El CCN-CERT ofrece un ecosistema de piezas gratuitas que cubren fases distintas del proceso: consultar la norma, analizar riesgos, auditar la configuración técnica, gestionar incidentes y protegerse de forma activa. Confundirlas entre sí, usando PILAR cuando lo que hace falta es CLARA, o esperando que INES sustituya una auditoría, es el error más habitual de quien se enfrenta por primera vez al ENS.
El CCN-CERT, la Capacidad de Respuesta a Incidentes de Seguridad de la Información del Centro Criptológico Nacional, es el organismo que desarrolla y mantiene las herramientas gratuitas que ponen en práctica el Esquema Nacional de Seguridad; la normativa en sí la fija el Real Decreto 311/2022. Cada una responde a una pregunta distinta, y el orden en que se usan no es indiferente.
¿Qué es el CCN-CERT y qué papel tiene en el ENS?
El CCN-CERT depende del Centro Criptológico Nacional (CCN), adscrito al Centro Nacional de Inteligencia (CNI), y actúa como el CERT gubernamental de referencia en España. Dentro del ENS su papel es operativo, no normativo (las obligaciones las fija el Real Decreto 311/2022): desarrolla las guías de seguridad de la serie CCN-STIC, mantiene el ENS navegable para consultar esa normativa, y construye las herramientas técnicas (PILAR, INES, AMPARO, CLARA, LUCIA, microCLAUDIA) con las que una organización ejecuta cada fase de su proceso de adecuación. Ninguna de estas herramientas sustituye al Real Decreto como fuente jurídica; todas trabajan sobre el mismo contenido normativo, adaptado a un propósito distinto.
Esta doble función (CERT gubernamental que atiende incidentes y organismo que desarrolla el ecosistema técnico del ENS) explica por qué el catálogo de herramientas crece con los años: cada vez que el CCN-CERT identifica un problema recurrente en las entidades que atiende, tiende a resolverlo con una herramienta nueva en lugar de forzarlo dentro de una existente. Es la razón de que el catálogo se despliegue en las siete herramientas que tratamos aquí en lugar de una sola con siete pestañas, y también de que un responsable de seguridad que solo conoce PILAR o INES, las dos más veteranas, se sorprenda al descubrir que hay cinco más.
El mapa de herramientas: qué hace cada una y en qué fase se usa
Ordenadas por el momento del proceso en que normalmente entran en juego:
- ENS navegable — consulta normativa. Responde «¿qué exige el ENS sobre esto?». Cómo se usa.
- PILAR — análisis de riesgos con metodología MAGERIT. Responde «¿cuáles son mis riesgos y qué medidas los mitigan?». Cómo funciona.
- INES — informe anual del estado de la seguridad que se comunica al CCN (guía de INES). Responde «¿cómo comunico el estado de mi seguridad?».
- AMPARO — implantación de medidas y generación de la Declaración de Aplicabilidad, con gestión continua de la conformidad en sistemas de categoría media y alta.
- CLARA — auditoría técnica automatizada de la configuración de Windows y Linux frente a las guías de bastionado. Responde «¿mi configuración real cumple lo que digo que cumple?». Cómo audita.
- LUCIA — gestión y notificación de incidentes de seguridad al CCN-CERT. Responde «¿cómo notifico y hago seguimiento de un incidente?». Qué es y cómo funciona.
- microCLAUDIA — protección activa gratuita frente a ransomware. Responde «¿cómo evito que un ataque de este tipo llegue a ejecutarse?». Cómo funciona la vacuna.
Entender antes de actuar: ENS navegable, PILAR e INES
El punto de partida lógico es categorizar el sistema según el Anexo I del Real Decreto, antes de abrir ninguna herramienta técnica: sin categoría, ninguna de las herramientas siguientes sabe qué nivel de exigencia aplicarte. Con la categoría resuelta, el ENS navegable permite consultar las 73 medidas del Anexo II que corresponden, y PILAR traduce esas medidas en un análisis de riesgos formal con metodología MAGERIT. INES sirve después para comunicar al CCN, al menos una vez al año, el estado de la seguridad. Ya lo explicamos en detalle en la guía de MAGERIT, PILAR e INES: aquí no lo repetimos, solo lo situamos dentro del mapa completo.
Comprobar la configuración real: CLARA y las guías CCN-STIC
Declarar en INES que una medida está implantada y que lo esté de verdad son dos cosas distintas. CLARA cierra esa brecha: escanea la configuración técnica de un equipo y la compara con las plantillas de seguridad de las guías CCN-STIC, generando un informe de qué cumple y qué no, medida a medida. El detalle de qué guía aplicar según tu sistema, y cómo se traduce todo esto en la medida op.exp.3 del Anexo II, lo cubrimos en esta guía sobre CLARA, que también repasa las guías CCN-STIC y los perfiles de cumplimiento.
Cuando algo falla: LUCIA
Ninguna de las herramientas anteriores gestiona lo que pasa cuando, pese a todo, ocurre un incidente. Esa es la función de LUCIA: centraliza la notificación y el seguimiento de incidentes de seguridad ante el CCN-CERT, con un lenguaje común de clasificación de la gravedad. No sustituye tu capacidad interna de respuesta, que tratamos en esta guía sobre investigación de incidentes y forense digital: es el canal formal con el organismo. Lo desarrollamos en esta guía sobre LUCIA.
