CCN-STIC 801
Responsabilidades y funciones en el ENS
Para qué sirveFija las cuatro figuras que el ENS exige diferenciar para que la seguridad no acabe siendo responsabilidad de «el informático» y de nadie más: quién decide sobre la información, quién sobre el servicio, quién sobre la seguridad y quién sobre la explotación técnica del sistema.
A quién aplicaA todos los sistemas, en cualquier categoría: básica, media o alta. No depende de tu categoría; es de las primeras guías a leer, antes incluso de valorar el sistema.
Qué exige en la práctica: nombrar por escrito al responsable de la información, al responsable del servicio, al responsable de la seguridad y al responsable del sistema, y recogerlo en la política de seguridad (guía 805). La única restricción dura del RD 311/2022 (art. 13.3): quien ejerce de responsable de seguridad no puede depender jerárquicamente de quien ejerce de responsable del sistema. Si tu plantilla es tan pequeña que coinciden en una persona, hay que documentar una medida compensatoria.
El CCN anunció en 2025 una actualización de esta guía; no hemos verificado el PDF de esa edición. Comprueba la fecha de edición al abrir el enlace.
CCN-STIC 802
Auditoría en el ENS
Para qué sirveExplica cómo se organiza y qué debe contener una auditoría de seguridad del ENS: criterios, alcance, y qué tiene que decir el informe final.
A quién aplicaObligatoria para categoría media y alta. En categoría básica no hace falta auditoría (con la autoevaluación de la guía 808 basta), aunque puedes pedirla igualmente si te interesa.
Qué exige en la práctica: una auditoría regular al menos cada dos años (art. 31 RD 311/2022), y una extraordinaria si cambias algo sustancial en el sistema antes de que toque la siguiente. El informe tiene que identificar qué cumples y qué no, con los datos y observaciones en que se basa, y se entrega al responsable de la seguridad y al responsable del sistema para que corrijan lo que falte. En categoría alta, si los hallazgos son graves, el responsable del sistema puede llegar a suspender el servicio hasta corregirlos.
El CCN confirmó el título vigente en una noticia oficial de junio de 2025, como parte de la actualización de cinco guías de la serie 800 conforme al RD 311/2022. No hemos abierto el PDF de esa edición.
CCN-STIC 803
Valoración de sistemas en el ENS
Para qué sirveEl procedimiento para decidir qué categoría te corresponde (básica, media o alta) antes de mirar ninguna otra guía. Es el punto de partida real de todo el proceso.
A quién aplicaA todos: es el primer paso, independientemente del tamaño de la organización o del tipo de sistema.
Qué exige en la práctica: valorar el impacto de un incidente en cinco dimensiones por separado (confidencialidad, integridad, trazabilidad, autenticidad y disponibilidad) y asignar a cada una un nivel: bajo, medio o alto (Anexo I RD 311/2022). La categoría del sistema completo es la dimensión con el nivel MÁS ALTO, nunca la media entre las cinco. Hay que repetir la valoración cada año, o antes si cambia algo significativo en lo que el sistema trata o presta.
Título confirmado en la misma noticia oficial del CCN de junio de 2025. Comprueba la fecha de edición en el propio documento.
CCN-STIC 805
Política de seguridad de la información
Para qué sirveQué tiene que decir el documento de política de seguridad para que cumpla el ENS. No vale cualquier política genérica de seguridad de la información: el ENS le pide un contenido mínimo concreto.
A quién aplicaA todos, en cualquier categoría. Es obligatoria siempre, no solo a partir de cierto nivel.
Qué exige en la práctica: un documento aprobado formalmente por el órgano competente (el alcalde en un ayuntamiento, el órgano de dirección en una empresa) que recoja, como mínimo, los objetivos de la organización, el marco normativo que le aplica, quién ocupa cada uno de los cuatro roles de la guía 801 y cómo se nombran y renuevan, cómo se organiza el comité de seguridad, las directrices para gestionar la documentación de seguridad, y los riesgos derivados de tratar datos personales (art. 12 RD 311/2022).
Título confirmado en la noticia oficial del CCN de junio de 2025. Comprueba la fecha de edición en el propio documento.
CCN-STIC 806
Plan de adecuación
Para qué sirveEl documento donde se aterriza todo lo anterior en un plan con fechas: qué te falta por implantar frente al Anexo II del ENS, y cuándo lo vas a tener resuelto.
A quién aplicaA todos: es el documento operativo central del proceso de adecuación, con independencia de la categoría.
Qué exige en la práctica (según la estructura que hemos comprobado directamente sobre el propio PDF, edición de 2011; el CCN puede haber publicado una edición posterior que no hemos verificado): un inventario de la información y los servicios ya valorados con la guía 803, un análisis de riesgos con las salvaguardas que ya tienes en marcha, la relación de medidas del Anexo II que todavía te faltan por implantar (o las alternativas que uses en su lugar, justificadas por escrito), y un plan de mejora con cada actuación pendiente, su fecha prevista y su coste estimado. Los riesgos que decidas no cubrir del todo tiene que aceptarlos por escrito quien sea responsable de la seguridad.
Es una edición de 2011, previa al RD 311/2022: trátala como estructura conceptual, no como texto vigente literal. Comprueba la fecha de edición del PDF que descargues.
CCN-STIC 808
Verificación del cumplimiento en el ENS
Para qué sirveEl manual de cómo comprobar, con evidencias, que de verdad cumples lo que dice el ENS, tanto si el que verifica eres tú mismo como si es un auditor externo.
A quién aplicaA todos, pero con dos niveles de exigencia distintos según tu categoría.
Qué exige en la práctica: si eres categoría básica, te vale una autoevaluación hecha por tu propio personal (o por quien delegue), documentando si cada medida está implantada y con qué evidencia lo sostienes. Si eres media o alta, hace falta una auditoría formal con informe de hallazgos de conformidad y no conformidad (Anexo III RD 311/2022). En los dos casos, las evidencias habituales son procedimientos documentados, registro de incidentes y que el personal afectado conozca de verdad las medidas que le tocan. Un documento firmado y guardado en un cajón, sin que nadie lo haya leído, no es evidencia de nada.
El CCN anunció en 2025 una actualización de esta guía conforme al RD 311/2022; no hemos verificado el PDF de esa edición.
CCN-STIC 809
Declaración y certificación de conformidad con el ENS y distintivos de cumplimiento
Para qué sirveCómo formalizas que cumples el ENS. «Declarar» y «certificar» no son lo mismo ni exigen el mismo esfuerzo.
A quién aplicaA todos: es el paso final del proceso, el que hace visible el cumplimiento hacia fuera.
Qué exige en la práctica: si eres categoría básica, basta con autoevaluarte (guía 808) y publicar tu propia declaración de conformidad en tu sede electrónica o web. Puedes certificarte de forma voluntaria si te interesa. Si eres media o alta, necesitas una auditoría de una entidad certificadora acreditada y obtener la certificación, que también hay que publicar (art. 38 RD 311/2022). En los dos casos existe un distintivo: un documento electrónico en PDF/A, firmado, que enlaza a la declaración o certificación mientras esté vigente.
Título confirmado en una noticia oficial del CCN de 2019; es probable que existan ediciones posteriores que no hemos verificado. Comprueba la fecha de edición en el propio documento.
La serie 800 tiene más guías. Entre otras, la 804, 815, 817, 819, 824, 825, 830, 839, 844 y 858. No las incluimos todavía porque no hemos podido verificar su título vigente contra una fuente propia del CCN. Preferimos siete fichas correctas a cuarenta con alguna inventada. Las iremos añadiendo según se vayan verificando.