¿Qué dice la guía CCN-STIC 803 sobre valorar y categorizar un sistema en el ENS?

TL;DR: la CCN-STIC 803 es la guía con la que el CCN desarrolla el procedimiento del anexo I del RD 311/2022: valorar el impacto de un incidente en cinco dimensiones de seguridad (confidencialidad, integridad, trazabilidad, autenticidad, disponibilidad) y, con eso, fijar si tu sistema es de categoría BÁSICA, MEDIA o ALTA. Esa categoría es la que después decide qué medidas del anexo II te tocan, si necesitas auditoría de certificación o te basta con una autoevaluación, y hay que repetirla al menos una vez al año.

¿Qué es exactamente la guía CCN-STIC 803?

CCN-STIC 803, «Valoración de sistemas en el ENS», es una de las guías de la serie 800 que elabora el Centro Criptológico Nacional (CCN) para desarrollar el Esquema Nacional de Seguridad. Su base legal está en la disposición adicional segunda del RD 311/2022: el CCN «elaborará y difundirá las correspondientes guías de seguridad de las tecnologías de la información y la comunicación (guías CCN-STIC), particularmente de la serie 800, que se incorporarán al conjunto documental utilizado para la realización de las auditorías de seguridad».

No es una norma con rango propio ni sustituye al real decreto: desarrolla un mandato muy concreto que el propio anexo I le hace al CCN, «las guías CCN-STIC, del CCN, precisarán los criterios necesarios para una adecuada categorización de seguridad de los sistemas de información». Dicho de otro modo, el RD 311/2022 pone la regla (art. 40 y anexo I) y la 803 pone el cómo aplicarla paso a paso.

Si todavía no tienes claro el mapa completo del ENS (a quién obliga, qué exige cada categoría, cómo se certifica), esa visión general está en la guía completa del ENS y en el hub de cumplimiento ENS. Aquí me centro solo en la pieza de la valoración y la categorización.

¿Por qué hay que valorar el sistema antes de aplicar el ENS?

Porque el ENS no impone el mismo esfuerzo a todo el mundo. El artículo 40.1 lo dice con esas palabras: la categoría de seguridad «modulará el equilibrio entre la importancia de la información que maneja y los servicios que presta y el esfuerzo de seguridad requerido […] bajo el principio de proporcionalidad». Sin valoración previa no hay forma de saber cuántas medidas del anexo II te tocan ni con qué refuerzos, así que la 803 es literalmente el primer paso técnico del proceso, antes que elegir controles o preparar una auditoría.

Esto importa especialmente si eres proveedor de una Administración. El artículo 2.3 del RD 311/2022 mete dentro del ámbito del ENS a las entidades privadas que, por contrato, prestan servicios o proveen soluciones a entidades públicas para el ejercicio de sus competencias, y extiende esa cautela a su cadena de suministro en la medida que sea necesario y de acuerdo con los resultados del correspondiente análisis de riesgos. El mismo artículo añade que los pliegos de esos contratos «contemplarán todos aquellos requisitos necesarios para asegurar la conformidad con el ENS […], tales como la presentación de las correspondientes Declaraciones o Certificaciones de Conformidad con el ENS». En la práctica, muchas veces el pliego ya te dice qué categoría exige. Lo que no siempre hace es explicarte por qué esa categoría y qué implica exactamente: para eso sirve entender el procedimiento de la 803, aunque el ejercicio de valorar ya lo haya hecho la Administración contratante para su propio sistema.

Las cinco dimensiones de seguridad que hay que valorar

El anexo I obliga a valorar el impacto de un hipotético incidente en cinco dimensiones, cada una con su inicial en mayúscula. En el orden en que las lista el propio anexo:

DimensiónSiglaQué protege
ConfidencialidadCQue la información no llegue a quien no debe tener acceso a ella
IntegridadIQue la información no se altere de forma no autorizada o incontrolada
TrazabilidadTPoder atribuir cada acción sobre la información o el servicio a quien la realizó
AutenticidadAQue quien accede, firma o proporciona el dato es realmente quien dice ser
DisponibilidadDQue la información y el servicio estén accesibles y utilizables cuando se necesitan

En consultoría se suele nombrar el conjunto por el acrónimo CIDAT (Confidencialidad, Integridad, Disponibilidad, Autenticidad, Trazabilidad), que reordena las mismas cinco iniciales de forma más fácil de recordar. Si quieres el desarrollo completo de cada dimensión, con ejemplos de qué tipo de incidente afecta a cada una, lo tienes en las cinco dimensiones de seguridad del ENS (CIDAT); esta pieza se queda con lo que hace falta para entender la valoración.

