Cualificación CPSTIC

Inicio / Presentación

Inclusión en el catálogo CPSTIC

En Digital Cubes ayudamos a fabricantes y desarrolladores de productos TIC a definir, preparar y completar el proceso de cualificación necesario para la inclusión de sus productos en el catálogo CPSTIC del Centro Criptológico Nacional.

La inclusión en el catálogo CPSTIC es un elemento clave para productos de seguridad que quieran ser utilizados en sistemas sujetos al Esquema Nacional de Seguridad, especialmente en entornos de categoría ENS Media o ENS Alta. Para muchos fabricantes, estar en el catálogo no es sólo un hito técnico, sino una condición estratégica para competir en licitaciones públicas y vender a administraciones o a empresas que prestan servicios al sector público.

Desde Digital Cubes acompañamos al desarrollador durante todo el proceso: desde el análisis inicial de la familia CPSTIC aplicable, hasta la preparación de la documentación, la coordinación con CPSTIC y laboratorios, la resolución de no conformidades y el mantenimiento posterior de la cualificación.

 

¿Qué es el catálogo CPSTIC?

El catálogo CPSTIC es el Catálogo de Productos y Servicios de Seguridad de las Tecnologías de la Información y la Comunicación del CCN. En él se incluyen productos y servicios de seguridad TIC que han superado procesos de evaluación o certificación reconocidos, a través de los cuales obtienen su cualificación para formar parte del catálogo CPSTIC.

Cuando un producto forma parte del catálogo, su funcionalidad de seguridad ha sido evaluada conforme a una familia, unos requisitos y una metodología concreta. Esto permite a las entidades públicas y a sus proveedores seleccionar productos adecuados para proteger sistemas dentro del ámbito del ENS.

La cualificación CPSTIC es especialmente relevante para productos que proporcionan funciones de seguridad como control de acceso, protección de comunicaciones, cifrado, monitorización, protección endpoint, gestión de identidades, firewalls, switches, plataformas de seguridad, componentes criptográficos u otros productos que formen parte de la arquitectura de seguridad de un sistema.

¿Por qué es importante estar en CPSTIC?

Estar incluido en el catálogo CPSTIC puede ser determinante para vender productos de seguridad TIC en el sector público español.

El ENS exige que, en los casos correspondientes, los productos y servicios de seguridad utilizados en sistemas de categoría Media o Alta cuenten con funcionalidad de seguridad cualificada. Por este motivo, cuando una administración pública o una empresa que presta servicios a la administración necesita adquirir un producto de seguridad, la inclusión en CPSTIC puede convertirse en un requisito técnico decisivo, una ventaja competitiva y un elemento diferenciador frente a otros productos no cualificados.

Para el fabricante, el proceso de inclusión permite:

  • Acceder a oportunidades comerciales en el sector público.
  • Alinear el producto con los requisitos del ENS.
  • Demostrar que la funcionalidad de seguridad ha sido evaluada.
  • Reducir barreras en licitaciones y procesos de compra.

Identificación de la familia CPSTIC

El primer paso del proceso es identificar la familia CPSTIC a la que pertenece el producto.

Cada familia define el tipo de producto, el alcance funcional esperado y los requisitos fundamentales de seguridad que debe cumplir. Esta fase es crítica porque una mala identificación de la familia puede provocar retrasos, cambios de estrategia, documentación innecesaria o incluso la necesidad de replantear la evaluación.

En algunos casos, el producto no encaja de forma directa en una familia existente o implementa la funcionalidad de seguridad de una forma distinta a la esperada por la taxonomía CPSTIC. En estos casos, es necesario analizar la situación con CPSTIC y definir una estrategia específica.

Desde Digital Cubes ayudamos a:

  • Analizar la funcionalidad de seguridad del producto.
  • Identificar la familia CPSTIC aplicable.
  • Revisar los requisitos fundamentales de seguridad.
  • Determinar si el producto cubre los requisitos exigidos.
  • Identificar gaps funcionales o documentales.
  • Preparar la justificación inicial ante CPSTIC.
  • Gestionar casos especiales cuando no exista una familia claramente aplicable.

¿ENS Medio o ENS Alto?

Una vez identificada la familia, debe definirse la estrategia de cualificación: ENS Medio, ENS Alto o una ruta progresiva.

La decisión no debe basarse únicamente en el nivel técnico, sino también en la estrategia comercial del fabricante. Si el objetivo es exclusivamente el mercado nacional, puede tener sentido una ruta progresiva: entrar primero en ENS Medio y valorar posteriormente la subida a ENS Alto. Si el producto tiene una estrategia internacional o ya necesita Common Criteria por otros mercados, puede ser más eficiente ir directamente a una ruta basada en Common Criteria.

Digital Cubes ayuda a definir esta estrategia para evitar trabajo duplicado, reducir retrabajo y alinear el proceso de certificación con los objetivos comerciales del producto.

