Qué dice realmente la guía CCN-STIC 802 sobre auditar el ENS
La CCN-STIC 802 es la guía con la que el Centro Criptológico Nacional desarrolla el artículo 31 y el anexo III del Esquema Nacional de Seguridad (ENS): qué tipos de auditoría existen, cada cuánto toca hacerla (al menos cada dos años, también en categoría BÁSICA mediante autoevaluación), quién puede certificar (una entidad acreditada por ENAC, un Órgano de Auditoría Técnica reconocido por el CCN o, de forma excepcional, el propio CCN) y cómo se clasifican los hallazgos. No es una norma jurídica en sí misma (eso es el Real Decreto 311/2022), pero el propio anexo III remite a «la guía CCN-STIC que sea de aplicación» para su interpretación, así que en la práctica es el documento que auditores y organismos de certificación usan como referencia de trabajo.
Su título oficial es «ENS. Guía de auditorías de cumplimiento» y la edición vigente es de abril de 2026 (fecha de edición en portada; firma electrónica del CCN del 28 de abril). Un matiz que conviene tener claro desde el principio: el anexo III dice que la categoría BÁSICA no necesita auditoría, pero eso no la libra de revisarse. La sustituye una autoevaluación documentada que, como cualquier auditoría ordinaria del artículo 31, hay que repetir al menos cada dos años. Voy a ir punto por punto con lo que dice el texto real.
¿Qué relación tiene la guía con el Real Decreto 311/2022?
La CCN-STIC 802 se presenta expresamente como el desarrollo del artículo 31 del ENS y de su anexo III sobre auditoría de la seguridad, de acuerdo con la Instrucción Técnica de Seguridad (ITS) de Auditoría de la Seguridad de los Sistemas de Información (Resolución de 27 de marzo de 2018 de la entonces Secretaría de Estado de Función Pública). La propia guía indica además que se irá armonizando con tres documentos hermanos: la guía CCN-CERT IC-01/19 «Criterios generales de auditoría y certificación», la CCN-STIC 809 sobre declaración, certificación y distintivos de conformidad, y la ITS de Conformidad con el ENS (Resolución de 13 de octubre de 2016); y que si hay contradicción entre guías, prevalece primero la IC-01/19 y, si esta no interviene, la de publicación más reciente.
Esto importa por un motivo práctico: la CCN-STIC 802 no contradice el Real Decreto, aunque sí añade requisitos operativos propios para el propio proceso de auditoría (las horas de formación del Auditor Jefe, el criterio de muestreo o el plazo del PAC, entre otros). Si un auditor te exige algo que no se apoya ni en el articulado del ENS, ni en esta guía, ni en la CCN-STIC 808 o la IC-01/19, es razonable pedirle que cite el punto exacto.
¿Qué diferencia hay entre una auditoría de cumplimiento y una auditoría técnica?
La guía dedica su segundo apartado a marcar esta diferencia porque es la fuente de más confusión entre quien contrata una auditoría por primera vez:
- Una auditoría de cumplimiento verifica que se respetan las disposiciones de una norma de obligado cumplimiento (el ENS), de una norma voluntaria (una ISO) o de una política interna. Una auditoría técnica (un test de intrusión, por ejemplo) evalúa la eficacia técnica de medidas concretas.
- En la auditoría técnica el equipo interactúa directamente con el sistema. En la de cumplimiento, el auditor entrevista al auditado y le pide que le muestre evidencias (un documento, un registro, una pantalla); no toca el sistema salvo a través del personal de la organización.
- En una auditoría de cumplimiento es habitual pedir al auditado que aporte el resultado de auditorías técnicas anteriores (un pentest, un análisis de vulnerabilidades) como evidencia. Lo contrario (una auditoría técnica pidiendo el resultado de una de cumplimiento) casi no se da.
¿Qué tipos de auditoría contempla la guía?
