Saltar al contenido principal →
Buscar Acceso clientes
Recursos · ENS

Guías CCN-STIC: cuál te aplica y para qué sirve cada una.

El CCN publica cerca de cuarenta guías de la serie 800 para desarrollar el Esquema Nacional de Seguridad, en PDF de cientos de páginas y sin más orden que su número. Aquí comentamos, con texto propio, las guías que hemos podido verificar contra una fuente del propio CCN, y enlazamos siempre al PDF oficial. No alojamos copias: lo pide expresamente el propio organismo.

Por qué esta página no tiene los PDF.

El Centro Criptológico Nacional (CCN) es el titular de estas guías: lo dice el aviso legal de su portal y la página de créditos de cada documento, que prohíbe expresamente reproducirlo o distribuirlo sin autorización escrita. Alojar una copia, con o sin formulario delante, no aporta nada que el propio PDF del CCN no dé ya. El riesgo, en cambio, es entero.

Lo que sí hacemos: explicar cada guía en el idioma del cliente que la va a necesitar: para qué sirve, a quién obliga, qué exige de verdad al implantarla. Y enlazar al documento en el sitio del CCN para que lo descargues de la fuente. Empezamos por siete: las que hemos podido verificar contra una noticia oficial del CCN o contra el propio documento firmado electrónicamente. El resto de la serie 800 se irá añadiendo según se vaya verificando, no antes.

CCN-STIC 801

Responsabilidades y funciones en el ENS

Para qué sirve

Fija las cuatro figuras que el ENS exige diferenciar para que la seguridad no acabe siendo responsabilidad de «el informático» y de nadie más: quién decide sobre la información, quién sobre el servicio, quién sobre la seguridad y quién sobre la explotación técnica del sistema.

A quién aplica

A todos los sistemas, en cualquier categoría: básica, media o alta. No depende de tu categoría; es de las primeras guías a leer, antes incluso de valorar el sistema.

Qué exige en la práctica: nombrar por escrito al responsable de la información, al responsable del servicio, al responsable de la seguridad y al responsable del sistema, y recogerlo en la política de seguridad (guía 805). La única restricción dura del RD 311/2022 (art. 13.3): quien ejerce de responsable de seguridad no puede depender jerárquicamente de quien ejerce de responsable del sistema. Si tu plantilla es tan pequeña que coinciden en una persona, hay que documentar una medida compensatoria.

Última edición que hemos verificado en el propio documento: marzo de 2019 Ver y descargar en ccn-cert.cni.es →

El CCN anunció en 2025 una actualización de esta guía; no hemos verificado el PDF de esa edición. Comprueba la fecha de edición al abrir el enlace.

CCN-STIC 802

Auditoría en el ENS

Para qué sirve

Explica cómo se organiza y qué debe contener una auditoría de seguridad del ENS: criterios, alcance, y qué tiene que decir el informe final.

A quién aplica

Obligatoria para categoría media y alta. En categoría básica no hace falta auditoría (con la autoevaluación de la guía 808 basta), aunque puedes pedirla igualmente si te interesa.

Qué exige en la práctica: una auditoría regular al menos cada dos años (art. 31 RD 311/2022), y una extraordinaria si cambias algo sustancial en el sistema antes de que toque la siguiente. El informe tiene que identificar qué cumples y qué no, con los datos y observaciones en que se basa, y se entrega al responsable de la seguridad y al responsable del sistema para que corrijan lo que falte. En categoría alta, si los hallazgos son graves, el responsable del sistema puede llegar a suspender el servicio hasta corregirlos.

No hemos podido descargar el PDF actual desde este equipo (ccn-cert.cni.es bloquea el acceso automatizado) Ver y descargar en ccn-cert.cni.es →

El CCN confirmó el título vigente en una noticia oficial de junio de 2025, como parte de la actualización de cinco guías de la serie 800 conforme al RD 311/2022. No hemos abierto el PDF de esa edición.

CCN-STIC 803

Valoración de sistemas en el ENS

Para qué sirve

El procedimiento para decidir qué categoría te corresponde (básica, media o alta) antes de mirar ninguna otra guía. Es el punto de partida real de todo el proceso.

A quién aplica

A todos: es el primer paso, independientemente del tamaño de la organización o del tipo de sistema.

Qué exige en la práctica: valorar el impacto de un incidente en cinco dimensiones por separado (confidencialidad, integridad, trazabilidad, autenticidad y disponibilidad) y asignar a cada una un nivel: bajo, medio o alto (Anexo I RD 311/2022). La categoría del sistema completo es la dimensión con el nivel MÁS ALTO, nunca la media entre las cinco. Hay que repetir la valoración cada año, o antes si cambia algo significativo en lo que el sistema trata o presta.

