CCN-STIC 105
Explica qué contiene el Catálogo CPSTIC, cómo se organizan sus entradas y qué implica que un producto o servicio esté incluido.
Leer CCN-STIC 105 →Analizamos vuestro producto, definimos la vía adecuada y nos ocupamos de la documentación, la evaluación y la coordinación necesarias hasta su entrada en el catálogo.

El CPSTIC (Catálogo de Productos de Seguridad TIC), definido oficialmente en el documento CCN-STIC 105, recoge los productos y servicios de ciberseguridad aprobados para su uso por entidades sujetas al Esquema Nacional de Seguridad (ENS), incluidas las Administraciones Públicas y empresas privadas.
A efectos prácticos, estar en el Catálogo es el requisito indispensable para acceder a la contratación pública. Es la forma oficial de demostrar que un producto cumple los estándares de seguridad exigidos por el ENS y facilita su consideración en procesos de contratación pública.

Requisito indispensable para la contratación con la Administración Pública Española.
Estas tres referencias explican qué publica el catálogo, cómo se tramita la inclusión y qué requisitos técnicos debe cubrir cada familia de producto.
Explica qué contiene el Catálogo CPSTIC, cómo se organizan sus entradas y qué implica que un producto o servicio esté incluido.
Leer CCN-STIC 105 →Detalla el procedimiento de inclusión, la documentación y las evidencias que intervienen en la cualificación.
Leer CCN-STIC 106 →Define las familias de productos y los Requisitos Fundamentales de Seguridad que condicionan el alcance.
Leer CCN-STIC 140 →Para productos software, hardware o IoT on-prem, LINCE suele ser una vía directa para preparar la inclusión en CPSTIC. Estas guías explican el marco y la metodología que afectan a esa decisión.
Explica el marco de la certificación LINCE y ayuda a entender cuándo esta vía se aplica a software, hardware e IoT on-prem.
Ver guía CCN-STIC 2001 →Detalla la metodología de evaluación LINCE, las evidencias mínimas y el esfuerzo técnico que debe preparar el fabricante.
Ver guía CCN-STIC 2002 →El modelo de despliegue del producto determina cuál es la vía de certificación adecuada.
La vía adecuada para productos cloud-native que necesitan demostrar seguridad en entornos SaaS, PaaS o IaaS.
La mejor vía para productos que se despliegan en infraestructura del cliente, se instalan on-premises o no se prestan como servicio cloud.
Os ayudamos a elegir la ruta que mejor se adapte a la madurez de vuestro producto, la categoría objetivo y los plazos.

Evaluación ágil y rentable, pensada para software, hardware y otros productos on-prem que buscan entrar en CPSTIC.

La vía principal para productos y servicios cloud como SaaS, PaaS e IaaS cuando el objetivo es la inclusión en CPSTIC en España.

Para productos ya certificados que solo necesitan cubrir requisitos adicionales concretos para la inclusión en CPSTIC.

Certificación reconocida internacionalmente. Desde EAL2 en adelante, y conforme a los Requisitos Funcionales de Seguridad de la familia para CPSTIC.
Vuestro producto y vuestros objetivos determinan la ruta más eficiente. Así se comparan las principales vías para la inclusión en el Catálogo CPSTIC.
LINCE | CICLON | STIC Complementaria | Common Criteria / EUCC | |
|---|---|---|---|---|
| Ideal Para | Entrada ágil en CPSTIC para software, hardware u otros productos on-prem. | Acceso a CPSTIC para un producto o servicio cloud. | Producto ya certificado que solo necesita cubrir requisitos concretos pendientes. | Productos que requieren los más altos niveles de seguridad para mercados globales. |
| Enfoque Principal | Análisis funcional y pruebas de penetración. | Evaluación cloud, pentesting web/cloud y monitorización continua. | Cierre dirigido de requisitos pendientes en productos ya certificados. | Verificación formal exhaustiva de documentación y procesos. |
| Tiempo y Esfuerzo | Bajo | Variable según el alcance cloud | Acotado | Alto (Meses/Años) |
| Coste | El más Asequible | Adaptado a la arquitectura y al alcance de monitorización | Ajustado a los requisitos pendientes | Inversión Significativa |
Combinamos conocimiento normativo y gestión de proyectos para obtener resultados, no solo generar informes.
No nos limitamos a seguir una lista de tareas. Analizamos vuestro producto y vuestros objetivos para encontrar la ruta más rápida y rentable hacia la inclusión.
Desde el análisis inicial hasta la evaluación y la coordinación con el CCN, gestionamos todo el proceso para que vuestro equipo pueda centrarse en el producto.
Nuestro equipo posee una profunda experiencia práctica con las distintas familias y taxonomías de CPSTIC, así como con los matices de los procesos del CCN.
Gestionamos la complejidad para que podáis centraros en el producto. Adaptamos el proceso a vuestras necesidades y definimos la vía más eficiente para su inclusión.
Empezamos con un análisis gratuito de vuestro producto y vuestros objetivos. A partir de ahí, determinamos la ruta más eficiente: LINCE para software on-premises, soluciones con componente hardware y otros productos on-prem, CICLON para cloud o STIC complementaria cuando un producto ya certificado solo necesita cubrir requisitos concretos pendientes.
Gestionamos la creación de toda la documentación requerida, incluida la Declaración de Seguridad, y damos soporte con los manuales para que no tengáis que preocuparos por el trabajo documental.
Si se requieren pruebas, realizamos la evaluación sin listas de espera. Si se encuentran problemas, trabajamos con vuestro equipo para solucionarlos. Durante todo el proceso, actuamos como vuestro único punto de contacto técnico y gestionamos las consultas para que el proceso avance con fluidez.
Preparamos y presentamos el paquete completo al CCN y gestionamos las comunicaciones y el seguimiento para facilitar el proceso de revisión.
Vuestro producto se incluye oficialmente en el Catálogo CPSTIC. Como paso final, generamos el Procedimiento de Empleo Seguro (PES), documento obligatorio para completar el alta.
Analizamos vuestro producto y definimos una hoja de ruta clara para la inclusión en el Catálogo CPSTIC, sin compromiso.