Metodología ESP-IA

CCN-STIC 2011: guía de la metodología ESP-IA

Qué se evalúa en un producto con inteligencia artificial, qué documentación necesita y cómo se llega al resultado. Explicamos la metodología del CCN para que podáis entender el proceso antes de iniciar una evaluación.

Versión 1.0 · Octubre de 2026 · Explicación de CYBSER, no sustituye a la guía oficial.

Qué es CCN-STIC 2011

CCN-STIC 2011 es la guía que define la Metodología de Evaluación de Seguridad de Productos - Inteligencia Artificial (ESP-IA). El CCN la ha desarrollado para responder a las amenazas propias de los productos que incorporan IA: evasión, envenenamiento, extracción del modelo, inyección de instrucciones, divulgación de información o uso indebido de herramientas y acciones.

La guía concreta quiénes intervienen, qué evidencias se exigen antes de iniciar, cómo se determina el problema de seguridad del producto y qué etapas componen la evaluación hasta el Informe Técnico de Evaluación (ITE).

Qué significa para vuestro producto

La evaluación se refiere a una versión y configuración concretas, no a toda la IA de vuestra empresa. Los Requisitos Funcionales de Seguridad (RFS) son las propiedades de seguridad que deben verificarse con pruebas. Los aplicables dependen de las capacidades y conexiones del producto.

Lectura rápida

Qué es

La guía del CCN que define cómo se evalúa la seguridad específica de la IA en un producto.

A quién aplica

A fabricantes que necesitan evaluar la seguridad específica de la IA de su producto. Incorporar IA no implica por sí solo que esta evaluación sea obligatoria.

Qué ayuda a aclarar

Actores, evidencias mínimas, preguntas de caracterización, RFS aplicables y lógica del veredicto PASA / FALLA.

Cuándo conviene leerla

Cuando vuestro producto usa IA y queréis entender qué se podrá exigir en una evaluación antes de cerrar alcance.

Actores implicados

  • Solicitante o fabricante: formaliza la solicitud y diseña, desarrolla y mantiene el producto.
  • Laboratorio de evaluación: entidad acreditada y autorizada por el CCN para aplicar ESP-IA.
  • CCN: valida la Declaración de Seguridad, autoriza laboratorios, revisa el ITE y emite el resultado de la evaluación.

Evidencias mínimas necesarias

  • Declaración de Seguridad (DS) conforme al Anexo A, de carácter privado, incluida la arquitectura del producto.
  • Respuestas a las preguntas de caracterización y problema de seguridad resultante.
  • El producto en su versión final de mercado y sus guías de uso y configuración.
  • Entorno de evaluación accesible, con medios de acceso, observación o evidencia para verificar cada RFS.
  • Credenciales entregadas por canal seguro, nunca dentro de la DS.

Del producto al problema de seguridad

  • El fabricante describe la arquitectura: interfaces, modelos de IA, datos, servicios y herramientas, y sus relaciones.
  • Responde a las preguntas de caracterización (C01 a C21) sobre las capacidades de su IA.
  • La matriz de aplicabilidad determina qué reglas se cumplen y, con ellas, las amenazas, políticas y RFS aplicables.
  • Las respuestas describen hechos del producto, no vulnerabilidades: un RFS aplicable indica una propiedad a verificar.
  • Los controles existentes no eliminan RFS aplicables: se documenta cómo los implementa el producto y se comprueban con pruebas.
  • Para inyección directa no basta con C01 y C03 afirmativas: la entrada debe llegar al modelo que interpreta instrucciones. Se acumulan todas las reglas cuyas condiciones se cumplen.

Amenazas y políticas cubiertas

  • Manipulación del comportamiento: evasión (T.EVASION), inyección de instrucciones (T.INJECTION) y envenenamiento (T.POISONING).
  • Acceso indebido a información: extracción del modelo (T.EXTRACTION), inferencia de pertenencia a datos de entrenamiento (T.MEMBERSHIP), inversión del modelo (T.INVERSION) y divulgación de información (T.DISCLOSURE).
  • Acciones y recursos: abuso de la capacidad de actuación de la IA (T.AGENCY) y agotamiento de recursos (T.EXHAUSTION).
  • P.OVERSIGHT: validación e intervención humana ante acciones críticas o irreversibles.
  • P.TRACEABILITY: registro y reconstrucción posterior de la actividad relevante de la IA.
  • ESP-IA define 27 RFS: 22 derivados de amenazas y 5 de políticas. Se exigen los que la matriz determina como aplicables al producto, no necesariamente los 27.

Proceso de evaluación

Antes de las pruebas hay que contratar un laboratorio autorizado, preparar la DS y el entorno, obtener la validación favorable de la DS por CPSTIC y presentar la solicitud. La evaluación formal comienza cuando el CCN acepta la solicitud.

