Respuesta rápida: Un programa PQC necesita diez roles definidos con asignaciones RACI (Responsable, Responsable, Consultado, Informado) explÃcitas: ejecutivo responsable, lÃder del programa de criptografÃa/PQC, equipo de PKI, equipos de aplicaciones, equipos de infraestructura y redes, adquisiciones, legal y cumplimiento, gestión de riesgos, gestión de proveedores y auditorÃa interna. El fallo de gobernanza más común no es la falta de roles, la mayorÃa de las organizaciones pueden nombrar personas que podrÃan desempeñar cada uno, sino la ausencia de una asignación RACI explÃcita para decisiones especÃficas, lo que deja decisiones realmente importantes, como la selección de parámetros de algoritmos o la secuencia de migración, sin un responsable claro hasta que un plazo lÃmite obliga a tomar una decisión ad hoc. Esta guÃa define los roles y mapea la matriz RACI en los puntos clave de decisión del programa.
La mayorÃa de los documentos sobre la hoja de ruta de PQC mencionan la "clara responsabilidad" como un factor de éxito, sin definir cómo se estructura dicha responsabilidad. Esta guÃa presenta esa estructura: roles especÃficos y asignaciones RACI especÃficas para cada una de las decisiones que debe tomar un programa real.
Puntos Clave
- Diez funciones, que abarcan desde el patrocinio ejecutivo hasta la ejecución técnica y la gobernanza organizativa, cubren todo el ámbito que abarca un programa PQC.
- La deficiencia más común en materia de gobernanza no reside en un puesto vacante, sino en la ausencia de una asignación RACI explÃcita para decisiones especÃficas, lo que las deja sin un responsable claro hasta que se ven obligadas a ello.
- Los departamentos jurÃdico, de gestión de riesgos y de auditorÃa suelen tener una participación insuficiente en los programas de control de calidad previos a la finalización del programa, en relación con su importancia final, ya que las pruebas de cumplimiento y las obligaciones contractuales solo se vuelven relevantes más adelante en la vida del programa.
- Un único ejecutivo responsable, y no un comité, deberÃa tener la autoridad para tomar la decisión final sobre el programa en su conjunto, incluso cuando se deleguen decisiones técnicas.
Los diez roles
- Ejecutivo responsable: Por lo general, el CISO o su equivalente tiene la autoridad para tomar la decisión final sobre el alcance, el presupuesto y el cronograma del programa, y ​​es el único responsable ante la junta directiva o el equipo de liderazgo.
- Responsable del programa de criptografÃa/PQC: Es el responsable técnico y del programa en el dÃa a dÃa, encargado del inventario, del modelo de puntuación de riesgos, de la hoja de ruta de migración y de la coordinación con todos los demás roles.
- Equipo PKI: Se encarga de la migración de la autoridad de certificación, el despliegue de jerarquÃas paralelas, la configuración de plantillas y la ejecución del ciclo de vida de los certificados.
- Equipos de aplicación: la corrección propia de las dependencias de algoritmos codificadas y la configuración de TLS y criptografÃa de la capa de aplicación dentro de sus propios sistemas.
- Equipos de infraestructura y redes: Configuración e implementación propias de HSM, VPN, dispositivos de red y PQC a nivel de punto final.
- Obtención: Es responsable de la ejecución del proceso de evaluación de proveedores, la administración de la solicitud de propuestas (RFP) y los términos contractuales vinculados a los compromisos de preparación del control de calidad del producto (PQC).
- Legales y de cumplimiento: Es responsable de la elaboración de mapas e interpretación de las obligaciones regulatorias, y revisa el lenguaje contractual de los proveedores en lo que respecta a los compromisos y responsabilidades especÃficos de PQC.
- Gestión de riesgos: Es responsable de la gobernanza del modelo de puntuación de riesgos y valida que las decisiones sobre la secuencia de migración se ajusten a la tolerancia al riesgo general de la organización.
