Spaniens ENS: was es ist und welche Kategorie für Ihr Projekt gilt
Das ENS ist kein Zertifikat, das ein Unternehmen kauft, sondern ein Anforderungskatalog für ein bestimmtes Informationssystem. Den Umfang setzt die Kategorie, berechnet aus fünf Dimensionen — und von ihr hängt alles Weitere ab.
Das ENS ist kein Zertifikat, das ein Unternehmen kauft, sondern ein Anforderungskatalog für ein bestimmtes Informationssystem. Den Umfang setzt die Kategorie, berechnet aus fünf Dimensionen — und von ihr hängt alles Weitere ab.
Die Vergabeunterlagen kommen auf Spanisch, und im technischen Teil steht ein Absatz, den der Übersetzer wörtlich überträgt und der deshalb noch unklarer wird: dem Angebot sei eine „Konformitätserklärung oder ein Zertifikat gemäß ENS“ beizufügen. Im Unternehmen hat niemand dieses Kürzel gesehen, und die erste Vermutung lautet gewöhnlich, es gehe um das übliche Zertifikat, das man kaufen müsse — ungefähr wie ISO 27001, nur auf Spanisch, und dass man es ebenso bestellen könne wie jedes andere Zertifikat, sofern sich eine Stelle findet, die es ausstellt.
Die Vermutung ist an zwei Stellen zugleich falsch, und beide sind teuer. Das ENS ist kein Zertifikat, das ein Unternehmen erwirbt, sondern ein staatlich festgelegter Sicherheitsrahmen, der ein bestimmtes Informationssystem betrifft, und den Umfang seiner Anforderungen setzt weder der Auftraggeber noch der Lieferant, sondern die Systemkategorie, berechnet nach einer in der Vorschrift festgehaltenen Regel. Dieser Artikel erklärt, wie man diese Kategorie liest, warum von ihr alles Weitere abhängt und wo genau der Lieferant in dieser Geschichte steht.
Was das ENS ist und wer es geschaffen hat
Der vollständige Name ist Esquema Nacional de Seguridad (ENS), und es ist der Rahmen für die Informationssicherheit des spanischen öffentlichen Sektors. Das Wichtigste, das man darüber sofort wissen muss, ist, dass ihn nicht das Dekret geschaffen hat, das alle zitieren: begründet wird es durch das spanische Gesetz über die Rechtsordnung des öffentlichen Sektors (Ley 40/2015), dessen Artikel 156 Absatz 2 festlegt, dass das Ziel des ENS darin besteht, die Sicherheitspolitik bei der Nutzung elektronischer Mittel festzulegen, und dass es aus Grundprinzipien und Mindestanforderungen besteht.
Wie das ENS praktisch funktioniert, regelt das Königliche Dekret 311/2022 (Real Decreto 311/2022), das im Mai 2022 in Kraft trat und das vorherige, zwölf Jahre ältere Dekret ersetzte. In der konsolidierten Fassung steht eine Änderung vom November 2024, sie betraf jedoch nur, wer die technischen Sicherheitsanweisungen genehmigt; die Anhänge selbst, in denen der Kern dieses Artikels liegt, blieben unberührt. Die praktische Bedeutung dieser Geschichte ist eine: Dokumente und Beraterpräsentationen, die sich auf das alte Dekret stützen, sind überholt, und nach dem alten Dekret ausgestellte Zertifikate gelten nicht.
Es gibt auch einen Namen, den man damit leicht verwechselt. In Spanien gibt es ein gesondertes Königliches Dekret zur Sicherheit der Mobilfunknetze der fünften Generation, und das ist ein ganz anderes Instrument mit einem ganz anderen Anwendungsbereich. Daneben besteht das Esquema Nacional de Interoperabilidad, das derselbe Artikel 156 Absatz 1 desselben Gesetzes festlegt und das nicht von Sicherheit handelt. Steht in den Unterlagen „Esquema Nacional“, lohnt es sich festzustellen, welches der drei gemeint ist, bevor irgendwo ein Dokument gesucht wird.
Es gibt auch eine Frist, die heute bereits abgelaufen ist und derentwegen ältere Dokumente in die Irre führen. Die Übergangsvorschrift gab zuvor bestehenden Systemen, einschließlich der Systeme privater Auftragnehmer, vierundzwanzig Monate ab Inkrafttreten des Dekrets, um die volle Konformität zu erreichen und sie nachzuweisen. Das heißt, die Übergangsfrist endete im Frühjahr 2024, und auf neue Systeme ist das Dekret schon ab dem Zeitpunkt der Konzeption anzuwenden, nicht erst ab der Übergabe. Wird im Angebot versprochen, die Konformität nach der Inbetriebnahme zu erreichen, ist das ein Versprechen, das dem Text des Dekrets nicht entspricht.
