Cada requisito normativo, con su evidencia al lado
Un comité de seguridad o una autoridad de acreditación no compran adjetivos: piden qué norma aplica, qué exige y con qué se demuestra. Esta página recorre el marco normativo que afecta a la movilidad en defensa, policía e inteligencia (ENS, guías CCN-STIC, catálogo CPSTIC, información clasificada, NIS2, RGPD) y las certificaciones de Samsung SDS EMM que Blindium ha contrastado en fuente oficial.

Qué norma aplica, qué exige y con qué se demuestra
Marco de referencia para un sistema de movilidad en defensa, policía o inteligencia en España. Para cada norma se indica qué cubre la plataforma, qué cubre el procedimiento de Blindium y qué queda fuera del alcance. La conformidad se evalúa siempre sobre el sistema completo, no sobre un producto.
| Norma o marco | Qué exige | Cómo se aborda | Alcance y evidencia |
|---|---|---|---|
| Esquema Nacional de Seguridad (RD 311/2022) | Medidas del Anexo II por categoría del sistema: control de acceso, explotación, protección de equipos y comunicaciones, registro de actividad. | Mapa de controles ENS frente a la plataforma: mp.eq, mp.com, op.acc, op.exp y op.mon en categoría alta. Políticas, cifrado, VPN y trazabilidad desde la consola. | Alineación |
| Guías CCN-STIC de dispositivos móviles | Configuración segura del terminal y gestión de flotas (serie 450 y guías de Android y Knox del CCN). | La línea base de políticas del EMM se documenta control a control frente a la guía aplicable a cada versión de Android y Knox. | Alineación |
| Catálogo CPSTIC (CCN) | Uso de productos cualificados o aprobados en sistemas del sector público y en los que manejan información clasificada. | Se identifican los modelos Galaxy y versiones que constan en el catálogo, con su familia y nivel. No se afirma cualificación de ningún componente que no conste. | Alineación |
| Información clasificada (Ley 9/1968, Autoridad Nacional de Seguridad) | Acreditación del sistema por la autoridad competente antes de manejar información clasificada. | Arquitectura acreditable: red aislada, Private Push, DualDAR, doble túnel y trazabilidad completa. Blindium prepara la documentación técnica del expediente; acredita la autoridad. | Alineación |
| NIS2 (Directiva (UE) 2022/2555) y protección de infraestructuras críticas | Gestión de riesgos, continuidad, control de accesos y notificación de incidentes en entidades esenciales e importantes. | Inventario, cumplimiento continuo, VPN por aplicación a segmentos OT, quiosco y borrado remoto como medidas técnicas dentro del plan de la entidad. | Alineación |
| RGPD y LOPDGDD | Seguridad del tratamiento, minimización, control de acceso y evaluación de impacto cuando aplique. | Datos y consola en infraestructura de la organización: ningún dato personal de gestión llega a un proveedor cloud. Cifrado, contenedor y borrado remoto como medidas del art. 32. | Alineación |
| Common Criteria ISO/IEC 15408: NIAP MDM-PP v4.0 | Evaluación independiente del producto de gestión de dispositivos móviles bajo perfil de protección. | Certificación NIAP de «Samsung SDS EMM and EMM Agent for Android» versión 2.2.5 (febrero de 2020). | Verificado |
| DISA STIG «Samsung SDS EMM» | Configuración segura exigida por el Departamento de Defensa de EE. UU. para el producto. | Guía V1R3 (23 requisitos) aplicada como línea base de endurecimiento del servidor EMM en cada despliegue. | Verificado |
| FIPS 140-2 y NSA CSfC | Módulos criptográficos validados y componentes admitidos en soluciones comerciales para información clasificada. | Declarados por el fabricante; el certificado CMVP y la lista de componentes se aportan en cada propuesta. | Según fabricante |
Lo que Blindium entrega para un comité, un pliego o una acreditación
- Mapa de controles ENS por medida del Anexo II, con la responsabilidad de cada control: plataforma, procedimiento o fuera de alcance.
- Correspondencia CCN-STIC entre la guía aplicable y la línea base de políticas del EMM, control a control.
- Declaración de alcance CPSTIC con modelo, versión, familia y nivel de cada componente que conste en el catálogo.
- Certificados originales NIAP, STIG y, según fabricante, FIPS y CSfC, con la versión de producto a la que se refieren.
- Arquitectura acreditable diagramas de red, flujos, cifrado y trazabilidad para el expediente de acreditación.
- Modelo de pliego requisitos técnicos, criterios de valoración objetivos y evidencias exigibles al licitador.
Credenciales que se pueden presentar a un comité de seguridad
Cada credencial enlaza a su fuente oficial en la página de credenciales. Las referencias que solo constan en documentación del fabricante se marcan como tales.
