El Centro Criptológico Nacional (CCN) ha incorporado GlobalSuite Solutions GRC a su catálogo CPSTIC con la categoría ENS Alta: el nivel más exigente del Esquema Nacional de Seguridad, el que se reserva a los sistemas cuyo compromiso tendría un impacto muy grave sobre la organización o sobre terceros. La cualificación tiene efecto desde el 1 de septiembre de 2026 y se publicó en la actualización del catálogo del 4 de septiembre, con diez nuevas incorporaciones en total.
El CPSTIC —Catálogo de Productos y Servicios de Seguridad TIC— es la lista oficial de la que se sirven las administraciones públicas españolas, y las empresas que les prestan servicio, para adquirir seguridad con garantías ya verificadas por el CCN. Es también la referencia que citan los pliegos y las auditorías cuando el ENS exige componentes certificados. Se consulta en el portal del CCN y se publica como guía CCN-STIC 105, donde GlobalSuite Solutions GRC aparece en las páginas 524 y 531.
Categoría Alta y dos familias: qué te ahorra eso en un proyecto ENS
La diferencia práctica no se nota en la operación del día a día, sino en el momento de justificar decisiones: cuando llega el pliego, la auditoría o el órgano de control. Ahí, una herramienta fuera del catálogo hay que defenderla caso por caso —qué evaluación ha pasado, quién la ha hecho, con qué alcance—, y la conversación se repite en cada revisión.
La justificación es una referencia, no un informe. Basta con remitir a la ficha del catálogo: familia, categoría ENS y vigencia, tal y como constan en el CPSTIC. El debate pasa de «¿vale esta herramienta?» a «¿la estamos usando conforme al Procedimiento de Empleo Seguro?».
Referenciable directamente en un pliego. Cada vez más licitaciones públicas citan la guía CCN-STIC 105 como requisito o como criterio de valoración, y el producto aparece ahí por nombre.
Riesgo y gobierno, con una sola herramienta. Al estar reconocida en las dos familias que cubren el análisis del riesgo y su gobierno, no hay que sostener dos plataformas —ni dos justificaciones— para las dos mitades del mismo proyecto.
Cubre el nivel más exigente. El reconocimiento es para categoría Alta, el techo del ENS, de modo que la elección no se queda corta si tu sistema está en Media o Básica, ni si sube de categoría más adelante.
La letra pequeña, para quien tenga que comprobarla. El CPSTIC se organiza en familias —grupos de productos con la misma finalidad—, y el CCN define para cada una sus Requisitos Fundamentales de Seguridad: el listado de exigencias que hay que acreditar para entrar. Las dos familias en las que aparece GlobalSuite Solutions GRC pertenecen a Conformidad y Gobernanza de la Seguridad, el bloque del catálogo que recoge las herramientas que sostienen la implantación y la gestión de las medidas de seguridad.
El dato que nos diferencia
GlobalSuite Solutions GRC figura en dos familias del catálogo: Gobernanza y Planificación de la Seguridad y Análisis y Gestión de Riesgos. El resto de plataformas GRC presentes en el bloque de Conformidad y Gobernanza de la Seguridad aparecen en una sola.
No es una cuestión de recuento: cada familia tiene su propio conjunto de Requisitos Fundamentales de Seguridad, de modo que estar en las dos significa haber acreditado los dos ante el CCN.
Estos son los cuatro datos de la ficha oficial:
Familia 1 | Gobernanza y Planificación de la Seguridad
La capa de gobierno: políticas, marcos de referencia, planificación de la seguridad, seguimiento de planes de acción y cuadro de mando.
Familia 2 | Análisis y Gestión de Riesgos
Identificación y valoración de activos, amenazas y salvaguardas, tratamiento del riesgo y riesgo residual. Es la familia donde conviven las herramientas de análisis de riesgos que el ENS da por supuestas.
Categoría | ENS Alta
La categoría más exigente del Esquema Nacional de Seguridad: la que aplica a sistemas cuyo compromiso tendría un impacto muy grave sobre la organización o sobre terceros.
Vigencia | 1 sep 2026 – 28 feb 2029
Ninguna entrada del CPSTIC es indefinida. Al vencer, mantenerse en el catálogo exige una nueva evaluación sobre la versión del producto vigente en ese momento.
Qué exige el ENS sobre los productos que despliegas
El artículo 19 del Real Decreto 311/2022, que regula el ENS, establece que en los sistemas de su ámbito se utilizarán productos con la funcionalidad de seguridad certificada «de forma proporcionada a la categoría del sistema y el nivel de seguridad determinados», y atribuye al CCN la competencia para fijar esos requisitos. El instrumento con el que el CCN la ejerce es el CPSTIC. En el Anexo II, la medida [op.pl.5] Componentes certificados traslada la exigencia al plano operativo, con un rigor que crece con la categoría del sistema.
