Guía CCN-STIC 888 para la certificación ENS para sistemas alojados en Google Cloud

por | 11 Ago, 2026

Para las organizaciones tecnológicas y proveedores de servicios SaaS que participan en licitaciones con el sector público, la acreditación de la conformidad con el Esquema Nacional de Seguridad (ENS) constituye un requisito contractual indispensable. El proceso de adecuación frente al catálogo completo de medidas del Real Decreto 311/2022 suele requerir un despliegue considerable de recursos técnicos y operativos. No obstante, cuando el sistema de información o la solución de software ya se encuentra integrada en la infraestructura de Google Cloud Platform (GCP), el proceso de certificación se simplifica de manera notable.

El Centro Criptológico Nacional (CCN) tiene validado y publicado el Perfil de Cumplimiento Específico bajo la Guía CCN-STIC 888. Este documento determina el perímetro de control aplicable a los servicios e infraestructuras de la nube de Google, permitiendo optimizar el alcance de la auditoría y reducir la carga de evidencias que la entidad auditada debe presentar.

El principio de proporcionalidad y el modelo de responsabilidad compartida

La viabilidad de este perfil específico radica en la delimitación de las responsabilidades de seguridad operativa entre el proveedor de servicios en la nube y el cliente. En un entorno GCP, la matriz de responsabilidades se desglosa según el estándar de la guía:

Seguridad de la nube (responsabilidad del proveedor)

Google Cloud asume la protección de la infraestructura física, los centros de datos, el hardware base y las redes perimetrales. Alcance auditado: Toda la infraestructura global y los servicios troncales de GCP disponen de la certificación del ENS en categoría ALTA vigente.

Seguridad en la nube (responsabilidad del cliente / entidad usuaria)

La organización mantiene la responsabilidad sobre el gobierno de los datos, la configuración de las políticas de acceso e identidad (IAM), la seguridad lógica de los sistemas operativos virtuales, las aplicaciones desplegadas y la gestión de las copias de seguridad.

A efectos prácticos, durante la auditoría oficial del ENS, toda la capa de control correspondiente a la infraestructura subyacente de Google se valida de forma automática mediante la aportación de su declaración de conformidad. La entidad solicitante solo debe auditar e implementar los controles relativos a su propia gestión en el entorno.

Declaración de Aplicabilidad: medidas del ENS reguladas por la Guía CCN-STIC 888

De las 73 medidas contempladas en el Anexo II del ENS, el perfil de cumplimiento específico de la Guía 888 acota el marco operativo y de protección a un total de 27 medidas aplicables. A continuación, se detalla la correspondencia técnica entre las exigencias del perfil y los criterios de implementación requeridos dentro de la plataforma cloud:

Marco operacional: accesos, explotación y monitorización

Medida ENS afectada Requisito de la Guía CCN-STIC 888 Criterio de implementación técnica
Control de acceso [op.acc]

Cumplimiento de las exigencias del ENS relativas a la autenticación de usuarios de la organización.

Configuración obligatoria de mecanismos de autenticación reforzada o doble factor (MFA) mediante GCP IAM para roles de administración y accesos remotos.

Configuración de seguridad [op.exp.2]

Aplicación de los principios de mínima funcionalidad, segregación y seguridad por defecto en el software soportado.

Eliminación de cuentas, credenciales y privilegios estándar de los sistemas operativos y servicios antes de su paso a producción.

Registro de la actividad [op.exp.8]

Trazabilidad inalterable de las acciones del sistema (requerido si la dimensión Trazabilidad está categorizada en nivel ALTO).

Configuración y centralización de los registros de auditoría nativos de GCP, garantizando la inmutabilidad y persistencia de los logs ante alteraciones.

Cadena de suministro [op.ext.3]

Evaluación y estimación del riesgo asociado a los servicios prestados por el proveedor cloud.

Integración formal de la disponibilidad y dependencia de los servicios de GCP dentro del análisis de riesgos de la organización.

Continuidad del servicio [op.cont.2]

Garantía de disponibilidad y aprovisionamiento de medios alternativos de computación y comunicaciones.

Implementación de las capacidades nativas de replicación, redundancia geográfica y balanceo de carga que ofrece la plataforma de Google.

Medidas de protección: comunicaciones, soportes e información

Medida ENS afectada Requisito de la Guía CCN-STIC 888 Criterio de implementación técnica
Criptografía y Confidencialidad [mp.com.2] [mp.si.2]

Salvaguarda de la información regulada (requerido si la dimensión Confidencialidad se establece en nivel ALTO).

Cifrado mandatorio de los datos en tránsito y en reposo mediante el uso de los servicios de gestión de claves de cifrado de GCP.

Protección de aplicaciones [mp.sw.2]

Validación y aseguramiento del estado de seguridad de los sistemas previo a la puesta en servicio.

Auditoría técnica de vulnerabilidades y despliegue bajo entornos controlados con el principio de mínimo privilegio asignado a los servicios de ejecución.

Copias de seguridad [mp.info.6]

Aseguramiento de la resiliencia y capacidad de restauración ante contingencias o incidentes de ransomware.

Programación y verificación de políticas de backup automáticas utilizando las soluciones inmutables de almacenamiento de Google Cloud.

Documentación técnica de referencia: instrucciones CCN-STIC

Para la ejecución y el endurecimiento (hardening) de la plataforma, el Centro Criptológico Nacional establece tres subguías técnicas de obligado cumplimiento que determinan la configuración de seguridad del entorno:

  • Guía CCN-STIC 888A: configuración segura para entornos y servicios corporativos de Google Workspace.
  • Guía CCN-STIC 888B: directrices de configuración segura específicas para la infraestructura de GCP.
  • Guía CCN-STIC 888C: criterios de seguridad para el despliegue de tecnologías de contenedores y Kubernetes en GCP.

Conviene recordar que, si la entidad decide integrar herramientas de seguridad o software de terceros para cubrir los requisitos de seguridad en la nube, el marco del ENS exige que dichas soluciones tecnológicas hayan sido previamente validadas por el CCN.

Consultoría de Certificación ENS con Edorteam

Aunque la Guía CCN-STIC 888 reduce de forma drástica el alcance de los controles a auditar, sigue siendo imperativo alinear las directrices técnicas con el Sistema de Gestión de la Seguridad de la Información (SGSI) de la propia compañía, generar las evidencias operativas y superar la auditoría de certificación oficial. En Edorteam contamos con una trayectoria de más de 30 años en protección de datos, ciberseguridad y cumplimiento normativo. Acompañamos a tu organización en todo el ciclo de adecuación:

  • Diagnóstico y gap analysis: evaluación del estado de madurez actual del entorno GCP frente a las subguías 888A/B/C.
  • Implantación de controles del cliente: parametrización de las políticas de identidades, cifrado, gobierno del dato y trazabilidad de los logs según el modelo de responsabilidad compartida.
  • Generación del paquete de evidencias: preparación y estructuración de la documentación técnica requerida por la Entidad de Certificación para asegurar el éxito del proceso de auditoría del ENS.

¿Deseas iniciar el proceso de certificación en el ENS optimizando tus recursos y con el mínimo tiempo de dedicación necesario? Contacta con nuestro equipo de consultores y auditores del ENS para planificar la fase de diagnóstico.

Aplicación de la Guía CCN-STIC 888 para la certificación ENS para sistemas alojados en Google Cloud

Solicita información

Síguenos en redes

Otras publicaciones relacionadas

0 comentarios

Enviar un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *