Herramienta OSCAL para su ISMS
Importar catálogos OSCAL, mantenerlos al día y versionarlos.
Complaica es una herramienta OSCAL para gestionar requisitos de seguridad en el ISMS. Integre catálogos del BSI y del NIST, así como catálogos OSCAL propios. Complaica actualiza los catálogos conectados de forma automática y periódica desde fuentes externas como GitLab. Los cambios se marcan; las evaluaciones existentes y el registro de auditoría se conservan.
- 01Incorporar catálogos OSCAL con sus controles y requisitos
- 02Reconocer requisitos nuevos, modificados y eliminados
- 03Seguir las versiones del catálogo y volver atrás si hace falta
- 04Conservar las evaluaciones entre versiones del catálogo
Importar catálogos OSCAL y gestionarlos en el ISMS
Complaica une la gestión de catálogos OSCAL con la evaluación de los requisitos de seguridad en el ISMS. Los controles y requisitos importados están disponibles de forma estructurada y se trabajan junto con los requisitos de otros marcos normativos.
- 01Importar un catálogo OSCAL: desde una fuente en línea autorizada o como catálogo propio
- 02Los controles y requisitos quedan listos, con su estructura, para evaluarse en el ISMS
- 03Una nueva importación actualiza el mismo catálogo en lugar de crear otro
- 04Varios catálogos trabajan sobre un fondo común de procesos, activos y riesgos
- 05Importar y exportar catálogos OSCAL
Usar juntos los catálogos del BSI y del NIST
Quien trabaja con más de un marco normativo no mantiene varios sistemas en Complaica: los catálogos oficiales conviven y se evalúan sobre los mismos objetos.
-
Catálogo de usuario Grundschutz++ del BSI
El catálogo de usuario (Anwenderkatalog) de Grundschutz++ se importa como catálogo OSCAL desde la fuente oficial del BSI. Cómo apoya Complaica la metodología se muestra en la página IT-Grundschutz.
-
NIST SP 800-53
El catálogo de controles del NIST está disponible en formato OSCAL y se incorpora como catálogo OSCAL.
-
Un fondo para ambos
Los procesos, activos y riesgos se registran una vez y están a disposición de ambos catálogos, y también de otras normas como ISO 27001.
-
Use su catálogo OSCAL en Complaica
¿Desea incorporar otro catálogo OSCAL? En la demo comprobamos juntos la importación y le mostramos cómo gestionar sus requisitos en Complaica.
Actualizar catálogos OSCAL automáticamente
Los editores añaden, corrigen y eliminan. Complaica actualiza los catálogos conectados de forma automática y periódica desde la fuente externa en la que se mantienen, por ejemplo un repositorio de GitLab.
- 01
Conectar la fuente
El catálogo se conecta con su fuente externa, por ejemplo un repositorio de GitLab.
- 02
Incorporar la nueva versión
Complaica consulta la fuente de forma automática y periódica y guarda cada nuevo estado como una versión propia del catálogo.
- 03
Revisar los cambios
Los controles y requisitos nuevos, modificados y eliminados están marcados. Su equipo revisa con precisión lo que toca la actualización.
Versionado y registro de auditoría: las evaluaciones se conservan
Tras una actualización, su equipo ve qué requisitos han cambiado. Las evaluaciones existentes y el historial se conservan. Así se puede comprobar con precisión qué evaluaciones hay que ajustar.
-
Cada versión del catálogo sigue siendo trazable
Una actualización no sobrescribe el catálogo, sino que crea una versión nueva. Qué estado estuvo vigente y cuándo puede comprobarse en cualquier momento.
-
Volver a una versión anterior
Si una versión no encaja, usted restablece el catálogo a una anterior.
-
Nuevo, modificado, eliminado
Cada control y cada requisito que una actualización ha añadido, modificado o eliminado está marcado. Así su equipo puede revisar los cambios con precisión y valorar su efecto en las evaluaciones existentes y en los objetos vinculados.
-
Las evaluaciones se conservan
Las evaluaciones existentes se conservan. En los requisitos cuyo contenido ha cambiado conviene revisar de nuevo su validez.
-
Registro de auditoría sin lagunas
El registro de auditoría de los cambios no se pierde con una actualización. El historial está disponible también en la próxima auditoría.
