Findings y evidencia
Una verdad gobernada para los problemas de seguridad, y la evidencia que los respalda.
Distintas fuentes plantean problemas de distinta manera. Si cada una mantiene su propia lista, el operador acaba reconciliando cuatro registros a mano y al auditor se le enseña el más ordenado. OTReady les da en cambio un único modelo canónico de Finding.
- Una identidad de Finding, sea cual sea su origen
- Una detección no es un Finding hasta que entra explícitamente en gobierno
- El tratamiento es una decisión registrada, no un paso siguiente implícito

Identidad canónica
Varias fuentes, un modelo.
Una brecha de evaluación, una conclusión de riesgo, una condición de aseguramiento y una alerta operativa promovida son cuatro maneras de advertir la misma clase de problema. Convergen en un modelo de Finding con una identidad, un registro de procedencia y un ciclo de vida.
La alternativa, una lista de findings por marco, produce silos que se contradicen y convierte "cuántos problemas abiertos tenemos" en una pregunta con varias respuestas defendibles.
- Brechas de evaluación, de IEC 62443-3-3 y NIS2
- Conclusiones de riesgo de la evaluación detallada
- Condiciones de aseguramiento
- Observaciones operativas, una vez promovidas explícitamente
Una detección no es un Finding, y una repetición no es uno nuevo.
Lo que las evaluaciones detectan en este momento se muestra en el informe y en los tableros de remediación. Un Finding existe porque alguien lo gobernó. Que la misma condición vuelva a ocurrir no acuña un segundo Finding, y un Finding cerrado no se reabre solo: cualquiera de las dos cosas convertiría un registro del que la gente depende en un flujo que nadie puede contar.
Tratamiento
Cuatro decisiones, y solo una crea trabajo.
Una vez gobernado un Finding, alguien tiene que decir qué va a pasar con él. Esa decisión se registra, no se infiere.
- Remediar
- Aceptar el riesgo
- No aplicable
- Aplazar
Solo Remediar crea trabajo de remediación. Aceptar un riesgo, dejar algo fuera de alcance o aplazarlo son resultados legítimos, y cada uno queda visible como una decisión que alguien tomó, en lugar de como un elemento que desapareció de una lista.
Atribución
Un Finding nombra aquello de lo que trata.
La atribución usa la arquitectura canónica, así que un Finding apunta a un objeto y no a una frase que lo describe.
- Site
- Dónde vive el problema, cuando el sujeto es toda la ubicación.
- Zone / Subzone
- El ámbito de seguridad al que concierne el Finding.
- Conduit
- La relación de seguridad: el sujeto canónico cuando el Finding trata de cómo se conectan dos ámbitos.
- Communication Channel
- Atribución añadida cuando el problema trata de una comunicación concreta dentro de un Conduit, y no de la relación en sí.
- Activo
- Cuando el sujeto es un objeto de inventario y se conoce realmente un activo.
- Procedencia
- Qué lo generó y cuándo entró en gobierno, transportado con el Finding en lugar de reconstruido después.

Evidencia
Un artefacto, muchos contextos.
Un documento es una sola cosa allí donde se use. Una política que sustenta un control NIS2 y además verifica una tarea de remediación no son dos subidas: es un artefacto canónico de evidencia con dos enlaces contextuales.
Qué SIGNIFICA ese documento se responde por separado en cada contexto, porque son juicios distintos hechos por personas distintas con criterios distintos. Deliberadamente no hay una marca global de "aprobado" en un artefacto: un archivo verificado como suficiente para una tarea de remediación empezaría si no a leerse como asegurado de forma independiente para un control contra el que nunca se evaluó.
- Un artefacto, una identidad, un conjunto de bytes
- Enlaces contextuales a evaluaciones, Findings, requisitos y trabajo de remediación
- Los resultados de revisión pertenecen al contexto, no al archivo
Dónde se usa la evidencia
La evidencia es contextual, no un vertedero de adjuntos.
El mismo artefacto puede sustentar una conclusión de evaluación, un Finding, un requisito concreto, una decisión de riesgo, la verificación de un trabajo de remediación o un informe emitido. Cada uno de esos enlaces registra su propio estado de revisión.
Eso es lo que hace que valga la pena leer un registro de evidencia. Una carpeta de archivos demuestra que alguien subió cosas; un conjunto de enlaces contextuales demuestra para qué se ofreció cada uno y qué se concluyó allí.
Capacidades relacionadas
Remediación
Qué ocurre después de marcar un Finding para remediar.
Aseguramiento
Cómo alimentan los Findings la lectura derivada del proyecto.
Informes
Dónde acaban los Findings y la evidencia en un registro emitido.
Vea un registro en lugar de cuatro.
Traiga las listas que hoy reconcilia a mano y vea qué hace con ellas un modelo canónico.