Artículo 127 — Resolución de la solicitud de certificación

    La resolución se dicta en los plazos del artículo 137. Las desestimaciones son motivadas. La certificación indica su alcance y vigencia. Es recurrible ante el Director o vía contencioso-administrativa.

  132. Artículo 128 — Vigencia de la certificación

    La certificación tiene validez indefinida, salvo cambios, incumplimientos o renuncia. El Organismo de Certificación realiza revisiones y vigilancia de oficio para su mantenimiento.

  133. Artículo 129 — Revisiones de vigencia

    Cada dos años se revisa la vigencia del certificado para comprobar cambios tecnológicos o vulnerabilidades. La revisión puede anular el certificado mediante resolución del Director.

  134. Artículo 130 — Seguimiento continuo del uso del certificado

    El Organismo de Certificación realiza seguimiento continuo del uso de certificados. El incumplimiento de las condiciones de uso puede dar lugar a la anulación del certificado mediante resolución expresa del Director.

  135. Artículo 131 — Ampliación del alcance de la certificación

    Para ampliar el alcance de la certificación, el interesado debe solicitarlo formalmente con el formulario correspondiente. Se aplica el procedimiento del Capítulo V, adaptado al volumen y carácter de la ampliación.

  136. Artículo 132 — Notificación de cambios

    El solicitante debe comunicar al Organismo de Certificación los cambios en el entorno de seguridad del producto certificado y cualquier cambio fundamental en las condiciones iniciales de la certificación.

  137. Artículo 133 — Publicidad de las certificaciones

    El Organismo de Certificación puede hacer pública la relación de productos en evaluación y certificados, incluyendo la declaración de seguridad e información del informe de certificación del artículo 125.

  138. Artículo 134 — Observaciones y retirada de la certificación

    El incumplimiento de las obligaciones derivadas de la certificación dará lugar, según la gravedad de la infracción, a la formulación de observaciones o a la retirada de la certificación.

  139. Artículo 135 — Actuaciones irregulares e incumplimientos

    Las irregularidades leves se notifican al solicitante, quien debe subsanarlas en 10 días.

  140. Artículo 136 — Retirada de la certificación

    La certificación se retira por incumplimientos graves o falta de subsanación. El Organismo de Certificación ordena el cese inmediato del uso y la retirada de productos del mercado.

  141. Artículo 137 — Plazos y actos presuntos

    La resolución de certificación se notifica en 2 meses desde el informe técnico. La de ampliación en 2 meses. La de comienzo de evaluación en 1 mes. Silencio administrativo positivo.

  142. Artículo 138 — Recursos

    Contra la actuación del Organismo de Certificación cabe recurso de reposición en 1 mes ante el Director, o recurso contencioso-administrativo en 2 meses ante el TSJ de Madrid.

  143. Artículo 139 — Estado del arte

    El Organismo de Certificación evalúa la seguridad de productos TIC según el estado del arte más avanzado, combinándolo con el reconocimiento de certificados. Exige a los laboratorios acreditados el uso de criterios, métodos y normas bien establecidos, complementados por instrucciones técnicas del Ó.

  144. Artículo 140 — Normas de evaluación

    El Organismo de Certificación publica normas técnicas en su web y las comunica a los laboratorios. La entrada en vigor de nuevas normas requiere presentar diferencias técnicas previas. Las normas del art. 141 se aplican en su última versión al inicio de la solicitud.

  145. Artículo 141 — Criterios de evaluación

    Los criterios de evaluación se basan en: Common Criteria (CC), ISO/IEC 15408 y ITSEC (Office for Official Publications of the European Communities).

  146. Artículo 142 — Metodologías de evaluación

    Las metodologías de evaluación se basan en: Common Methodology (CEM), ISO/IEC 18045 y ITSEM (Office for Official Publications of the European Communities).

  147. Artículo 143 — Requisitos de seguridad específicos

    Los requisitos de seguridad específicos son los recogidos en la norma ISO/IEC 19790, «Requisitos de Seguridad para Módulos Criptográficos».

  148. Artículo 144 — Interpretaciones e instrucciones técnicas

    La relación de interpretaciones e instrucciones técnicas vigentes se consulta en la web del Organismo de Certificación, agrupadas por norma principal y versiones aplicables.

  149. Artículo 145 — Referencia a la condición de laboratorio acreditado

    Los laboratorios acreditados usan la referencia o distintivo en informes para declarar el cumplimiento de requisitos. Cualquier otro uso debe consultarse al Organismo de Certificación.

  150. Artículo 146 — Informes derivados de la evaluación

    Los informes deben incluir la referencia a laboratorio acreditado. Sin ella, no son aceptados. Si hay datos no acreditados, se marcan con asterisco y leyenda visible. Las opiniones fuera de la metodología también deben advertirse.

  151. Artículo 147 — Otros documentos de laboratorio acreditado

    En documentos publicitarios, folletos o papelería, los laboratorios pueden usar la referencia a acreditación, respetando las restricciones del artículo 148.

  152. Artículo 148 — Restricciones al uso de la condición de laboratorio acreditado

    No se puede usar la condición de laboratorio acreditado en informes sin datos acreditados, sin identificar la organización, sugiriendo aprobación del Organismo, tras perder la acreditación, en tarjetas de visita o en impresos con actividades no acreditadas sin aclaración. También en emplazamientos

  153. Artículo 149 — Uso de la condición de producto certificado

    El uso del distintivo o referencia a producto certificado declara el cumplimiento de requisitos y perfiles de protección. Cualquier uso no permitido debe consultarse al Organismo de Certificación.

  154. Artículo 150 — Producto y documentación

    La referencia a producto certificado debe figurar en toda la documentación de administración y uso remitida como evidencia, así como en el propio producto, siguiendo las reglas de marcado del artículo 155.

  155. Artículo 151 — Otros documentos de producto certificado

    El titular de la certificación puede usar la referencia a producto certificado en documentos publicitarios, folletos, anuncios, contratos públicos y privados, licitaciones y documentación preparatoria, con las restricciones del artículo 152.

  156. Artículo 152 — Restricciones al uso de la condición de producto certificado

    No se debe usar la referencia a producto certificado sin indicar alcance, norma (ej. ISO/IEC 15408 EAL2) y declaración de seguridad; si aplica solo a parte del sistema; si sugiere propiedades no reflejadas; si el certificado está anulado o es abusivo.

  157. Artículo 153 — Otras obligaciones de la condición de producto certificado

    El solicitante debe mantener registro de reclamaciones sobre seguridad, tomar acciones correctoras por deficiencias que afecten la certificación y documentar dichas acciones, poniendo la información a disposición del Organismo de Certificación.

  158. Artículo 154 — Distintivo de laboratorio acreditado

    El distintivo de laboratorio acreditado debe cumplir con el Real Decreto 1465/1999 y la Orden de 27 de septiembre de 1999. Tiene 180 mm de diámetro, leyendas exteriores e interiores específicas, escudo de España y altura mínima de 15 mm.

  159. Artículo 155 — Distintivo de producto certificado

    El distintivo de producto certificado debe tener fondo, diseño y letra según normativa institucional, con círculo de 180 mm, leyendas exteriores e interiores específicas, escudo de España equidistante y altura mínima de 15 mm. Debe colocarse visible, legible, indeleble en producto, embalaje y doc

Información general

Tipo de ley
Orden
Vigencia
En vigor
Publicación
25 de septiembre de 2007
Departamento
Ministerio de la Presidencia

Leyes en las que se basa

certificados digitalesciberseguridadevaluación de softwaregarantía de sistemasproductos tecnológicos segurosprotección de datosseguridad en internetseguridad informática