Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

Gobernanza del programa PQC: Roles y responsabilidades en toda la empresa.

PQC

Respuesta rápida: Un programa PQC necesita diez roles definidos con asignaciones RACI (Responsable, Responsable, Consultado, Informado) explícitas: ejecutivo responsable, líder del programa de criptografía/PQC, equipo de PKI, equipos de aplicaciones, equipos de infraestructura y redes, adquisiciones, legal y cumplimiento, gestión de riesgos, gestión de proveedores y auditoría interna. El fallo de gobernanza más común no es la falta de roles, la mayoría de las organizaciones pueden nombrar personas que podrían desempeñar cada uno, sino la ausencia de una asignación RACI explícita para decisiones específicas, lo que deja decisiones realmente importantes, como la selección de parámetros de algoritmos o la secuencia de migración, sin un responsable claro hasta que un plazo límite obliga a tomar una decisión ad hoc. Esta guía define los roles y mapea la matriz RACI en los puntos clave de decisión del programa.

La mayoría de los documentos sobre la hoja de ruta de PQC mencionan la "clara responsabilidad" como un factor de éxito, sin definir cómo se estructura dicha responsabilidad. Esta guía presenta esa estructura: roles específicos y asignaciones RACI específicas para cada una de las decisiones que debe tomar un programa real.

Puntos Clave

  • Diez funciones, que abarcan desde el patrocinio ejecutivo hasta la ejecución técnica y la gobernanza organizativa, cubren todo el ámbito que abarca un programa PQC.
  • La deficiencia más común en materia de gobernanza no reside en un puesto vacante, sino en la ausencia de una asignación RACI explícita para decisiones específicas, lo que las deja sin un responsable claro hasta que se ven obligadas a ello.
  • Los departamentos jurídico, de gestión de riesgos y de auditoría suelen tener una participación insuficiente en los programas de control de calidad previos a la finalización del programa, en relación con su importancia final, ya que las pruebas de cumplimiento y las obligaciones contractuales solo se vuelven relevantes más adelante en la vida del programa.
  • Un único ejecutivo responsable, y no un comité, debería tener la autoridad para tomar la decisión final sobre el programa en su conjunto, incluso cuando se deleguen decisiones técnicas.

Los diez roles

  • Ejecutivo responsable: Por lo general, el CISO o su equivalente tiene la autoridad para tomar la decisión final sobre el alcance, el presupuesto y el cronograma del programa, y ​​es el único responsable ante la junta directiva o el equipo de liderazgo.
  • Responsable del programa de criptografía/PQC: Es el responsable técnico y del programa en el día a día, encargado del inventario, del modelo de puntuación de riesgos, de la hoja de ruta de migración y de la coordinación con todos los demás roles.
  • Equipo PKI: Se encarga de la migración de la autoridad de certificación, el despliegue de jerarquías paralelas, la configuración de plantillas y la ejecución del ciclo de vida de los certificados.
  • Equipos de aplicación: la corrección propia de las dependencias de algoritmos codificadas y la configuración de TLS y criptografía de la capa de aplicación dentro de sus propios sistemas.
  • Equipos de infraestructura y redes: Configuración e implementación propias de HSM, VPN, dispositivos de red y PQC a nivel de punto final.
  • Obtención: Es responsable de la ejecución del proceso de evaluación de proveedores, la administración de la solicitud de propuestas (RFP) y los términos contractuales vinculados a los compromisos de preparación del control de calidad del producto (PQC).
  • Legales y de cumplimiento: Es responsable de la elaboración de mapas e interpretación de las obligaciones regulatorias, y revisa el lenguaje contractual de los proveedores en lo que respecta a los compromisos y responsabilidades específicos de PQC.
  • Gestión de riesgos: Es responsable de la gobernanza del modelo de puntuación de riesgos y valida que las decisiones sobre la secuencia de migración se ajusten a la tolerancia al riesgo general de la organización.
  • Gestión de proveedores: Es responsable del seguimiento continuo de la relación y la preparación de los proveedores críticos después de la adquisición, a diferencia de la función de evaluación inicial del departamento de adquisiciones.
  • Auditoría interna: Posee una verificación independiente que garantiza que las pruebas y los informes del programa coinciden con su estado real, y valida las afirmaciones de preparación para el cumplimiento antes de que lleguen a los auditores externos o a los reguladores.

Servicios de asesoramiento de PQC

Obtenga preparación post-cuántica con una evaluación criptográfica dirigida por expertos, una estrategia de migración y una implementación práctica alineada con los estándares NIST.

RACI por decisión clave

DecisiónResponsableResponsableconsultadoInformado
Alcance y metodología del inventario criptográficoLíder de criptografía/PQCEjecutivo responsableEquipos de PKI, infraestructura y aplicacionesRiesgo, auditoría
Selección de algoritmos y conjuntos de parámetrosLíder de criptografía/PQCEjecutivo responsableEquipo de PKI, legal/cumplimientoEquipos de aplicación, gestión de proveedores
Evaluación del riesgo de migración y secuenciaciónLíder de criptografía/PQCGestión del riesgoEquipos de aplicación e infraestructuraEjecutivo responsable de auditoría
Selección de proveedores y evaluación de solicitudes de propuestasContrataciónEjecutivo responsableResponsable de criptografía/control de calidad de procesos, asuntos legales, infraestructura de clave pública (PKI).Gestión de proveedores, riesgo
Aprobación del presupuesto para la actualización de HSM/hardwareEquipo de infraestructuraEjecutivo responsableResponsable de criptografía/control de calidad de producto, adquisicionesRiesgo, auditoría
Implementación de jerarquía de CA en paraleloEquipo PKILíder de criptografía/PQCInfraestructura, equipos de aplicacionesEjecutivo responsable
Mapeo de obligaciones regulatoriasLegal / CumplimientoEjecutivo responsableLíder de criptografía/PQC, riesgoAuditoría
Evidencia de cumplimiento y preparación para auditoríasLíder de criptografía/PQCInternal auditAspectos legales/cumplimiento normativo, riesgoEjecutivo responsable
Aprobación del inicio de la producciónEquipos de infraestructura/PKIEjecutivo responsableEquipos de aplicación, riesgoLegal, auditoría

