Reservar cita
GRC · Certificación cloud

EUCS el sello europeo emergente para la seguridad en la nube

EUCS (European Cybersecurity Certification Scheme for Cloud Services) es el esquema de certificación a escala de la UE que ENISA desarrolla para los servicios en la nube. Aún es un borrador – le preparamos hoy, con BSI C5 como puente fiable.

Esquema candidatoEstado: borrador, aún no adoptado como acto jurídico
ENISA / CSABase: Reglamento (UE) 2019/881 (Cybersecurity Act)
Basic · Substantial · HighNiveles de garantía previstos
Vínculo NIS2Palanca de facto para pruebas cloud bajo NIS2 / Data Act

Qué es EUCS – y qué (todavía) no es

EUCS es el esquema europeo de certificación de ciberseguridad previsto para los servicios en la nube. Lo desarrolla ENISA en el marco del Cybersecurity Act (Reglamento (UE) 2019/881) y busca armonizar en toda la UE el panorama hoy fragmentado de atestaciones cloud nacionales – como BSI C5 en Alemania y SecNumCloud en Francia. Apoyándose en ISO/IEC 27001, ISO/IEC 27017 y los esquemas existentes, se prevén tres niveles de garantía: Basic, Substantial y High.

Importante: EUCS sigue siendo un esquema candidato. TODAVÍA no ha sido adoptado como acto de ejecución de la Comisión, el calendario se ha retrasado durante años, y los requisitos de soberanía / inmunidad inicialmente controvertidos para el nivel más alto se suavizaron o eliminaron en borradores posteriores (a fecha de 2024). Por ello tratamos EUCS como «en preparación» y basamos sus pruebas de hoy en BSI C5, ya fiable.

Componentes clave del esquema

Cómo se estructura EUCS en el borrador actual – puede cambiar con el acto jurídico final.

01

Tres niveles de garantía

Basic, Substantial y High escalan la profundidad de evaluación y el modelo de atacante – desde la protección básica hasta la resistencia frente a ataques avanzados.

02

Catálogo de controles

Un conjunto completo de objetivos de seguridad y controles en dominios como gobernanza, criptografía, operación, gestión de incidentes y cadena de suministro – derivados de estándares consolidados.

03

Basado en normas existentes

Correspondencia con ISO/IEC 27001, ISO/IEC 27017 y esquemas nacionales (BSI C5, SecNumCloud) para reutilizar las atestaciones existentes.

04

Evaluación de la conformidad

Certificación por organismos de evaluación de la conformidad acreditados, con profundidad distinta según el nivel (autoevaluación prevista solo en el nivel más bajo).

05

Validez y vigilancia

Certificados de duración limitada con vigilancia continua (continuous monitoring) para evidenciar la postura de seguridad a lo largo del tiempo.

06

Transparencia y revisión por pares

Se prevén mecanismos de publicación y revisión por pares para permitir el reconocimiento mutuo de los certificados en la UE.

El puente hacia NIS2, DORA e ISO 27001

Por qué EUCS ya importa para las organizaciones de la región DACH – incluso sin acto jurídico final.

NIS2 y la cadena de suministro cloud

NIS2 exige gestionar el riesgo de la cadena de suministro. Un sello cloud armonizado como EUCS se convierte en la prueba evidente para los proveedores cloud – hoy cubierta por BSI C5 como estándar de atestación cloud reconocido.

DORA y los terceros TIC

Para las entidades financieras, DORA regula la gestión de proveedores TIC terceros críticos. Los certificados cloud (EUCS en el futuro, BSI C5 hoy) aportan pruebas estructuradas para la evaluación de proveedores.

ISO/IEC 27001 como base

EUCS se apoya en ISO/IEC 27001 y 27017. Un SGSI vivo es la base más eficiente para elevarse después a un nivel EUCS sin trabajo duplicado.

BSI C5 como puente actual

Hasta que EUCS entre en vigor, BSI C5 es la prueba fiable, basada en atestación, de la seguridad cloud en la región DACH – y el mejor punto de partida hacia la madurez EUCS.

Cómo procedemos juntos

Un camino pragmático desde el diagnóstico hasta la preparación EUCS.

01

1 · Alcance y análisis de brechas

Definimos el servicio cloud relevante, el nivel de garantía objetivo y la distancia respecto a las atestaciones existentes (ISO 27001, BSI C5).

02

2 · Puente vía BSI C5

Establecemos o reforzamos su atestación BSI C5 como prueba fiable hoy y documentamos los controles para que conecten con EUCS.

03

3 · Mapeo de preparación EUCS

Alineamos sus controles con el borrador actual de EUCS, identificamos brechas por nivel y priorizamos las mejoras.

04

4 · Vigilancia y seguimiento

Implantamos vigilancia continua y seguimos el proceso legislativo para que pueda certificar sin demora cuando llegue el esquema final.

Preguntas frecuentes sobre EUCS

Respuestas claras sobre el estado y su alcance práctico.

¿EUCS ya es derecho aplicable?

No. EUCS es un esquema candidato y aún no ha sido adoptado como acto de ejecución de la Comisión. El calendario se ha retrasado varias veces; lo comunicamos como «en preparación».

¿Qué niveles de garantía se prevén?

El borrador actual prevé tres niveles de garantía: Basic, Substantial y High. Escalan la profundidad de evaluación y el modelo de atacante.

¿Qué pasa con los requisitos de soberanía?

Los requisitos de soberanía / inmunidad inicialmente controvertidos para el nivel más alto se suavizaron o eliminaron en borradores posteriores (a fecha de 2024). El texto final está por confirmar.

¿Qué puedo hacer ya hoy?

Apóyese en BSI C5 como atestación cloud fiable y en un SGSI ISO/IEC 27001 vivo. Ambos conectan con EUCS y le evitan el trabajo duplicado.

¿Cómo se relaciona EUCS con NIS2 y DORA?

Ambos marcos exigen gestionar el riesgo cloud y de terceros TIC. Un sello cloud armonizado como EUCS se convierte en la prueba evidente – hoy cubierta por BSI C5.

Preparación EUCS sin volar a ciegas

Elevamos hoy sus pruebas cloud al nivel BSI C5 y las mantenemos compatibles con EUCS – estará preparado en cuanto el esquema entre en vigor.