Tres niveles de garantía
Basic, Substantial y High escalan la profundidad de evaluación y el modelo de atacante – desde la protección básica hasta la resistencia frente a ataques avanzados.
EUCS (European Cybersecurity Certification Scheme for Cloud Services) es el esquema de certificación a escala de la UE que ENISA desarrolla para los servicios en la nube. Aún es un borrador – le preparamos hoy, con BSI C5 como puente fiable.
EUCS es el esquema europeo de certificación de ciberseguridad previsto para los servicios en la nube. Lo desarrolla ENISA en el marco del Cybersecurity Act (Reglamento (UE) 2019/881) y busca armonizar en toda la UE el panorama hoy fragmentado de atestaciones cloud nacionales – como BSI C5 en Alemania y SecNumCloud en Francia. Apoyándose en ISO/IEC 27001, ISO/IEC 27017 y los esquemas existentes, se prevén tres niveles de garantía: Basic, Substantial y High.
Importante: EUCS sigue siendo un esquema candidato. TODAVÍA no ha sido adoptado como acto de ejecución de la Comisión, el calendario se ha retrasado durante años, y los requisitos de soberanía / inmunidad inicialmente controvertidos para el nivel más alto se suavizaron o eliminaron en borradores posteriores (a fecha de 2024). Por ello tratamos EUCS como «en preparación» y basamos sus pruebas de hoy en BSI C5, ya fiable.
Cómo se estructura EUCS en el borrador actual – puede cambiar con el acto jurídico final.
Basic, Substantial y High escalan la profundidad de evaluación y el modelo de atacante – desde la protección básica hasta la resistencia frente a ataques avanzados.
Un conjunto completo de objetivos de seguridad y controles en dominios como gobernanza, criptografía, operación, gestión de incidentes y cadena de suministro – derivados de estándares consolidados.
Correspondencia con ISO/IEC 27001, ISO/IEC 27017 y esquemas nacionales (BSI C5, SecNumCloud) para reutilizar las atestaciones existentes.
Certificación por organismos de evaluación de la conformidad acreditados, con profundidad distinta según el nivel (autoevaluación prevista solo en el nivel más bajo).
Certificados de duración limitada con vigilancia continua (continuous monitoring) para evidenciar la postura de seguridad a lo largo del tiempo.
Se prevén mecanismos de publicación y revisión por pares para permitir el reconocimiento mutuo de los certificados en la UE.
Por qué EUCS ya importa para las organizaciones de la región DACH – incluso sin acto jurídico final.
NIS2 exige gestionar el riesgo de la cadena de suministro. Un sello cloud armonizado como EUCS se convierte en la prueba evidente para los proveedores cloud – hoy cubierta por BSI C5 como estándar de atestación cloud reconocido.
Para las entidades financieras, DORA regula la gestión de proveedores TIC terceros críticos. Los certificados cloud (EUCS en el futuro, BSI C5 hoy) aportan pruebas estructuradas para la evaluación de proveedores.
EUCS se apoya en ISO/IEC 27001 y 27017. Un SGSI vivo es la base más eficiente para elevarse después a un nivel EUCS sin trabajo duplicado.
Hasta que EUCS entre en vigor, BSI C5 es la prueba fiable, basada en atestación, de la seguridad cloud en la región DACH – y el mejor punto de partida hacia la madurez EUCS.
Un camino pragmático desde el diagnóstico hasta la preparación EUCS.
Definimos el servicio cloud relevante, el nivel de garantía objetivo y la distancia respecto a las atestaciones existentes (ISO 27001, BSI C5).
Establecemos o reforzamos su atestación BSI C5 como prueba fiable hoy y documentamos los controles para que conecten con EUCS.
Alineamos sus controles con el borrador actual de EUCS, identificamos brechas por nivel y priorizamos las mejoras.
Implantamos vigilancia continua y seguimos el proceso legislativo para que pueda certificar sin demora cuando llegue el esquema final.
Fuentes primarias sobre el esquema y servicios de VamiSec correspondientes.
Respuestas claras sobre el estado y su alcance práctico.
No. EUCS es un esquema candidato y aún no ha sido adoptado como acto de ejecución de la Comisión. El calendario se ha retrasado varias veces; lo comunicamos como «en preparación».
El borrador actual prevé tres niveles de garantía: Basic, Substantial y High. Escalan la profundidad de evaluación y el modelo de atacante.
Los requisitos de soberanía / inmunidad inicialmente controvertidos para el nivel más alto se suavizaron o eliminaron en borradores posteriores (a fecha de 2024). El texto final está por confirmar.
Apóyese en BSI C5 como atestación cloud fiable y en un SGSI ISO/IEC 27001 vivo. Ambos conectan con EUCS y le evitan el trabajo duplicado.
Ambos marcos exigen gestionar el riesgo cloud y de terceros TIC. Un sello cloud armonizado como EUCS se convierte en la prueba evidente – hoy cubierta por BSI C5.
Elevamos hoy sus pruebas cloud al nivel BSI C5 y las mantenemos compatibles con EUCS – estará preparado en cuanto el esquema entre en vigor.