Los roles que se contratan demasiado tarde

Los departamentos legal, de riesgos y de auditoría interna son, sistemáticamente, los tres roles que la mayoría de los programas de control de calidad de procesos (PQC) subutilizan en relación con su importancia posterior. El trabajo inicial del programa se centra exclusivamente en aspectos técnicos, como el inventario, la selección de algoritmos y las pruebas piloto, lo que facilita que estos tres roles sean considerados revisores posteriores en lugar de participantes activos desde el principio. Este orden genera fricción real: una hoja de ruta de migración elaborada sin la participación de la gestión de riesgos en la metodología de puntuación se cuestiona a posteriori en lugar de validarse de antemano, y la evidencia de cumplimiento recopilada sin la participación de auditoría en cuanto a formato y exhaustividad se rechaza o requiere reelaboración cuando finalmente llega a manos de un auditor externo. Involucrar a los tres roles en la etapa de diseño de la matriz RACI, y no solo en el momento de la presentación de informes, evita ambos problemas.

Lo que realmente recomendamos

Designe un único ejecutivo responsable del programa en su conjunto, no un comité, incluso cuando las decisiones individuales se deleguen a responsables específicos. Formalice por escrito la tabla RACI de su programa y revísela en cada hito importante, ya que las funciones y la responsabilidad de las decisiones tienden a variar informalmente a medida que avanza un programa plurianual. Involucre a los departamentos legal, de riesgos y de auditoría desde las primeras etapas del programa, no como revisores posteriores, para evitar retrabajos cuando sus aportaciones revelen deficiencias una vez tomadas las decisiones clave.

Cómo puede ayudar la consultoría de cifrado

Nuestros servicios de asesoramiento PQC ayudan a las organizaciones a formalizar esta estructura de gobernanza en función de su organigrama específico, ejecutando el diseño RACI como un taller facilitado que pone de manifiesto las deficiencias en las funciones y la ambigüedad en la toma de decisiones antes de que provoquen retrasos a mitad del programa.

Cuando el responsable del programa de criptografía/PQC necesita los datos subyacentes para tomar decisiones sobre la secuenciación y la puntuación, CBOM Secure proporciona esa base de inventario, y nuestras plataformas admiten la evidencia lista para auditoría que los responsables de auditoría interna y cumplimiento normativo deben aprobar.

La propiedad está indicada, pero no se da por sentada.

La mayoría de las organizaciones que inician un programa de control de calidad de procesos (PQC) pueden identificar a las personas que podrían desempeñar cada uno de los diez roles que define esta guía. Sin embargo, son muchas menos las que han definido explícitamente quién es responsable, quién rinde cuentas, quién es consultado y quién recibe información sobre las decisiones específicas que el programa debe tomar, como la selección de algoritmos, la secuencia de migración, la aprobación de la transición y la verificación del cumplimiento. Esta estructura RACI explícita, revisada y mantenida a lo largo de un programa plurianual en lugar de asumirse una sola vez al inicio, es lo que permite que las decisiones del programa avancen sin disputas de responsabilidad puntuales justo cuando la urgencia se vuelve crucial.

Preguntas frecuentes

¿Debe un programa PQC contar con un único ejecutivo responsable o con un comité de gobernanza?

Un único ejecutivo responsable, normalmente el CISO o su equivalente, incluso cuando las decisiones técnicas y operativas individuales se delegan a otros responsables. Una estructura de comité para la rendición de cuentas final tiende a ralentizar la toma de decisiones justo cuando un programa necesita rapidez.

¿Por qué los roles legales, de riesgo y de auditoría suelen estar poco involucrados en los programas de control de calidad postventa?

Dado que las primeras etapas del programa PQC parecen puramente técnicas, es fácil que se trate a estas personas como revisores posteriores en lugar de participantes activos. Esto provoca que se realicen retrabajos más adelante, cuando se cuestionan las pruebas de cumplimiento o la metodología de puntuación de riesgos después de que se hayan tomado decisiones clave sin su participación.

¿Cuál es la diferencia entre las funciones del responsable del programa de criptografía/PQC y las del equipo de PKI?

El responsable del programa se encarga de la coordinación general del programa, el inventario, la evaluación de riesgos y la hoja de ruta en todos los ámbitos. El equipo de PKI se encarga de la ejecución técnica específica de la migración de la autoridad de certificación, un ámbito importante entre los varios que coordina el responsable del programa.

¿Con qué frecuencia se debe revisar la estructura RACI de un programa PQC?

En cada hito importante del programa, dado que la responsabilidad y la autoridad para tomar decisiones tienden a variar informalmente a lo largo de un programa de varios años, a medida que los equipos se reorganizan, el personal cambia y el alcance real del programa evoluciona más allá de su diseño inicial.

¿La gestión de proveedores desempeña un papel diferente al de las compras en un programa PQC?

Sí. El departamento de compras se encarga de la evaluación inicial, el proceso de solicitud de propuestas (RFP) y la ejecución del contrato. La gestión de proveedores se encarga de la relación continua y el seguimiento de la preparación una vez seleccionado un proveedor, lo cual es una responsabilidad distinta y a largo plazo que abarca una migración de varios años.