Mantener
Célula de seguridad de producto y CRA
Mantener la gobernanza de los productos, las vulnerabilidades, las dependencias, las correcciones, los incidentes y las pruebas en una organización continua.
En su situación
Lo que el encuadre deberá tener en cuenta.
Capacidad operada
Operar de forma sostenida la seguridad del producto, desde las versiones hasta las vulnerabilidades.
La célula relaciona cada notificación y vulnerabilidad con las versiones afectadas, las decisiones de corrección, las comunicaciones y las evidencias del ciclo de producto.
Objeto de trabajo
La célula relaciona versiones, vulnerabilidades, correcciones y decisiones de producto.
Desarrollo concreto
Instaurar una capacidad que siga siendo operativa a lo largo del tiempo.
Célula recurrente de coordinación de producto que conecta notificaciones, vulnerabilidades, versiones, correcciones, soporte y pruebas.
Los equipos de producto e ingeniería califican y luego ejecutan las decisiones; los roles de comunicación y escalado permanecen asignados.
Cartera y versiones, componentes, canales de notificación, vulnerabilidades, incidentes, políticas de soporte y obligaciones por calificar.
El ritmo sigue las versiones entregadas, los reportes recibidos, las ventanas de corrección y los plazos de notificación aplicables al producto en cuestión.
Ritmo de explotación
Mantener una gobernanza de producto vinculada a las decisiones de ingeniería.
Estado mantenido
El registro vivo de las decisiones de seguridad producto.
El registro conserva, para cada producto, las versiones difundidas, el período de soporte y las decisiones de seguridad aún abiertas.
El proceso sigue una notificación desde su recepción hasta la calificación, la corrección y la comunicación coordinada.
La arquitectura, el SBOM, las pruebas, las vulnerabilidades y las decisiones de riesgo se mantienen vinculados a las versiones efectivamente distribuidas.
El calendario cruza los fines de soporte, las revisiones de componentes, los ejercicios de tratamiento y los plazos documentales de la cartera.
Encuadre de la intervención
Dimensionar la célula según la cartera y los periodos de soporte.
La cartera, los períodos de soporte y los canales de notificación permiten dimensionar la gobernanza continua de las versiones y vulnerabilidades.