No hemos podido descargar el PDF actual desde este equipo Ver y descargar en ccn-cert.cni.es →

Título confirmado en la misma noticia oficial del CCN de junio de 2025. Comprueba la fecha de edición en el propio documento.

CCN-STIC 805

Política de seguridad de la información

Para qué sirve

Qué tiene que decir el documento de política de seguridad para que cumpla el ENS. No vale cualquier política genérica de seguridad de la información: el ENS le pide un contenido mínimo concreto.

A quién aplica

A todos, en cualquier categoría. Es obligatoria siempre, no solo a partir de cierto nivel.

Qué exige en la práctica: un documento aprobado formalmente por el órgano competente (el alcalde en un ayuntamiento, el órgano de dirección en una empresa) que recoja, como mínimo, los objetivos de la organización, el marco normativo que le aplica, quién ocupa cada uno de los cuatro roles de la guía 801 y cómo se nombran y renuevan, cómo se organiza el comité de seguridad, las directrices para gestionar la documentación de seguridad, y los riesgos derivados de tratar datos personales (art. 12 RD 311/2022).

No hemos podido descargar el PDF actual desde este equipo Ver y descargar en ccn-cert.cni.es →

Título confirmado en la noticia oficial del CCN de junio de 2025. Comprueba la fecha de edición en el propio documento.

CCN-STIC 806

Plan de adecuación

Para qué sirve

El documento donde se aterriza todo lo anterior en un plan con fechas: qué te falta por implantar frente al Anexo II del ENS, y cuándo lo vas a tener resuelto.

A quién aplica

A todos: es el documento operativo central del proceso de adecuación, con independencia de la categoría.

Qué exige en la práctica (según la estructura que hemos comprobado directamente sobre el propio PDF, edición de 2011; el CCN puede haber publicado una edición posterior que no hemos verificado): un inventario de la información y los servicios ya valorados con la guía 803, un análisis de riesgos con las salvaguardas que ya tienes en marcha, la relación de medidas del Anexo II que todavía te faltan por implantar (o las alternativas que uses en su lugar, justificadas por escrito), y un plan de mejora con cada actuación pendiente, su fecha prevista y su coste estimado. Los riesgos que decidas no cubrir del todo tiene que aceptarlos por escrito quien sea responsable de la seguridad.

Última edición que hemos verificado en el propio documento: enero de 2011 Ver y descargar en ccn-cert.cni.es →

Es una edición de 2011, previa al RD 311/2022: trátala como estructura conceptual, no como texto vigente literal. Comprueba la fecha de edición del PDF que descargues.

CCN-STIC 808

Verificación del cumplimiento en el ENS

Para qué sirve

El manual de cómo comprobar, con evidencias, que de verdad cumples lo que dice el ENS, tanto si el que verifica eres tú mismo como si es un auditor externo.

A quién aplica

A todos, pero con dos niveles de exigencia distintos según tu categoría.

Qué exige en la práctica: si eres categoría básica, te vale una autoevaluación hecha por tu propio personal (o por quien delegue), documentando si cada medida está implantada y con qué evidencia lo sostienes. Si eres media o alta, hace falta una auditoría formal con informe de hallazgos de conformidad y no conformidad (Anexo III RD 311/2022). En los dos casos, las evidencias habituales son procedimientos documentados, registro de incidentes y que el personal afectado conozca de verdad las medidas que le tocan. Un documento firmado y guardado en un cajón, sin que nadie lo haya leído, no es evidencia de nada.

Última edición que hemos verificado en el propio documento: junio de 2017 Ver y descargar en ccn-cert.cni.es →

El CCN anunció en 2025 una actualización de esta guía conforme al RD 311/2022; no hemos verificado el PDF de esa edición.

CCN-STIC 809

Declaración y certificación de conformidad con el ENS y distintivos de cumplimiento

Para qué sirve

Cómo formalizas que cumples el ENS. «Declarar» y «certificar» no son lo mismo ni exigen el mismo esfuerzo.

A quién aplica

A todos: es el paso final del proceso, el que hace visible el cumplimiento hacia fuera.

Qué exige en la práctica: si eres categoría básica, basta con autoevaluarte (guía 808) y publicar tu propia declaración de conformidad en tu sede electrónica o web. Puedes certificarte de forma voluntaria si te interesa. Si eres media o alta, necesitas una auditoría de una entidad certificadora acreditada y obtener la certificación, que también hay que publicar (art. 38 RD 311/2022). En los dos casos existe un distintivo: un documento electrónico en PDF/A, firmado, que enlaza a la declaración o certificación mientras esté vigente.

