
ENS, LINCE, CPSTIC y Common Criteria: qué son y en qué se diferencian
23 de julio de 2026El acceso privilegiado es la capa de control que determina quién puede entrar, qué puede hacer y qué queda registrado dentro de las infraestructuras más sensibles de un país: energía, banca, administración pública, defensa, agua, salud. La gestión de este acceso (PAM, Privileged Access Management) es, por definición, una función crítica de seguridad nacional y empresarial.
Este artículo analiza en profundidad, con datos verificados, por qué la soberanía tecnológica en soluciones de acceso privilegiado se ha convertido en un criterio estratégico de primer orden para organizaciones de infraestructura crítica, qué riesgos concretos implica esta dependencia, y qué deben evaluar los equipos de compra, seguridad y cumplimiento antes de seleccionar un proveedor.
1. La realidad de la dependencia: qué dicen los datos
La dependencia tecnológica europea no es una percepción, es una cifra documentada por la propia Comisión Europea: la Unión Europea depende de terceros países para más del 80% de los principales productos, servicios, infraestructuras y propiedad intelectual digitales, una brecha que la Comisión considera esencial cerrar por motivos de fortaleza económica, seguridad y competitividad a largo plazo.
Esta dependencia se concentra especialmente en las capas de infraestructura sobre las que se apoya después cualquier solución de acceso privilegiado: según el Real Instituto Elcano, Europa depende en más de un 70% de un reducido número de proveedores de infraestructura en la nube de fuera de la Unión para sus servicios Cloud, la misma capa sobre la que operan hoy buena parte de las soluciones PAM desplegadas en organizaciones europeas.
Los análisis independientes del sector de gestión de acceso privilegiado confirman esta misma tendencia a escala de producto: los fabricantes reconocidos como líderes de mercado por las principales firmas de analistas de ciberseguridad tienen, en su inmensa mayoría, sede fuera de la Unión Europea, mientras que los fabricantes de origen europeo compiten habitualmente en categorías de “retador” o “visionario”, con cuotas de mercado sensiblemente menores.
A esto se suma un dato relevante sobre la demanda: según el informe “Soberanía digital en Europa 2026” de Fundación Telefónica y Metroscopia, el 66% de las empresas españolas no conoce ninguna alternativa tecnológica europea a los proveedores que utiliza, aunque el 69% de las empresas priorizaría una opción europea si ofreciera un servicio equivalente. Es decir, la demanda de soberanía existe, pero la visibilidad de las alternativas europeas y su capacidad real de competir en prestaciones sigue siendo el principal obstáculo.
2. El riesgo jurisdiccional en las soluciones de acceso privilegiado
La adopción de una solución PAM no es una decisión exclusivamente técnica: es una decisión jurisdiccional. Determinados marcos legales extraterritoriales obligan a ciertos proveedores tecnológicos a facilitar el acceso a datos y sistemas a requerimiento de autoridades ajenas al marco europeo, con independencia de dónde se alojen físicamente los servidores o de qué establezca la normativa europea de protección de datos.
Cuando la solución afectada gestiona credenciales privilegiadas, sesiones remotas y accesos a sistemas OT o infraestructuras clasificadas, este riesgo jurisdiccional deja de ser una hipótesis de cumplimiento normativo y pasa a ser una variable central de la estrategia de seguridad de la organización. No se trata únicamente de dónde residen los datos en reposo, sino de quién tiene, por ley, la capacidad de exigir acceso a ellos, y bajo qué procedimiento de control judicial o administrativo.
Preguntas clave para el equipo de compra:
- ¿Bajo qué jurisdicción opera legalmente el fabricante y su matriz?
- ¿Qué autoridades pueden, por ley, requerir acceso a los datos o sistemas gestionados por su solución?
- ¿Existen precedentes de solicitudes de acceso extraterritorial sobre productos similares?
- ¿El contrato de servicio incluye garantías explícitas de notificación ante requerimientos de terceros países?
