ENS

CCN-CERT y Guías STIC: qué son y cómo cumplirlas en 2026

30 de junio de 2026 7 min de lectura
CO

Por Cleyderson Oliver

Founder & Compliance Lead, Xtaiga

En España, el Centro Criptológico Nacional (CCN) y su capacidad operativa CCN-CERT publican el conjunto de Guías STIC que materializan el Esquema Nacional de Seguridad (ENS). Si su organización presta servicios al sector público español, antes o después acabará leyendo una STIC.

¿Qué es el CCN-CERT?

El CCN-CERT es el equipo de respuesta a incidentes de seguridad de la información del sector público español. Depende del Centro Criptológico Nacional (CCN), adscrito al CNI. Sus funciones principales:

  • Coordinar la respuesta ante incidentes graves de ciberseguridad en organismos públicos.
  • Publicar el catálogo de Guías STIC (Seguridad de las Tecnologías de la Información y la Comunicación).
  • Operar herramientas oficiales como LUCIA, CARMEN, CLAUDIA, MARÍA, MICROCLAUDIA, ANA.
  • Acreditar productos de seguridad (Catálogo CPSTIC / CCN-STIC 105).

¿Qué son las Guías STIC?

Las STIC son guías técnicas oficiales que indican cómo implementar correctamente medidas concretas del ENS. No son recomendaciones — para auditorías ENS Media y Alta, los auditores las usan como referencia normativa.

Están organizadas en series:

| Serie | Contenido | | --- | --- | | 800 | Esquema Nacional de Seguridad (marco general) | | 400 | Guías generales | | 500 | Sistemas Windows | | 600 | Otros entornos | | 800-A | Anexos técnicos |

Guías STIC esenciales para 2026

  • CCN-STIC 803 — Valoración de los sistemas en el ENS.
  • CCN-STIC 804 — Medidas de implantación del ENS.
  • CCN-STIC 808 — Verificación del cumplimiento de las medidas del ENS.
  • CCN-STIC 809 — Declaración y certificación de conformidad con el ENS.
  • CCN-STIC 815 — Métricas e indicadores en el ENS.
  • CCN-STIC 817 — Gestión de ciberincidentes.
  • CCN-STIC 824 — Informe Nacional del Estado de Seguridad (INES).

Notificación de incidentes al CCN-CERT

Las entidades del sector público y los proveedores afectados deben notificar incidentes de seguridad a través de la plataforma LUCIA. Para incidentes graves, la STIC 817 detalla los criterios de clasificación (impacto y peligrosidad de 1 a 5).

Una entidad de categoría ENS Alta debe notificar incidentes de peligrosidad alta o muy alta en cuanto se tenga conocimiento, sin esperar a la confirmación técnica completa.

Cómo aplicarlas sin desbordar a su equipo

  1. No imprima las 80 guías — empiece por STIC 803, 804 y 808.
  2. Mapee cada medida ENS que aplica a su categoría con la STIC correspondiente.
  3. Documente evidencias mensuales — las auditorías miran qué se ha hecho, no qué está escrito.
  4. Use LUCIA desde el primer incidente, aunque sea menor: el histórico cuenta en la auditoría.

Cómo Xtaiga acelera el cumplimiento

Para cada una de las 70 medidas del ENS, Xtaiga indica la STIC aplicable, genera la plantilla de evidencia y el procedimiento de notificación CCN-CERT en español — todo en 30 minutos.


Evalúe el cumplimiento de su empresa gratis → xtaiga.com/register

🔒© 2026 Xtaiga · Cleyderson Oliver. Todos los derechos reservados. La reproducción parcial está permitida siempre que se cite la fuente con enlace activo a xtaiga.com. El contenido de este artículo está protegido por derechos de autor según la legislación española y europea.

Evalúe el cumplimiento de su empresa gratis

30 minutos. Score automático para NIS2, RGPD, DORA, Reglamento IA, ISO 27001 y ENS. Plan de acción incluido.

xtaiga.com/register

Continuar leyendo