Estructura

La estructura del Catálogo de Productos y Servicios STIC (CPSTIC) está definida en la guía CCN-STIC 140 “Taxonomía de referencia para productos de seguridad TIC”. Básicamente está organizado en tres (3) listados:

Cada uno de ellos se compone de varias categorías que, a su vez, se componen de varias familias.

Productos y Servicios Cualificados

En este listado se incluyen productos y servicios que forman parte de la arquitectura de seguridad de los sistemas TIC que estan bajo el alcance del ENS en alguna de sus categorías BÁSICA, MEDIA o ALTA, es decir, aquellos que desarrollan su actividad en el contexto operacional de este e implementan funcionalidades que permiten incrementar el nivel de seguridad del sistema en alguna de sus dimensiones (disponibilidad [D], integridad [I], confidencialidad [C], autenticidad [A] y trazabilidad [T]).

Para que un producto o servicio sea cualificado, debe cumplir con los Requisitos Fundamentales de Seguridad (RFS) definidos para cada familia, incluidos en los correspondientes anexos de la guía CCN-STIC 140:

control de acceso Control de acceso
Familia ANEXOS (RFS)
  ENS Alta ENS Media
Control de Acceso a Red (NAC) A.1 A.1M
Dispositivos Biométricos A.2  
Dispositivos Single Sign-On A.3  
Servidores de Autenticación A.4 A.4M
Gestión de Acceso Privilegiado (PAM) A.6 A.6M
Gestión de Identidades (IM) A.7 A.7M
This image for Image Layouts addon

Herramientas para el desarrollo de productos de seguridad

This image for Image Layouts addon

Otras herramientas

Productos y Servicios Aprobados

La taxonomía de productos aprobados para el manejo de información clasificada será la misma que para productos cualificados junto con las siguientes categorías:

Protección en entornos tácticos

Protección en entornos tácticos

This image for Image Layouts addon

Tempest

Los Requisitos Fundamentales de Seguridad (RFS) serán los mismos que los establecidos en la presente guía para los productos cualificados, actualizados con los específicos para productos de cifra establecidos en la CCN-STIC-130 Requisitos de Aprobación de Productos de Cifra para Manejar Información Nacional Clasificada.

Productos y Servicios de Conformidad y Gobernanza

El listado de Productos y Servicios de Conformidad y Gobernanza incluye productos y servicios que no forman parte de la arquitectura de seguridad de un sistema TIC, pero que implementan funcionalidades que facilitan el cumplimiento con la normativa de seguridad. En este grupo estarían, por ejemplo, herramientas de auditoría, análisis de riesgos o bastionado de sistemas/equipos.

Desde el punto de vista de inclusión en el CPSTIC, no se han definido requisitos específicos para estos productos ni se exigen certificaciones, aunque sí se evalúan en un laboratorio acreditado.

Este listado posee una única categoría, la de Conformidad y Gobernanza, que se compone de las siguientes familias:

This image for Image Layouts addon

CG.1

Gobernanza y Planificación de la Seguridad

This image for Image Layouts addon

CG.2

Normativa de Seguridad y Conformidad

Normativa de Seguridad y Conformidad

CG.3

Análisis y Gestión de Riesgos

This image for Image Layouts addon

CG.4

Notificación y Gestión de Ciberincidentes

This image for Image Layouts addon

CG.5

Intercambio de Ciberinteligencia

This image for Image Layouts addon

CG.6

Formación y Concienciación en Ciberseguridad