Cualificación de productos y servicios de seguridad TIC

Cómo incluir un producto o servicio en el Catálogo CPSTIC

Analizamos vuestro producto, definimos la vía adecuada y nos ocupamos de la documentación, la evaluación y la coordinación necesarias hasta su entrada en el catálogo.

Imagen Hero del Catálogo CPSTIC
Evaluar la vía de entrada

¿Qué es el Catálogo CPSTIC?

El CPSTIC (Catálogo de Productos de Seguridad TIC), definido oficialmente en el documento CCN-STIC 105, recoge los productos y servicios de ciberseguridad aprobados para su uso por entidades sujetas al Esquema Nacional de Seguridad (ENS), incluidas las Administraciones Públicas y empresas privadas.

A efectos prácticos, estar en el Catálogo es el requisito indispensable para acceder a la contratación pública. Es la forma oficial de demostrar que un producto cumple los estándares de seguridad exigidos por el ENS y facilita su consideración en procesos de contratación pública.

Logo CPSTIC

Catálogo CPSTIC

Requisito indispensable para la contratación con la Administración Pública Española.

Documentación clave

Guías para entender el catálogo y preparar la inclusión en CPSTIC

Estas tres referencias explican qué publica el catálogo, cómo se tramita la inclusión y qué requisitos técnicos debe cubrir cada familia de producto.

CCN-STIC 105

Explica qué contiene el Catálogo CPSTIC, cómo se organizan sus entradas y qué implica que un producto o servicio esté incluido.

Leer CCN-STIC 105 →

CCN-STIC 106

Detalla el procedimiento de inclusión, la documentación y las evidencias que intervienen en la cualificación.

Leer CCN-STIC 106 →

CCN-STIC 140

Define las familias de productos y los Requisitos Fundamentales de Seguridad que condicionan el alcance.

Leer CCN-STIC 140 →
LINCE como vía de acceso a CPSTIC

Dos guías CCN-STIC ayudan a entender cuándo LINCE es la ruta adecuada

Para productos software, hardware o IoT on-prem, LINCE suele ser una vía directa para preparar la inclusión en CPSTIC. Estas guías explican el marco y la metodología que afectan a esa decisión.

CCN-STIC 2001

Explica el marco de la certificación LINCE y ayuda a entender cuándo esta vía se aplica a software, hardware e IoT on-prem.

Ver guía CCN-STIC 2001 →

CCN-STIC 2002

Detalla la metodología de evaluación LINCE, las evidencias mínimas y el esfuerzo técnico que debe preparar el fabricante.

Ver guía CCN-STIC 2002 →

¿CICLON o LINCE?

El modelo de despliegue del producto determina cuál es la vía de certificación adecuada.

Cuándo elegir CICLON

Cloud

La vía adecuada para productos cloud-native que necesitan demostrar seguridad en entornos SaaS, PaaS o IaaS.

  • Despliegue cloud y modelo de responsabilidad compartida
  • Monitorización continua del SBOM, dependencias relevantes, evaluación CICLON de los componentes de integración y certificación ENS o EUCS del proveedor cloud
  • Encaje frecuente cuando se busca CPSTIC en escenarios cloud regulados
Ver vía CICLON →

Cuándo elegir LINCE

Software on-premises

La mejor vía para productos que se despliegan en infraestructura del cliente, se instalan on-premises o no se prestan como servicio cloud.

  • Evaluación puntual en lugar de monitorización iterativa
  • Adecuada para software on-premises, aplicaciones instaladas y productos on-prem
  • Ruta clara cuando el modelo cloud no es el núcleo del producto
Ver vía LINCE →

Rutas de evaluación que ofrecemos

Os ayudamos a elegir la ruta que mejor se adapte a la madurez de vuestro producto, la categoría objetivo y los plazos.

Icono LINCE

LINCE

Evaluación ágil y rentable, pensada para software, hardware y otros productos on-prem que buscan entrar en CPSTIC.

  • Pruebas basadas en amenazas
  • Permite el acceso directo a ENS Categoría MEDIA
  • Menor tiempo de inclusión en Catálogo
  • Ideal para PYMEs y nuevos productos
Icono CICLON

CICLON

La vía principal para productos y servicios cloud como SaaS, PaaS e IaaS cuando el objetivo es la inclusión en CPSTIC en España.

