Definición
La adhesión de una agencia, su personal, sistemas y proveedores a los requisitos técnicos y controles administrativos de Criminal Justice Information Services para el manejo, acceso, transmisión y almacenamiento de información judicial y penal.
Principio
Principio
Aplicar verificación de identidad, comprobación de antecedentes, acceso por mínimo privilegio, autenticación fuerte, cifrado, registro de auditoría, seguridad física y acuerdos documentados según lo establecido por la Política de Seguridad CJIS.
Demostración
Demostración
Una agencia supera una auditoría CJIS que muestra que las cuentas de usuario tuvieron verificaciones de antecedentes aprobadas, que el acceso remoto usa autenticación multifactor, que los datos en reposo y en tránsito están cifrados y que los registros de auditoría se conservan y revisan.
Aplicación incorrecta
Aplicación incorrecta
Suponer que la conformidad CJIS se alcanza simplemente adoptando un producto de seguridad comercial o afirmando que un proveedor es responsable sin verificar contractualmente los controles exigidos y la evidencia de auditoría.
Consecuencia
Consecuencia
La conformidad adecuada preserva la confidencialidad e integridad de los datos judiciales, permite el intercambio confiable entre agencias, reduce el riesgo de filtraciones y mantiene el acceso legal y operativo a sistemas nacionales.
Inversión
Inversión
La falta de conformidad o la conformidad parcial aumenta la vulnerabilidad a accesos no autorizados, puede derivar en la suspensión de privilegios de intercambio de datos, exposición legal y pérdida de confianza pública.
Límite
Límite
Cubre únicamente la información y el personal dentro del alcance de CJIS (sistemas de información de justicia penal y usuarios autorizados); complementa pero no reemplaza leyes estatales, normas de privacidad u otros marcos de ciberseguridad.
Tensión semántica
Tensión semántica
Existe tensión entre los controles prescriptivos y específicos de CJIS y los estándares generales de ciberseguridad: las organizaciones deben reconciliar los requisitos CJIS con las prácticas informáticas empresariales y otros regímenes de cumplimiento.
Síntesis
Síntesis
El cumplimiento CJIS es la implementación operativa y la verificación de los requisitos de la Política de Seguridad CJIS en políticas, configuraciones técnicas, verificación de personal y relaciones contractuales para proteger la información judicial.