Política del CCN-CERT sobre el intercambio y el tratamiento de su información
Como CERT Gubernamental nacional español, el CCN-CERT debe compartir información con diversas comunidades y entidades. Con este objetivo, se establecen unas condiciones de uso de obligado cumplimiento para todos los receptores que especifican cómo debe compartirse y gestionarse dicha información (ya sea de carácter técnico o no).
Por ello, el CCN-CERT mantiene una política de doble etiquetado a través de sendas clasificaciones reconocidas internacionalmente:
- Etiquetado TLP (Traffic Light Protocol)
- Etiquetado PAP (Permissible Actions Protocol)
NOTA: estas clasificaciones no sustituyen a las clasificaciones de protección (como "Restringido" o "Difusión Limitada") ni a las de información clasificada (como "Confidencial", "Reservado" o "Secreto")
Etiquetado TLP
Disponible en www.first.org/tlp para la difusión de la información. El color asignado determina las condiciones:
| TLP:RED | Solo para los destinatarios designados. No debe compartirse con nadie más. Si se considera necesario compartirla, se debe obtener el consentimiento explícito del autor. |
| TLP:AMBER+STRICT | Divulgación limitada, los destinatarios solamente podrán difundir esta información en base a la necesidad de conocer dentro de su organización. |
| TLP:AMBER | Divulgación limitada, los destinatarios solamente podrán difundir esta información en base a la necesidad de conocer dentro de su organización y organizaciones asociadas. |
| TLP:GREEN | Divulgación limitada, los destinatarios pueden difundirla dentro de su comunidad. Los destinatarios podrán compartir la información TLP: GREEN con sus iguales y con organizaciones asociadas dentro de su comunidad, pero no debe compartirse en canales públicos (como redes sociales, sitios web o listas de correo abiertas). |
| TLP:CLEAR | Los destinatarios podrán difundirla a todo el mundo, no hay límite alguno a su divulgación. |
Etiquetado PAP
El protocolo TLP debe ser complementado con el PAP, que define qué se puede hacer con la información compartida, más allá de quién puede verla:
| PAP:RED | La información solo puede utilizarse de forma que no genere trazabilidad ni alertas visibles para terceros. |
| PAP:AMBER | Solo se permiten acciones pasivas, como el análisis o la verificación con fuentes de terceros (por ejemplo, VirusTotal). No se permite la interacción directa con el objetivo. |
| PAP:GREEN | Se permiten acciones activas, como bloquear comunicaciones o interactuar con el objetivo de forma controlada. |
| PAP:CLEAR | Sin restricciones. |