La CCN-STIC 802 distingue dos figuras, con un propósito distinto cada una:
| Tipo | Objetivo | ¿Obligatoria? | Quién la realiza |
|---|---|---|---|
| Auditoría de Certificación de la Conformidad | Sustentar la confianza de que el sistema está auditado por un tercero independiente e imparcial; es la que da acceso al Certificado de Conformidad con el ENS | Sí, para obtener y mantener la certificación | Un organismo de certificación externo (ver más abajo) |
| Auditoría interna de verificación | Mejora continua del sistema de gestión de la seguridad; confirmar su eficacia o detectar cómo mejorarla | No, es recomendable pero no la exige el ENS | Personal independiente de la propia organización, o un externo prestando el servicio |
La guía es explícita en que la auditoría interna «no supone un requisito exigible en el ENS», pero la considera recomendable como la mejor forma de demostrar que el sistema mejora, con independencia de las auditorías de certificación obligatorias (esas sí, al menos cada dos años). Encaja con el ciclo PDCA que la propia guía cita. La comparación práctica entre las dos, con qué aporta cada una, está en auditoría interna ENS vs auditoría de certificación.
¿Qué periodicidad y qué auditorías extraordinarias fija la CCN-STIC 802?
El artículo 31.1 del ENS establece que todos los sistemas de su ámbito serán objeto de una auditoría regular ordinaria al menos cada dos años, y de una extraordinaria siempre que haya modificaciones sustanciales que puedan repercutir en las medidas de seguridad; ese plazo puede extenderse tres meses por fuerza mayor no imputable al titular. El artículo 38.1 concreta cómo se determina la conformidad: los sistemas de categoría MEDIA o ALTA necesitan una auditoría de certificación, y los de categoría BÁSICA solo requieren una autoevaluación para su declaración de conformidad, aunque pueden someterse voluntariamente a certificación. La guía (puntos 16 y 17) lo baja a la práctica así:
- Categorías MEDIA y ALTA: auditoría de Certificación de la Conformidad, al menos cada dos años.
- Categoría BÁSICA: como alternativa a la certificación, basta con una autoevaluación, pero también al menos cada dos años. No es que la categoría básica quede exenta de revisión periódica; es que puede resolverla con una autoevaluación en vez de con una auditoría externa, aunque puede someterse voluntariamente a una de certificación.
A esto se suman las auditorías extraordinarias, que no sustituyen a la regular sino que se activan por un hecho concreto:
- Modificaciones sustanciales en el sistema: no hace falta que sea completa, puede limitarse a las medidas afectadas por el cambio, y si el sistema ya está certificado, el titular debe notificarlo sin demora al organismo que emitió su certificado.
- Incremento de categoría de un sistema ya certificado: puede evaluarse solo lo no evaluado antes, si el proceso se completa dentro de los seis meses siguientes a la auditoría previa, se mantiene el mismo alcance, y todo el proceso, PAC incluido, queda dentro de la vigencia del certificado anterior, cuya fecha se mantiene.
- Incremento de alcance: misma lógica de los seis meses; pasado ese plazo, la auditoría vuelve a ser completa.
- Reducción de alcance: no exige auditoría extraordinaria, solo el trámite de emitir un nuevo certificado con el alcance reducido, siempre que se mantenga la categoría del sistema y el nuevo alcance sea un subconjunto del anterior.
Las auditorías extraordinarias no completas solo son posibles si no han pasado más de seis meses desde la evaluación previa. Pasado ese plazo, cualquier revisión exige una auditoría completa otra vez.
¿Qué requisitos pone la CCN-STIC 802 a quien audita y certifica?
La guía enumera tres figuras posibles para las auditorías de Certificación de la Conformidad:
- Una Entidad de Certificación (EC) del sector privado, acreditada por la Entidad Nacional de Acreditación (ENAC), que puede certificar a cualquier organización.
- Un Órgano de Auditoría Técnica (OAT) del sector público, reconocido por el CCN, que certifica dentro del sector público (su reconocimiento se regula en la guía CCN-STIC 122).
- Excepcionalmente, el propio CCN.
Hay un punto que conviene no perder de vista: quien prepara la adecuación no puede certificarla. La guía lo exige como condición de independencia del equipo auditor externo: no puede haber tenido vinculación con el sistema auditado (por ejemplo, haber participado en su consultoría) durante, al menos, los dos años anteriores. Si una empresa de consultoría te dice que ella misma «te certifica», no está describiendo el procedimiento real: la certificación siempre la emite una entidad acreditada por ENAC, un OAT reconocido por el CCN, o el CCN, nunca quien te ha ayudado a implantar las medidas.
