Normativa y credenciales

Cada requisito normativo, con su evidencia al lado

Un comité de seguridad o una autoridad de acreditación no compran adjetivos: piden qué norma aplica, qué exige y con qué se demuestra. Esta página recorre el marco normativo que afecta a la movilidad en defensa, policía e inteligencia (ENS, guías CCN-STIC, catálogo CPSTIC, información clasificada, NIS2, RGPD) y las certificaciones de Samsung SDS EMM que Blindium ha contrastado en fuente oficial.

Sala de operaciones de ciberdefensa
Mapa normativo

Qué norma aplica, qué exige y con qué se demuestra

Marco de referencia para un sistema de movilidad en defensa, policía o inteligencia en España. Para cada norma se indica qué cubre la plataforma, qué cubre el procedimiento de Blindium y qué queda fuera del alcance. La conformidad se evalúa siempre sobre el sistema completo, no sobre un producto.

Norma o marcoQué exigeCómo se abordaAlcance y evidencia
Esquema Nacional de Seguridad (RD 311/2022)Medidas del Anexo II por categoría del sistema: control de acceso, explotación, protección de equipos y comunicaciones, registro de actividad.Mapa de controles ENS frente a la plataforma: mp.eq, mp.com, op.acc, op.exp y op.mon en categoría alta. Políticas, cifrado, VPN y trazabilidad desde la consola.Alineación
Guías CCN-STIC de dispositivos móvilesConfiguración segura del terminal y gestión de flotas (serie 450 y guías de Android y Knox del CCN).La línea base de políticas del EMM se documenta control a control frente a la guía aplicable a cada versión de Android y Knox.Alineación
Catálogo CPSTIC (CCN)Uso de productos cualificados o aprobados en sistemas del sector público y en los que manejan información clasificada.Se identifican los modelos Galaxy y versiones que constan en el catálogo, con su familia y nivel. No se afirma cualificación de ningún componente que no conste.Alineación
Información clasificada (Ley 9/1968, Autoridad Nacional de Seguridad)Acreditación del sistema por la autoridad competente antes de manejar información clasificada.Arquitectura acreditable: red aislada, Private Push, DualDAR, doble túnel y trazabilidad completa. Blindium prepara la documentación técnica del expediente; acredita la autoridad.Alineación
NIS2 (Directiva (UE) 2022/2555) y protección de infraestructuras críticasGestión de riesgos, continuidad, control de accesos y notificación de incidentes en entidades esenciales e importantes.Inventario, cumplimiento continuo, VPN por aplicación a segmentos OT, quiosco y borrado remoto como medidas técnicas dentro del plan de la entidad.Alineación
RGPD y LOPDGDDSeguridad del tratamiento, minimización, control de acceso y evaluación de impacto cuando aplique.Datos y consola en infraestructura de la organización: ningún dato personal de gestión llega a un proveedor cloud. Cifrado, contenedor y borrado remoto como medidas del art. 32.Alineación
Common Criteria ISO/IEC 15408: NIAP MDM-PP v4.0Evaluación independiente del producto de gestión de dispositivos móviles bajo perfil de protección.Certificación NIAP de «Samsung SDS EMM and EMM Agent for Android» versión 2.2.5 (febrero de 2020).Verificado
DISA STIG «Samsung SDS EMM»Configuración segura exigida por el Departamento de Defensa de EE. UU. para el producto.Guía V1R3 (23 requisitos) aplicada como línea base de endurecimiento del servidor EMM en cada despliegue.Verificado
FIPS 140-2 y NSA CSfCMódulos criptográficos validados y componentes admitidos en soluciones comerciales para información clasificada.Declarados por el fabricante; el certificado CMVP y la lista de componentes se aportan en cada propuesta.Según fabricante
Alineación: la plataforma contribuye al cumplimiento y Blindium aporta el mapa de controles; la conformidad o acreditación se evalúa sobre el sistema completo. Verificado: contrastado en fuente oficial. Según fabricante: consta solo en documentación de Samsung SDS.
Para el expediente

Lo que Blindium entrega para un comité, un pliego o una acreditación

  • Mapa de controles ENS por medida del Anexo II, con la responsabilidad de cada control: plataforma, procedimiento o fuera de alcance.
  • Correspondencia CCN-STIC entre la guía aplicable y la línea base de políticas del EMM, control a control.
  • Declaración de alcance CPSTIC con modelo, versión, familia y nivel de cada componente que conste en el catálogo.
  • Certificados originales NIAP, STIG y, según fabricante, FIPS y CSfC, con la versión de producto a la que se refieren.
  • Arquitectura acreditable diagramas de red, flujos, cifrado y trazabilidad para el expediente de acreditación.
  • Modelo de pliego requisitos técnicos, criterios de valoración objetivos y evidencias exigibles al licitador.
Seguridad verificable

Credenciales que se pueden presentar a un comité de seguridad

Cada credencial enlaza a su fuente oficial en la página de credenciales. Las referencias que solo constan en documentación del fabricante se marcan como tales.