Incorporar catálogos OSCAL propios
Las directivas corporativas, los requisitos de proveedores o los requisitos de clientes se definen como catálogo propio en formato OSCAL, se cargan en Complaica y se usan en paralelo con los catálogos oficiales del BSI y del NIST.
- 01Definir catálogos propios en formato OSCAL y cargarlos en Complaica
- 02Trabajar con ellos en paralelo con los catálogos oficiales
- 03Todos los marcos normativos recurren a un fondo común de procesos, activos, riesgos y vulnerabilidades.
Sobre el mismo fondo trabajan en el software ISMS de Complaica también IT-Grundschutz, ISO 27001 y NIS2.
¿Qué es OSCAL?
OSCAL significa Open Security Controls Assessment Language. Este lenguaje, desarrollado por el NIST, describe los requisitos de seguridad, su implantación y sus evaluaciones en modelos de datos estandarizados y legibles por máquina. Un catálogo OSCAL contiene requisitos de seguridad estructurados, los llamados controles. Complaica utiliza estos catálogos como base para gestionar y evaluar los requisitos en el ISMS.
OSCAL es compatible con normas nacionales e internacionales: ISO 27001, NIST SP 800-53, IT-Grundschutz++ y otros marcos. En lugar de archivos Word, hojas Excel o PDF, los requisitos están disponibles como datos estructurados; eso reduce el esfuerzo de mantenimiento, la propensión a errores y el caos de versiones.
De los requisitos a la revisión: contexto OSCAL simplificado
- 01
Catálogos
Requisitos
Especialistas elaboran los requisitos y los publican como catálogo.
- 02
Perfiles
Adaptación
Un perfil OSCAL selecciona controles de uno o varios catálogos y los adapta a un contexto de uso determinado.
- 03
Medidas
Implantación
Los responsables de seguridad de la información y la administración implantan los requisitos en la organización.
- 04
Revisiones
Auditoría
Internamente por el responsable de seguridad y la administración; externamente por auditores y organismos de certificación.
Preguntas frecuentes sobre la herramienta OSCAL Complaica
¿Qué hace una herramienta OSCAL?
Una herramienta OSCAL procesa requisitos de seguridad u otros datos de cumplimiento en formato OSCAL. Las funciones que ofrece dependen de cada herramienta. Complaica importa y exporta catálogos OSCAL, actualiza periódicamente los catálogos conectados y hace visibles los cambios entre sus versiones.
¿Qué catálogos OSCAL puedo usar en Complaica?
El catálogo de usuario Grundschutz++ del BSI, NIST SP 800-53 y catálogos propios en formato OSCAL, por ejemplo directivas corporativas, requisitos de proveedores o requisitos de clientes. Si otro catálogo encaja, lo aclaramos con usted en la demo.
¿Cómo se actualizan los catálogos OSCAL?
El catálogo se conecta con una fuente externa, por ejemplo un repositorio de GitLab. Complaica incorpora los nuevos estados de forma automática y periódica como nueva versión del catálogo y marca los controles y requisitos nuevos, modificados y eliminados.
¿Qué ocurre con las evaluaciones existentes en una actualización?
Las evaluaciones existentes se conservan, al igual que el registro de auditoría de los cambios. En los requisitos cuyo contenido ha cambiado conviene revisar de nuevo su validez; las marcas muestran cuáles son.
¿Puedo volver a una versión anterior del catálogo?
Sí. Cada versión del catálogo se conserva. Si una actualización no encaja, usted restablece el catálogo a una versión anterior.
¿Puedo usar catálogos OSCAL propios?
Sí. Usted define el catálogo en formato OSCAL, lo carga en Complaica y lo usa en paralelo con los catálogos oficiales del BSI y del NIST.
¿Usan varios catálogos los mismos activos y riesgos?
Sí. Todos los marcos normativos recurren a un fondo común de procesos, activos, riesgos y vulnerabilidades. Un activo o un riesgo se registra una vez y está disponible para todos los catálogos.
Vea en directo la gestión de catálogos OSCAL
Vea cómo encajan la importación, las actualizaciones automáticas y el versionado. Le mostramos con su catálogo cómo se hacen visibles los cambios y cómo se conservan las evaluaciones existentes.
Gracias.
Le responderemos en un día hábil.
No se ha enviado.
No ha funcionado. Revise los campos o escríbanos directamente.