Qué dice realmente la guía CCN-STIC 802 sobre auditar el ENS

La CCN-STIC 802 es la guía con la que el Centro Criptológico Nacional desarrolla el artículo 31 y el anexo III del Esquema Nacional de Seguridad (ENS): qué tipos de auditoría existen, cada cuánto toca hacerla (al menos cada dos años, también en categoría BÁSICA mediante autoevaluación), quién puede certificar (una entidad acreditada por ENAC, un Órgano de Auditoría Técnica reconocido por el CCN o, de forma excepcional, el propio CCN) y cómo se clasifican los hallazgos. No es una norma jurídica en sí misma (eso es el Real Decreto 311/2022), pero el propio anexo III remite a «la guía CCN-STIC que sea de aplicación» para su interpretación, así que en la práctica es el documento que auditores y organismos de certificación usan como referencia de trabajo.

Su título oficial es «ENS. Guía de auditorías de cumplimiento» y la edición vigente es de abril de 2026 (fecha de edición en portada; firma electrónica del CCN del 28 de abril). Un matiz que conviene tener claro desde el principio: el anexo III dice que la categoría BÁSICA no necesita auditoría, pero eso no la libra de revisarse. La sustituye una autoevaluación documentada que, como cualquier auditoría ordinaria del artículo 31, hay que repetir al menos cada dos años. Voy a ir punto por punto con lo que dice el texto real.

¿Qué relación tiene la guía con el Real Decreto 311/2022?

La CCN-STIC 802 se presenta expresamente como el desarrollo del artículo 31 del ENS y de su anexo III sobre auditoría de la seguridad, de acuerdo con la Instrucción Técnica de Seguridad (ITS) de Auditoría de la Seguridad de los Sistemas de Información (Resolución de 27 de marzo de 2018 de la entonces Secretaría de Estado de Función Pública). La propia guía indica además que se irá armonizando con tres documentos hermanos: la guía CCN-CERT IC-01/19 «Criterios generales de auditoría y certificación», la CCN-STIC 809 sobre declaración, certificación y distintivos de conformidad, y la ITS de Conformidad con el ENS (Resolución de 13 de octubre de 2016); y que si hay contradicción entre guías, prevalece primero la IC-01/19 y, si esta no interviene, la de publicación más reciente.

Esto importa por un motivo práctico: la CCN-STIC 802 no contradice el Real Decreto, aunque sí añade requisitos operativos propios para el propio proceso de auditoría (las horas de formación del Auditor Jefe, el criterio de muestreo o el plazo del PAC, entre otros). Si un auditor te exige algo que no se apoya ni en el articulado del ENS, ni en esta guía, ni en la CCN-STIC 808 o la IC-01/19, es razonable pedirle que cite el punto exacto.

¿Qué diferencia hay entre una auditoría de cumplimiento y una auditoría técnica?

La guía dedica su segundo apartado a marcar esta diferencia porque es la fuente de más confusión entre quien contrata una auditoría por primera vez:

¿Qué tipos de auditoría contempla la guía?

La CCN-STIC 802 distingue dos figuras, con un propósito distinto cada una:

TipoObjetivo¿Obligatoria?Quién la realiza
Auditoría de Certificación de la ConformidadSustentar la confianza de que el sistema está auditado por un tercero independiente e imparcial; es la que da acceso al Certificado de Conformidad con el ENSSí, para obtener y mantener la certificaciónUn organismo de certificación externo (ver más abajo)
Auditoría interna de verificaciónMejora continua del sistema de gestión de la seguridad; confirmar su eficacia o detectar cómo mejorarlaNo, es recomendable pero no la exige el ENSPersonal independiente de la propia organización, o un externo prestando el servicio

La guía es explícita en que la auditoría interna «no supone un requisito exigible en el ENS», pero la considera recomendable como la mejor forma de demostrar que el sistema mejora, con independencia de las auditorías de certificación obligatorias (esas sí, al menos cada dos años). Encaja con el ciclo PDCA que la propia guía cita. La comparación práctica entre las dos, con qué aporta cada una, está en auditoría interna ENS vs auditoría de certificación.

¿Qué periodicidad y qué auditorías extraordinarias fija la CCN-STIC 802?