Para el Auditor Jefe, la guía fija además requisitos concretos y verificables: al menos veinte jornadas de experiencia auditando o inspeccionando tecnologías de la información en los últimos cuatro años (diez de ellas en el último año), conocimiento de seguridad y gestión de riesgos acreditado con certificaciones o con al menos cuatro años de experiencia, un mínimo de veinte horas de formación específica sobre los requisitos del RD 311/2022, y conocimiento de la legislación relacionada cuando el sistema lo requiera (protección de datos, Esquema Nacional de Interoperabilidad, firma electrónica).
¿Qué fases sigue una auditoría de cumplimiento del ENS?
La guía distingue siete fases comunes a toda auditoría de Certificación de la Conformidad:
| Fase | En qué consiste |
|---|---|
| Designación del equipo auditor | Al menos un Auditor Jefe; en sistemas de alcance amplio o alta complejidad técnica, se suman auditores y expertos técnicos |
| Estudio de la documentación del sistema | Revisión previa de política de seguridad, análisis de riesgos, Declaración de Aplicabilidad, inventario de activos, procedimientos y el informe/PAC de la auditoría anterior |
| Plan de Auditoría | Detalla actividades, participantes y calendario, incluida la reunión de apertura y la de cierre |
| Realización de la auditoría material | Presencial o remota; entrevistas al personal designado y recogida de evidencias, siempre con autorización del auditado |
| Reunión de cierre y dictamen | El Auditor Jefe expone el resultado provisional y los tres dictámenes posibles (ver más abajo) |
| Informe de Auditoría | Documento formal, fechado y firmado electrónicamente por el Auditor Jefe |
| Plan de Acciones Correctivas (PAC) | Solo si hay no conformidades; un mes de plazo para presentarlo tras el informe |
Un detalle que suele sorprender: la auditoría es por muestreo. El propio Auditor Jefe recuerda en la reunión de cierre que pueden existir desviaciones no detectadas en esa evaluación concreta: la auditoría se pronuncia sobre lo verificado, no garantiza que no exista ningún otro incumplimiento en el sistema.
¿Qué contiene el informe y qué dictámenes puede tener?
El dictamen final, según la guía, es siempre uno de estos tres:
- FAVORABLE: no se ha evidenciado ninguna desviación.
- FAVORABLE CON NO CONFORMIDADES: hay desviaciones (menores y/o mayores). La organización dispone de un mes desde la fecha del informe para presentar un Plan de Acciones Correctivas (PAC).
- DESFAVORABLE: el número de no conformidades es tan significativo que, a juicio del Auditor Jefe, no puede resolverse con un PAC y exige comprobación in situ mediante una auditoría extraordinaria, en un plazo inferior a seis meses.
Las desviaciones se clasifican en No Conformidad Menor (incumplimiento parcial de un artículo o de una medida del anexo II, sin poner en riesgo grave la seguridad del sistema) y No Conformidad Mayor (fallos en preceptos esenciales: categorización, Declaración de Aplicabilidad, ausencia del Responsable de Seguridad; incumplimientos de carácter legal relacionados con la seguridad de la información; un número significativo de no conformidades menores asociadas al mismo requisito; o varias no conformidades menores de un mismo grupo de medidas, que al agruparse se califican como Mayor). Además de las desviaciones, el informe recoge recomendaciones (Observaciones y Oportunidades de Mejora, que la guía pide redactar de forma escueta para que no se confundan con consultoría encubierta) y, si procede, puntos fuertes del sistema.
Si un sistema ya certificado recibe No Conformidades Mayores en una nueva auditoría de certificación, el certificado queda en suspenso mientras se resuelven; si no se cierran en seis meses desde la fecha del informe, el certificado se revoca y la organización debe retirar el distintivo de conformidad de su web o sede electrónica hasta la siguiente recertificación.
Qué significa esto si tu empresa quiere certificarse
Si eres proveedor de la Administración —o quieres serlo— y te piden acreditar el ENS, lo que te va a pedir el cliente casi siempre es el Certificado o la Declaración de Conformidad, no un informe interno. Con lo anterior, el camino práctico queda así: adecuar el sistema con su Declaración de Aplicabilidad al día, decidir si tu categoría es BÁSICA (autoevaluación) o MEDIA/ALTA (auditoría de certificación obligatoria), y contratar la certificación con una entidad acreditada por ENAC o, si eres sector público, con un OAT reconocido por el CCN: nunca con quien te ha preparado la adecuación.