Auf wen das ENS Anwendung findet: den gesamten öffentlichen Sektor
Der erste Absatz des zweiten Artikels des Dekrets ist kurz: es gilt für den gesamten öffentlichen Sektor in dem Sinn, in dem ihn der zweite Artikel des Gesetzes über die Rechtsordnung des öffentlichen Sektors definiert. Dieser Verweis ist weiter, als er klingt, denn in jenem Artikel umfasst der öffentliche Sektor die Allgemeine Staatsverwaltung, die Verwaltungen der Autonomen Gemeinschaften, die kommunalen Verwaltungen und den institutionellen öffentlichen Sektor, zu dem wiederum auch juristische Personen des Privatrechts gehören, die mit den öffentlichen Verwaltungen verbunden oder von ihnen abhängig sind.
Dort steht auch ein zweiter Teil, den keine Ausschreibung hervorhebt, der aber den Umfang der Anforderungen verändert: das Dekret gilt auch für Systeme, in denen Verschlusssachen verarbeitet werden, unbeschadet eines gesonderten Gesetzes über Staatsgeheimnisse und anderer Sondernormen. Praktisch heißt das, dass für solche Systeme das ENS das Minimum ist, nicht das Maximum, und dass darüber hinaus zusätzliche Anforderungen kommen können, die in diesem Dekret überhaupt nicht aufgezählt sind, und dass ein Angebot, das nur die Konformität mit dem Dekret verspricht, auf ein solches System nicht vollständig zutrifft.
Die dritte Schicht betrifft personenbezogene Daten. Das Dekret selbst hält fest, dass zugleich das Datenschutzrecht gilt und dass, wenn die Ergebnisse der beiden Risikoanalysen voneinander abweichen, die strengere von ihnen einzuhalten ist. Im spanischen Datenschutzgesetz steht zudem eine eigene Vorschrift, die die Maßnahmen des ENS für die Verarbeitung personenbezogener Daten durch den öffentlichen Sektor verlangt, deshalb können auf ein und dasselbe System die Anforderungen durch zwei Türen zugleich kommen, und die Antwort auf die Frage, welche von ihnen die strengere ist, muss man kennen, bevor der Haushalt geplant wird.
Eine weitere Grenze, die man vor dem Gespräch kennen sollte, ist die, dass die Definition des öffentlichen Sektors hier auch die öffentlichen Universitäten und die mit der Verwaltung verbundenen juristischen Personen des Privatrechts umfasst, also Strukturen, die von außen nicht nach einer Behörde aussehen. Für einen Lieferanten aus Deutschland heißt das praktisch, dass ein Partner, der sich in der Präsentation als Stiftung, Institut oder Agentur bezeichnet, dem Anwendungsbereich nach ebenso öffentlicher Sektor sein kann, und diese Frage ist vor dem Angebot billiger zu stellen als nach der Unterschrift unter den Vertrag.
Und auf Sie, wenn Sie Lieferant sind
Das ist der Absatz, dessentwegen die meisten von Ihnen diesen Artikel geöffnet haben, und er ist genau zu lesen, weil seine Wiedergaben oft zu weit und oft zu eng ausfallen. Der dritte Absatz des zweiten Artikels des Dekrets legt fest, dass das Dekret auch für die Informationssysteme von Einrichtungen der Privatwirtschaft gilt, einschließlich der Pflicht, eine Sicherheitsleitlinie zu erarbeiten, dann, wenn sie nach dem anwendbaren Recht und auf der Grundlage eines vertraglichen Verhältnisses Dienstleistungen erbringen oder Lösungen an öffentliche Stellen liefern, damit diese ihre Zuständigkeiten und Verwaltungsbefugnisse wahrnehmen.
In diesem Satz stehen vier Grenzen, und jede von ihnen schließt etwas aus. Erstens gilt er für Informationssysteme, nicht für das Unternehmen als juristische Person überhaupt, deshalb geht die Frage immer um ein konkretes System, nicht um das ganze Unternehmen. Zweitens ist die Grundlage ein Vertrag, nicht eine allgemeine Zusammenarbeit. Drittens muss die Leistung mit der Wahrnehmung der Zuständigkeiten und Verwaltungsbefugnisse der öffentlichen Stelle verbunden sein. Viertens genehmigt in diesem Fall die Sicherheitsleitlinie das oberste Leitungsorgan im Unternehmen selbst, also die Geschäftsleitung oder deren Vorsitz, nicht die Projektleitung und nicht die Abteilung für Informationstechnik.
