Catálogo CPSTIC: Ventajas y Requisitos para Proveedores Públicos
En los procesos de contratación con la Administración Pública en España, la solvencia técnica ya no se mide únicamente por la capacidad de desarrollo o el precio de la oferta. La ciberseguridad de la cadena de suministro se ha convertido en un filtro eliminatorio. En este escenario, el Catálogo de Productos y Servicios de Seguridad de las Tecnologías de la Información y la Comunicación (CPSTIC), gestionado por el Centro Criptológico Nacional (CCN), actúa como el estándar de referencia para determinar qué soluciones tecnológicas son aptas para tratar información del sector público.
Para las empresas del sector IT, integrar herramientas recogidas en este catálogo no representa solo una obligación de cumplimiento; es un acelerador estratégico que agiliza la consecución de certificaciones y otorga una ventaja competitiva diferencial en licitaciones públicas. En NetDriver, especialistas en auditoría ciberseguridad, analizamos el papel del CPSTIC y cómo optimizar la infraestructura de su empresa para superar cualquier examen técnico.
¿Qué es el Catálogo CPSTIC y Cuál es su Marco Normativo?
El CPSTIC es una relación oficial de productos y servicios de seguridad cuyas funcionalidades han superado un proceso de evaluación independiente y riguroso bajo la supervisión del Organismo de Certificación del CCN, tal como establece la guía CCN-STIC-105.
El Real Decreto 311/2022, por el que se regula el Esquema Nacional de Seguridad (ENS), establece de forma explícita que las entidades públicas y sus proveedores deben emplear tecnologías de seguridad que ofrezcan garantías acreditadas. El CPSTIC es el mecanismo formal que proporciona ese nivel de confianza verificado, asegurando que herramientas como cortafuegos, sistemas de detección de intrusos (EDR/XDR), gestores de identidades o soluciones de borrado seguro cumplen con los requisitos de protección exigidos.
Estructura del CPSTIC: Productos Aprobados vs. Cualificados
El catálogo se articula en dos secciones claramente diferenciadas en función de la sensibilidad de la información a tratar:
- Productos Aprobados: Diseñados y certificados específicamente para el manejo de información clasificada (niveles Secreto, Reservado, Confidencial y Difusión Limitada).
- Productos y Servicios Cualificados: Aquellos que cumplen con los requisitos de seguridad necesarios para el tratamiento de información sensible en los sistemas cubiertos por el ENS, en cualquiera de sus categorías: Básica, Media o Alta.
Para las empresas privadas que proveen servicios SaaS, hosting o infraestructuras tecnológicas al Estado, la sección de Productos y Servicios Cualificados es la referencia directa a consultar antes de diseñar o auditar su arquitectura técnica.
Tabla Comparativa: Niveles de Exigencia del CPSTIC según la Categoría ENS
El grado de obligatoriedad del uso de productos CPSTIC varía en función de la categorización formal del sistema:
| Categoría del Sistema ENS | Exigencia sobre Productos de Seguridad | Impacto en la Auditoría de Certificación |
|---|---|---|
| Categoría BÁSICA | Uso recomendado de productos incluidos en el CPSTIC. | El auditor verifica configuraciones seguras estándar y gestión de parches. |
| Categoría MEDIA | Uso obligatorio de productos cualificados para las funciones de seguridad críticas (perímetro, cifrado, control de acceso). | Se exige evidenciar que las soluciones clave figuran en el catálogo del CCN vigente. |
| Categoría ALTA | Obligatoriedad estricta de productos cualificados con nivel de garantía certificado (Common Criteria / LINCE). | No disponer de producto cualificado constituye una No Conformidad directa que impide la certificación. |
Beneficios de Utilizar Productos CPSTIC para Proveedores IT
Optar por software y hardware preevaluado por el CCN no debe verse como una limitación en la elección de proveedores, sino como un facilitador operativo:
- Reducción de Tiempos de Auditoría: Al emplear una herramienta que ya figura en el CPSTIC, el auditor externo no necesita evaluar la eficacia intrínseca de la herramienta, únicamente su correcta configuración y despliegue.