Si lo que necesitas es el paso previo, la respuesta corta a cada cuánto toca auditar y quién puede hacerlo está en cada cuánto se audita el ENS y quién puede hacerlo. Si prefieres que alguien revise antes contigo si tu sistema está preparado para pasar por esto, es el trabajo que hacemos en consultoría ENS para empresas; y si ya tienes claro que quieres avanzar, puedes reservar una primera conversación.
Todo el marco de partida (categorías, anexo II, plazos de adecuación) está desarrollado en la guía completa del Esquema Nacional de Seguridad, y si quieres una primera foto de en qué nivel está tu organización antes de hablar con nadie, el autodiagnóstico de nivel ENS es gratuito y no pide registro.
Preguntas frecuentes
¿Es obligatorio auditar un sistema ENS de categoría básica?
No con una auditoría externa: el Real Decreto 311/2022 dice que la categoría BÁSICA no necesita auditoría y que basta una autoevaluación, hecha por el propio personal que administra el sistema o por quien este delegue (anexo III, 2.1). Su resultado debe quedar documentado, indicando si cada medida está implantada y sujeta a revisión regular, con las evidencias que lo sustentan, y lo analiza el responsable de la seguridad. La guía CCN-STIC 802 precisa que esa autoevaluación se repite al menos cada dos años. La categoría básica puede además someterse voluntariamente a una auditoría de certificación (artículo 38.1).
¿Puede la misma empresa que me preparó la adecuación certificarme?
No. La guía exige que el equipo auditor no haya tenido vinculación con el sistema auditado —por ejemplo, haber participado en su consultoría— durante, al menos, los dos años anteriores. La certificación del ENS solo la emite una Entidad de Certificación acreditada por ENAC, un Órgano de Auditoría Técnica reconocido por el CCN, o excepcionalmente el propio CCN; la consultora prepara, no certifica.
¿Qué pasa si la auditoría de certificación sale con no conformidades?
Depende de su gravedad. Con el dictamen «favorable con no conformidades» tienes un mes desde la fecha del informe para presentar un Plan de Acciones Correctivas que el Auditor Jefe evaluará. Si el número de no conformidades es tan alto que no puede resolverse con un PAC, el dictamen es «desfavorable» y toca pasar por una auditoría extraordinaria, limitada a esas desviaciones, en menos de seis meses. En un sistema ya certificado, las no conformidades mayores dejan el certificado en suspenso hasta que se cierren, con un máximo de seis meses antes de la revocación.
¿Cuánto dura una auditoría de certificación del ENS?
La guía no da un número fijo de días: depende de la categoría del sistema, de los niveles de seguridad de cada dimensión según la Declaración de Aplicabilidad y de las medidas que haya que auditar en consecuencia. Sí fija un margen: el tiempo calculado no puede variar más de un 20 % al alza o a la baja por otros factores. Si tu organización aplica a la vez el ENS y otra norma como ISO/IEC 27001, la guía permite, en determinadas circunstancias y cuando el porcentaje de coincidencia entre las medidas evaluadas es elevado, una auditoría concurrente que reduzca hasta un 35 % el tiempo conjunto frente a hacerlas por separado.
Fuentes
- Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad (BOE-A-2022-7191), texto consolidado — artículo 31 (auditoría de la seguridad), artículo 38 (procedimientos de determinación de la conformidad) y anexo III (objeto y niveles de auditoría). Consultado el 25 de septiembre de 2026.
- CCN-STIC 802. ENS. Guía de auditorías de cumplimiento, Centro Criptológico Nacional, edición de abril de 2026 (fecha de firma electrónica del documento verificada el 25 de septiembre de 2026).
- Distintivos de conformidad con el ENS, portal ENS navegable del CCN — quién puede certificar y diferencia entre Declaración y Certificación de Conformidad. Consultado el 25 de septiembre de 2026.
Herramientas gratuitas relacionadas
Sin registro y con fuentes oficiales. Comprueba tu caso en 2 minutos.