No hemos podido descargar el PDF actual desde este equipo Ver y descargar en ccn-cert.cni.es →

Título confirmado en una noticia oficial del CCN de 2019; es probable que existan ediciones posteriores que no hemos verificado. Comprueba la fecha de edición en el propio documento.

La serie 800 tiene más guías. Entre otras, la 804, 815, 817, 819, 824, 825, 830, 839, 844 y 858. No las incluimos todavía porque no hemos podido verificar su título vigente contra una fuente propia del CCN. Preferimos siete fichas correctas a cuarenta con alguna inventada. Las iremos añadiendo según se vayan verificando.
Recurso propio · Gratis

Mapa de qué guía CCN-STIC te aplica según tu categoría y perfil.

Elaboración original a partir del texto público del RD 311/2022 (no reproduce ninguna guía del CCN). Es el mapa que el CCN no publica en ningún sitio: qué guías tocan según tu categoría, en qué orden trabajarlas y qué cambia si eres Administración o proveedor.

Paso 1 · Mide el nivel de cada dimensión, no la categoría todavía

El ENS valora cinco dimensiones por separado. Para cada una, el nivel es bajo, medio o alto según el perjuicio que causaría un incidente: confidencialidad, integridad, trazabilidad, autenticidad y disponibilidad.

Paso 2 · Tu categoría es el nivel más alto de las cinco, no la media

Error normativo real que ya circula por ahí: confundir «categoría» (una propiedad del sistema completo) con «nivel» (una propiedad de cada dimensión). Basta con que una dimensión suba para que suba la categoría entera, aunque las otras cuatro se queden en bajo. Un sistema con disponibilidad alta es categoría alta, aunque su confidencialidad sea irrelevante.

Paso 3 · Tabla de decisión según tu categoría

CategoríaCómo se llegaGuías que aplican siempreAuditoría y conformidad
BásicaNinguna dimensión pasa de nivel bajo801 · 803 · 805 · 806Autoevaluación (808) → Declaración (809)
MediaAl menos una dimensión en nivel medio801 · 802 · 803 · 805 · 806 · 808Auditoría obligatoria (802+808) → Certificación (809), cada 2 años
AltaAl menos una dimensión en nivel altoLas mismas de media, con los refuerzos más exigentes del Anexo IIAuditoría obligatoria; hallazgos graves pueden suspender el servicio

Paso 4 · Tu perfil cambia el cómo, no el si

Administración pública: obligada directamente por el art. 2 del RD 311/2022, en todos sus sistemas. Empresa proveedora de TIC al sector público: obligada por vía contractual. Desde 2024, sin declaración o certificación ENS no se firma ni renueva el contrato. El proceso es idéntico; la categoría la fija el servicio contratado, no el tamaño de la empresa.

¿Quieres la versión en PDF, para imprimir o pasar a tu equipo?

Descargar el mapa en PDF →

Sin ninguna guía del CCN dentro: es una tabla de elaboración propia. Descarga directa, sin registro.

Preguntas frecuentes.

¿Puedo descargar las guías CCN-STIC en esta página?

No. El propio CCN prohíbe expresamente alojar copias de sus guías, tanto en el aviso legal de su portal como en la página de créditos de cada documento. Aquí comentamos cada guía con texto propio y enlazamos siempre al PDF oficial en el sitio del CCN.

¿Las guías CCN-STIC son de acceso público?

La mayoría sí. El propio CCN clasifica algunas series como Difusión Limitada o Confidencial, que exigen solicitud y registro previo en la parte privada de su portal. Las siete guías de esta página son de descarga pública, sin registro.

Si no he empezado nada, ¿cuál leo primero?

La 803, para saber tu categoría. Luego la 801 y la 805, para tener nombrados los roles y aprobada la política de seguridad. Después la 806, para convertir todo eso en un plan con fechas.

¿Cada cuánto se actualizan estas guías?

No hay una periodicidad fija: el CCN las revisa cuando cambia la normativa que desarrollan. La última tanda grande que hemos verificado es de junio de 2025, para adaptar varias guías al RD 311/2022. Comprueba siempre la fecha de edición en el propio PDF antes de usarlo: esta página tiene fecha, y las guías se actualizan con el tiempo.

Fuentes oficiales

¿Necesitas ayuda para aplicar esto en tu organización?

Agendar sesión sin coste →
¿Hablamos?

Primera sesión sin coste, 30 minutos.

Videollamada. Cuéntame en qué estás y te digo con franqueza si puedo ayudarte.

Agendar sesión →