Volver al glosario

CCN-STIC guides

1 min de lectura

Las guías CCN-STIC son la serie de guías de seguridad que publica el Centro Criptológico Nacional. Son la referencia desde la que trabaja una auditoría del ENS, y la serie 800 en particular fija cómo se interpreta, se implanta y se evidencia el Esquema Nacional de Seguridad en la práctica.

29 de julio de 2026
Compartir:

La serie recoge dos tipos de documento distintos, y la diferencia importa al planificar el trabajo. Unas guías son de procedimiento: cómo categorizar un sistema, cómo construir la documentación exigida, cómo se lleva a cabo una auditoría. Otras son líneas base de configuración para productos y plataformas concretos, que es la parte que compite de frente con los CIS Benchmarks. Cuando existen las dos para el mismo producto y no dicen lo mismo, una auditoría del ENS se hace contra la guía nacional, y un informe que solo cita el benchmark internacional ha respondido a otra pregunta.

Una precisión de nomenclatura que conviene arreglar, porque sale mal en documentos de proveedor constantemente: CCN-CERT es el equipo de respuesta a incidentes, y las guías son CCN-STIC. El organismo y la serie documental no son nombres intercambiables.

El valor práctico para un proveedor de la administración pública española es la credibilidad. Un cliente sujeto al esquema no pregunta si un sistema está bastionado en general; pregunta qué guías se aplican a su categoría, qué controles exigen esas guías y qué evidencia va a aceptar un auditor. Establecer esa lista primero, en vez de bastionar contra una línea base genérica y mapear hacia atrás después, es como se dimensiona el trabajo de ENS donde las guías aplicables se identifican antes de empezar a bastionar.

¿Quieres ver cómo trabajamos en Asperis Security?

Agenda 30 minutos con uno de nuestros especialistas. Revisamos tu stack y te decimos qué conviene probar primero.