  • CICLON es la ruta prevista para productos y servicios cloud o SaaS
  • Diseñado para arquitecturas cloud dinámicas
  • Da soporte al alcance objetivo en CPSTIC y ENS
  • Incluye evaluación y monitorización continua
Icono STIC complementaria

STIC Complementaria

Para productos ya certificados que solo necesitan cubrir requisitos adicionales concretos para la inclusión en CPSTIC.

  • Se utiliza para cubrir requisitos pendientes de productos ya certificados
  • Esfuerzo de evaluación acotado
  • Útil cuando no hace falta una ruta completa nueva
  • Alineada con los requisitos pendientes de CPSTIC
Icono Common Criteria

Common Criteria / EUCC

Certificación reconocida internacionalmente. Desde EAL2 en adelante, y conforme a los Requisitos Funcionales de Seguridad de la familia para CPSTIC.

  • Reconocimiento global
  • Habilita el acceso a ENS Categoría ALTA
  • Ideal para altas exigencias de seguridad
  • Genera máxima confianza para ventas B2B
  • Según normas EUCC / CC:2022

Cómo Elegir la Ruta Adecuada hacia el Catálogo CPSTIC

Vuestro producto y vuestros objetivos determinan la ruta más eficiente. Así se comparan las principales vías para la inclusión en el Catálogo CPSTIC.

LINCE Logo LINCECICLON Logo CICLON
CPSTIC Logo STIC Complementaria
CC Logo Common Criteria / EUCC
Ideal ParaEntrada ágil en CPSTIC para software, hardware u otros productos on-prem.Acceso a CPSTIC para un producto o servicio cloud.Producto ya certificado que solo necesita cubrir requisitos concretos pendientes.Productos que requieren los más altos niveles de seguridad para mercados globales.
Enfoque PrincipalAnálisis funcional y pruebas de penetración.Evaluación cloud, pentesting web/cloud y monitorización continua.Cierre dirigido de requisitos pendientes en productos ya certificados.Verificación formal exhaustiva de documentación y procesos.
Tiempo y EsfuerzoBajoVariable según el alcance cloudAcotadoAlto (Meses/Años)
CosteEl más AsequibleAdaptado a la arquitectura y al alcance de monitorizaciónAjustado a los requisitos pendientesInversión Significativa

¿Por Qué Elegirnos para CPSTIC?

Combinamos conocimiento normativo y gestión de proyectos para obtener resultados, no solo generar informes.

Definición de Ruta Estratégica

No nos limitamos a seguir una lista de tareas. Analizamos vuestro producto y vuestros objetivos para encontrar la ruta más rápida y rentable hacia la inclusión.

Gestión Integral

Desde el análisis inicial hasta la evaluación y la coordinación con el CCN, gestionamos todo el proceso para que vuestro equipo pueda centrarse en el producto.

Experiencia en CPSTIC

Nuestro equipo posee una profunda experiencia práctica con las distintas familias y taxonomías de CPSTIC, así como con los matices de los procesos del CCN.

Una Hoja de Ruta Clara hacia el Catálogo CPSTIC

Gestionamos la complejidad para que podáis centraros en el producto. Adaptamos el proceso a vuestras necesidades y definimos la vía más eficiente para su inclusión.

1

Análisis Estratégico y Definición de Ruta

Empezamos con un análisis gratuito de vuestro producto y vuestros objetivos. A partir de ahí, determinamos la ruta más eficiente: LINCE para software on-premises, soluciones con componente hardware y otros productos on-prem, CICLON para cloud o STIC complementaria cuando un producto ya certificado solo necesita cubrir requisitos concretos pendientes.

2

Documentación y Recopilación de Evidencias

Gestionamos la creación de toda la documentación requerida, incluida la Declaración de Seguridad, y damos soporte con los manuales para que no tengáis que preocuparos por el trabajo documental.

3

Evaluación y Enlace Técnico

Si se requieren pruebas, realizamos la evaluación sin listas de espera. Si se encuentran problemas, trabajamos con vuestro equipo para solucionarlos. Durante todo el proceso, actuamos como vuestro único punto de contacto técnico y gestionamos las consultas para que el proceso avance con fluidez.

4

Presentación y Seguimiento

Preparamos y presentamos el paquete completo al CCN y gestionamos las comunicaciones y el seguimiento para facilitar el proceso de revisión.

