Guía CCN-STIC-802 del ENS:
- Cualificaciones del Auditor Jefe, responsable de gestionar las actividades de auditoría, que deberá probar como mínimo: Acreditación de formación y experiencia en auditoría de sistemas de información, a través de certificaciones reconocidas a nivel nacional e internacional, o bien a través de experiencia verificable y evidenciada de al menos 4 años, en auditoría de tecnologías de la información.
En el marco del Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad (ENS), los sistemas de información serán objeto de un proceso para determinar su conformidad. Asimismo, las entidades de certificación responsables deben estar acreditadas, conforme a la norma «Evaluación de la conformidad. Requisitos para organismos que certifican productos, procesos y servicios». ¿Qué norma es ésta? -> UNE-EN ISO/IEC 17065:2012
Guía CCN-STIC 809 -> La guía que articula el mecanismo de Declaración y Certificación de Conformidad con el Esquema Nacional de Seguridad (ENS), determinando las condiciones para alcanzar dicho cumplimiento normativo
Guías CCN-STIC más preguntadas
- 802 → Auditoría del ENS.
- 803 → Valoración/Categorización de sistemas.
- 809 → Declaración y Certificación de Conformidad con el ENS ⭐
- 812 → No regula el mecanismo de declaración y certificación de conformidad.
En relación a los equipos de respuesta a incidentes de seguridad informática (CSIRT), en lo relativo a las relaciones con los operadores de servicios esenciales, ¿en qué casos es necesario que los operadores reporten los incidentes al CCN-CERT?: -> Cuando el operador es una entidad del ámbito subjetivo de aplicación de la ley 40/2015.
En el marco del Real Decreto-ley 12/2018 (transposición de la Directiva NIS) y su desarrollo reglamentario por el Real Decreto 43/2021, los operadores de servicios esenciales deben notificar los incidentes al CSIRT de referencia.
En España, según la naturaleza del operador:
- CCN-CERT → operadores que forman parte del ámbito subjetivo de la Ley 40/2015 (sector público).
- INCIBE-CERT → operadores privados y otros operadores no incluidos en la Ley 40/2015.
- ESPDEF-CERT → cuando se trate del ámbito de la Defensa.
Por tanto, solo deben reportar al CCN-CERT los operadores pertenecientes al sector público definido por la Ley 40/2015.
Esquema para memorizar
| Tipo de operador | CSIRT de referencia |
|---|---|
| Sector público (Ley 40/2015) | ✅ CCN-CERT |
| Sector privado / no Ley 40/2015 | ✅ INCIBE-CERT |
| Defensa | ✅ ESPDEF-CERT |
Truco para recordar
- CCN-CERT → Centro Criptológico Nacional → Administraciones Públicas.
- INCIBE-CERT → Empresas y ciudadanos.
- ESPDEF-CERT → Defensa.