Weiter sagt das Dekret, wie diese Anforderung in der Praxis zu Ihnen gelangt: in die administrativen oder technischen Anforderungsunterlagen der Vergaben öffentlicher Stellen ist alles aufzunehmen, was nötig ist, um die ENS-Konformität derjenigen Informationssysteme sicherzustellen, auf denen die Leistungen des Auftragnehmers beruhen, einschließlich der Vorlage der jeweiligen Konformitätserklärung (ENS) oder des jeweiligen Zertifikats. Dort steht auch der Vorbehalt zur Lieferkette: die Anforderung gilt auch für die Lieferkette des Auftragnehmers, soweit das nötig und den Ergebnissen der Risikoanalyse entsprechend ist, also nicht automatisch für jeden Unterauftragnehmer.
Noch eine Sache, die im Gespräch mit dem Auftraggeber zu wissen sich lohnt: für ausgegliederte Leistungen legt das Dekret fest, dass der Auftragnehmer eine Sicherheitsansprechperson benennt, die endgültige Verantwortung aber bei der öffentlichen Stelle bleibt, die diese Leistungen empfängt. Der Lieferant ist also nicht derjenige, der für die Konformität des Systems insgesamt verantwortlich ist, und auch nicht derjenige, der dessen Kategorie festlegt, aber gerade auf seiner Seite liegen gewöhnlich alle Nachweise, die diese Kategorie später im Audit belegen, deshalb ist die Dokumentation die Arbeit des Lieferanten vom ersten Tag an.
Eine terminologische Sache sollte man gleich festhalten, weil sie die Hälfte der Missverständnisse im Gespräch mit dem Auftraggeber spart. Das Wort „System“ ist im Dekret weit definiert und umfasst nicht nur die Anwendung, sondern auch Netze, Geräte und die Daten selbst zusammen mit allem, was zu ihrem Betrieb, ihrer Nutzung, ihrem Schutz und ihrer Wartung nötig ist. Deshalb ist die Frage „erfüllt unser Produkt das ENS“ gewöhnlich falsch gestellt: die Konformität bewertet man für ein konkretes System in einer konkreten Umgebung, und ein und dasselbe Produkt kann in zwei Umgebungen in zwei verschiedene Kategorien fallen.
Fünf Dimensionen, mit denen man Information misst
Die gesamte übrige Konstruktion beruht auf fünf Sicherheitsdimensionen (dimensiones de seguridad), die der erste Anhang des Dekrets in Großbuchstaben bezeichnet: confidencialidad (Vertraulichkeit), integridad (Integrität), trazabilidad (Nachvollziehbarkeit), autenticidad (Authentizität) und disponibilidad (Verfügbarkeit). Das sind keine Abstraktionen, denn für jede von ihnen steht im vierten Anhang des Dekrets eine eigene Definition, und genau nach diesen Definitionen erhält jede Dimension eine Stufe, und genau deshalb wird eine Bewertung, die nach einer anderen Liste oder nach der Gewohnheit einer anderen Branche erfolgt ist, im Audit die erste Frage nicht überstehen.
Vertraulichkeit bedeutet, dass Informationen unbefugten Personen, Einrichtungen oder Prozessen nicht zugänglich gemacht oder offengelegt werden. Integrität bedeutet, dass der Informationswert nicht unbefugt verändert worden ist. Nachvollziehbarkeit bedeutet, dass die Handlungen einer Einheit unbestreitbar bis zu eben dieser Einheit zurückverfolgt werden können. Authentizität bedeutet, dass eine Einheit die ist, als die sie sich ausgibt, oder dass die Herkunft der Daten gewährleistet ist. Verfügbarkeit bedeutet, dass befugte Einheiten und Prozesse dann Zugang zu den Informationswerten haben, wenn das nötig ist, und gerade diese letzte Dimension erweist sich bei öffentlichen Diensten am häufigsten als die höchste, weil eine Unterbrechung dort sofort sichtbar ist und Menschen trifft, nicht nur die Behörde.
