Evaluación cloud para el Catálogo CPSTIC

Certificación CICLON para productos y servicios cloud

Preparamos la documentación y ejecutamos la evaluación CICLON al completo, coordinando el proceso para que podáis seguir centrados en vuestro producto cloud.

Para productos SaaS, PaaS e IaaS que necesitan demostrar su seguridad y avanzar hacia el Catálogo CPSTIC.

Ilustración de certificación CICLON

Expertos en la Metodología Cloud

Profundo conocimiento de la guía CCN-STIC-2010 y de la realidad operativa de una certificación CICLON para productos cloud en España.

Enfoque Colaborativo

Trabajamos con vuestro equipo como un socio técnico real, preparando la documentación, ejecutando las pruebas, realizando la monitorización periódica y verificando las correcciones de las no conformidades detectadas.

Proceso Ágil y Continuo

Una gestión práctica alineada con los ciclos de desarrollo cloud, sin obligaros a congelar vuestro producto para avanzar.

Respuestas rápidas

Qué significa CICLON en la práctica

Si vuestro producto se presta desde la nube y queréis acceder al Catálogo CPSTIC o trabajar con entidades sujetas al ENS en España, estos son los puntos clave que conviene tener claros desde el principio.

Cuándo se aplica

CICLON es la vía pensada para productos SaaS, PaaS e IaaS desplegados y operados desde entornos cloud.

Qué exige

El proceso gira en torno a la Declaración de Seguridad (DS), el Documento de Arquitectura del Servicio (DAS), la evaluación técnica, el pentesting y una fase iterativa de monitorización.

En qué se diferencia de LINCE

LINCE encaja mejor en productos on-prem. CICLON está diseñado para arquitecturas cloud y cambios continuos en el tiempo.

Por qué importa

Es la vía que permite a productos cloud entrar en el Catálogo CPSTIC con un modelo de evaluación adaptado a la realidad de la nube.

¿Qué es la Metodología CICLON?

CICLON (Certificación Iterativa Cloud Nacional) es el nuevo marco oficial diseñado por el Centro Criptológico Nacional (CCN) para evaluar la seguridad de productos TIC desplegados en la nube. Es la referencia para productos cloud que necesitan demostrar seguridad antes de acceder a entidades sujetas al ENS y al sector público español.

A diferencia de los esquemas tradicionales, CICLON se apoya en un modelo de garantía continua basado en el Porcentaje de Garantía Compuesto (PGC). Actuamos como vuestro socio experto: redactamos la Declaración de Seguridad (DS), ayudamos a preparar el Documento de Arquitectura del Servicio (DAS) y ejecutamos las fases de Evaluación y Monitorización para que podáis centraros en el producto.

Ver la metodología oficial CCN-STIC 2010
Logo Metodologia CICLON

CICLON

Certificación iterativa y continua adaptada a productos cloud orientados al sector público español.

¿CICLON o LINCE?

El modelo de despliegue del producto determina cuál es la vía de certificación adecuada.

Cuándo elegir CICLON

Cloud

La vía adecuada para productos cloud-native que necesitan demostrar seguridad en entornos SaaS, PaaS o IaaS.

  • Despliegue cloud y modelo de responsabilidad compartida
  • Monitorización continua del SBOM, dependencias relevantes, evaluación CICLON de los componentes de integración y certificación ENS o EUCS del proveedor cloud
  • Encaje frecuente cuando se busca CPSTIC en escenarios cloud regulados
Ver vía CICLON →

Cuándo elegir LINCE

Software on-premises

La mejor vía para productos que se despliegan en infraestructura del cliente, se instalan on-premises o no se prestan como servicio cloud.

  • Evaluación puntual en lugar de monitorización iterativa
  • Adecuada para software on-premises, aplicaciones instaladas y productos on-prem
  • Ruta clara cuando el modelo cloud no es el núcleo del producto
Ver vía LINCE →

Guía CCN-STIC 2010

Nuestro análisis de la metodología explica la DS, el DAS, la SBOM, la evaluación inicial y la monitorización periódica de CICLON.

Leer análisis de CCN-STIC 2010 →

Cómo preparar el DAS

El Documento de Arquitectura del Servicio delimita el alcance, los componentes, las integraciones y el entorno cloud que se analizarán durante la evaluación.

Ver guía para preparar el DAS →

CICLON vs. LINCE vs. Common Criteria

Una comparación práctica para empresas de software con objetivo en el sector público español.

