El Perfil de Cumplimiento Específico para NIS2 (PCE-NIS2): qué es y en qué punto está la guía CCN-STIC 892
Hoy no hay PCE-NIS2 en vigor: el Centro Criptológico Nacional publicó la guía CCN-STIC 892 el 29 de abril de 2024, la retiró con efecto inmediato el 28 de marzo de 2025 y la nueva versión sigue sin publicarse a septiembre de 2026. El CCN dice que la prepara junto con la Secretaría de Estado de Telecomunicaciones e Infraestructuras Digitales (SETID) y la Oficina de Coordinación de Ciberseguridad, y que detallará cómo adecuar y certificar los sistemas una vez se publique la ley española que transponga NIS2. Esa ley no está en el BOE. Si tu empresa quiere certificarse en el ENS, puede hacerlo ya: el perfil para NIS2 no es requisito para la certificación ENS.
El PCE-NIS2 es el perfil de cumplimiento específico con el que el CCN quiere que las entidades afectadas por NIS2 puedan apoyarse en el Esquema Nacional de Seguridad para demostrar su cumplimiento. Te explico qué es un PCE, qué pasó con este y qué puedes ir haciendo mientras no existe.
¿Qué es un perfil de cumplimiento específico (PCE) del ENS?
Un PCE es una figura del propio Esquema Nacional de Seguridad. La regula el artículo 30 del Real Decreto 311/2022, titulado «Perfiles de cumplimiento específicos y acreditación de entidades de implementación de configuraciones seguras». Su apartado 1 permite, «en virtud del principio de proporcionalidad», implementar perfiles para determinadas entidades o sectores de actividad concretos, que comprenden el conjunto de medidas de seguridad que, «trayendo causa del preceptivo análisis de riesgos», resulten idóneas para una categoría de seguridad concreta. El apartado 3 atribuye al CCN la validación y la publicación de cada perfil. El Anexo II lo repite en su apartado 2.3: las guías CCN-STIC «podrán establecer perfiles de cumplimiento específicos […] para entidades o sectores concretos, que incluirán la relación de medidas y refuerzos que en cada caso resulten aplicables o los criterios para su determinación».
En la práctica, un PCE adapta el catálogo del Anexo II a un colectivo con riesgos parecidos para que no tenga que interpretar el real decreto entero desde cero. Un ejemplo publicado es la guía CCN-STIC 881, de adecuación al ENS para universidades. El desarrollo completo de la figura lo tienes en perfiles de cumplimiento específicos del ENS; aquí me centro en el que todavía no existe.
¿Qué es el PCE-NIS2 y qué guía lo recoge?
Es el perfil pensado para las entidades dentro del ámbito de la Directiva NIS2 que quieran apoyarse en el ENS para demostrar su cumplimiento. Lleva el número CCN-STIC 892, con el título «Perfil de Cumplimiento Específico para organizaciones en el ámbito de aplicación de la Directiva NIS2», y el CCN lo publicó el 29 de abril de 2024. La idea tenía lógica: el catálogo del Anexo II ya cubre buena parte de las diez medidas del artículo 21.2 de NIS2, y un perfil que traduzca una cosa en la otra evita que cada entidad haga el mapeo por su cuenta.
Once meses después, el CCN la retiró. Su comunicado anuncia una versión nueva que cubra a la vez el Reglamento de Ejecución (UE) 2024/2690 y el Real Decreto 311/2022. Ese reglamento, que la Comisión Europea adoptó el 17 de octubre de 2024, fija los requisitos técnicos y metodológicos de gestión de riesgos para un grupo concreto de proveedores digitales: servicios de DNS, registros de nombres de dominio de primer nivel, computación en nube, centros de datos, redes de distribución de contenidos, servicios gestionados y de seguridad gestionada, mercados y motores de búsqueda en línea, plataformas de redes sociales y prestadores de servicios de confianza. La primera 892 es anterior al reglamento.
¿Está publicada la guía CCN-STIC 892 hoy?
No. A septiembre de 2026 no he encontrado ninguna comunicación oficial del CCN posterior al comunicado del 28 de marzo de 2025 que anuncie la nueva versión. La cronología, con las fuentes primarias al final del artículo:
| Fecha | Qué pasó |
|---|---|
| 29-abr-2024 | El CCN publica la primera versión de la CCN-STIC 892 (PCE-NIS2) |
| 17-oct-2024 | La Comisión Europea adopta el Reglamento de Ejecución (UE) 2024/2690 |
| 28-mar-2025 | El CCN retira la guía del portal con efecto inmediato y anuncia una nueva versión que cubrirá el Reglamento 2024/2690 y el RD 311/2022 |
| Septiembre de 2026 | Sin comunicación oficial posterior: la nueva versión sigue sin fecha |
Si tu empresa ya pasó por el proceso con la versión retirada, el comunicado del CCN es claro: «los certificados del ENS emitidos, que hayan tenido como objeto de auditoría el Perfil de Cumplimiento retirado, tendrán total validez para demostrar la conformidad con el ENS de los sistemas de su alcance, mediante la Declaración de Aplicabilidad correspondiente». No pierdes el trabajo hecho. Lo que no tiene sentido es arrancar hoy un proyecto nuevo sobre un documento que el CCN ha dejado sin aplicación.
