Cuándo se aplica
CICLON es la vía pensada para productos SaaS, PaaS e IaaS desplegados y operados desde entornos cloud.
Preparamos la documentación y ejecutamos la evaluación CICLON al completo, coordinando el proceso para que podáis seguir centrados en vuestro producto cloud.
Para productos SaaS, PaaS e IaaS que necesitan demostrar su seguridad y avanzar hacia el Catálogo CPSTIC.

Profundo conocimiento de la guía CCN-STIC-2010 y de la realidad operativa de una certificación CICLON para productos cloud en España.
Trabajamos con vuestro equipo como un socio técnico real, preparando la documentación, ejecutando las pruebas, realizando la monitorización periódica y verificando las correcciones de las no conformidades detectadas.
Una gestión práctica alineada con los ciclos de desarrollo cloud, sin obligaros a congelar vuestro producto para avanzar.
Respuestas rápidas
Si vuestro producto se presta desde la nube y queréis acceder al Catálogo CPSTIC o trabajar con entidades sujetas al ENS en España, estos son los puntos clave que conviene tener claros desde el principio.
CICLON es la vía pensada para productos SaaS, PaaS e IaaS desplegados y operados desde entornos cloud.
El proceso gira en torno a la Declaración de Seguridad (DS), el Documento de Arquitectura del Servicio (DAS), la evaluación técnica, el pentesting y una fase iterativa de monitorización.
LINCE encaja mejor en productos on-prem. CICLON está diseñado para arquitecturas cloud y cambios continuos en el tiempo.
Es la vía que permite a productos cloud entrar en el Catálogo CPSTIC con un modelo de evaluación adaptado a la realidad de la nube.
CICLON (Certificación Iterativa Cloud Nacional) es el nuevo marco oficial diseñado por el Centro Criptológico Nacional (CCN) para evaluar la seguridad de productos TIC desplegados en la nube. Es la referencia para productos cloud que necesitan demostrar seguridad antes de acceder a entidades sujetas al ENS y al sector público español.
A diferencia de los esquemas tradicionales, CICLON se apoya en un modelo de garantía continua basado en el Porcentaje de Garantía Compuesto (PGC). Actuamos como vuestro socio experto: redactamos la Declaración de Seguridad (DS), ayudamos a preparar el Documento de Arquitectura del Servicio (DAS) y ejecutamos las fases de Evaluación y Monitorización para que podáis centraros en el producto.
Ver la metodología oficial CCN-STIC 2010
Certificación iterativa y continua adaptada a productos cloud orientados al sector público español.
El modelo de despliegue del producto determina cuál es la vía de certificación adecuada.
La vía adecuada para productos cloud-native que necesitan demostrar seguridad en entornos SaaS, PaaS o IaaS.
La mejor vía para productos que se despliegan en infraestructura del cliente, se instalan on-premises o no se prestan como servicio cloud.
Nuestro análisis de la metodología explica la DS, el DAS, la SBOM, la evaluación inicial y la monitorización periódica de CICLON.
Leer análisis de CCN-STIC 2010 →El Documento de Arquitectura del Servicio delimita el alcance, los componentes, las integraciones y el entorno cloud que se analizarán durante la evaluación.
Ver guía para preparar el DAS →Una comparación práctica para empresas de software con objetivo en el sector público español.
| Característica | |||
|---|---|---|---|
| Entorno Objetivo | SaaS, PaaS, IaaS | Software on-premises | Reconocimiento internacional para hardware y software |
| Resultado | Porcentaje de Garantía Compuesto (PGC). Si hay no conformidades, el veredicto es FALLA y el PGC es 0 | PASA / FALLA | PASA / FALLA |
| Enfoque de Pruebas | Pentesting cloud/web según la metodología del CCN y monitorización continua | Pruebas funcionales y revisión puntual de vulnerabilidades | Auditoría exhaustiva de procesos y documentación |
| Tiempo y Esfuerzo | Variable según arquitectura y funcionalidades del producto | Bajo (semanas) | Alto (meses/años) |
CICLON es la vía de evaluación prevista para productos SaaS, PaaS e IaaS que deben demostrar su seguridad antes de entrar en el Catálogo CPSTIC y acceder a oportunidades en el sector público.
