
Criptografía post-cuántica: qué dicen realmente CCN, ENISA y NIST.
16 de julio de 2026En cualquier pliego de contratación pública española, o en cualquier conversación de cumplimiento con un cliente del sector público, es habitual escuchar ENS, LINCE, CPSTIC y Common Criteria casi como si fueran sinónimos. No lo son, y confundirlos tiene consecuencias prácticas: puede llevar a un fabricante a certificar su producto por la vía equivocada, o a un comprador público a dar por bueno un “cumplimos el ENS” que en realidad es solo estar listado en un catálogo.
En una frase: el ENS establece el nivel de seguridad exigible a un sistema; el CPSTIC es el catálogo donde constan los productos que ya han demostrado ese nivel; y LINCE y Common Criteria son las dos metodologías de evaluación, una de ámbito nacional y otra de ámbito internacional, mediante las que un producto accede a ese catálogo.
Este artículo detalla qué regula cada uno, con sus fuentes oficiales, y cómo encajan entre sí.
¿Qué es el ENS? El marco legal, no una certificación de producto
El Esquema Nacional de Seguridad (ENS) es la normativa que establece la política de seguridad exigible a los sistemas de información del sector público español y a los proveedores que les prestan servicio. Está regulado por el Real Decreto 311/2022, y clasifica cada sistema en una de tres categorías (Básica, Media o Alta) en función del impacto que tendría un incidente sobre cinco dimensiones de seguridad: autenticidad, confidencialidad, integridad, disponibilidad y trazabilidad.
Un matiz importante: el ENS no certifica productos, certifica sistemas. Una organización obtiene una Declaración de Conformidad (categoría Básica, mediante autoevaluación) o una Certificación de Conformidad (categorías Media y Alta, mediante auditoría externa acreditada) sobre su sistema de información completo, no sobre una pieza de software concreta. Cuando el ENS exige o recomienda el uso de “productos certificados” (criterio recogido en la medida de seguridad op.pl.5 del Anexo II), es aquí donde entran en juego el CPSTIC, LINCE y Common Criteria.
Apreciación de Cosmikal: en nuestra experiencia trabajando con administraciones, el ENS deja de tratarse como un trámite en el momento en que se traduce en decisiones de arquitectura, no de checklist. Las medidas del Anexo II no se implementan igual de bien “encajándolas” sobre un producto ya diseñado que diseñando el producto pensando en ellas desde el origen (cifrado de sesión, trazabilidad de accesos privilegiados, rotación de credenciales). Esa es la diferencia real entre un proveedor que “cumple ENS” sobre el papel y uno cuya arquitectura nace pensada para categoría Alta.
¿Qué es el CPSTIC? El catálogo, no la certificación en sí
El Catálogo de Productos y Servicios de Seguridad TIC (CPSTIC) es la relación de productos que el CCN considera aptos para su uso en sistemas afectados por el ENS, mantenida y publicada mensualmente por el departamento CCN-PYTEC conforme a la Guía CCN-STIC 105. Estar en el catálogo no es, en sí mismo, una certificación: es el resultado de haberla superado.
El CPSTIC distingue dos estados:
- Cualificado: el producto ha superado, como mínimo, una evaluación de los Requisitos Fundamentales de Seguridad (RFS) definidos por el CCN para su familia de producto.
- Certificado: el producto ha obtenido además el reconocimiento formal de su Declaración de Seguridad (el documento que fija el alcance técnico de la evaluación) a través de LINCE o de Common Criteria.
Todos los productos certificados están cualificados, pero no todos los cualificados están certificados.
Apreciación de Cosmikal: esta es, en nuestra opinión, la distinción que peor se explica en el propio sector. Es habitual encontrar comunicaciones comerciales que dicen “estamos en el catálogo CPSTIC” sin aclarar si es como cualificados o como certificados, cuando para un evaluador de un concurso público esa diferencia sí importa a la hora de puntuar. Recomendamos siempre comprobar directamente en el catálogo del CCN el estado exacto de cualquier producto antes de dar por buena la ficha comercial de un proveedor.
¿Qué es LINCE? La metodología de referencia del CCN para el mercado español
LINCE (Certificación Nacional Esencial de Seguridad) es la metodología de evaluación de producto desarrollada y operada por el propio Centro Criptológico Nacional, definida en la serie de guías CCN-LINCE (001 a 004) y ejecutada por laboratorios independientes acreditados por ENAC (Entidad Nacional de Acreditación). Su diseño toma como base los principios técnicos de Common Criteria (Declaración de Seguridad, análisis de las funciones de seguridad implementadas, Informe Técnico de Evaluación) pero acota el esfuerzo y el calendario de la evaluación a un alcance definido de antemano, calibrado para productos destinados a niveles de amenaza medios y básicos.
