Componentes certificados
Qué exige esta medida del Anexo II del RD 311/2022, cuándo aplica, los errores que más se repiten y las evidencias que conviene preparar. Revisado el 25 de agosto de 2026.
Qué exige, en claro
En categoría ALTA, utilizar preferentemente productos certificados para las funciones de seguridad del sistema: la certificación (Common Criteria u otros esquemas reconocidos, y en particular la inclusión en el Catálogo CPSTIC — guía CCN-STIC 105) aporta garantías independientes de que el producto hace lo que promete.
Cuando se opte por un producto no certificado existiendo alternativa certificada, la decisión debe justificarse y aprobarse conforme al proceso de autorización de la organización.
Cuándo aplica y cómo escala
Exigible en categoría ALTA para los componentes que implementan funciones de seguridad (cifrado, autenticación, cortafuegos, etc.). En MEDIA y BÁSICA no es obligatoria, pero el Catálogo CPSTIC es una referencia de compra excelente en cualquier categoría.
Ejemplos de implementación
- Selección de un cortafuegos incluido en el Catálogo CPSTIC para el perímetro de un sistema de categoría ALTA.
- HSM certificado para la custodia de claves de firma; VPN con módulos criptográficos evaluados.
Errores habituales
- Confundir «certificado ISO del fabricante» con «producto certificado»: la medida habla de la certificación del producto, no de la empresa.
- Elegir un producto no certificado sin dejar por escrito la justificación y su aprobación.
- No comprobar que la versión desplegada coincide con la versión evaluada del certificado.
- Ignorar el CPSTIC al comprar: es gratuito y filtra el mercado por ti.
Evidencias que suele ser razonable preparar
- Inventario de componentes de seguridad con su estado de certificación.
- Referencias de certificación (CPSTIC, Common Criteria) de los productos usados.
- Justificación aprobada de las excepciones, si las hay.
- Verificación de versiones desplegadas frente a las evaluadas.
Preguntas que debería hacerse el responsable
- ¿Qué componentes del sistema implementan funciones de seguridad?
- ¿Cuáles están en el Catálogo CPSTIC (CCN-STIC 105)?
- ¿Hay excepciones y están justificadas y aprobadas por escrito?
- ¿La versión en producción es la versión certificada?
Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 105 · Catálogo de Productos y Servicios STIC (CPSTIC) (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.