Actualidad CCN

El CCN insta a las entidades públicas a completar cuanto antes el formulario de autoevaluación sobre IA ofensiva

Fecha de publicación: 23/07/2026

  • La creciente capacidad de la inteligencia artificial para aumentar la escala, velocidad, sofisticación y personalización de los ataques hace urgente que todas las entidades sujetas al Esquema Nacional de Seguridad (ENS) y muy especialmente las del sector público, conozcan cuanto antes su grado de exposición, preparación y respuesta.
  • El formulario disponible en INÉS permitirá orientar medidas de mejora y aportar al Centro Criptológico Nacional una visión agregada para identificar necesidades comunes, reforzar sus guías, criterios técnicos, herramientas y actuaciones de apoyo frente a riesgos tecnológicos emergentes.

El Centro Criptológico Nacional (CCN) del Centro Nacional de Inteligencia (CNI) solicita a todas las entidades comprendidas en el ámbito de aplicación del Esquema Nacional de Seguridad (ENS), especialmente a las del sector público, cumplimentar antes del 15 de septiembre el formulario de autoevaluación incorporado en INÉS sobre la preparación frente a las amenazas derivadas del uso ofensivo de la inteligencia artificial.

El CCN recuerda que las amenazas derivadas del uso ofensivo de la IA (recogidas en su último Guía de buenas prácticas frente al modelo de IA ofensiva) no son hipotéticas, futuras ni marginales: forman parte del entorno operativo actual de las Administraciones públicas y de sus proveedores tecnológicos, y su falta de consideración en los procesos de gobierno, análisis, prevención, detección y respuesta puede comprometer la protección de la información y de los servicios públicos.

Por todo ello, el CCN subraya que este formulario no debe entenderse como una encuesta voluntaria ni como una actuación meramente estadística, sino como un instrumento esencial para la gobernanza de la seguridad y la mejora continua exigida por el propio ENS.

Cómo completar el formulario

La cumplimentación del formulario deberá realizarse bajo la coordinación del Responsable de Seguridad, con la participación de las unidades técnicas, jurídicas, organizativas y de gestión que resulten necesarias.

Entre los ámbitos de revisión se incluyen la ingeniería social, la suplantación, el fraude y el phishing avanzado; el uso interno de herramientas de IA generativa; la protección de identidades y credenciales; la detección y respuesta; la integridad de documentos y comunicaciones; la dependencia de proveedores; la formación del personal; y los procedimientos internos ante incidentes vinculados al uso ofensivo de la IA.

El resultado deberá ser conocido por el Comité de Seguridad de la Información u órgano equivalente y deberá integrarse, cuando proceda, en el análisis de riesgos, en la declaración de aplicabilidad, en el plan de tratamiento de riesgos, en los planes de mejora y en las actuaciones de auditoría y seguimiento del ENS.

Un diagnóstico para común para la protección general

El CCN recuerda que la cumplimentación debe abordarse con rigor, veracidad y responsabilidad institucional: no se trata de declarar una posición formal de cumplimiento, sino de identificar el nivel real de preparación como punto de partida para corregir las debilidades detectadas.

La información obtenida permitirá al CCN disponer de una visión agregada del nivel de preparación del sector público, orientar actuaciones de apoyo, identificar necesidades comunes, mejorar las guías de seguridad, las soluciones de Gobernanza, reforzar las capacidades de prevención y respuesta, y contribuir a la adecuada evolución del Esquema Nacional de Seguridad frente a los riesgos tecnológicos emergentes.

Más información: