• Glosario de ciberseguridad
¿Qué es el catálogo CPSTIC (CCN-STIC) y por qué importa en las licitaciones públicas?
El catálogo CPSTIC es el listado oficial de productos y servicios de Ciberseguridad aprobados para el sector público español, gestionado por el Centro Criptológico Nacional (CCN) y recogido en la guía CCN-STIC 105. Incluye productos Cualificados, para información sensible bajo el Esquema Nacional de Seguridad (ENS), y productos Aprobados, para información Clasificada. Para los organismos públicos y sus proveedores, estar en el CPSTIC es de hecho una condición de acceso al mercado de compra pública española, especialmente para sistemas ENS de categoría alta. Esta página explica qué es el CPSTIC, la diferencia entre productos cualificados y aprobados, cómo se vincula al ENS y por qué importa en las licitaciones públicas.
¿Qué es el CPSTIC?
El CPSTIC, el Catálogo de Productos y Servicios de Seguridad de las TIC, es el catálogo oficial de productos y servicios de ciberseguridad aprobados para su uso en el sector público español. Lo gestiona el Centro Criptológico Nacional, el CCN, que forma parte del Centro Nacional de Inteligencia, y está recogido en la guía CCN-STIC 105 y se actualiza cada mes.
Su papel es dar a los organismos públicos, y a las empresas privadas que les suministran, una referencia de confianza de soluciones de seguridad que han superado la evaluación del CCN. Más que un directorio de marketing, es una herramienta de cumplimiento: cuando un sistema público necesita un firewall, un producto de cifrado o una solución de control de acceso, el primer paso sensato es buscarlo en el CPSTIC.
El catálogo existe porque el sector público maneja información que va de sensible a formalmente clasificada, y necesita garantías de que los productos que protegen esa información han sido evaluados de forma independiente. Entender el CPSTIC importa a cualquier fabricante o comprador público que trabaje con las administraciones españolas, porque determina qué puede desplegarse realmente y, a menudo, qué puede siquiera licitarse.
Cualificados vs aprobados
El CPSTIC no es un único listado plano. Sus dos categorías principales, cualificados y aprobados, corresponden a distintos tipos de información y a distintos niveles de escrutinio. La tabla deja clara la distinción.
| Aspecto | Productos Cualificados | Productos Aprobados |
|---|---|---|
| Tipo de información | Información sensible bajo el ENS | Información clasificada |
| Alcance | Categorías ENS básica, media y alta | Desde Difusión Limitada hasta Secreto |
| Evaluación típica | Common Criteria, LINCE o evaluación STIC frente a los RFS | Proceso más exigente, listón más alto |
| Guía de referencia | CCN-STIC 106 | CCN-STIC 102 |
La forma sencilla de recordarlo: cualificado es para información sensible dentro del ENS, cubriendo las categorías en las que caen la mayoría de los sistemas públicos, mientras que aprobado se reserva para información clasificada y conlleva un nivel de escrutinio superior. El catálogo también incluye un tercer listado de soluciones de conformidad y gobernanza que ayudan a cumplir la normativa de seguridad.
¿Cómo se vincula al ENS?
El CPSTIC no existe de forma aislada. Es el compañero práctico del ENS, el Esquema Nacional de Seguridad, y los dos se entienden mejor juntos.
El ENS es la normativa que obliga a los organismos públicos españoles y a sus proveedores a proteger sus sistemas y datos según una categoría de seguridad. Esa categoría puede ser básica, media o alta, fijada por el impacto que un incidente de seguridad tendría sobre la información y los servicios. El ENS exige entonces medidas organizativas, procedimentales y técnicas acordes.
Aquí es donde entra el CPSTIC. Cuando el ENS exige una medida técnica de seguridad, el catálogo aporta los productos evaluados para cumplirla. Para los sistemas ENS de categoría alta en particular, elegir productos cualificados del CPSTIC es la vía esperada. En efecto, el ENS fija la obligación y el CPSTIC suministra los medios de confianza para cumplirla, y por eso el primer paso de cualquier proyecto es definir la categoría ENS, y solo después buscar productos catalogados.
¿Por qué importa en las licitaciones públicas?
Para fabricantes y compradores públicos por igual, el CPSTIC tiene un impacto directo y práctico en la contratación. Estas son las razones principales por las que importa cuando hay una licitación sobre la mesa.
¿Cómo consultar el catálogo?
El CPSTIC es público y se consulta en la web del CCN. Un orden claro de pasos hace mucho más fácil encontrar la solución catalogada correcta.
El CPSTIC y Teldat
El CPSTIC trata sobre infraestructura de confianza y evaluada para el sector público español, y eso encaja de forma natural con un fabricante europeo. Teldat aporta tanto presencia en el catálogo como el contexto de soberanía que el marco valora.
