BOLETÍN OFICIAL DEL ESTADO
Núm. 264
Miércoles 4 de noviembre de 2015
Sec. I. Pág. 104256
c) Las credenciales utilizadas deberán haber sido obtenidas tras un registro
previo:
1. Presencial.
2. Telemático usando certificado electrónico cualificado.
3. Telemático mediante una autenticación con una credencial electrónica
obtenida tras un registro previo presencial o telemático usando certificado electrónico
cualificado en dispositivo cualificado de creación de firma.
Nivel ALTO
a) Las credenciales se suspenderán tras un periodo definido de no utilización.
b) En el caso del uso de utilización de "algo que se tiene", se requerirá el uso
de elementos criptográficos hardware usando algoritmos y parámetros acreditados
por el Centro Criptológico Nacional.
c) Las credenciales utilizadas deberán haber sido obtenidas tras un registro
previo presencial o telemático usando certificado electrónico cualificado en
dispositivo cualificado de creación de firma.»
«4.3.3 Gestión de la configuración [op.exp.3].
dimensiones
Todas
categoría
básica
media
alta
no aplica
aplica
=
Categoría MEDIA
Se gestionará de forma continua la configuración de los componentes del
sistema de forma que:
a) Se mantenga en todo momento la regla de "funcionalidad mínima"
([op.exp.2]).
b) Se mantenga en todo momento la regla de "seguridad por defecto"
([op.exp.2]).
c) El sistema se adapte a las nuevas necesidades, previamente autorizadas
([op.acc.4]).
d) El sistema reaccione a vulnerabilidades reportadas ([op.exp.4]).
e) El sistema reaccione a incidentes (ver [op.exp.7]).»
«4.3.7 Gestión de incidentes [op.exp.7].
dimensiones
Todas
categoría
básica
media
alta
no aplica
aplica
=
Se dispondrá de un proceso integral para hacer frente a los incidentes que
puedan tener un impacto en la seguridad del sistema, incluyendo:
a) Procedimiento de reporte de eventos de seguridad y debilidades, detallando
los criterios de clasificación y el escalado de la notificación.
b) Procedimiento de toma de medidas urgentes, incluyendo la detención de
servicios, el aislamiento del sistema afectado, la recogida de evidencias y protección
de los registros, según convenga al caso.
cve: BOE-A-2015-11881
Verificable en http://www.boe.es
Categoría MEDIA