Que el esfuerzo esté acotado no significa que el rigor lo esté: la evaluación LINCE exige que un laboratorio acreditado (tercero técnicamente cualificado e independiente del fabricante) audite la documentación, ejecute pruebas funcionales sobre el producto y emita un ETR (Informe Técnico de Evaluación) que el Organismo de Certificación del CCN revisa y valida antes de conceder el certificado. En SICUR 2026, la propia responsable del CPSTIC en el CCN, Estefanía Linares, se refirió a LINCE como la primera y más reconocida metodología de evaluación de ciberseguridad desarrollada en España, alineada además con iniciativas equivalentes en otros países europeos (como el esquema CSPN francés) y con los niveles de garantía que promueve el Cybersecurity Act de la Unión Europea.
Rasgos técnicos que la definen:
- Metodología propia del CCN, evaluada por terceros independientes. El laboratorio acreditado no pertenece al fabricante ni al Organismo de Certificación; es una garantía adicional de imparcialidad sobre el resultado.
- Alcance y calendario acotados, no rigor reducido. El plazo de evaluación tiene un máximo orientativo de ocho semanas: un alcance más ajustado que el de Common Criteria, pensado para el nivel de amenaza al que se dirige, no una versión abreviada del mismo análisis.
- Dos módulos de profundización opcionales. El Módulo de revisión de Código Fuente (MCF) y el Módulo de Evaluación Criptográfica (MEC) permiten ampliar el análisis técnico cuando el producto o el cliente lo requieren.
- Cobertura de las categorías Básica y Media del ENS, con acceso también a categoría Alta sin necesidad de Common Criteria: si el producto mantiene una certificación LINCE vigente para Media, su criptografía cumple los requisitos exigidos en Alta y se completa un análisis comparativo (STIC complementaria) frente a los requisitos adicionales, validado por el laboratorio acreditado, LINCE por sí sola cubre las tres categorías del ENS.
- Reconocimiento nacional. El alcance de reconocimiento de LINCE es España; para mercados o clientes fuera del país, Common Criteria sigue siendo la vía aplicable.
Apreciación de Cosmikal: LINCE es hoy la metodología nacional de referencia del CCN, ejecutada por laboratorios acreditados bajo el mismo tipo de escrutinio técnico (Declaración de Seguridad, pruebas funcionales, informe de evaluación validado por el Organismo de Certificación) que sostiene a Common Criteria, calibrada para el nivel de amenaza de la inmensa mayoría de los despliegues reales de la administración pública española.
¿Qué es Common Criteria? El estándar internacional
Common Criteria (ISO/IEC 15408) es el estándar internacional de evaluación de la seguridad de productos TI, con reconocimiento mutuo entre los países firmantes del Common Criteria Recognition Arrangement (CCRA). Certifica productos en distintos niveles de garantía de evaluación (EAL), y es la vía de mayor profundidad técnica y mayor exigencia en tiempo y coste de las cuatro que trata este artículo.
Su ventaja frente a LINCE no está en el nivel de categoría ENS alcanzable (ambas pueden llegar a categoría Alta), sino en el alcance del reconocimiento: una certificación Common Criteria es válida fuera de España, algo relevante para cualquier fabricante con vocación de vender a administraciones o clientes de otros países, o que necesite acceder a los niveles EAL más altos dentro del propio CPSTIC, típicamente exigidos en defensa o infraestructuras críticas.
Apreciación de Cosmikal: el momento en el que Common Criteria pasa de “sería bueno tenerlo” a “es necesario” suele coincidir con el momento en que aparece un cliente concreto que lo exige (defensa, infraestructuras críticas, un mercado internacional), no con una fecha fija en la hoja de ruta del producto. Es una certificación que conviene planificar con ese cliente ya identificado, precisamente porque el proceso es largo y no admite recortes de última hora si hay un concurso con fecha límite de por medio.