Der praktische Gewinn dieser Liste ist, dass sie das Gespräch über Sicherheit aus einem allgemeinen in ein konkretes verwandelt. Die Frage lautet nicht mehr „wie sicher ist dieses System“, sondern fünf getrennte Fragen danach, wie schwer die Folgen wären, wenn gerade dieses eine Merkmal verloren ginge. Für ein System, in dem öffentlich zugängliche Informationen liegen, kann Vertraulichkeit überhaupt nicht wesentlich sein, Nachvollziehbarkeit dagegen entscheidend, und genau diese Asymmetrie ist es, die die Berechnung der Kategorie später nutzt.
Es lohnt sich auch zu verstehen, warum es gerade fünf Dimensionen sind und nicht drei. In der klassischen Dreiergruppe der Informationssicherheit stehen Vertraulichkeit, Integrität und Verfügbarkeit, die öffentliche Verwaltung arbeitet aber mit Dokumenten, die rechtliche Folgen haben, deshalb muss sie zusätzlich wissen, wer was getan hat und ob die Herkunft eines Dokuments nachweisbar ist. Genau deshalb sind Nachvollziehbarkeit und Authentizität hier eigene Dimensionen mit eigenen Stufen, und genau sie erweisen sich am häufigsten als die höchsten in Systemen, die von außen unkritisch aussehen.
Drei Stufen für jede Dimension
Jeder betroffenen Dimension wird eine von drei Stufen zugewiesen, nämlich niedrig, mittel oder hoch, und das bestimmt sich nicht danach, wie wahrscheinlich ein Vorfall ist, sondern danach, wie schwer der Schaden wäre, wenn er einträte, was ein wichtiger Unterschied zur gewöhnlichen Risikoanalyse ist. Die niedrige Stufe bedeutet begrenzten Schaden: eine spürbare Minderung der Fähigkeiten der Organisation, in der die Funktionen dennoch erfüllt werden, einen geringen Schaden an den Werten, einen formellen und behebbaren Gesetzesverstoß oder einen geringen, leicht auszugleichenden Schaden für eine Person.
Die mittlere Stufe bedeutet schweren Schaden: eine wesentliche Minderung der Fähigkeiten, in der die Funktionen noch erfüllt werden, einen wesentlichen Schaden an den Werten, einen wesentlichen oder nicht umkehrbaren formellen Gesetzesverstoß oder einen wesentlichen, schwer auszugleichenden Schaden für eine Person. Die hohe Stufe bedeutet sehr schweren Schaden: eine tatsächliche Zerstörung der Fähigkeiten der Organisation, einen sehr schweren oder nicht umkehrbaren Schaden an den Werten, einen schweren Gesetzesverstoß oder einen schweren, schwer oder unmöglich auszugleichenden Schaden für eine Person.
Zwei Einzelheiten entscheiden an dieser Stelle das Ergebnis. Die erste ist, dass eine Dimension, die in dem konkreten System überhaupt nicht betroffen ist, keine Stufe erhält, und das ist nicht dasselbe wie eine niedrige Stufe — es bedeutet, dass die Maßnahmen, die an diese Dimension gebunden sind, überhaupt nicht angewendet werden. Die zweite ist, dass, wenn das System verschiedene Informationen verarbeitet und verschiedene Dienste erbringt, in jeder Dimension die Stufe des Systems die höchste aller dort festgestellten ist, nicht der Durchschnitt und nicht die häufigste.
Praktisch führt man die Bewertung nicht nach Gefühl durch, sondern nach einer Frage, die zu jeder Dimension gesondert und immer gleich gestellt wird: was geschähe mit der Organisation, mit ihren Werten, mit der Einhaltung des Gesetzes und mit einem konkreten Menschen, wenn gerade dieses Merkmal verloren ginge. Die Disziplin dieser Frage ist es, die die ENS-Bewertung von einem allgemeinen Risikoregister unterscheidet, und sie ist auch der Grund, warum das Ergebnis im Gespräch mit der prüfenden Stelle haltbar ist — für jede Stufe gibt es eine Begründung, nicht eine Note.
Wie aus den Dimensionen die Systemkategorie wird
Die Kategorie bestimmt eine Regel, und die ist kurz. Das System steht in der Kategorie ALTA, wenn auch nur eine seiner Dimensionen die hohe Stufe erreicht. Es steht in der Kategorie MEDIA, wenn auch nur eine Dimension die mittlere Stufe erreicht und keine eine höhere. Es steht in der Kategorie BÁSICA, wenn auch nur eine Dimension die niedrige Stufe erreicht und keine eine höhere. Mit anderen Worten: die höchste Dimension siegt, und die übrigen beeinflussen das Ergebnis nicht, deshalb ist das ganze Gespräch über die Kategorie praktisch ein Gespräch über die eine Dimension, die sich als die höchste erweist.