Un matiz que se pasa por alto con frecuencia: no todas las dimensiones tienen por qué verse afectadas. El propio anexo I lo aclara: «si una dimensión de seguridad no se ve afectada, no se adscribirá a ningún nivel». Un portal que solo publica información ya pública, por ejemplo, puede no tener la confidencialidad como dimensión afectada.

¿Cómo se determina el nivel de cada dimensión: bajo, medio o alto?

Para cada dimensión afectada, el anexo I exige adscribirla a uno de tres niveles (BAJO, MEDIO o ALTO) en función de la gravedad del perjuicio que causaría un incidente:

Cuando un mismo sistema trata varias informaciones o presta varios servicios, el anexo I fija una regla simple para no infravalorar nada: «el nivel de seguridad del sistema en cada dimensión será el mayor de los establecidos para cada información y cada servicio». Si un módulo maneja datos con impacto ALTO en confidencialidad y el resto del sistema solo BAJO, la dimensión confidencialidad del sistema completo se valora en ALTO.

¿Cómo se calcula la categoría final del sistema?

Con los cinco niveles ya asignados (o sin asignar, si la dimensión no aplica), la categoría del sistema se obtiene por el nivel más alto alcanzado en cualquiera de ellas. El anexo I lo resuelve en tres reglas:

Si alguna dimensión alcanza…La categoría del sistema es…
Nivel ALTOALTA
Nivel MEDIO como máximo (ninguna en ALTO)MEDIA
Nivel BAJO como máximo (ninguna en MEDIO ni ALTO)BÁSICA

Basta con una dimensión en ALTO para que todo el sistema sea de categoría ALTA, aunque las otras cuatro estén en BAJO. Es una trampa frecuente al valorar de memoria: se promedia mentalmente en vez de mirar el máximo. El anexo I también aclara que fijar la categoría del sistema por esta vía no cambia el nivel de las dimensiones que no influyeron en ese cálculo: cada dimensión conserva su propio nivel a efectos posteriores, como seleccionar medidas del anexo II.

Si quieres entender qué implica en la práctica cada categoría (qué medidas mínimas trae, qué diferencia real hay entre una BÁSICA y una MEDIA), ese desarrollo está en categorías y niveles del ENS: básica, media y alta.

¿Quién hace la valoración y quién fija la categoría?

El artículo 41 del RD 311/2022 separa las dos funciones y esto se olvida a menudo en empresas pequeñas donde una sola persona lleva todo:

Son roles del ENS con nombre propio (responsable de la información, responsable del servicio, responsable de la seguridad, art. 13), y el procedimiento presupone que ya están asignados: la guía CCN-STIC 801 coloca la categorización como primer paso de la gestión de riesgos, con la valoración en manos del responsable de la información o del servicio y la categoría en las del responsable de la seguridad. Si en tu organización no hay una asignación formal de esos roles, ese es el paso previo real, antes incluso de sentarte a valorar dimensiones.

Qué pasa después de fijar la categoría

La categoría no es un ejercicio de papel: dispara obligaciones concretas. El artículo 38 del RD 311/2022 las resume así:

CategoríaQué exige el artículo 38 para la conformidad
BÁSICAAutoevaluación (puede someterse también, voluntariamente, a auditoría de certificación)
MEDIAAuditoría de certificación obligatoria
ALTAAuditoría de certificación obligatoria

Y, con la categoría y el nivel de cada dimensión ya fijados, el anexo II usa exactamente esos dos datos para decir qué medidas de seguridad y qué refuerzos aplican. Ese es el terreno de la siguiente guía de la serie, la CCN-STIC 804, que desarrolla cómo implantar esas medidas. No la confundas con la 803: esta valora y categoriza, la 804 implanta.

Una precisión que conviene dejar clara, porque se presta a confusión comercial: la auditoría de certificación de categoría MEDIA o ALTA la realiza, y el certificado y el distintivo de conformidad (regulados por la CCN-STIC 809) los expide, una Entidad de Certificación acreditada por ENAC o, para sistemas del sector público, un Órgano de Auditoría Técnica reconocido por el CCN. Una consultora, incluida la mía, puede ayudarte a valorar, categorizar, preparar la documentación y llegar listo a la auditoría; certificar no puede, eso es cosa de la entidad de certificación o del OAT, nunca de quien te ha preparado.

¿Con qué frecuencia hay que repetir la valoración?