  • Etapa 1: análisis de la Declaración de Seguridad y de la matriz de aplicabilidad aplicada.
  • Etapa 2: acceso y configuración del entorno de pruebas sobre la versión declarada.
  • Etapa 3: verificación de cada RFS aplicable con pruebas funcionales, adversariales o de penetración.
  • Etapa 4: pruebas de penetración adicionales, con un mínimo de tres días-persona y, como referencia mínima, la OWASP AI Testing Guide.
  • Etapa 5: generación del Informe Técnico de Evaluación (ITE) conforme al Anexo B.

Los tres días-persona son el esfuerzo mínimo de las pruebas adicionales, no la duración total del proyecto. También deben verificarse todos los RFS aplicables. El esfuerzo depende de la arquitectura, las interfaces, los componentes de IA y las configuraciones.

Resultado de la evaluación

Cada RFS aplicable obtiene un resultado PASA o FALLA. El veredicto global es PASA únicamente si todos los RFS aplicables pasan, no se registra ninguna no conformidad y las pruebas de penetración adicionales no identifican vulnerabilidades específicas de IA que comprometan la seguridad del producto. El laboratorio recoge el veredicto en el ITE y el CCN revisa el informe y emite el resultado final.

Antes de iniciar una evaluación ESP-IA

No necesitáis llegar con la Declaración de Seguridad ya redactada ni interpretar la matriz por vuestra cuenta. En CYBSER preparamos esa documentación con la información de vuestro equipo. Estos son los puntos que revisamos juntos:

1. Funcionalidades de IA y alcance

Identificar qué funcionalidades del producto dependen de IA y cómo se relacionan interfaces, modelos, datos y herramientas.

2. Caracterización del producto

Respondemos con vuestro equipo a C01–C21 y determinamos los RFS aplicables antes de cerrar la Declaración de Seguridad.

3. Acceso al producto y evidencias

Acordamos los accesos al producto y las evidencias necesarias para las pruebas, como registros o estado persistente cuando corresponda. Vuestro equipo habilita los accesos que solo puede proporcionar el fabricante.

4. Coordinación con la ruta de cualificación

Si el objetivo es CPSTIC, revisar por separado sus requisitos. ESP-IA no sustituye al procedimiento de inclusión ni garantiza una entrada en el catálogo.

Cómo ayuda CYBSER

Nos encargamos de la caracterización del producto, de preparar la Declaración de Seguridad y de determinar los RFS aplicables. Ejecutamos las pruebas y elaboramos el Informe Técnico de Evaluación para su revisión por el CCN. Vuestro equipo aporta los datos técnicos, accesos y cambios del producto que solo puede realizar el fabricante.

Nos ocupamos del proceso para que podáis seguir centrados en vuestro producto.

Consulta la guía oficial

Si necesitáis revisar el documento completo, podéis consultar aquí la guía oficial del CCN en español. Esta explicación se basa en la versión 1.0 de octubre de 2026, revisada el 9 de octubre de 2026.

Consultar CCN-STIC 2011 →

Preguntas frecuentes sobre CCN-STIC 2011

¿Qué evalúa exactamente ESP-IA?
Vulnerabilidades cuya explotación depende de mecanismos propios de la IA, como inferencia, aprendizaje, contexto o acciones mediadas por IA. Si sustituir la IA por software convencional mantiene esencialmente la misma vulnerabilidad y el mismo procedimiento de prueba, queda, con carácter general, fuera del alcance específico de ESP-IA.
¿Cómo se determinan los requisitos aplicables a mi producto?
El fabricante describe la arquitectura y responde a C01–C21. Las reglas combinan esas respuestas y, cuando corresponde, las relaciones entre componentes para determinar amenazas, políticas y Requisitos Funcionales de Seguridad (RFS). Se aplican todas las reglas que se cumplen. Una respuesta afirmativa aislada no siempre basta.
¿ESP-IA sustituye a LINCE o CICLON?
No. ESP-IA se centra en la seguridad específica de la IA. La guía 2011 no concede por sí sola la inclusión en CPSTIC ni establece una combinación universal con LINCE o CICLON. Hay que valorar por separado los requisitos de inclusión, certificación u otras evaluaciones que correspondan al producto.
¿Qué resultado obtiene el fabricante al final de la evaluación?
Cada RFS aplicable recibe un resultado PASA o FALLA y el laboratorio emite un Informe Técnico de Evaluación (ITE). El veredicto global es PASA solo si todos los RFS aplicables pasan, no hay no conformidades y las pruebas de penetración no revelan vulnerabilidades específicas de IA que comprometan la seguridad del producto. El CCN revisa el ITE y emite el resultado.

¿Queréis revisar si vuestro producto con IA está listo para una evaluación ESP-IA?

Revisamos arquitectura, caracterización, RFS aplicables y entorno de pruebas antes de iniciar la evaluación.