Hier ist auch die Stelle, an der Wiedergaben am häufigsten irren, deshalb gehört sie gesondert gesagt: die Festlegung der Kategorie hebt die Stufe derjenigen Dimensionen nicht an, die die Kategorie nicht entschieden haben. Ein System, in dem die Verfügbarkeit hoch, die Vertraulichkeit aber niedrig ist, steht in der Kategorie ALTA, die Maßnahmen, die gerade an die Vertraulichkeit gebunden sind, werden ihm jedoch weiterhin im Umfang der niedrigen Stufe auferlegt. Das ist ein logisches, aber kontraintuitives Ergebnis, und es ist auch der Grund, warum eine vereinfachte Tabelle „Kategorie gegen Zahl der Anforderungen“ in die Irre führt.
Eine weitere Anforderung, die man oft auslässt, ist die, dass die Bewertung nicht einmalig ist. Der Anhang verlangt, sie einmal im Jahr oder häufiger zu überprüfen, wenn sich die Kriterien, nach denen sie erfolgt ist, wesentlich ändern. Praktisch heißt das, dass eine neue Funktion, eine neue Datenart oder ein neuer Nutzerkreis die Stufe einer Dimension und damit auch die Kategorie des ganzen Systems ändern kann, deshalb ist Konformität kein Zustand, den man einmal erreicht und danach ins Regal stellt, sondern ein Jahresrhythmus, der im Wartungsvertrag ebenso einzuplanen ist wie Updates und die Prüfung der Backups.
Es gibt auch eine Abweichungsmöglichkeit, die das Dekret ausdrücklich zulässt. Maßnahmen dürfen durch dokumentierte Kompensationsmaßnahmen ersetzt werden, die einen gleichwertigen oder besseren Schutz bieten, und die gewählte Menge wird in der Erklärung zur Anwendbarkeit (ENS) (Declaración de Aplicabilidad) festgehalten, die der Sicherheitsverantwortliche unterzeichnet. Praktisch heißt das, dass Konformität keine Abhakliste ist, in der jede Zeile genau so zu erfüllen ist, wie sie geschrieben steht — aber auch, dass jede Abweichung schriftlich zu begründen ist und im Audit gelesen wird, deshalb kostet eine Kompensationsmaßnahme, die in der Woche des Audits erfunden wird, mehr Zeit als die, die im Projekt vorgesehen war.
Was jede Kategorie verlangt
Die Maßnahmen stehen im zweiten Anhang des Dekrets und sind in drei Gruppen geteilt: organisatorischer Rahmen, operativer Rahmen und Schutzmaßnahmen. Zusammen sind dort mehr als siebzig einzelne Maßnahmen mit eigenen Bezeichnungen, und man wählt sie in einer bestimmten Reihenfolge — zuerst bestimmt man die Arten der Werte, dann die anwendbaren Dimensionen, dann die Stufe jeder Dimension, dann die Systemkategorie, und erst danach wählt man die Maßnahmen selbst zusammen mit den Verstärkungen, die in der konkreten Kategorie oder auf der Stufe der konkreten Dimension anwendbar sind.
Der Umfang der Anforderungen wächst zwischen den Kategorien auf zwei Weisen zugleich, und genau deshalb beschreibt ihn eine Zahl nicht. Erstens werden in der höheren Kategorie Maßnahmen anwendbar, die in der niedrigeren überhaupt nicht anwendbar sind — zum Beispiel erscheinen Anforderungen zur Auslagerung und zur Lieferkette erst in den höheren Kategorien. Zweitens treten zu Maßnahmen, die bereits anwendbar sind, benannte Verstärkungen hinzu: die Risikoanalyse darf in der Kategorie BÁSICA informell sein, in der Kategorie MEDIA ist sie bereits teilweise formell, in der Kategorie ALTA formell und mit einer international anerkannten mathematischen Grundlage.
Drittens ändert sich die verlangte Reife. Der Kategorie BÁSICA entspricht eine Stufe, auf der der Prozess wiederholbar, aber intuitiv ist, der Kategorie MEDIA ein definierter Prozess, der Kategorie ALTA ein Prozess, der gesteuert und messbar ist, also einer, über den es Daten gibt, nicht nur eine Beschreibung. Das heißt, dieselbe Bezeichnung einer Maßnahme ist in einer höheren Kategorie nicht derselbe Arbeitsumfang, und deshalb ist die Behauptung, eine Kategorie verlange eine bestimmte Zahl von Maßnahmen, aus diesem Anhang überhaupt nicht abzulesen.