5

Inclusión en el Catálogo CPSTIC y Documentación PES

Vuestro producto se incluye oficialmente en el Catálogo CPSTIC. Como paso final, generamos el Procedimiento de Empleo Seguro (PES), documento obligatorio para completar el alta.

Preguntas Frecuentes

¿Es Common Criteria o EUCC obligatorio para CPSTIC?
No. Las evaluaciones LINCE, CICLON o STIC complementarias pueden ser rutas válidas y más eficientes. Os ayudamos a determinar el mejor camino según si vuestro producto es on-premises, cloud o ya cuenta con una certificación previa.
¿Qué Categorías ENS cubre la cualificación CPSTIC?
La cualificación CPSTIC es el principal mecanismo para demostrar el cumplimiento del Esquema Nacional de Seguridad (ENS), dando soporte a productos y servicios para su uso en sistemas de Categoría ALTA, MEDIA y BÁSICA.
¿Cuánto dura el proceso de inclusión en CPSTIC?
El plazo varía. Si vuestro producto solo requiere un análisis de diferencias sobre una certificación existente, el proceso puede durar solo unos días. Si se necesitan pruebas adicionales, normalmente lleva unas pocas semanas. En cualquier escenario, organizamos el trabajo para que el producto se incluya en el Catálogo lo antes posible.
¿Os encargáis de toda la documentación?
Sí. Nos encargamos de preparar la documentación necesaria, incluida la Declaración de Seguridad y el análisis diferencial cuando correspondan, así como de su presentación.
¿Cuáles son las principales categorías del Catálogo CPSTIC y cómo se aplican a un producto?
El Catálogo CPSTIC se divide en tres categorías: Productos Aprobados, adecuados para tratar información clasificada, Productos y Servicios Cualificados, que cumplen los requisitos de seguridad para información sensible bajo el ENS, y Productos y Servicios de Conformidad y Gobernanza, que facilitan el cumplimiento de la normativa de seguridad. Cada categoría responde a necesidades específicas y puede condicionar el posicionamiento del producto en la contratación pública.
¿Qué son las familias de CPSTIC?
Las familias del CPSTIC son las categorías oficiales que utiliza el CPSTIC para clasificar los productos de ciberseguridad según su función principal, por ejemplo, cortafuegos, EDR o SIEM. Estas familias permiten evaluar cada producto según los criterios más relevantes para su uso previsto. La lista completa de familias se detalla en la guía CCN-STIC 140.
¿Qué es la guía CCN-STIC 106?
La CCN-STIC 106 es la guía oficial del CCN que establece los diferentes procedimientos para la inclusión de productos en el Catálogo CPSTIC. Nuestro dominio de esta guía nos permite gestionar el proceso de forma eficiente, elegir la mejor estrategia para vuestro producto y asegurar que se cumplen todos los requisitos.
¿Cuánto tiempo permanece un producto en el Catálogo CPSTIC?
La duración de la inclusión en el Catálogo CPSTIC depende del proceso de entrada, pero el plazo máximo será de 5 años. Nos encargamos de monitorizar vuestro producto y gestionar la recualificación antes de que expire su inclusión en CPSTIC.
Somos una empresa extranjera. ¿Podéis gestionar todo el proceso con CPSTIC por nosotros?
Sí. Actuamos como socio local para empresas internacionales, gestionamos las interacciones con el CCN, nos encargamos de la documentación en español y coordinamos el proceso en vuestro nombre para eliminar las barreras geográficas e idiomáticas.
¿En qué consiste el proceso de recualificación en CPSTIC?
La recualificación implica repetir las pruebas, adaptándolas al estado del arte actual, para asegurar que el producto sigue siendo seguro frente a nuevas amenazas. Al basarse en la evaluación previa, este proceso es significativamente más rápido y económico que la inclusión inicial. Gestionamos este proceso para garantizar una renovación rápida.
¿Qué ocurre si un producto no cumple los requisitos durante la evaluación?
Es un escenario habitual dentro del proceso. Si encontramos desviaciones, os proporcionamos un informe detallado y trabajamos con vuestro equipo para definir la mejor estrategia de corrección. El objetivo es alcanzar la conformidad de la forma más eficiente, no limitarse a emitir un veredicto de "pasa" o "falla".

¿Listos para entrar en el Catálogo CPSTIC?

Analizamos vuestro producto y definimos una hoja de ruta clara para la inclusión en el Catálogo CPSTIC, sin compromiso.