Protección activa: microCLAUDIA
microCLAUDIA actúa de forma preventiva sobre el propio equipo: es un agente ligero que despliega «vacunas» contra ransomware antes de que el código dañino llegue a ejecutarse. Cómo funciona exactamente y quién puede solicitarla lo explicamos en esta guía.
Cómo se accede a las herramientas de gobernanza
El acceso varía según la herramienta. La consulta normativa del ENS navegable es pública y sin registro; el acceso a las funciones de gobernanza (paneles GRC, identificador de amenazas) exige darse de alta en la plataforma del CCN. CLARA, LUCIA y microCLAUDIA se solicitan directamente al CCN-CERT indicando el organismo o empresa al que se pertenece.
Ninguna de ellas resuelve el trabajo de interpretación: decidir qué prioridad dar a cada hallazgo, con qué presupuesto y en qué orden, sigue siendo un criterio técnico que hay que aportar. Un informe de CLARA con cuarenta desviaciones detectadas no dice cuál de esas cuarenta hay que corregir primero; eso depende de qué sistema es, qué datos maneja y qué categoría tiene, que es exactamente el contexto que las herramientas por sí solas no conocen.
Un ejemplo de cómo se combinan en la práctica
Imagina un ayuntamiento mediano que empieza de cero su adecuación al ENS. El primer trabajo es categorizar sus sistemas, antes de abrir ninguna herramienta: el padrón municipal probablemente sale con una categoría distinta a la de la web informativa del propio ayuntamiento. Con la categoría de cada sistema resuelta, el equipo consulta el ENS navegable para ver qué medidas del Anexo II le tocan, y usa PILAR para priorizar los riesgos más graves antes de gastar presupuesto en los menos urgentes. Una vez implantadas las medidas técnicas, CLARA audita si la configuración real de los servidores refleja lo que se decidió sobre el papel, y microCLAUDIA queda desplegada de forma permanente como capa adicional frente al ransomware. INES recoge, con periodicidad anual, el estado de todo ese conjunto; y si en algún momento ocurre un incidente, LUCIA es el canal para notificarlo y hacerle seguimiento. Ninguna herramienta sustituye a las demás en este recorrido: cada una cubre un tramo distinto del mismo camino.
Un matiz que conviene tener claro desde el principio: el orden anterior es el lógico, no uno obligatorio marcado por el Real Decreto. Nada impide, por ejemplo, desplegar microCLAUDIA desde el primer día aunque la categorización del sistema siga sin cerrarse, porque protege frente a una amenaza concreta con independencia de en qué fase esté el resto del proceso. Lo que sí conviene evitar es el orden inverso en las herramientas documentales: rellenar INES sin haber pasado antes por PILAR suele traducirse en datos optimistas que luego no resisten una auditoría real.
Preguntas frecuentes
¿El CCN-CERT certifica el cumplimiento del ENS?
No. El CCN-CERT desarrolla y mantiene las herramientas y guías del ENS, pero la certificación de sistemas de categoría media y alta corresponde a entidades de certificación acreditadas por ENAC. El CCN-CERT no es una entidad certificadora.
¿Todas las herramientas del CCN-CERT son gratuitas?
La mayoría sí: ENS navegable, INES, AMPARO, CLARA, LUCIA y microCLAUDIA se ofrecen sin coste a las entidades dentro del ámbito del ENS. PILAR es gratuita para el sector público; el sector privado debe consultar las condiciones de licencia. El coste que sí existe además es el de la implantación: interpretar cada herramienta, configurarla y actuar sobre lo que reporta.
¿Una empresa privada puede usar las herramientas del CCN-CERT?
Sí: las herramientas del CCN-CERT están dirigidas a las entidades dentro del ámbito de aplicación del ENS, incluidas las privadas que presten servicios al sector público. LUCIA, en concreto, está explícitamente abierta a estas entidades; otras, como CLARA, están orientadas sobre todo a administraciones públicas.
¿Qué diferencia hay entre INES y CLARA?
INES es la plataforma con la que se comunica al CCN, al menos una vez al año, el estado de la seguridad de los sistemas; no es una declaración de conformidad. CLARA es un análisis técnico automatizado: escanea la configuración real de un equipo Windows o Linux y mide, sin depender de lo que declares, si esa configuración cumple las guías de bastionado.
¿Por dónde se empieza si nunca he usado ninguna herramienta del CCN-CERT?
Por el ENS navegable, para entender qué exige la norma, y por la categorización de tu sistema según el Anexo I, que determina qué medidas te tocan. Solo después tiene sentido abrir PILAR para el análisis de riesgos y, con eso resuelto, CLARA, LUCIA o microCLAUDIA según la fase en la que estés.
Este contenido tiene carácter divulgativo y orientativo. No constituye asesoramiento legal ni sustituye el análisis de un profesional cualificado para tu caso concreto.