Cómo encajan las cuatro piezas entre sí
| Qué es | Qué certifica | Reconocimiento | |
| ENS | Marco legal (RD 311/2022) | Sistemas de información completos | Sector público español y sus proveedores |
| CPSTIC | Catálogo del CCN | Nada por sí mismo; recoge productos ya evaluados | Referencia para contratación pública española |
| LINCE | Metodología de certificación del CCN, ejecutada por laboratorios acreditados | Productos concretos, niveles Básico, Medio y Alto (Alto mediante extensión validada) | Nacional — metodología de referencia en España |
| Common Criteria | Estándar internacional (ISO/IEC 15408) | Productos concretos, por niveles EAL | Internacional (CCRA) |
Un ejemplo práctico: elegir la vía de certificación
Imaginemos un fabricante que ha desarrollado una plataforma de accesos privilegiados y quiere venderla a organismos públicos españoles. Si su objetivo inmediato es entrar en sistemas de categoría Básica o Media del ENS y su mercado es fundamentalmente nacional, LINCE es la vía más directa: una metodología rigurosa, ejecutada por laboratorios acreditados, con acceso al CPSTIC en un plazo acotado.
Si ese mismo fabricante necesita llegar a categoría Alta del ENS pero su mercado sigue siendo fundamentalmente español, puede hacerlo extendiendo su certificación LINCE (cumpliendo los requisitos criptográficos de Alta y superando el análisis comparativo frente a esa categoría) sin necesidad de iniciar un proceso Common Criteria. Solo cuando entran en juego organismos de defensa, infraestructuras críticas o mercados fuera de España pasa a ser necesario considerar Common Criteria, bien desde el inicio, bien como paso posterior a LINCE. Conviene tener en cuenta que una certificación LINCE no se convierte automáticamente en Common Criteria: si más adelante se necesita esta última, el proceso se inicia desde cero.
Preguntas frecuentes
¿Es obligatorio certificar un producto en LINCE o Common Criteria para poder usarlo en un sistema afectado por el ENS?
No siempre. El ENS recomienda el uso de productos certificados, y lo exige en determinados supuestos según la categoría del sistema. Fuera de esos supuestos, puede optarse por productos no certificados si el análisis de riesgos lo justifica.
¿Es LINCE una certificación de menor exigencia que Common Criteria?
No en cuanto a rigor técnico: ambas exigen evaluación por un laboratorio independiente, una Declaración de Seguridad y un informe técnico validado por el organismo de certificación correspondiente. Además, LINCE no se limita a los niveles Básico y Medio: extendida con el análisis criptográfico y comparativo correspondiente, también da acceso a categoría Alta del ENS. Lo que realmente distingue a Common Criteria es su reconocimiento internacional y el acceso a los niveles EAL más altos, útiles cuando el mercado objetivo va más allá de España.
¿Puede un producto estar en el CPSTIC sin tener certificación LINCE ni Common Criteria?
Sí, si ha superado una evaluación de los Requisitos Fundamentales de Seguridad definidos por el CCN para su familia de producto; en ese caso queda como “cualificado”, no como “certificado”.
¿El ENS aplica solo a organismos públicos?
Aplica al sector público español y también a las entidades privadas que prestan servicios o soluciones a la administración cuando, por la normativa aplicable, deben cumplir el ENS.
Conclusión
ENS, LINCE, CPSTIC y Common Criteria no compiten entre sí: resuelven preguntas distintas dentro del mismo ecosistema de cumplimiento. El ENS marca el nivel de exigencia que necesita un sistema; el CPSTIC es la referencia donde encontrar productos que ya han demostrado cumplirlo; LINCE y Common Criteria son las dos rutas, nacional e internacional, para que un producto llegue a ese catálogo. Elegir bien entre estas dos últimas depende de a quién se quiere vender y con qué nivel de exigencia, no de cuál es “más” o “menos” rigurosa.
Cómo se sitúa Endurance en este marco
Endurance figura en el Catálogo CPSTIC con doble presencia, en las taxonomías VDI (nivel ENS Alta) y PAM. Su taxonomía PAM ha superado además el proceso de Certificación LINCE del CCN, lo que le da acceso al catálogo como producto certificado en esa familia; la extensión de esa misma certificación a la taxonomía VDI se encuentra en su fase final, con cierre previsto en las próximas semanas. Esa misma exigencia es la que respalda su incorporación en junio de 2026 al NATO Information Assurance Product Catalogue (NIAPC), como primera solución española en la categoría de Control de Accesos.
Fuentes
- Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad — BOE
- Portal del Esquema Nacional de Seguridad — CCN-CERT
- Catálogo de Productos y Servicios de Seguridad TIC (CPSTIC) — CCN-CERT
- Guía CCN-STIC 105, Catálogo de Productos de Seguridad TIC — Organismo de Certificación, CCN
- El Centro Criptológico Nacional publica una guía con la metodología de evaluación LINCE — CCN-CERT
- CCN en SICUR 2026: “La LINCE es una certificación española…” — Seguritecnia
- Cómo entrar en Categoría ENS Alta, mantenerse en Catálogo y añadir nuevas versiones de mi producto — jtsec