El artículo 31.1 del ENS establece que todos los sistemas de su ámbito serán objeto de una auditoría regular ordinaria al menos cada dos años, y de una extraordinaria siempre que haya modificaciones sustanciales que puedan repercutir en las medidas de seguridad; ese plazo puede extenderse tres meses por fuerza mayor no imputable al titular. El artículo 38.1 concreta cómo se determina la conformidad: los sistemas de categoría MEDIA o ALTA necesitan una auditoría de certificación, y los de categoría BÁSICA solo requieren una autoevaluación para su declaración de conformidad, aunque pueden someterse voluntariamente a certificación. La guía (puntos 16 y 17) lo baja a la práctica así:

A esto se suman las auditorías extraordinarias, que no sustituyen a la regular sino que se activan por un hecho concreto:

Las auditorías extraordinarias no completas solo son posibles si no han pasado más de seis meses desde la evaluación previa. Pasado ese plazo, cualquier revisión exige una auditoría completa otra vez.

¿Qué requisitos pone la CCN-STIC 802 a quien audita y certifica?

La guía enumera tres figuras posibles para las auditorías de Certificación de la Conformidad:

  1. Una Entidad de Certificación (EC) del sector privado, acreditada por la Entidad Nacional de Acreditación (ENAC), que puede certificar a cualquier organización.
  2. Un Órgano de Auditoría Técnica (OAT) del sector público, reconocido por el CCN, que certifica dentro del sector público (su reconocimiento se regula en la guía CCN-STIC 122).
  3. Excepcionalmente, el propio CCN.

Hay un punto que conviene no perder de vista: quien prepara la adecuación no puede certificarla. La guía lo exige como condición de independencia del equipo auditor externo: no puede haber tenido vinculación con el sistema auditado (por ejemplo, haber participado en su consultoría) durante, al menos, los dos años anteriores. Si una empresa de consultoría te dice que ella misma «te certifica», no está describiendo el procedimiento real: la certificación siempre la emite una entidad acreditada por ENAC, un OAT reconocido por el CCN, o el CCN, nunca quien te ha ayudado a implantar las medidas.

Para el Auditor Jefe, la guía fija además requisitos concretos y verificables: al menos veinte jornadas de experiencia auditando o inspeccionando tecnologías de la información en los últimos cuatro años (diez de ellas en el último año), conocimiento de seguridad y gestión de riesgos acreditado con certificaciones o con al menos cuatro años de experiencia, un mínimo de veinte horas de formación específica sobre los requisitos del RD 311/2022, y conocimiento de la legislación relacionada cuando el sistema lo requiera (protección de datos, Esquema Nacional de Interoperabilidad, firma electrónica).

¿Qué fases sigue una auditoría de cumplimiento del ENS?

La guía distingue siete fases comunes a toda auditoría de Certificación de la Conformidad:

FaseEn qué consiste
Designación del equipo auditorAl menos un Auditor Jefe; en sistemas de alcance amplio o alta complejidad técnica, se suman auditores y expertos técnicos
Estudio de la documentación del sistemaRevisión previa de política de seguridad, análisis de riesgos, Declaración de Aplicabilidad, inventario de activos, procedimientos y el informe/PAC de la auditoría anterior
Plan de AuditoríaDetalla actividades, participantes y calendario, incluida la reunión de apertura y la de cierre
Realización de la auditoría materialPresencial o remota; entrevistas al personal designado y recogida de evidencias, siempre con autorización del auditado
Reunión de cierre y dictamenEl Auditor Jefe expone el resultado provisional y los tres dictámenes posibles (ver más abajo)
Informe de AuditoríaDocumento formal, fechado y firmado electrónicamente por el Auditor Jefe
Plan de Acciones Correctivas (PAC)Solo si hay no conformidades; un mes de plazo para presentarlo tras el informe

Un detalle que suele sorprender: la auditoría es por muestreo. El propio Auditor Jefe recuerda en la reunión de cierre que pueden existir desviaciones no detectadas en esa evaluación concreta: la auditoría se pronuncia sobre lo verificado, no garantiza que no exista ningún otro incumplimiento en el sistema.

¿Qué contiene el informe y qué dictámenes puede tener?

El dictamen final, según la guía, es siempre uno de estos tres:

Las desviaciones se clasifican en No Conformidad Menor (incumplimiento parcial de un artículo o de una medida del anexo II, sin poner en riesgo grave la seguridad del sistema) y No Conformidad Mayor (fallos en preceptos esenciales: categorización, Declaración de Aplicabilidad, ausencia del Responsable de Seguridad; incumplimientos de carácter legal relacionados con la seguridad de la información; un número significativo de no conformidades menores asociadas al mismo requisito; o varias no conformidades menores de un mismo grupo de medidas, que al agruparse se califican como Mayor). Además de las desviaciones, el informe recoge recomendaciones (Observaciones y Oportunidades de Mejora, que la guía pide redactar de forma escueta para que no se confundan con consultoría encubierta) y, si procede, puntos fuertes del sistema.