- La exigencia es proporcional, no binaria. El listón sube conforme sube la categoría del sistema, y en Alta es donde más aprieta.
- El catálogo es la referencia de selección. Cuando hay que justificar ante una auditoría por qué se ha elegido una herramienta, la respuesta más corta es que figura en el CPSTIC con su familia, su categoría y su vigencia.
- El PES forma parte del cumplimiento. El Procedimiento de Empleo Seguro es la guía del CCN que explica cómo desplegar y configurar el producto. Si te apartas de él, te apartas de la cualificación.
¿Tu sistema está categorizado y sabes qué medidas del Anexo II te aplican? Si la respuesta vive en una hoja de cálculo que alguien actualiza a mano, la declaración de aplicabilidad es el primer punto a resolver.
Ver la solución para el ENSLo que acredita y lo que no sustituye
Lo que sí acredita
- Que el producto cumple los requisitos de seguridad de las dos familias en las que está listado
- Que existe un Procedimiento de Empleo Seguro publicado por el CCN
- Que el CCN reconoce su uso en sistemas de categoría ENS Alta, con vigencia y fecha de caducidad conocidas
- Que un comprador público puede referenciarlo directamente en un pliego
Lo que no sustituye
- La certificación de conformidad con el ENS de tu propio sistema de información
- La categorización de tus sistemas ni tu declaración de aplicabilidad
- El análisis de riesgos, que sigue siendo tuyo aunque la herramienta lo soporte
- Las medidas del Anexo II que no dependen de una herramienta
Dicho de otro modo: la cualificación quita de encima una discusión sobre la herramienta, no el trabajo de cumplir.
El antecedente: certificación ENS de nivel Alto en julio
La incorporación al CPSTIC llega dos meses después de que GlobalSuite Solutions obtuviera la certificación ENS de nivel Alto de su propio sistema de gestión, con alcance sobre la plataforma GRC y el canal de denuncias. Son dos cosas distintas y complementarias: la certificación acredita cómo trabajamos nosotros; la cualificación, qué garantías ofrece el producto que despliegas tú.
Un GRC cualificado por el CCN para tu proyecto ENS
GlobalSuite Solutions acompaña a administraciones públicas y a empresas del ámbito del ENS en la categorización, el análisis de riesgos, la declaración de aplicabilidad y el plan de adecuación, con una plataforma cualificada en el catálogo CPSTIC del Centro Criptológico Nacional.
Habla con nuestro equipoPreguntas frecuentes sobre la cualificación CPSTIC
¿Estar en el CPSTIC equivale a estar certificado en el ENS?
No. La cualificación CPSTIC se refiere a un producto: acredita que cumple los requisitos de seguridad de su familia y que puede emplearse en sistemas del ámbito ENS. La certificación de conformidad con el ENS se refiere a un sistema de información concreto de una organización. Usar un producto cualificado ayuda a construir la conformidad, pero no la sustituye.
¿Estoy obligado a usar productos del CPSTIC si mi sistema está sujeto al ENS?
La exigencia es proporcional a la categoría del sistema. El artículo 19 del Real Decreto 311/2022 obliga a usar productos con funcionalidad de seguridad certificada de forma proporcionada a la categoría y al nivel de seguridad, y la medida [op.pl.5] Componentes certificados del Anexo II lo concreta: es más estricta en categoría Alta que en Media o Básica. En la práctica, el CPSTIC es la referencia que se usa para justificar la selección.
Soy una empresa privada, no una administración pública. ¿Me afecta?
Te afecta si prestas servicio al sector público o si tu sistema entra en el ámbito del ENS por esa vía. Cada vez más pliegos incorporan el catálogo como requisito o como criterio de valoración, de modo que la cualificación de las herramientas que despliegas puede condicionar tu capacidad de concurrir.
¿Dónde puedo consultar la ficha oficial?
En el portal del catálogo del Centro Criptológico Nacional, en la sección de productos y servicios STIC, filtrando por la categoría Conformidad y Gobernanza de la Seguridad. La misma información se publica en la guía CCN-STIC 105, páginas 524 y 531.
* Fuentes oficiales: nota del Centro Criptológico Nacional sobre la actualización del CPSTIC (4 de septiembre de 2026), catálogo CPSTIC y guía CCN-STIC 105, y Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad. El catálogo del CCN se actualiza periódicamente: comprueba familia, categoría y vigencia en la ficha oficial en el momento de la consulta.