Característica
CICLON Logo CICLON
LINCE Logo LINCE
CC Logo Common Criteria / EUCC
Entorno ObjetivoSaaS, PaaS, IaaSSoftware on-premisesReconocimiento internacional para hardware y software
ResultadoPorcentaje de Garantía Compuesto (PGC). Si hay no conformidades, el veredicto es FALLA y el PGC es 0PASA / FALLAPASA / FALLA
Enfoque de PruebasPentesting cloud/web según la metodología del CCN y monitorización continuaPruebas funcionales y revisión puntual de vulnerabilidadesAuditoría exhaustiva de procesos y documentación
Tiempo y EsfuerzoVariable según arquitectura y funcionalidades del productoBajo (semanas)Alto (meses/años)

Beneficios Clave de la Certificación CICLON

Acceso al Sector Público con Soluciones Cloud

CICLON es la vía de evaluación prevista para productos SaaS, PaaS e IaaS que deben demostrar su seguridad antes de entrar en el Catálogo CPSTIC y acceder a oportunidades en el sector público.

Sin Congelar Versiones

La fase de monitorización está pensada para la realidad cloud, permitiendo que el producto siga evolucionando mientras se mantiene vigente su nivel de garantía.

Diferenciación a través del PGC

Una calificación transparente y basada en evidencias permite reflejar cómo evoluciona la seguridad del producto a lo largo del tiempo.

Seguridad Cloud Demostrada

La evaluación sigue la metodología del CCN para productos cloud, validando tanto la capa web como la exposición relevante del entorno cloud.

Por qué los equipos confían en CYBSER para CICLON

CICLON exige algo más que conocimiento normativo. Requiere un socio capaz de entender el producto, adaptar la norma a vuestra realidad técnica y ejecutar el proceso con criterio en entornos cloud.

Soporte documental sobre DS y DAS

Estructuramos la documentación en torno al producto, al alcance cloud y al modelo de responsabilidad compartida para reducir iteraciones innecesarias y dar claridad al proceso desde el inicio.

Contexto real de arquitectura cloud

Trabajamos con entornos AWS, Azure y GCP, dependencias de terceros, interfaces y decisiones criptográficas que condicionan el alcance de evaluación.

Coordinación con laboratorio y CCN

Reducimos fricción coordinando a vuestro equipo con el laboratorio y aclarando los entregables esperados durante todo el proceso.

¿Necesitáis saber si CICLON es la vía adecuada para vuestro producto SaaS, PaaS o IaaS?

Podemos revisar la arquitectura, identificar el alcance probable de certificación y definir una hoja de ruta clara para la documentación, la evaluación y la monitorización posterior.

Modelo de ejecución

Cómo ejecutamos una evaluación CICLON

Organizamos el trabajo en cinco fases claras para que vuestro equipo sepa qué se necesita, qué se está evaluando y qué debe ocurrir después en cada momento.

Documentación

Redacción de la DS y ayuda para preparar el DAS con el alcance del producto y las responsabilidades cloud claramente delimitadas.

Evaluación

Pruebas funcionales, revisión criptográfica y pentesting de caja gris conforme a la metodología del CCN.

Monitorización

Revisiones recurrentes para mantener el nivel de garantía alineado con el estado real del producto.

01
Fase

Encaje inicial y planificación

Revisamos cómo se presta el producto, qué funcionalidades entran en juego, el contexto del proveedor cloud y cuál es el alcance probable antes de iniciar la evaluación.

02
Fase

Preparación de DS y DAS

Redactamos la Declaración de Seguridad (DS) y ayudamos a preparar el Documento de Arquitectura del Servicio (DAS), delimitando con precisión el producto evaluado y su entorno cloud.

03
Fase

Evaluación técnica

Analizamos la arquitectura, realizamos pruebas funcionales, revisamos la criptografía y ejecutamos el pentesting de caja gris conforme a la metodología del CCN.

04
Fase

No conformidades, verificación de correcciones e Informe Técnico de Evaluación (ETR)

Si las pruebas funcionales o de penetración detectan no conformidades, las reportamos para que vuestro equipo pueda resolverlas. Después verificamos sobre la versión corregida que los problemas identificados han quedado resueltos y repetimos las comprobaciones necesarias antes de emitir el Informe Técnico de Evaluación (ETR).

05
Fase

Monitorización continua

Seguimos revisando el Software Bill of Materials (SBOM) en formato CycloneDX, las vulnerabilidades publicadas, que los componentes de integración sigan evaluados bajo la propia Metodología CICLON y el estado de la certificación del Esquema Nacional de Seguridad (ENS) o del Esquema Europeo de Certificación de Ciberseguridad para Servicios Cloud (EUCS) del proveedor cloud para mantener actualizado el PGC con el paso del tiempo.

La vía directa a la certificación CICLON

La certificación cloud requiere un socio que entienda tanto la normativa como las arquitecturas modernas. Así reducimos fricción, acortamos los ciclos de decisión y agilizamos vuestra entrada en el sector público español.

