En breve: el CPSTIC es el Catálogo de Productos y Servicios de Seguridad TIC del Centro Criptológico Nacional: el listado oficial de productos evaluados y cualificados para su uso en sistemas del Esquema Nacional de Seguridad. Lo exige el control op.pl.5, «Componentes certificados»: obliga a elegir del CPSTIC los productos y servicios de terceros que forman parte de la arquitectura de seguridad, y cuando el catálogo no cubre esa funcionalidad, la vía es un producto certificado. op.pl.5 no aplica en categoría BÁSICA; aplica en MEDIA y en ALTA. El catálogo cualifica una versión concreta: una actualización menor puede dejar el producto fuera, así que compruebe la versión exacta antes de darla por válida.

.aoc-cpstic-cta:hover{transform:translateY(-2px);box-shadow:0 10px 26px rgba(29,63,196,.42)!important;}
Consultar el catálogo CPSTIC oficial del CCN →
Portal oficial del Centro Criptológico Nacional · cpstic.ccn.cni.es
{"@context":"https://schema.org","@type":"FAQPage","mainEntity":[{"@type":"Question","name":"¿Quién debe cumplir el ENS?","acceptedAnswer":{"@type":"Answer","text":"Lo deben cumplir todas las administraciones públicas y los proveedores privados que presten servicios TIC al sector público. Sin entrar en marcas comerciales específicas, los tipos de productos que con mayor frecuencia se seleccionan del catálogo en proyectos de adecuación ENS son los firewalls de nueva generación para la protección perimetral, los sistemas de cifrado de comunicaciones para conexiones entre sedes y con la administración, las soluciones VPN para acceso remoto seguro, las herramientas SIEM para la monitorización exigida en categoría MEDIA y ALTA, y las soluciones de gestión de identidades para el doble factor de autenticación."}},{"@type":"Question","name":"¿Cuáles son las categorías del ENS?","acceptedAnswer":{"@type":"Answer","text":"El ENS tiene tres categorías: BÁSICA, MEDIA y ALTA, según el impacto que tendría un incidente de seguridad sobre la información tratada. El catálogo se divide en dos grandes categorías. Los productos cualificados han sido sometidos a un proceso de evaluación técnica por un laboratorio acreditado y cumplen los requisitos funcionales y de seguridad exigidos para su categoría."}},{"@type":"Question","name":"¿Cuál es el plazo para cumplir el ENS?","acceptedAnswer":{"@type":"Answer","text":"El Real Decreto 311/2022 estableció plazos diferenciados según la situación de partida de cada organización; en general la adecuación debe estar completa en 24 meses desde su publicación. Para cada producto cualificado, el catálogo proporciona información sobre el fabricante, la versión evaluada, la categoría ENS para la que es apto, las funcionalidades de seguridad verificadas, la fecha de cualificación y su periodo de validez."}}]}

El control op.pl.5 del ENS establece que los componentes de seguridad de los sistemas deben ser productos cualificados o certificados cuando sea posible. El Catálogo de Productos y Servicios de Seguridad TIC (CPSTIC) del Centro Criptológico Nacional es la referencia oficial para identificar estos productos. Conocer este catálogo, saber cómo usarlo y documentar correctamente la selección de productos es un aspecto que los auditores ENS verifican y donde muchas organizaciones fallan por desconocimiento.

El encaje de este catálogo dentro del marco normativo lo desarrollo en la guía completa del Esquema Nacional de Seguridad, que da el contexto general a todo lo que viene a continuación.

TL;DR · resumen
  • ¿Qué es el catálogo CPSTIC?
  • Familias de productos en el catálogo
  • ¿Cuándo es obligatorio usar productos del CPSTIC?
  • ¿Cómo consultar el catálogo?

¿Qué es el catálogo CPSTIC?

El CPSTIC es el inventario de productos de seguridad TIC evaluados y cualificados o aprobados por el Centro Criptológico Nacional para su uso en sistemas clasificados por el ENS. Es un recurso vivo que se actualiza periódicamente a medida que se evalúan nuevos productos y se retiran los que pierden su cualificación.

El catálogo se divide en dos grandes categorías. Los productos cualificados han sido sometidos a un proceso de evaluación técnica por un laboratorio acreditado y cumplen los requisitos funcionales y de seguridad exigidos para su categoría. Los productos aprobados, además de estar cualificados, han sido autorizados para manejar información clasificada nacional.

Para la mayoría de sistemas del ENS (categorías BÁSICA, MEDIA y ALTA no clasificada), la referencia son los productos cualificados.

El CPSTIC organiza los productos por familias funcionales que cubren las principales necesidades de seguridad. Las familias incluyen soluciones antimalware y EDR, firewalls perimetrales y de nueva generación, sistemas de detección y prevención de intrusiones (IDS/IPS), soluciones VPN y acceso remoto seguro, gestión de identidades y acceso (IAM), sistemas SIEM para monitorización de seguridad, soluciones de cifrado de datos y comunicaciones, herramientas de backup y recuperación, gestión de dispositivos móviles (MDM), y seguridad del correo electrónico.