Si un sistema ya certificado recibe No Conformidades Mayores en una nueva auditoría de certificación, el certificado queda en suspenso mientras se resuelven; si no se cierran en seis meses desde la fecha del informe, el certificado se revoca y la organización debe retirar el distintivo de conformidad de su web o sede electrónica hasta la siguiente recertificación.

Qué significa esto si tu empresa quiere certificarse

Si eres proveedor de la Administración —o quieres serlo— y te piden acreditar el ENS, lo que te va a pedir el cliente casi siempre es el Certificado o la Declaración de Conformidad, no un informe interno. Con lo anterior, el camino práctico queda así: adecuar el sistema con su Declaración de Aplicabilidad al día, decidir si tu categoría es BÁSICA (autoevaluación) o MEDIA/ALTA (auditoría de certificación obligatoria), y contratar la certificación con una entidad acreditada por ENAC o, si eres sector público, con un OAT reconocido por el CCN: nunca con quien te ha preparado la adecuación.

Si lo que necesitas es el paso previo, la respuesta corta a cada cuánto toca auditar y quién puede hacerlo está en cada cuánto se audita el ENS y quién puede hacerlo. Si prefieres que alguien revise antes contigo si tu sistema está preparado para pasar por esto, es el trabajo que hacemos en consultoría ENS para empresas; y si ya tienes claro que quieres avanzar, puedes reservar una primera conversación.

Todo el marco de partida (categorías, anexo II, plazos de adecuación) está desarrollado en la guía completa del Esquema Nacional de Seguridad, y si quieres una primera foto de en qué nivel está tu organización antes de hablar con nadie, el autodiagnóstico de nivel ENS es gratuito y no pide registro.

Preguntas frecuentes

¿Es obligatorio auditar un sistema ENS de categoría básica?

No con una auditoría externa: el Real Decreto 311/2022 dice que la categoría BÁSICA no necesita auditoría y que basta una autoevaluación, hecha por el propio personal que administra el sistema o por quien este delegue (anexo III, 2.1). Su resultado debe quedar documentado, indicando si cada medida está implantada y sujeta a revisión regular, con las evidencias que lo sustentan, y lo analiza el responsable de la seguridad. La guía CCN-STIC 802 precisa que esa autoevaluación se repite al menos cada dos años. La categoría básica puede además someterse voluntariamente a una auditoría de certificación (artículo 38.1).

¿Puede la misma empresa que me preparó la adecuación certificarme?

No. La guía exige que el equipo auditor no haya tenido vinculación con el sistema auditado —por ejemplo, haber participado en su consultoría— durante, al menos, los dos años anteriores. La certificación del ENS solo la emite una Entidad de Certificación acreditada por ENAC, un Órgano de Auditoría Técnica reconocido por el CCN, o excepcionalmente el propio CCN; la consultora prepara, no certifica.

¿Qué pasa si la auditoría de certificación sale con no conformidades?

Depende de su gravedad. Con el dictamen «favorable con no conformidades» tienes un mes desde la fecha del informe para presentar un Plan de Acciones Correctivas que el Auditor Jefe evaluará. Si el número de no conformidades es tan alto que no puede resolverse con un PAC, el dictamen es «desfavorable» y toca pasar por una auditoría extraordinaria, limitada a esas desviaciones, en menos de seis meses. En un sistema ya certificado, las no conformidades mayores dejan el certificado en suspenso hasta que se cierren, con un máximo de seis meses antes de la revocación.

¿Cuánto dura una auditoría de certificación del ENS?

La guía no da un número fijo de días: depende de la categoría del sistema, de los niveles de seguridad de cada dimensión según la Declaración de Aplicabilidad y de las medidas que haya que auditar en consecuencia. Sí fija un margen: el tiempo calculado no puede variar más de un 20 % al alza o a la baja por otros factores. Si tu organización aplica a la vez el ENS y otra norma como ISO/IEC 27001, la guía permite, en determinadas circunstancias y cuando el porcentaje de coincidencia entre las medidas evaluadas es elevado, una auditoría concurrente que reduzca hasta un 35 % el tiempo conjunto frente a hacerlas por separado.

Fuentes

Herramientas gratuitas relacionadas

Sin registro y con fuentes oficiales. Comprueba tu caso en 2 minutos.

Autodiagnóstico ENS →Mide tu nivel de adecuación al Esquema Nacional de Seguridad.ISO 27001 o ENS: ¿cuál necesitas? →Decide cuál necesitas y en qué orden según a quién vendes, con la relación oficial CCN-STIC 825.¿Qué normativa me aplica? →Identifica en 2 minutos qué normativas (ENS, NIS2, DORA, AI Act, RGPD) obligan a tu empresa.