OP.PL.3 Adquisición de nuevos componentes
Documentos de referencia
- Son de especial relevancia los siguientes principios básicos:
- Artículo 9. Reevaluación periódica.
- ISO/IEC 27000
- 27002:2013
- 14.1.1 - Análisis de requisitos y especificaciones de seguridad de la información
- 27002:2013
- NIST 800-53 rev.4
- [PL-1] Security Planning Policy and Procedures
- [PL-2] System Security Plan
- [PL-7] Security Concept of Operations
- [PL-8] Information Security Architecture
- [SA-1] System and Services Acquisition Policy and Procedures
- [SA-3] System Development Life Cycle
- [SA-4] Acquisition Process
- [SA-8] Security Engineering Principles
- [SA-12] Supply Chain Protection
- Otras referencias:
- NIST SP 800-18 - Guide for Developing Security Plans for Federal Information Systems
- NIST SP 800-65 - Integrating IT Security into the Capital Planning and Investment Control Process
Guía de implantación
- La adquisición de nuevos componentes debe:
- tener en cuenta el análisis de riesgos [op.pl.1]
- ajustarse a la arquitectura de seguridad [op.pl.2]
- prever los recursos necesarios, esfuerzo y medios económicos para:
- la implantación inicial.
- el mantenimiento a lo largo de su vida útil.
- atender a la evolución de la tecnología.
- en todo momento se atenderá tanto a las necesidades técnicas como a la necesaria concienciación y formación de las personas que van a trabajar con los componentes.
Implementación en Legit Health Plus
Marco de Adquisición Segura
Política de Adquisición de Componentes
Legit Health Plus implementa un proceso estructurado para la adquisición de nuevos componentes que garantiza:
- Evaluación de seguridad previa a la adquisici ón
- Análisis de riesgos específico según op.pl.1
- Conformidad con la arquitectura definida en op.pl.2
- Evaluación del ciclo de vida completo del componente
- Consideración de aspectos regulatorios (FDA, EU MDR, ENS)
Principios de Adquisición Segura
Principios Fundamentales:
- Security by Design: Componentes con seguridad integrada
- Supply Chain Security: Validación de la cadena de suministro
- Vendor Risk Management: Evaluación de proveedores
- Total Cost of Ownership: Coste completo del ciclo de vida
- Regulatory Compliance: Cumplimiento normativo desde el diseño
- Open Source Due Diligence: Evaluación rigurosa de componentes FOSS
Proceso de Evaluación y Selección
Fases del Proceso de Adquisición
Fases del proceso de adquisición:
El proceso de adquisición sigue un flujo secuencial de 11 fases con validaciones en cada etapa:
| Fase | Actividad | Objetivo |
|---|---|---|
| 1 | Identificación de Necesidad | Determinar la necesidad de un nuevo componente |
| 2 | Evaluación Inicial | Valorar alternativas y viabilidad técnica |
| 3 | Análisis de Seguridad | Evaluar requisitos y riesgos de seguridad |
| 4 | Evaluación de Proveedores | Seleccionar y evaluar proveedores potenciales |
| 5 | Prueba de Concepto | Validar funcionalidad en entorno controlado |
| 6 | Análisis de Riesgos | Análisis detallado según op.pl.1 y R-TF-013-002 |
| 7 | Evaluación Económica | Calcular TCO y ROI del componente |
| 8 | Decisión de Adquisición | Aprobación formal por comité de evaluación |
| 9 | Implementación Piloto | Despliegue controlado en entorno de prueba |
| 10 | Despliegue Producción | Puesta en producción gradual |
| 11 | Monitorización Continua | Seguimiento del rendimiento y seguridad post-despliegue |
Flujo de proceso: Las fases son secuenciales y cada fase debe completarse exitosamente antes de avanzar a la siguiente. Cualquier hallazgo crítico en fases intermedias puede requerir volver a fases anteriores o cancelar la adquisición.