Como orientación general:

  • Para ENS Medio, la ruta habitual se apoya en una certificación LINCE que cubra los requisitos de la familia CPSTIC correspondiente.
  • Para ENS Alto, la ruta habitual se apoya en una certificación Common Criteria o en una estrategia que cubra los requisitos exigidos para ese nivel.
  • Cuando el producto ya cuenta con una certificación previa, puede ser posible reutilizar parte del trabajo mediante un análisis diferencial.
  • Cuando existen gaps entre la certificación existente y los requisitos CPSTIC, puede ser necesaria una Evaluación STIC Complementaria.

Nuestro servicio de consultoría CPSTIC

Desde Digital Cubes ofrecemos un servicio integral de consultoría para fabricantes y desarrolladores que quieran incluir sus productos en el catálogo CPSTIC.

Nuestro acompañamiento cubre todo el ciclo de cualificación:

Análisis inicial y estrategia de cualificación

Analizamos el producto, su funcionalidad de seguridad, sus casos de uso y su arquitectura para identificar la familia CPSTIC aplicable y justificar su encaje dentro de la taxonomía.

A partir de este análisis, ayudamos a definir la estrategia de cualificación más adecuada, evaluando si conviene optar por LINCE, Common Criteria o, en caso de que exista, el aprovechamiento de una certificación previa, así como el nivel objetivo entre ENS Medio o ENS Alto.

Evaluación de requisitos y preparación documental

Revisamos los requisitos fundamentales de seguridad de la familia aplicable para identificar posibles gaps, necesidades de cambios funcionales o evidencias adicionales.

Preparamos la Declaración de Seguridad y toda la documentación necesaria para iniciar el procedimiento de cualificación, incluyendo formularios, referencias documentales y justificaciones técnicas.

Además, generamos o adaptamos la documentación técnica requerida por la metodología de evaluación, así como manuales de usuario, guías de administración, instalación y configuración

Coordinación, evaluación y soporte técnico

Acompañamos al desarrollador en la interlocución técnica con CPSTIC, especialmente en la validación inicial de familia, alcance y documentación. Apoyamos en la selección y coordinación con laboratorios acreditados para realizar la evaluación necesaria.

Durante el proceso, asistimos en la resolución de comentarios, aclaraciones y no conformidades, tanto documentales como técnicas, incluyendo asesoramiento en cambios de implementación cuando sea necesario.

Finalización e inclusión en catálogo

Una vez completada la evaluación y obtenida la certificación correspondiente, ayudamos a preparar la comunicación final a CPSTIC y la información necesaria para la inclusión del producto en el catálogo.

Preguntas frecuentes (FAQ)

¿Es obligatorio estar en el catálogo CPSTIC?

Para productos o servicios de seguridad que formen parte de la arquitectura de seguridad de sistemas sujetos al ENS, especialmente en categorías Media o Alta, es necesario y altamente relevante para el proceso de adquisición.

En la práctica, estar incluido en el catálogo puede ser decisivo para competir en licitaciones públicas o vender a proveedores del sector público.

La certificación es el resultado de una evaluación realizada bajo una metodología concreta, como LINCE o Common Criteria. La cualificación CPSTIC es el proceso mediante el cual el producto, apoyándose en esa certificación o evaluación, puede ser incluido en el catálogo CPSTIC para una familia y categoría determinadas.

Depende de la familia, la categoría ENS objetivo y el punto de partida del producto. En muchos casos, LINCE puede ser adecuado para ENS Medio, mientras que Common Criteria puede ser necesario para ENS Alto.

Si ya existe una certificación previa, puede analizarse su reutilización mediante un análisis diferencial.

Sí pero es necesario verificar si cubre los requisitos fundamentales de seguridad de la familia CPSTIC aplicable. Si la certificación no cubre todos los requisitos, puede ser necesaria una Evaluación STIC Complementaria.

En ese caso hay que analizar el producto, su funcionalidad de seguridad y su caso de uso para justificar el encaje o plantear una consulta a CPSTIC. Digital Cubes puede ayudarte a preparar esta justificación y definir la estrategia más adecuada.

Depende de la ruta elegida, la preparación del producto, la disponibilidad documental, la carga del laboratorio, los comentarios de CPSTIC y la posible aparición de no conformidades. Por eso es importante realizar un preanálisis antes de comprometer fechas comerciales o licitaciones concretas.

Normalmente será necesario preparar una Declaración de Seguridad, documentación de producto, manuales, formularios de inicio, evidencias técnicas y documentación específica de la metodología de evaluación aplicable.

En Common Criteria el volumen documental suele ser mucho mayor que en LINCE.

Los cambios deben analizarse para determinar si impactan en la funcionalidad de seguridad evaluada. En muchos casos bastará con un análisis diferencial, pero si el cambio afecta al alcance de seguridad puede ser necesaria una actualización documental o una evaluación adicional.