Infraestructura de confianza para sistemas públicos: el CPSTIC existe para dar al sector público español confianza en los productos de seguridad que despliega. Teldat, con productos en el catálogo y una base de fabricación europea bajo jurisdicción europea, encaja en ese propósito. El CCN gestiona el catálogo y decide todas las inclusiones, y el CPSTIC oficial es siempre la fuente autoritativa del estado actual de un producto.
Preguntas frecuentes sobre el CPSTIC
❯ ¿Qué es el catálogo CPSTIC?
El CPSTIC, el Catálogo de Productos y Servicios de Seguridad de las TIC, es el listado oficial de productos y servicios de ciberseguridad aprobados para su uso en el sector público español. Lo gestiona el Centro Criptológico Nacional (CCN), que forma parte del Centro Nacional de Inteligencia, y está recogido en la guía CCN-STIC 105 y se actualiza mensualmente. Su propósito es dar a los organismos públicos, y a las entidades privadas que les dan servicio, una referencia de confianza de soluciones de seguridad que han superado la evaluación del CCN, para que puedan desplegarse con garantías en sistemas bajo el Esquema Nacional de Seguridad (ENS) o sistemas que manejan información clasificada. En la práctica funciona como una herramienta de cumplimiento más que como un comparador comercial.
❯ ¿Cuál es la diferencia entre productos Cualificados y Aprobados en el CPSTIC?
El CPSTIC distingue dos categorías principales. Los productos Cualificados están destinados al manejo de información sensible dentro del alcance del Esquema Nacional de Seguridad (ENS), en sus categorías básica, media o alta. Para ser cualificado, un producto suele contar con una certificación funcional Common Criteria, una certificación funcional LINCE, o haber superado una evaluación STIC frente a los Requisitos Fundamentales de Seguridad recogidos en la CCN-STIC 140, siguiendo el proceso de la guía CCN-STIC 106. Los productos Aprobados están destinados al manejo de información clasificada, como Difusión Limitada, Confidencial, Reservado o Secreto, y pasan por un proceso más exigente descrito en la guía CCN-STIC 102. En resumen, cualificado cubre la información sensible bajo el ENS, mientras que aprobado cubre la información clasificada con un listón más alto.
❯ ¿Cómo se relaciona el CPSTIC con el ENS?
El ENS, el Esquema Nacional de Seguridad, es la normativa que obliga a los organismos públicos españoles y a sus proveedores a proteger sus sistemas y datos según una categoría de seguridad, que puede ser básica, media o alta. El CPSTIC es la herramienta práctica que lo apoya: cuando un sistema ENS necesita un componente de seguridad como un firewall, una solución de cifrado o un sistema de control de acceso, el primer paso razonable es buscarlo en el CPSTIC. Para los sistemas ENS de categoría alta en particular, usar productos cualificados del catálogo es la vía esperada. Los dos funcionan juntos, con el ENS fijando la obligación y el CPSTIC aportando los productos evaluados para cumplirla.
❯ ¿Por qué importa el CPSTIC en las licitaciones públicas?
Para cualquier empresa que quiera vender soluciones de ciberseguridad al sector público español, estar en el CPSTIC no es un adorno, es de hecho una condición de acceso al mercado. Las licitaciones de sistemas bajo el ENS, y especialmente las de categoría alta o que manejan información clasificada, con frecuencia exigen o favorecen claramente los productos catalogados. Una solución que no está en el listado puede quedar excluida de la valoración al margen de sus méritos técnicos. Estar en el catálogo, por tanto, señala calidad y fiabilidad evaluadas, y abre la puerta a una compra pública que de otro modo estaría cerrada.
❯ ¿Está Teldat en el catálogo CPSTIC?
Sí. Teldat, como fabricante europeo de equipos de red y ciberseguridad, tiene productos incluidos en el catálogo CPSTIC, lo que apoya su uso en sistemas del sector público español bajo el ENS. Como las entradas del catálogo, las categorías y los productos y versiones concretos listados se actualizan mensualmente por el CCN, el detalle actual y autoritativo debe consultarse siempre directamente en el catálogo CPSTIC oficial en la web del CCN antes de basar una licitación en él. Como fabricante europeo que opera bajo jurisdicción europea, Teldat encaja de forma natural con los objetivos de soberanía y confianza que encarnan el CPSTIC y el ENS. Teldat no gestiona el catálogo ni decide las inclusiones, que son responsabilidad del CCN.
Infraestructura europea de confianza para el sector público
El CPSTIC da al sector público español confianza en los productos de seguridad que despliega. Teldat, con productos en el catálogo y una base de fabricación europea bajo jurisdicción europea, proporciona infraestructura construida para entornos ENS.