NIAP Common Criteria
MDM-PP v4.0
Certificación NIAP bajo el perfil de protección MDM v4.0 (febrero de 2020) del producto «Samsung SDS EMM and EMM Agent for Android», versión 2.2.5. Primera solución EMM en obtenerla.
DISA
STIG Samsung SDS EMM
Guía de implementación técnica de seguridad de DISA para Samsung SDS EMM, versión V1R3 (junio de 2022), aplicable a la versión de producto que indica la propia guía.
Android Enterprise
Gold Partner
Reconocimiento de Google a un grupo reducido de proveedores EMM (mayo de 2025).
NSA
Programa CSfC
El fabricante declara ser el primer proveedor EMM en el programa Commercial Solutions for Classified (2015).
Criptografía
FIPS 140-2
Módulo criptográfico validado FIPS 140-2 según declara el fabricante. El certificado CMVP y la versión del módulo aplicables se identifican en cada proyecto.
España
ENS y CCN-STIC
Arquitectura y políticas alineadas con el Esquema Nacional de Seguridad y las guías CCN-STIC para dispositivos móviles.
Alineación, no certificación.
Red aislada
Air-gap con Private Push
Gestión de dispositivos sin conexión a Internet mediante servidor de notificaciones privado.
Samsung Knox
Integración nativa
Knox Mobile Enrollment, DualDAR, E-FOTA y Galaxy Tactical Edition.

* Referencia declarada por el fabricante en su documentación pública; no sustituye a la evidencia documental que se aporta en cada proyecto. Todas las certificaciones y validaciones citadas corresponden a productos, versiones y módulos concretos, que se identifican en cada propuesta.

Ver credenciales y fuentes

Credenciales

Tabla de credenciales y su estado de verificación

CredencialQué acreditaFechaEstadoFuente
NIAP Common Criteria, MDM-PP v4.0 Certificación del producto «Samsung SDS EMM and EMM Agent for Android», versión 2.2.5, bajo el perfil de protección Mobile Device Management v4.0 (ISO/IEC 15408). Primera solución EMM en obtenerla. La certificación se refiere a esa versión evaluada. Febrero de 2020 Verificado Samsung SDS, nota oficial
DISA STIG: Samsung SDS EMM Guía de implementación técnica de seguridad de la Defense Information Systems Agency, versión V1R3 con 23 requisitos (4 CAT I, 17 CAT II, 2 CAT III). Junio de 2022 Verificado DISA / STIG Viewer
Android Enterprise Gold Partner Distinción de Google a un grupo reducido de proveedores EMM por experiencia, producto y resultados; incluido en el directorio de soluciones Android Enterprise. Mayo de 2025 Verificado Samsung SDS, nota oficial
NSA CSfC El fabricante declara ser el primer proveedor EMM en el programa Commercial Solutions for Classified de la NSA (2015). 2015 Según fabricante Samsung SDS, ficha de producto
FIPS 140-2 El fabricante declara que su módulo criptográfico está validado FIPS 140-2. El número de certificado CMVP se aporta en cada proyecto. Según fabricante Según fabricante Samsung SDS, ficha de producto
Air-gap con SDS Private Push Capacidad documentada de gestionar dispositivos sin conexión a Internet mediante servidor de notificaciones privado. Vigente Verificado Samsung SDS, ficha de producto
Las credenciales marcadas como "Según fabricante" constan en la documentación pública de Samsung SDS y no han podido contrastarse en un registro independiente accesible desde esta web. Se aportan los documentos de origen en cada propuesta.
Marco español

Encaje con ENS, CCN-STIC y pliegos públicos

Ninguna plataforma EMM está "certificada ENS" por sí misma: el ENS certifica sistemas de información, no productos. Lo que Blindium aporta es un mapa de controles que indica qué exigencia del esquema cubre la plataforma, cuál cubre el procedimiento y cuál queda fuera del alcance.

Esquema Nacional de Seguridad

Mapa de controles del Anexo II (marco operacional y medidas de protección) frente a las capacidades de la plataforma, con especial atención a mp.eq (equipos), mp.com (comunicaciones), op.acc (control de acceso) y op.exp (explotación) en categoría alta.

Guías CCN-STIC

Las guías de configuración segura de dispositivos móviles y de gestión de flotas se traducen a la línea base de políticas del EMM. Se documenta la correspondencia control a control.

Catálogo CPSTIC

Se indica qué componentes del proyecto están cualificados o aprobados en el catálogo del CCN y en qué categoría. No se afirma cualificación de ningún producto que no conste en el catálogo.

Pliegos públicos

Blindium facilita requisitos técnicos, criterios de valoración objetivos y referencias verificables para que el órgano de contratación pueda exigir evidencias y no descripciones.

ENS y CCN-STIC: la arquitectura puede diseñarse para contribuir al cumplimiento de controles del ENS y aplicar guías CCN-STIC; la conformidad se evalúa sobre el sistema completo. Cuando se mencionen productos CPSTIC, se identificará el modelo, versión, familia y nivel que consten vigentes en el catálogo del CCN; esa cualificación no se extiende a componentes no incluidos.

Samsung Knox

Certificaciones de la plataforma de dispositivo

Los controles del EMM se apoyan en Samsung Knox, la plataforma de seguridad integrada en el hardware de los dispositivos Galaxy. Samsung mantiene certificaciones Common Criteria de sus dispositivos y validaciones FIPS de sus módulos criptográficos; el detalle por modelo y versión se consulta en la documentación oficial de Samsung Knox y se incorpora a cada propuesta.

Siguiente paso

Assessment gratuito de continuidad MDM/EMM (45 minutos)

Una sesión técnica con un especialista para revisar su situación y devolverle una recomendación accionable. Sin compromiso.

  • Arquitectura actual y número de dispositivos
  • Criticidad de los datos y restricciones de red
  • Integración con Samsung Knox y flota mixta
  • Opciones de transición y modelo de despliegue (on-prem, nube privada o híbrido)

El assessment es una sesión preliminar de orientación y no constituye una auditoría, certificación, acreditación, informe pericial ni garantía de conformidad. Sus conclusiones dependen de la información facilitada y deberán validarse técnicamente en el alcance de cada proyecto.