- Garantía de Solvencia en Licitaciones: Cada vez más pliegos públicos de contratación exigen explícitamente que la solución ofertada (o la plataforma cloud sobre la que se sustenta) esté compuesta por elementos cualificados en el catálogo.
- Mitigación de Responsabilidad Directa: El uso de tecnologías avaladas por el Centro Criptológico Nacional demuestra la aplicación de la diligencia debida en caso de incidente o brecha de seguridad.
Para profundizar en cómo encajar estas herramientas en el expediente de adecuación oficial de su empresa, consulte nuestra sección especializada en la Certificación ENS.
Sinergias con la Cadena de Suministro: NIS-2 e ISO 27001
La importancia del catálogo del CCN trasciende al propio ENS. Uno de los pilares centrales de la Directiva Certificación NIS-2 es la seguridad en las relaciones con proveedores y suministradores de servicios IT. Exigir que los productos tecnológicos desplegados en su organización figuren en repertorios de confianza como el CPSTIC permite blindar este requisito europeo.
De igual forma, en el marco de un Sistema de Gestión de Seguridad de la Información bajo la Certificación ISO (ISO/IEC 27001), los controles del Anexo A dedicados a la seguridad de proveedores y adquisición de software se ven plenamente satisfechos mediante el recurso a soluciones evaluadas formalmente.
Consulte más análisis sobre la evolución regulatoria de la cadena de suministro en nuestra sección de actualidad de las certificaciones en ciberseguridad.
Cómo NetDriver le Ayuda en la Selección y Auditoría CPSTIC
En **NetDriver** asesoramos a empresas tecnológicas y proveedores del sector público en la selección de tecnologías homologables. Evaluamos su arquitectura actual, identificamos si los componentes críticos cumplen con los requisitos del CCN y adaptamos sus procedimientos de configuración para garantizar el éxito en su proceso de auditoría.
Contacte con nuestros consultores técnicos:
- Teléfono de atención directa: 601 893 124
- Correo corporativo: comercial@netdriver.es
- Página web: certificacionesciberseguridad.com
Preguntas Frecuentes sobre el Catálogo CPSTIC
1. ¿Es obligatorio que todos los programas de mi empresa estén en el CPSTIC?
No. La obligatoriedad aplica específicamente a los productos que desempeñan **funciones de seguridad** dentro del perímetro auditado (firewalls, antivirus/EDR, sistemas SIEM, gestores de contraseñas, soluciones VPN, cifrado de disco o herramientas de borrado seguro). Las aplicaciones de negocio o de ofimática general no requieren figurar en el CPSTIC, salvo que traten información clasificada.
2. ¿Qué ocurre si utilizo una herramienta de seguridad que no está en el catálogo?
En sistemas de categoría Básica puede justificarse mediante un análisis de riesgos. Sin embargo, en categorías Media y Alta del ENS, el uso de una herramienta de seguridad no cualificada para una función crítica suele derivar en una No Conformidad por parte del auditor, requiriendo su sustitución o una justificación compensatoria muy restrictiva.
3. ¿Un servicio Cloud puede estar incluido en el CPSTIC?
Sí. El catálogo incluye una sección específica de Servicios de Seguridad Cualificados y Servicios Cloud (IaaS, PaaS, SaaS) que han demostrado cumplir con las medidas de seguridad exigibles para albergar sistemas del sector público.
4. ¿Tiene coste para una empresa consultar el Catálogo CPSTIC?
No, el acceso al catálogo publicado por el Centro Criptológico Nacional es público y gratuito a través de la web del CCN-CERT. Lo que conlleva coste es el proceso de evaluación que deben superar los fabricantes que desean incluir sus soluciones en dicho catálogo.