Si lees esto varios meses después, comprueba el listado de guías de la serie 800 en el portal del CCN antes de dar la situación por buena.
¿Por qué el CCN no publica ya la nueva versión?
Porque la ha atado a una ley que todavía no existe. El comunicado de retirada lo dice así: «Una vez publicada la norma que transponga al ordenamiento jurídico español la Directiva NIS2, se detallarán convenientemente los aspectos concretos para adecuar y certificar los sistemas de información de las entidades comprendidas en los sectores contemplados en la citada regulación nacional de transposición». Mientras la ley española pueda cambiar de alcance o de autoridad competente, el CCN no fija el perfil.
Y esa ley, la de Coordinación y Gobernanza de la Ciberseguridad, sigue sin aprobarse: el Consejo de Ministros aprobó el anteproyecto el 14 de enero de 2025 y a septiembre de 2026 no hay texto publicado en el BOE. Sigo cada movimiento en el rastreador de la transposición de NIS2, que es la página que hay que mirar antes de dar por buena esta explicación.
¿Cómo encajan el ENS y NIS2 mientras no existe el PCE-NIS2?
El PCE-NIS2 iba a ser un atajo, no la única vía. El catálogo del Anexo II del ENS y las diez medidas del artículo 21.2 de NIS2 se solapan en la práctica —análisis de riesgos y políticas de seguridad, gestión de incidentes, continuidad, cadena de suministro, cifrado, control de accesos—, aunque no exista un documento vigente del CCN que ponga las dos columnas una al lado de la otra. Sin el perfil, ese mapeo lo haces tú, medida por medida.
Lo que cambia es a quién obliga cada marco: al ENS se entra por ser sector público o por prestarle servicios bajo contrato (artículo 2.3 del Real Decreto 311/2022); a NIS2, por sector de actividad y tamaño. Puedes caer en uno, en el otro o en los dos, y el orden de trabajo no es el mismo. La comparación completa está en ENS y NIS2: en qué se diferencian y cuál te toca antes, y el marco general de la directiva, en NIS2 para pymes en España.
¿Qué puede hacer tu empresa hoy, sin esperar al PCE-NIS2?
Nada de lo siguiente depende de que el CCN publique el perfil:
- Averigua si el Reglamento (UE) 2024/2690 te afecta. Si prestas servicios de DNS, dominios de primer nivel, nube, centro de datos, CDN, servicios gestionados o de seguridad gestionada, mercados o buscadores en línea, redes sociales o servicios de confianza, lee su artículo 1 antes que nada.
- Si ya tienes o vas a tener el ENS, no dupliques el análisis de riesgos. Usa la categorización BÁSICA, MEDIA o ALTA y el catálogo del Anexo II como punto de partida para las diez medidas del artículo 21.2 de NIS2. El autodiagnóstico de nivel ENS te orienta si todavía no sabes en qué categoría estás.
- Documenta el mapeo ENS-NIS2, aunque sea en una tabla sencilla. Qué medida del Anexo II cubre cada letra del artículo 21.2 y qué falta. Cuando el CCN publique el perfil, lo contrastas con él en lugar de empezar de cero.
- No presupuestes todavía una auditoría de certificación «para NIS2». El régimen de conformidad que existe hoy es el del ENS (declaración o certificación, según la categoría). Para NIS2 no hay en España un certificado de conformidad equivalente mientras no se publique la ley de transposición.
- Vigila dos cosas: el rastreador de la transposición y las novedades del CCN. El CCN ha dicho que detallará el procedimiento una vez publicada la ley; no ha dado plazo.
Si prefieres que alguien ordene este trabajo contigo, así lo planteo en consultoría ENS para empresas: partiendo de lo que ya tengas hecho para el ENS. El resto del Esquema —categorías, medidas, auditoría— está reunido en el hub de cumplimiento del ENS.
¿Quién certifica el cumplimiento cuando se publique el PCE-NIS2?