3. Dependencia estructural de la cadena de suministro tecnológico
Adoptar una solución de acceso privilegiado implica heredar la cadena completa de decisiones del fabricante: prioridades de actualización, continuidad del soporte, evolución del producto y, en última instancia, la exposición a restricciones de exportación o suministro tecnológico que pueden variar según el contexto geopolítico del país de origen del proveedor.
Existen precedentes documentados de restricciones de acceso a tecnología aplicadas de forma unilateral según el país de origen del comprador o el uso final del producto. Ninguna organización que gestione infraestructuras esenciales puede permitirse que su capa de acceso privilegiado dependa de decisiones tomadas fuera del marco jurídico y político europeo.
Esta dependencia estructural tiene además un coste económico indirecto: cada euro invertido en licencias de un proveedor externo es un euro que no se reinvierte en el desarrollo de capacidades tecnológicas propias, ni en el tejido industrial europeo de ciberseguridad.
4. Talento e I+D: la soberanía también se construye desde la ingeniería
La discusión sobre soberanía tecnológica suele centrarse en la localización de los datos, pero hay una dimensión anterior igual de relevante: dónde se diseña y se construye el producto. Cuando el desarrollo y la hoja de ruta de una solución crítica residen fuera de Europa, también lo hace la capacidad real de auditoría, la posibilidad de exigir adaptaciones normativas locales y la formación de talento especializado en el propio ecosistema europeo.
Cada proyecto de I+D ejecutado en suelo europeo deja detrás algo más que el producto: ingenieros formados en criptografía aplicada, gestión de identidades y arquitecturas de acceso remoto seguro, que alimentan al resto del ecosistema cuando cambian de proyecto. Retener I+D en Europa no es solo una cuestión de control de datos: es una inversión directa en la capacidad del continente para diseñar, auditar y sostener su propia infraestructura crítica de ciberseguridad a largo plazo.
5. Marco regulatorio europeo: de obstáculo a ventaja competitiva
Para un fabricante nacido y certificado bajo el marco regulatorio europeo (Esquema Nacional de Seguridad (ENS), DORA, Directiva NIS2, RGPD), estos requisitos no son una capa de cumplimiento añadida a posteriori, sino el mismo marco de diseño del producto desde su concepción. Esto simplifica de forma directa los procesos de auditoría, certificación y licitación pública para las organizaciones que lo adoptan.
Esta ventaja se amplía a medida que el marco regulatorio europeo se endurece: la transposición de NIS2, el desarrollo del Reglamento DORA para el sector financiero, la evolución del propio ENS y la entrada progresiva en vigor del Cyber Resilience Act (CRA), que exige seguridad por diseño y notificación de vulnerabilidades para cualquier producto con elementos digitales comercializado en la UE, están elevando de forma constante los requisitos de trazabilidad, control de accesos y capacidad de auditoría exigibles a cualquier proveedor tecnológico que opere sobre infraestructuras esenciales.
6. Riesgo por sector: qué está en juego según la actividad
| Sector | Qué gestiona el acceso privilegiado | Riesgo específico |
| Energía | Sistemas SCADA/OT, redes de distribución | Interrupción de suministro crítico |
| Banca y seguros | Sistemas core bancarios, datos financieros | Exposición de datos y continuidad operativa bajo DORA |
| Administración Pública | Sistemas de gestión ciudadana, expedientes | Cumplimiento de ENS y protección de datos personales |
| Defensa | Sistemas clasificados, redes tácticas | Requisitos de control de acceso de máxima exigencia |
| Agua e infraestructuras | Sistemas de control industrial | Continuidad de servicios esenciales a la población |
| Salud | Historiales clínicos, sistemas hospitalarios | Confidencialidad de datos sanitarios y continuidad asistencial |
7. Checklist de evaluación para equipos de compra y seguridad
Antes de seleccionar un proveedor de acceso privilegiado para infraestructuras críticas, se recomienda evaluar de forma sistemática:
| Criterio | Pregunta clave |
| Jurisdicción | ¿Bajo qué marco legal opera el fabricante? |
| Origen del desarrollo | ¿Dónde se diseña y mantiene el producto? |
| Continuidad | ¿Qué garantías existen ante cambios geopolíticos o comerciales? |
| Certificación | ¿Cuenta con certificaciones bajo normativa europea? |
| Auditabilidad | ¿Es posible auditar el código y exigir adaptaciones normativas? |
| Soporte | ¿El soporte técnico y el equipo de ingeniería son accesibles y responden bajo SLA europeo? |
| Escalabilidad regulatoria | ¿El fabricante ya cumple con la evolución prevista de NIS2, DORA y CRA? |
8. El caso de Endurance: ingeniería española certificada
En un mercado donde la mayoría de las referencias operan fuera del marco jurisdiccional de la Unión Europea, Cosmikal aporta una alternativa concreta. Endurance, solución de Remote Shielded Workspace, integra en un único producto las capacidades de PAM, VDI, IAM y DLP, con ingeniería propia diseñada, desarrollada y soportada íntegramente en España.
