Qué exige, en claro

En categoría ALTA, utilizar preferentemente productos certificados para las funciones de seguridad del sistema: la certificación (Common Criteria u otros esquemas reconocidos, y en particular la inclusión en el Catálogo CPSTIC — guía CCN-STIC 105) aporta garantías independientes de que el producto hace lo que promete.

Cuando se opte por un producto no certificado existiendo alternativa certificada, la decisión debe justificarse y aprobarse conforme al proceso de autorización de la organización.

Cuándo aplica y cómo escala

Exigible en categoría ALTA para los componentes que implementan funciones de seguridad (cifrado, autenticación, cortafuegos, etc.). En MEDIA y BÁSICA no es obligatoria, pero el Catálogo CPSTIC es una referencia de compra excelente en cualquier categoría.

Ejemplos de implementación

  • Selección de un cortafuegos incluido en el Catálogo CPSTIC para el perímetro de un sistema de categoría ALTA.
  • HSM certificado para la custodia de claves de firma; VPN con módulos criptográficos evaluados.

Errores habituales

  • Confundir «certificado ISO del fabricante» con «producto certificado»: la medida habla de la certificación del producto, no de la empresa.
  • Elegir un producto no certificado sin dejar por escrito la justificación y su aprobación.
  • No comprobar que la versión desplegada coincide con la versión evaluada del certificado.
  • Ignorar el CPSTIC al comprar: es gratuito y filtra el mercado por ti.

Evidencias que suele ser razonable preparar

  • Inventario de componentes de seguridad con su estado de certificación.
  • Referencias de certificación (CPSTIC, Common Criteria) de los productos usados.
  • Justificación aprobada de las excepciones, si las hay.
  • Verificación de versiones desplegadas frente a las evaluadas.

Preguntas que debería hacerse el responsable

  • ¿Qué componentes del sistema implementan funciones de seguridad?
  • ¿Cuáles están en el Catálogo CPSTIC (CCN-STIC 105)?
  • ¿Hay excepciones y están justificadas y aprobadas por escrito?
  • ¿La versión en producción es la versión certificada?

Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 105 · Catálogo de Productos y Servicios STIC (CPSTIC) (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.

ENS al día — cada dos semanas

1 idea accionable · 1 cambio normativo · 0 relleno. Doble confirmación y baja en un clic.