El PCE-NIS2 no cambiará la regla que ya rige en el ENS: la certificación de conformidad de una empresa la emite una entidad de certificación acreditada por ENAC, nunca la consultora que te ha ayudado a prepararte. El requisito de acreditación está en el apartado VI.1 de la Instrucción Técnica de Seguridad de conformidad con el ENS. El artículo 38.1 del Real Decreto 311/2022 distingue dos vías: los sistemas de categoría BÁSICA solo requieren una autoevaluación para su declaración de conformidad, y los de categoría MEDIA o ALTA, una auditoría para su certificación. El apartado 2 obliga a publicar declaraciones y certificaciones en el portal o la sede electrónica correspondiente, y la guía CCN-STIC 809 desarrolla ambos distintivos. Un futuro PCE-NIS2 definiría qué medidas se auditan para las entidades de su ámbito, no quién certifica.
Preguntas frecuentes
¿Qué es exactamente un perfil de cumplimiento específico (PCE) del ENS?
Es el conjunto de medidas de seguridad que, a partir del análisis de riesgos, resultan idóneas para una categoría de seguridad en unas entidades o un sector concretos, y que el Centro Criptológico Nacional valida y publica. Lo regula el artículo 30 del Real Decreto 311/2022, y el apartado 2.3 del Anexo II prevé que lo establezcan las guías CCN-STIC.
¿Está publicada la guía CCN-STIC 892 (PCE-NIS2) en septiembre de 2026?
No. Hubo una primera versión desde el 29 de abril de 2024, pero el CCN la retiró con efecto inmediato el 28 de marzo de 2025 y anunció una nueva que cubra también el Reglamento de Ejecución (UE) 2024/2690. Esa nueva versión sigue sin publicarse, y el CCN la vincula a la ley española que transponga NIS2, que a esta fecha no está en el BOE.
¿El Reglamento de Ejecución (UE) 2024/2690 obliga ya en España aunque no haya PCE-NIS2 ni ley de transposición?
Es un reglamento, así que no necesita transposición. Pero lo que concreta son las medidas del artículo 21 de NIS2 para un grupo de proveedores digitales (DNS, dominios de primer nivel, nube, centros de datos, CDN, servicios gestionados y de seguridad gestionada, mercados y buscadores en línea, redes sociales y servicios de confianza), y la supervisión y las sanciones dependen de la ley española que todavía no existe. Si estás en su ámbito, mi recomendación es tratarlo como exigible y prepararte ya.
¿Si ya tengo la certificación del ENS, cumpliré automáticamente con NIS2 en cuanto salga el PCE-NIS2?
No de forma automática. El PCE-NIS2, cuando exista, facilitará el mapeo entre el Anexo II y las diez medidas del artículo 21.2 de NIS2, pero la directiva exige además cosas que el ENS no regula igual, como las obligaciones del órgano de dirección (artículo 20) o los plazos de notificación de incidentes del artículo 23: alerta temprana en 24 horas, notificación en 72 horas e informe final, como tarde, un mes después de esa notificación. Lo desarrollo en ENS y NIS2: en qué se diferencian y cuál te toca antes.
Fuentes
- Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad; artículos 2.3, 30 y 38, y Anexo II, apartado 2.3. Texto consolidado, BOE-A-2022-7191.
- Resolución de 13 de octubre de 2016, de la Secretaría de Estado de Administraciones Públicas, por la que se aprueba la Instrucción Técnica de Seguridad de conformidad con el Esquema Nacional de Seguridad, apartado VI.1. BOE-A-2016-10109.
- Centro Criptológico Nacional: Información sobre el estado de la Guía CCN-STIC 892 Perfil de Cumplimiento Específico para entidades en el ámbito de aplicación del Reglamento de Ejecución (UE) 2024/2690, comunicado del 28 de marzo de 2025.
- Centro Criptológico Nacional: El CCN publica un nuevo Perfil de Cumplimiento Específico para organizaciones en el ámbito de aplicación de la Directiva NIS2, noticia del 29 de abril de 2024.
- Reglamento de Ejecución (UE) 2024/2690 de la Comisión, de 17 de octubre de 2024, por el que se establecen disposiciones de aplicación de la Directiva (UE) 2022/2555 en lo que respecta a los requisitos técnicos y metodológicos de las medidas de gestión de riesgos de ciberseguridad. Texto en EUR-Lex.
- Directiva (UE) 2022/2555 (NIS2), artículos 20, 21 y 23. Texto en EUR-Lex.
- Departamento de Seguridad Nacional: Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad.
- Centro Criptológico Nacional: Nueva guía CCN-STIC 881 de adecuación al ENS para universidades.
Herramientas gratuitas relacionadas
Sin registro y con fuentes oficiales. Comprueba tu caso en 2 minutos.