Endurance figura en el catálogo de Productos Cualificados de Seguridad de las Tecnologías de la Información y las Comunicaciones (CPSTIC) del Centro Criptológico Nacional (CCN-CERT), una cualificación que acredita su adecuación al Esquema Nacional de Seguridad desde el propio diseño del producto. Esta misma evaluación del CCN, en su condición de organismo de certificación nacional reconocido por la OTAN, ha permitido además la incorporación de Endurance al NATO Information Assurance Product Catalogue (NIAPC), el catálogo de referencia que emplea la Alianza para identificar tecnologías que cumplen sus requisitos de garantía de la información.
Cosmikal es una compañía de referencia en el desarrollo de tecnología española de ciberseguridad y fabricante de la totalidad de sus soluciones, respaldada por un equipo de ingeniería propio, con capacidad directa de respuesta ante los requisitos de auditoría y cumplimiento normativo de cada cliente de infraestructura crítica.
¿Quieres evaluar cómo Endurance cubre los criterios de soberanía tecnológica y cumplimiento normativo de tu organización? Contacta con nuestro equipo.
9. Preguntas frecuentes
¿Hasta qué punto depende Europa de proveedores no europeos en tecnología digital?
Según la Comisión Europea, la Unión Europea depende de terceros países para más del 80% de los principales productos, servicios, infraestructuras y propiedad intelectual digitales, una dependencia que también afecta a la infraestructura cloud sobre la que operan buena parte de las soluciones de ciberseguridad desplegadas en Europa.
¿Qué es un fabricante europeo de soluciones de acceso privilegiado (PAM)?
Es una empresa que diseña, desarrolla y mantiene su propia tecnología de gestión de acceso privilegiado bajo jurisdicción europea, sin depender de licencias, código o infraestructura de terceros ajenos al marco regulatorio de la Unión Europea.
¿Por qué es relevante la jurisdicción de un fabricante de PAM?
Porque determina qué autoridades pueden, por ley, requerir acceso a los datos y sistemas gestionados por la solución, con independencia de dónde estén alojados los servidores.
¿Qué certificaciones debe tener una solución PAM para infraestructuras críticas en España?
Debe figurar en el catálogo de productos cualificados de seguridad de las tecnologías de la información y las comunicaciones (CPSTIC) del CCN-CERT y cumplir con el Esquema Nacional de Seguridad (ENS).
¿Cómo afecta NIS2 a la elección de un proveedor de acceso privilegiado?
NIS2 amplía el número de sectores y entidades obligados a implementar controles de acceso privilegiado auditables, lo que exige proveedores capaces de demostrar cumplimiento regulatorio europeo desde el diseño del producto.
¿Qué diferencia a un fabricante de un integrador en ciberseguridad?
Un fabricante diseña y desarrolla su propia tecnología de origen, mientras que un integrador combina o revende productos de terceros. Esta diferencia es clave para la auditabilidad y la soberanía tecnológica real de la solución.
¿Puede una organización migrar de un proveedor no europeo a uno europeo sin interrumpir su operativa?
Sí, siempre que el fabricante europeo ofrezca procesos de migración planificados y compatibilidad con los sistemas existentes; es recomendable exigir un plan de migración detallado como parte del proceso de evaluación.





