Saltar al contenido principal
cita intermedio

Dimensiones CITA: qué son y cómo evaluarlas

Guía detallada sobre las dimensiones de Confidencialidad, Integridad, Trazabilidad y Autenticidad (CITA) en el ENS. Aprende a valorar cada activo de información.

10 min de lectura
18 de enero de 2024

Las dimensiones CITA son cuatro de las cinco dimensiones de seguridad que el Esquema Nacional de Seguridad utiliza para categorizar los sistemas. Junto con la Disponibilidad (evaluada mediante el BIA), determinan la categoría final.

Las cuatro dimensiones CITA

Confidencialidad (C)

La Confidencialidad garantiza que la información solo es accesible para personas, entidades o procesos autorizados.

Preguntas clave:

  • ¿Qué pasaría si esta información se filtrara?
  • ¿Contiene datos personales o sensibles?
  • ¿Incluye secretos comerciales o propiedad intelectual?

Ejemplos de valoración:

NivelEjemplo
BajoInformación pública o de libre difusión
MedioDatos personales básicos, información interna
AltoDatos especialmente protegidos, secretos comerciales

Integridad (I)

La Integridad asegura que la información no ha sido alterada de manera no autorizada.

Preguntas clave:

  • ¿Qué consecuencias tendría que estos datos fueran modificados sin autorización?
  • ¿Son datos que sirven como evidencia o registro oficial?
  • ¿Afectaría a decisiones críticas si fueran incorrectos?

Ejemplos de valoración:

NivelEjemplo
BajoContenido informativo general
MedioRegistros de transacciones, configuraciones
AltoRegistros financieros, datos médicos, evidencias legales

Trazabilidad (T)

La Trazabilidad permite atribuir las acciones realizadas exclusivamente a la entidad que las ejecutó.

Preguntas clave:

  • ¿Es necesario poder identificar quién hizo qué y cuándo?
  • ¿Se requiere para auditorías o investigaciones?
  • ¿Hay responsabilidad legal asociada a las acciones?

Ejemplos de valoración:

NivelEjemplo
BajoSistemas sin requisitos de auditoría
MedioLogs de acceso, registros de cambios
AltoOperaciones financieras, accesos a datos sensibles

Autenticidad (A)

La Autenticidad garantiza que una entidad es quien dice ser, o que los datos provienen de quien afirma haberlos generado.

Preguntas clave:

  • ¿Es crítico verificar la identidad del origen de los datos?
  • ¿Se utilizan firmas electrónicas o certificados?
  • ¿Podría haber suplantación de identidad?

Ejemplos de valoración:

NivelEjemplo
BajoContenido donde el origen no es crítico
MedioComunicaciones internas, documentos oficiales
AltoContratos firmados, transacciones legales, identidades verificadas

Proceso de valoración

1. Identificar los activos de información

Primero, lista todos los activos de información que maneja el sistema:

  • Código fuente
  • Datos de clientes
  • Logs y registros
  • Configuraciones
  • Credenciales
  • Documentación

2. Valorar cada activo en las 4 dimensiones

Para cada activo, asigna un nivel (Bajo, Medio, Alto) en cada dimensión CITA:

ActivoCITA
Código fuenteAltoAltoMedioMedio
Datos de clientesAltoMedioMedioMedio
Logs de sistemaBajoAltoAltoBajo
CredencialesAltoAltoAltoAlto

3. Calcular el nivel por dimensión

El nivel final de cada dimensión es el máximo entre todos los activos:

  • Si algún activo tiene Confidencialidad Alta → C = Alta
  • Si algún activo tiene Integridad Media y ninguno Alta → I = Media

4. Determinar la categoría

Combinando con la Disponibilidad (del BIA):

  • La categoría del sistema = máximo de todas las dimensiones

Criterios de valoración según la Guía CCN-STIC 803

Nivel Bajo

  • Consecuencias limitadas y subsanables
  • Molestias menores a los afectados
  • Daño menor que no afecta a la operativa

Nivel Medio

  • Consecuencias que causan daño significativo
  • Perjuicio a los intereses de terceros
  • Incumplimientos formales con posibles sanciones

Nivel Alto

  • Consecuencias graves o irreparables
  • Daño muy grave a la imagen o funcionamiento
  • Delitos o infracciones graves

Usa nuestra herramienta

Nuestra herramienta gratuita te permite:

  • Registrar todos tus activos de información
  • Evaluar cada dimensión con selectores visuales
  • Ver automáticamente el cálculo de niveles
  • Obtener la categoría final del sistema

Preguntas frecuentes

¿Por qué se llaman dimensiones CITA?

CITA es el acrónimo de Confidencialidad, Integridad, Trazabilidad y Autenticidad. Junto con la Disponibilidad (D), forman las 5 dimensiones de seguridad del ENS.

¿Se evalúan las dimensiones CITA para cada activo individualmente?

Sí, cada activo de información debe evaluarse por separado en las 4 dimensiones. El nivel final de cada dimensión es el máximo de todos los activos.

¿Qué diferencia hay entre Integridad y Autenticidad?

La Integridad garantiza que los datos no han sido modificados, mientras que la Autenticidad garantiza que el origen de los datos es legítimo. Son complementarias pero distintas.

¿Listo para categorizar tu sistema?

Usa nuestra herramienta gratuita para realizar el análisis de impacto

Usar Herramienta Gratis