* Referencia declarada por el fabricante en su documentación pública; no sustituye a la evidencia documental que se aporta en cada proyecto. Todas las certificaciones y validaciones citadas corresponden a productos, versiones y módulos concretos, que se identifican en cada propuesta.
Tabla de credenciales y su estado de verificación
| Credencial | Qué acredita | Fecha | Estado | Fuente |
|---|---|---|---|---|
| NIAP Common Criteria, MDM-PP v4.0 | Certificación del producto «Samsung SDS EMM and EMM Agent for Android», versión 2.2.5, bajo el perfil de protección Mobile Device Management v4.0 (ISO/IEC 15408). Primera solución EMM en obtenerla. La certificación se refiere a esa versión evaluada. | Febrero de 2020 | Verificado | Samsung SDS, nota oficial |
| DISA STIG: Samsung SDS EMM | Guía de implementación técnica de seguridad de la Defense Information Systems Agency, versión V1R3 con 23 requisitos (4 CAT I, 17 CAT II, 2 CAT III). | Junio de 2022 | Verificado | DISA / STIG Viewer |
| Android Enterprise Gold Partner | Distinción de Google a un grupo reducido de proveedores EMM por experiencia, producto y resultados; incluido en el directorio de soluciones Android Enterprise. | Mayo de 2025 | Verificado | Samsung SDS, nota oficial |
| NSA CSfC | El fabricante declara ser el primer proveedor EMM en el programa Commercial Solutions for Classified de la NSA (2015). | 2015 | Según fabricante | Samsung SDS, ficha de producto |
| FIPS 140-2 | El fabricante declara que su módulo criptográfico está validado FIPS 140-2. El número de certificado CMVP se aporta en cada proyecto. | Según fabricante | Según fabricante | Samsung SDS, ficha de producto |
| Air-gap con SDS Private Push | Capacidad documentada de gestionar dispositivos sin conexión a Internet mediante servidor de notificaciones privado. | Vigente | Verificado | Samsung SDS, ficha de producto |
Encaje con ENS, CCN-STIC y pliegos públicos
Ninguna plataforma EMM está "certificada ENS" por sí misma: el ENS certifica sistemas de información, no productos. Lo que Blindium aporta es un mapa de controles que indica qué exigencia del esquema cubre la plataforma, cuál cubre el procedimiento y cuál queda fuera del alcance.
Esquema Nacional de Seguridad
Mapa de controles del Anexo II (marco operacional y medidas de protección) frente a las capacidades de la plataforma, con especial atención a mp.eq (equipos), mp.com (comunicaciones), op.acc (control de acceso) y op.exp (explotación) en categoría alta.
Guías CCN-STIC
Las guías de configuración segura de dispositivos móviles y de gestión de flotas se traducen a la línea base de políticas del EMM. Se documenta la correspondencia control a control.
Catálogo CPSTIC
Se indica qué componentes del proyecto están cualificados o aprobados en el catálogo del CCN y en qué categoría. No se afirma cualificación de ningún producto que no conste en el catálogo.
Pliegos públicos
Blindium facilita requisitos técnicos, criterios de valoración objetivos y referencias verificables para que el órgano de contratación pueda exigir evidencias y no descripciones.
ENS y CCN-STIC: la arquitectura puede diseñarse para contribuir al cumplimiento de controles del ENS y aplicar guías CCN-STIC; la conformidad se evalúa sobre el sistema completo. Cuando se mencionen productos CPSTIC, se identificará el modelo, versión, familia y nivel que consten vigentes en el catálogo del CCN; esa cualificación no se extiende a componentes no incluidos.
Certificaciones de la plataforma de dispositivo
Los controles del EMM se apoyan en Samsung Knox, la plataforma de seguridad integrada en el hardware de los dispositivos Galaxy. Samsung mantiene certificaciones Common Criteria de sus dispositivos y validaciones FIPS de sus módulos criptográficos; el detalle por modelo y versión se consulta en la documentación oficial de Samsung Knox y se incorpora a cada propuesta.
Assessment gratuito de continuidad MDM/EMM (45 minutos)
Una sesión técnica con un especialista para revisar su situación y devolverle una recomendación accionable. Sin compromiso.
- Arquitectura actual y número de dispositivos
- Criticidad de los datos y restricciones de red
- Integración con Samsung Knox y flota mixta
- Opciones de transición y modelo de despliegue (on-prem, nube privada o híbrido)
El assessment es una sesión preliminar de orientación y no constituye una auditoría, certificación, acreditación, informe pericial ni garantía de conformidad. Sus conclusiones dependen de la información facilitada y deberán validarse técnicamente en el alcance de cada proyecto.