Para cada producto cualificado, el catálogo proporciona información sobre el fabricante, la versión evaluada, la categoría ENS para la que es apto, las funcionalidades de seguridad verificadas, la fecha de cualificación y su periodo de validez.

¿Cuándo es obligatorio usar productos del CPSTIC?

La obligatoriedad de uso de productos CPSTIC depende de la categoría del sistema. En categoría BÁSICA, el uso de productos cualificados es recomendable pero no obligatorio. Se debe documentar la selección de productos con criterios técnicos de seguridad, pero no se exige que estén en el catálogo.

En categoría MEDIA, se debe utilizar productos cualificados o certificados cuando existan en el catálogo para la función de seguridad requerida. Si no hay producto cualificado disponible, se puede utilizar uno comercial con justificación documentada.

En categoría ALTA, el uso de productos cualificados es obligatorio para las funciones críticas de seguridad. Solo se admiten excepciones justificadas cuando no existe producto cualificado que cubra una necesidad específica, y en este caso se debe documentar un análisis de riesgos complementario.

El CPSTIC está accesible en la página web del Centro Criptológico Nacional (ccn-cert.cni.es). Para acceder al catálogo completo es necesario estar registrado como usuario del CCN. La consulta permite filtrar por familia de producto, categoría ENS y fabricante.

Es importante verificar que la versión del producto que va a utilizar es exactamente la que figura en el catálogo. Una versión diferente, incluso una actualización menor, puede no estar cualificada.

¿Cómo documentar la selección de productos en la Declaración de Aplicabilidad?

La Declaración de Aplicabilidad (SOA) debe reflejar los productos de seguridad utilizados y su justificación. Para cada control que requiere una solución técnica, documente el producto utilizado (fabricante, versión), si está cualificado en el CPSTIC (con referencia al catálogo), o si no está cualificado, la justificación técnica de su selección y las medidas compensatorias aplicadas.

Los auditores verifican específicamente este aspecto. La ausencia de documentación sobre la selección de productos es una no conformidad frecuente, especialmente en categoría MEDIA y ALTA.

¿Qué hacer cuando no hay producto cualificado?

No siempre existe un producto CPSTIC para cada necesidad. En esos casos, la organización debe seleccionar un producto con certificaciones de seguridad reconocidas (Common Criteria, FIPS 140-2/3), documentar un análisis de riesgos que evalúe la idoneidad del producto seleccionado, implementar medidas compensatorias adicionales si es necesario, y mantener una vigilancia sobre nuevas incorporaciones al catálogo que puedan sustituir al producto actual.

Productos CPSTIC más habituales en proyectos ENS

Sin entrar en marcas comerciales específicas, los tipos de productos que con mayor frecuencia se seleccionan del catálogo en proyectos de adecuación ENS son los firewalls de nueva generación para la protección perimetral, los sistemas de cifrado de comunicaciones para conexiones entre sedes y con la administración, las soluciones VPN para acceso remoto seguro, las herramientas SIEM para la monitorización exigida en categoría MEDIA y ALTA, y las soluciones de gestión de identidades para el doble factor de autenticación.

Qué control exige exactamente cada solución es algo que conviene mirar en el detalle: desgloso uno a uno los 73 controles del ENS repartidos entre marco organizativo, marco operacional y medidas de protección, que son los que determinan qué productos de seguridad necesita cada sistema.

Si está eligiendo productos de seguridad para un sistema ENS y no sabe si los que maneja figuran en el catálogo, o cómo justificar los que no, escríbame y lo vemos: reviso su caso concreto y le digo qué comprobar y qué dejar documentado para que la selección de productos no acabe siendo una no conformidad en la auditoría.

Si la selección de productos es solo una pieza y lo que necesita es cerrar el ENS entero, puedo llevarle el proyecto de principio a fin: así trabajo la consultoría ENS para empresas. Y en el área de ENS tiene reunido todo lo que he publicado sobre el marco.


Autoría: Ángel Ortega Castro · consultor independiente en estrategia, calidad y digitalización para PYMEs. Relacionado: Análisis de Riesgos MAGERIT para ENS: Guía Práctica.

¿Necesitas ayuda con esto?

Trabaja conmigo en Adecuación al ENS

Consultoría a medida en adecuación al ENS. Primera sesión sin coste.

Agendar sesión →

¿Tu organización está obligada a usar productos del catálogo CPSTIC? Compruébalo.

Hacer el test gratuito →

Herramientas gratuitas relacionadas

Sin registro y con fuentes oficiales. Comprueba tu caso en 2 minutos.

Autodiagnóstico ENS →Mide tu nivel de adecuación al Esquema Nacional de Seguridad.ISO 27001 o ENS: ¿cuál necesitas? →Decide cuál necesitas y en qué orden según a quién vendes, con la relación oficial CCN-STIC 825.¿Qué normativa me aplica? →Identifica en 2 minutos qué normativas (ENS, NIS2, DORA, AI Act, RGPD) obligan a tu empresa.