CITA es una abreviatura práctica para cuatro dimensiones del ENS: Confidencialidad, Integridad, Trazabilidad y Autenticidad. Junto con Disponibilidad forman las cinco dimensiones empleadas para categorizar un sistema.
El punto de partida normativo está en el anexo I del Real Decreto 311/2022. La Guía CCN-STIC 803 desarrolla criterios y ejemplos.
Qué significa cada dimensión
Confidencialidad
Mide el perjuicio que causaría que la información llegara a personas o procesos no autorizados. La valoración debe atender al contenido real, no solo a la etiqueta de la base de datos. Datos de salud, secretos empresariales o expedientes sometidos a reserva pueden exigir escenarios diferentes.
Integridad
Mide las consecuencias de una alteración no autorizada. Conviene analizar tanto un cambio visible como uno sutil que pase inadvertido: un importe, un estado de expediente, un resultado clínico o una configuración de seguridad.
Trazabilidad
Mide el daño de no poder atribuir una actuación a su autor o reconstruir lo ocurrido. Registros incompletos pueden impedir investigar un incidente, defender una decisión administrativa o demostrar el cumplimiento de un procedimiento.
Autenticidad
Mide el perjuicio de confiar en una identidad o procedencia falsa. Incluye personas, sistemas, mensajes y documentos. No se limita al inicio de sesión.
Disponibilidad
Aunque no forma parte del acrónimo CITA, completa la categorización. Se valora principalmente sobre los servicios: qué ocurre si dejan de prestarse y durante cuánto tiempo. El RTO puede ayudar a expresar el tiempo objetivo de recuperación, pero no determina por sí solo un nivel ENS.
Cómo valorar sin convertirlo en una opinión
Para cada información o servicio:
- Define un escenario de incidente concreto.
- Identifica a quién perjudicaría.
- Describe la consecuencia y su alcance.
- Relaciona el escenario con los criterios BAJO, MEDIO o ALTO.
- Anota la fuente: contrato, análisis de continuidad, obligación legal, dato operativo o decisión de negocio.
- Registra el responsable y la fecha de aprobación.
Evita fórmulas como “contiene datos personales, por tanto ALTO”. El tipo de dato es una señal, no una conclusión automática. También es insuficiente copiar el nivel de otra organización o inferirlo de una certificación publicada.
Del borrador a la valoración aprobada
esquema.dev ofrece una matriz para ordenar escenarios y preparar una propuesta. La propuesta debe volver a las personas que conocen el servicio y la información. Según la CCN-STIC 803, los responsables correspondientes aprueban esas valoraciones y el Responsable de Seguridad determina la categoría.
Documenta los desacuerdos. Si el propietario del servicio acepta cuatro horas de interrupción y el equipo de continuidad solo puede recuperar en doce, la solución no consiste en elegir la cifra que produce una categoría más cómoda. Hay que resolver la diferencia o reflejar el riesgo.
Cuándo revisar
El anexo I exige reevaluar las valoraciones al menos anualmente y cuando exista un cambio significativo. Ejemplos:
- incorporación de un servicio o una población nueva;
- cambio de proveedor o arquitectura;
- tratamiento de información más sensible;
- modificación contractual o legal;
- incidente que invalida un supuesto anterior.
Fuentes primarias
Usa esta guía y la herramienta como apoyo documental. La valoración formal requiere conocimiento de la operación y aprobación de los responsables de tu organización.