- Gestión de proveedores: Es responsable del seguimiento continuo de la relación y la preparación de los proveedores crÃticos después de la adquisición, a diferencia de la función de evaluación inicial del departamento de adquisiciones.
- AuditorÃa interna: Posee una verificación independiente que garantiza que las pruebas y los informes del programa coinciden con su estado real, y valida las afirmaciones de preparación para el cumplimiento antes de que lleguen a los auditores externos o a los reguladores.
RACI por decisión clave
| Decisión | Responsable | Responsable | consultado | Informado |
|---|---|---|---|---|
| Alcance y metodologÃa del inventario criptográfico | LÃder de criptografÃa/PQC | Ejecutivo responsable | Equipos de PKI, infraestructura y aplicaciones | Riesgo, auditorÃa |
| Selección de algoritmos y conjuntos de parámetros | LÃder de criptografÃa/PQC | Ejecutivo responsable | Equipo de PKI, legal/cumplimiento | Equipos de aplicación, gestión de proveedores |
| Evaluación del riesgo de migración y secuenciación | LÃder de criptografÃa/PQC | Gestión del riesgo | Equipos de aplicación e infraestructura | Ejecutivo responsable de auditorÃa |
| Selección de proveedores y evaluación de solicitudes de propuestas | Contratación | Ejecutivo responsable | Responsable de criptografÃa/control de calidad de procesos, asuntos legales, infraestructura de clave pública (PKI). | Gestión de proveedores, riesgo |
| Aprobación del presupuesto para la actualización de HSM/hardware | Equipo de infraestructura | Ejecutivo responsable | Responsable de criptografÃa/control de calidad de producto, adquisiciones | Riesgo, auditorÃa |
| Implementación de jerarquÃa de CA en paralelo | Equipo PKI | LÃder de criptografÃa/PQC | Infraestructura, equipos de aplicaciones | Ejecutivo responsable |
| Mapeo de obligaciones regulatorias | Legal / Cumplimiento | Ejecutivo responsable | LÃder de criptografÃa/PQC, riesgo | AuditorÃa |
| Evidencia de cumplimiento y preparación para auditorÃas | LÃder de criptografÃa/PQC | Internal audit | Aspectos legales/cumplimiento normativo, riesgo | Ejecutivo responsable |
| Aprobación del inicio de la producción | Equipos de infraestructura/PKI | Ejecutivo responsable | Equipos de aplicación, riesgo | Legal, auditorÃa |
Los roles que se contratan demasiado tarde
Los departamentos legal, de riesgos y de auditorÃa interna son, sistemáticamente, los tres roles que la mayorÃa de los programas de control de calidad de procesos (PQC) subutilizan en relación con su importancia posterior. El trabajo inicial del programa se centra exclusivamente en aspectos técnicos, como el inventario, la selección de algoritmos y las pruebas piloto, lo que facilita que estos tres roles sean considerados revisores posteriores en lugar de participantes activos desde el principio. Este orden genera fricción real: una hoja de ruta de migración elaborada sin la participación de la gestión de riesgos en la metodologÃa de puntuación se cuestiona a posteriori en lugar de validarse de antemano, y la evidencia de cumplimiento recopilada sin la participación de auditorÃa en cuanto a formato y exhaustividad se rechaza o requiere reelaboración cuando finalmente llega a manos de un auditor externo. Involucrar a los tres roles en la etapa de diseño de la matriz RACI, y no solo en el momento de la presentación de informes, evita ambos problemas.
Lo que realmente recomendamos
Designe un único ejecutivo responsable del programa en su conjunto, no un comité, incluso cuando las decisiones individuales se deleguen a responsables especÃficos. Formalice por escrito la tabla RACI de su programa y revÃsela en cada hito importante, ya que las funciones y la responsabilidad de las decisiones tienden a variar informalmente a medida que avanza un programa plurianual. Involucre a los departamentos legal, de riesgos y de auditorÃa desde las primeras etapas del programa, no como revisores posteriores, para evitar retrabajos cuando sus aportaciones revelen deficiencias una vez tomadas las decisiones clave.