La fase de monitorización está pensada para la realidad cloud, permitiendo que el producto siga evolucionando mientras se mantiene vigente su nivel de garantía.
Una calificación transparente y basada en evidencias permite reflejar cómo evoluciona la seguridad del producto a lo largo del tiempo.
La evaluación sigue la metodología del CCN para productos cloud, validando tanto la capa web como la exposición relevante del entorno cloud.
CICLON exige algo más que conocimiento normativo. Requiere un socio capaz de entender el producto, adaptar la norma a vuestra realidad técnica y ejecutar el proceso con criterio en entornos cloud.
Estructuramos la documentación en torno al producto, al alcance cloud y al modelo de responsabilidad compartida para reducir iteraciones innecesarias y dar claridad al proceso desde el inicio.
Trabajamos con entornos AWS, Azure y GCP, dependencias de terceros, interfaces y decisiones criptográficas que condicionan el alcance de evaluación.
Reducimos fricción coordinando a vuestro equipo con el laboratorio y aclarando los entregables esperados durante todo el proceso.
Podemos revisar la arquitectura, identificar el alcance probable de certificación y definir una hoja de ruta clara para la documentación, la evaluación y la monitorización posterior.
Organizamos el trabajo en cinco fases claras para que vuestro equipo sepa qué se necesita, qué se está evaluando y qué debe ocurrir después en cada momento.
Redacción de la DS y ayuda para preparar el DAS con el alcance del producto y las responsabilidades cloud claramente delimitadas.
Pruebas funcionales, revisión criptográfica y pentesting de caja gris conforme a la metodología del CCN.
Revisiones recurrentes para mantener el nivel de garantía alineado con el estado real del producto.
Revisamos cómo se presta el producto, qué funcionalidades entran en juego, el contexto del proveedor cloud y cuál es el alcance probable antes de iniciar la evaluación.
Redactamos la Declaración de Seguridad (DS) y ayudamos a preparar el Documento de Arquitectura del Servicio (DAS), delimitando con precisión el producto evaluado y su entorno cloud.
Analizamos la arquitectura, realizamos pruebas funcionales, revisamos la criptografía y ejecutamos el pentesting de caja gris conforme a la metodología del CCN.
Si las pruebas funcionales o de penetración detectan no conformidades, las reportamos para que vuestro equipo pueda resolverlas. Después verificamos sobre la versión corregida que los problemas identificados han quedado resueltos y repetimos las comprobaciones necesarias antes de emitir el Informe Técnico de Evaluación (ETR).
Seguimos revisando el Software Bill of Materials (SBOM) en formato CycloneDX, las vulnerabilidades publicadas, que los componentes de integración sigan evaluados bajo la propia Metodología CICLON y el estado de la certificación del Esquema Nacional de Seguridad (ENS) o del Esquema Europeo de Certificación de Ciberseguridad para Servicios Cloud (EUCS) del proveedor cloud para mantener actualizado el PGC con el paso del tiempo.
La certificación cloud requiere un socio que entienda tanto la normativa como las arquitecturas modernas. Así reducimos fricción, acortamos los ciclos de decisión y agilizamos vuestra entrada en el sector público español.
Gestión del Modelo de Responsabilidad Compartida: Delimitamos con precisión qué controles pertenecen a vuestro software y cuáles se heredan de AWS, Azure o GCP para evitar esfuerzos innecesarios.
Soporte Continuo en la Monitorización: No desaparecemos tras la evaluación inicial. Gestionamos las iteraciones periódicas de CICLON para evitar que nuevos problemas degraden silenciosamente el nivel de garantía del producto.
Llevamos el Timón del Proceso: Nos encargamos del flujo de solicitud, de la comunicación con el CCN y de la coordinación del proceso de principio a fin.
Nuestra evaluación es el paso adecuado para:
Analizamos vuestra arquitectura y definimos la hoja de ruta CICLON adecuada, desde la documentación y la evaluación hasta la monitorización continua.