  • Gestión del Modelo de Responsabilidad Compartida: Delimitamos con precisión qué controles pertenecen a vuestro software y cuáles se heredan de AWS, Azure o GCP para evitar esfuerzos innecesarios.

  • Soporte Continuo en la Monitorización: No desaparecemos tras la evaluación inicial. Gestionamos las iteraciones periódicas de CICLON para evitar que nuevos problemas degraden silenciosamente el nivel de garantía del producto.

  • Llevamos el Timón del Proceso: Nos encargamos del flujo de solicitud, de la comunicación con el CCN y de la coordinación del proceso de principio a fin.

¿Qué productos encajan en CICLON?

Nuestra evaluación es el paso adecuado para:

  • Plataformas de Software como Servicio (SaaS)
  • Soluciones de Plataforma como Servicio (PaaS)
  • Proveedores de Infraestructura como Servicio (IaaS)
  • Productos cloud que necesitan acceso al Catálogo CPSTIC para licitaciones públicas
Solicitar análisis inicial

Preguntas Frecuentes

¿Qué es el Porcentaje de Garantía Compuesto (PGC)?
El PGC es la puntuación continua de garantía que usa CICLON para reflejar el nivel de seguridad del producto a lo largo del tiempo. Si durante la evaluación se detectan no conformidades, el veredicto pasa a ser FALLA y el PGC es 0. La puntuación se actualiza después mediante monitorización periódica.
¿Qué productos son aptos para una evaluación CICLON?
Si vuestro producto se ofrece en la nube como SaaS, PaaS o IaaS, CICLON es la ruta oficialmente prevista por el CCN para entrar en CPSTIC. Si el producto se despliega on-premises o no se presta como servicio cloud, LINCE suele ser la vía más adecuada.
¿Qué es el Documento de Arquitectura del Servicio (DAS)?
Es un documento esencial en CICLON que define cómo se estructura vuestro producto en la nube, sus interfaces internas y externas y cómo fluye la información sensible. Nuestro equipo ayuda a prepararlo para que refleje correctamente la arquitectura del servicio.
¿Por qué es necesaria una fase de monitorización?
La nube evoluciona continuamente. Por eso CICLON exige revisiones periódicas sobre el SBOM en formato CycloneDX, las dependencias cloud, que los componentes de integración relevantes sigan evaluados bajo la propia Metodología CICLON y certificaciones del proveedor como ENS o EUCS para que el nivel de garantía refleje la realidad actual del producto.
¿Qué ocurre si se encuentran vulnerabilidades durante la evaluación?
Si el pentest realizado conforme a la metodología del CCN identifica vulnerabilidades explotables, se reportan como no conformidades para que vuestro equipo de desarrollo pueda resolverlas. Después verificamos sobre la versión corregida que los problemas identificados han quedado resueltos antes del envío final.
¿Cuánto cuesta una certificación CICLON?
El esfuerzo depende de la complejidad de la arquitectura, del número de interfaces, del uso de criptografía, de los componentes de terceros integrados y del alcance objetivo. Los plazos y el coste varían según el producto. Empezamos con un análisis inicial para definir un plan realista y una propuesta ajustada.
¿CICLON sustituye a LINCE para productos cloud?
En la práctica, sí. Si el producto se ofrece como SaaS, PaaS o IaaS, CICLON es la vía pensada para ese modelo cloud. LINCE sigue siendo la opción más adecuada para productos on-premises.
¿Un producto SaaS puede entrar en CPSTIC a través de CICLON?
Ese es uno de los motivos principales por los que existe CICLON. La metodología ofrece una ruta para productos cloud que necesitan respaldar su entrada en CPSTIC mediante un modelo adaptado a este tipo de servicios.
¿Qué ocurre si el producto cambia durante la monitorización?
CICLON asume que el producto evoluciona. La fase de monitorización existe precisamente para revisar el SBOM en formato CycloneDX, las dependencias, que los componentes de integración sigan evaluados bajo la propia Metodología CICLON y otros cambios relevantes, manteniendo actualizado el nivel de garantía.
¿Un producto cloud necesita CICLON para entrar en CPSTIC?
Si vuestro producto cloud necesita respaldar su entrada en CPSTIC, CICLON es la ruta pensada para ese escenario. Si CPSTIC no es el objetivo y no hace falta aportar evidencia formal de seguridad a entidades sujetas al ENS, puede haber una vía más adecuada.

¿Listos para certificar vuestro producto cloud y acceder al sector público español?

Analizamos vuestra arquitectura y definimos la hoja de ruta CICLON adecuada, desde la documentación y la evaluación hasta la monitorización continua.

Solicitar análisis inicial