El anexo I fija el criterio: la categoría de seguridad debe reevaluarse «anualmente, o siempre que se produzcan modificaciones significativas en los citados criterios de determinación». No es un ejercicio de una sola vez al implantar el ENS. Un sistema que incorpora un nuevo servicio, empieza a tratar un tipo de dato que antes no manejaba o cambia de arquitectura puede cambiar de categoría, y esa revisión le corresponde de nuevo al responsable de la seguridad con las valoraciones actualizadas del responsable o responsables de la información o servicios afectados (art. 41.1).

Cómo lo aplico en la práctica con un cliente

El anexo I fija dos pasos en su «secuencia de actuaciones»: identificar el nivel de cada información y servicio, y determinar la categoría del sistema. Yo los envuelvo en cinco para que no se quede nada suelto, y funciona igual de bien en una pyme que en un ayuntamiento pequeño:

  1. Inventariar qué información se trata y qué servicios presta el sistema, sin mezclar sistemas distintos en un mismo ejercicio de valoración.
  2. Valorar cada información y cada servicio en las cinco dimensiones CIDAT, asignando BAJO, MEDIO o ALTO solo donde de verdad hay impacto, y dejando constancia escrita de por qué: esa justificación es lo primero que pide un auditor.
  3. Consolidar por sistema: si hay varias informaciones o servicios, cada dimensión se queda con el nivel más alto entre todos ellos.
  4. Determinar la categoría por la dimensión más alta alcanzada, determinación que corresponde al responsable de la seguridad (art. 41.2).
  5. Documentar la valoración y la categoría (quién la hizo, cuándo y por qué), fecharlas y usarlas como base de la Declaración de Aplicabilidad.

Los errores que más veces corrijo no son de cálculo, son de proceso: valorar sin haber asignado antes quién es el responsable de la información de cada servicio, no volver a valorar tras un cambio significativo, o aceptar sin más la categoría que marca un pliego sin entender qué dimensión la dispara. Ese dato sí lo necesitas para elegir medidas y refuerzos con criterio, no solo para cumplir el trámite.

Si quieres una primera foto de en qué categoría puede estar tu organización antes de entrar en el detalle, el autodiagnóstico ENS es un punto de partida rápido; no sustituye la valoración formal de la 803, pero orienta antes de invertir tiempo en ella.

Preguntas frecuentes

¿Qué es la guía CCN-STIC 803?

Es la guía de la serie 800 del CCN que desarrolla el procedimiento del anexo I del RD 311/2022 para valorar el impacto de un incidente en las cinco dimensiones de seguridad (CIDAT) y, con esa valoración, determinar si un sistema de información es de categoría BÁSICA, MEDIA o ALTA.

¿La CCN-STIC 803 sirve para certificar mi sistema en el ENS?

No. La 803 sirve para valorar y categorizar, un paso previo. La certificación de categoría MEDIA o ALTA la realiza una Entidad de Certificación acreditada por ENAC o, en el sector público, un Órgano de Auditoría Técnica reconocido por el CCN; nunca la propia organización ni una consultora. El procedimiento y los distintivos los regula la CCN-STIC 809.

Presto servicios a una Administración: ¿la categoría me la fija el pliego o tengo que calcularla yo?

El artículo 2.3 del RD 311/2022 te incluye en el ámbito del ENS si prestas servicios a una entidad pública por contrato, y obliga a que el pliego contemple los requisitos de conformidad exigibles. En la práctica, muchas Administraciones ya fijan en el pliego la categoría que necesitan. Eso no te exime de entender qué dimensión la justifica: lo necesitas para seleccionar medidas del anexo II con criterio y para tu propia Declaración de Aplicabilidad.

¿Cada cuánto hay que repetir la valoración y la categorización?

Al menos una vez al año, y siempre que haya modificaciones significativas en los criterios que la determinaron: un nuevo servicio, un nuevo tipo de dato tratado o un cambio relevante de arquitectura, según el anexo I del RD 311/2022.

Fuentes

¿Necesitas ayuda para valorar y categorizar tus sistemas antes de una auditoría del ENS? En consultoría ENS para empresas explico cómo lo abordo, o puedes reservar una llamada directamente y lo revisamos juntos con tu caso concreto.

Herramientas gratuitas relacionadas

Sin registro y con fuentes oficiales. Comprueba tu caso en 2 minutos.

Autodiagnóstico ENS →Mide tu nivel de adecuación al Esquema Nacional de Seguridad.ISO 27001 o ENS: ¿cuál necesitas? →Decide cuál necesitas y en qué orden según a quién vendes, con la relación oficial CCN-STIC 825.¿Qué normativa me aplica? →Identifica en 2 minutos qué normativas (ENS, NIS2, DORA, AI Act, RGPD) obligan a tu empresa.