Cómo puede ayudar la consultorÃa de cifrado
Nuestros servicios de asesoramiento PQC ayudan a las organizaciones a formalizar esta estructura de gobernanza en función de su organigrama especÃfico, ejecutando el diseño RACI como un taller facilitado que pone de manifiesto las deficiencias en las funciones y la ambigüedad en la toma de decisiones antes de que provoquen retrasos a mitad del programa.
Cuando el responsable del programa de criptografÃa/PQC necesita los datos subyacentes para tomar decisiones sobre la secuenciación y la puntuación, CBOM Secure proporciona esa base de inventario, y nuestras plataformas admiten la evidencia lista para auditorÃa que los responsables de auditorÃa interna y cumplimiento normativo deben aprobar.
La propiedad está indicada, pero no se da por sentada.
La mayorÃa de las organizaciones que inician un programa de control de calidad de procesos (PQC) pueden identificar a las personas que podrÃan desempeñar cada uno de los diez roles que define esta guÃa. Sin embargo, son muchas menos las que han definido explÃcitamente quién es responsable, quién rinde cuentas, quién es consultado y quién recibe información sobre las decisiones especÃficas que el programa debe tomar, como la selección de algoritmos, la secuencia de migración, la aprobación de la transición y la verificación del cumplimiento. Esta estructura RACI explÃcita, revisada y mantenida a lo largo de un programa plurianual en lugar de asumirse una sola vez al inicio, es lo que permite que las decisiones del programa avancen sin disputas de responsabilidad puntuales justo cuando la urgencia se vuelve crucial.
Preguntas frecuentes
¿Debe un programa PQC contar con un único ejecutivo responsable o con un comité de gobernanza?
Un único ejecutivo responsable, normalmente el CISO o su equivalente, incluso cuando las decisiones técnicas y operativas individuales se delegan a otros responsables. Una estructura de comité para la rendición de cuentas final tiende a ralentizar la toma de decisiones justo cuando un programa necesita rapidez.
¿Por qué los roles legales, de riesgo y de auditorÃa suelen estar poco involucrados en los programas de control de calidad postventa?
Dado que las primeras etapas del programa PQC parecen puramente técnicas, es fácil que se trate a estas personas como revisores posteriores en lugar de participantes activos. Esto provoca que se realicen retrabajos más adelante, cuando se cuestionan las pruebas de cumplimiento o la metodologÃa de puntuación de riesgos después de que se hayan tomado decisiones clave sin su participación.
¿Cuál es la diferencia entre las funciones del responsable del programa de criptografÃa/PQC y las del equipo de PKI?
El responsable del programa se encarga de la coordinación general del programa, el inventario, la evaluación de riesgos y la hoja de ruta en todos los ámbitos. El equipo de PKI se encarga de la ejecución técnica especÃfica de la migración de la autoridad de certificación, un ámbito importante entre los varios que coordina el responsable del programa.
¿Con qué frecuencia se debe revisar la estructura RACI de un programa PQC?
En cada hito importante del programa, dado que la responsabilidad y la autoridad para tomar decisiones tienden a variar informalmente a lo largo de un programa de varios años, a medida que los equipos se reorganizan, el personal cambia y el alcance real del programa evoluciona más allá de su diseño inicial.
¿La gestión de proveedores desempeña un papel diferente al de las compras en un programa PQC?
SÃ. El departamento de compras se encarga de la evaluación inicial, el proceso de solicitud de propuestas (RFP) y la ejecución del contrato. La gestión de proveedores se encarga de la relación continua y el seguimiento de la preparación una vez seleccionado un proveedor, lo cual es una responsabilidad distinta y a largo plazo que abarca una migración de varios años.
