CERTIMAND / Cobertura y limitaciones

Cobertura y limitaciones

Se han implementado cuatro comprobaciones representativas en la demostración sintética pública. Se trata de un MVP de validación funcional, no del producto completo de dieciséis controles descrito en la hoja de ruta de desarrollo.

ComprobaciónQué demuestraLímite
C03 · Acceso de empleados salientesComparar el fin efectivo de la relación laboral con el acceso observado a cuentas posteriores y un objetivo aprobado.Los datos faltantes o parciales no pueden probar la revocación. El objetivo de demostración de 24 horas es una política ficticia del cliente, no un plazo legal.
C11 · Propiedad de la carga de trabajoComprobar una identidad de automatización declarada para un propietario activo nombrado.Una carga de trabajo sintética admitida. No descubre todos los bots ni calcula permisos efectivos.
C08 · Autenticación fuerteDistinguir el MFA registrado de la evidencia de aplicación en un recurso privilegiado declarado.Sin análisis completo de Acceso Condicional. La evidencia de aplicación faltante permanece sin evaluar.
C16 · Cadencia de revisiónComparar un plazo de revisión definido por el cliente con una atestación de finalización sintética.Un sistema crítico declarado. No se suministran decisiones de revisión detalladas. Una atestación no prueba que se hayan llevado a cabo acciones de eliminación.

Estado de la fuente

Los datos de RR. HH., Microsoft Entra y GitHub son modelos de instantáneas sintéticas. La recopilación en tiempo real, las cargas de CSV de clientes y la autenticación de sistemas de origen no están habilitadas. No se recopila código de repositorio, contraseñas ni valores secretos de credenciales.

Resultados honestos

PASS significa que la comprobación sintética definida se cumple con la evidencia requerida. FAIL significa que se ha observado una discrepancia acotada. NOT_EVALUATED significa que la evidencia necesaria falta, está obsoleta o no está resuelta. La cobertura se informa por separado. Una instantánea parcial no es prueba de que un hallazgo anterior se haya resuelto.

Evidencia reproducible

El archivo ZIP descargable incluye una instantánea congelada, una evaluación, un manifiesto, limitaciones y un verificador Go independiente con la fuente de reglas fijada. El verificador comprueba los hashes de los archivos y reproduce la evaluación utilizando la implementación fijada. El paquete no cuenta con una firma digital de confianza ni con un sello de tiempo cualificado.

Contexto normativo

Las referencias a la identidad y al control de acceso se encuentran en los artículos 20 y 21 del Reglamento Delegado (UE) 2024/1774 de la Comisión, que complementa a DORA. No se trata de los artículos 20 y 21 del reglamento DORA base. La aplicabilidad y las correspondencias legales requieren una revisión especializada; esta demostración no constituye una determinación de cumplimiento.

Próximos pasos

Los conectores en directo de solo lectura, la configuración de políticas aprobadas, la autenticación de clientes y la evidencia recurrente son candidatos para un alcance definido de socios de diseño. Sectores, agentes, fuentes y capacidades de socios adicionales siguen siendo opciones en la hoja de ruta hasta que la demanda y la economía los respalden.

Pruebe la demostración de evidencia · Hable sobre un proyecto piloto definido