Für den Lieferanten folgt aus alledem eine praktische Folgerung zum Preis. Zwischen der Kategorie BÁSICA und der Kategorie MEDIA liegt der Unterschied nicht in Prozenten, sondern darin, dass in einem Fall eine Selbsteinschätzung genügt, die das Team vornehmen kann, das das System ohnehin betreut, im anderen aber ein externes Audit mit eigenem Zeitplan und eigenem Preis nötig ist. Deshalb ist die erste Frage, die man in der Vergabe dem Auftraggeber stellen sollte, nicht die nach der Liste der Anforderungen, sondern die, welche Kategorie das System hat und wer sie festgelegt hat.
Konformitätserklärung oder Zertifizierung: der Unterschied, den man nicht verwechseln darf
Das ist die Stelle, an der eine falsche Antwort am teuersten ist, deshalb steht sie unmittelbar in Artikel 38 des Dekrets. Für Systeme der Kategorien MEDIA und ALTA ist ein Audit zur Konformitätszertifizierung (ENS) nötig, für Systeme der Kategorie BÁSICA genügt eine Selbsteinschätzung für die Konformitätserklärung (ENS) — und das hindert auch sie nicht, freiwillig ein Zertifizierungsaudit zu durchlaufen. Diese zwei Seiten miteinander zu verwechseln ist der häufigste Fehler, der in diesem Thema überhaupt vorkommt, und er kostet entweder ein unnötiges Audit oder ein verspätetes Angebot, je nachdem, in welche Richtung der Fehler gegangen ist.
Die Selbsteinschätzung kann, wie der dritte Anhang festlegt, dasselbe Personal vornehmen, das das System betreut, oder jemand, dem das anvertraut ist, und das Ergebnis ist Maßnahme für Maßnahme mit Nachweisen zu dokumentieren. In den Kategorien MEDIA und ALTA ist das Ergebnis ein förmlicher Auditbericht über den Grad der Konformität mit Feststellungen zur Konformität und zur Nichtkonformität, und das ist ein Dokument, das ein externer Bewerter erstellt, nicht das Team selbst. Darüber hinaus verlangt das Dekret ein regelmäßiges Compliance-Audit mindestens alle zwei Jahre sowie ein außerordentliches Audit, wenn im System wesentliche Änderungen erfolgt sind.
Das Ergebnis ist öffentlich. Das Dekret legt fest, dass Konformitätserklärungen und Zertifikate auf den jeweiligen Internetportalen oder den amtlichen Websites der Stellen veröffentlicht werden, und sie haben eine eigene visuelle Form — ein Kennzeichen, das im Fall der Erklärung die verantwortliche Stelle selbst zeichnet, im Fall der Zertifizierung die Zertifizierungsstelle, die das System bewertet hat. Wer genau das Zertifizierungsaudit durchführen darf, ist im Dekret nicht festgelegt und den technischen Sicherheitsanweisungen überlassen; darüber, wie solche Anforderungen gewöhnlich in den Vergabeunterlagen aussehen, haben wir gesondert geschrieben.
Eine weitere praktische Einzelheit betrifft die Fristen. Das Zertifizierungsaudit ist kein einmaliges Ereignis, denn das Dekret verlangt ein regelmäßiges Compliance-Audit mindestens alle zwei Jahre, und das heißt, dass auch im Vertrag über die Wartung des Systems klar sein muss, wer dieses Audit organisiert, wer es bezahlt und wer die Nachweise vorbereitet. In Projekten, in denen das nicht festgeschrieben wurde, kommt das zweite Audit gewöhnlich als Überraschung genau dann, wenn das Team bereits zu anderer Arbeit übergegangen ist.
Wodurch es sich von dem unterscheidet, was Sie hier kennen
Für die deutsche Leserin und den deutschen Leser ist das ENS leichter über die Unterschiede zu verstehen als über die Ähnlichkeiten. Das BSI-Gesetz, über das wir gesondert geschrieben haben, beginnt mit der Frage, ob die Einrichtung überhaupt betroffen ist, und spricht erst danach über Maßnahmen. Das ENS beginnt am anderen Ende: der Anwendungsbereich ist weit und fast selbstverständlich, weil er den gesamten öffentlichen Sektor umfasst, den Umfang der Anforderungen entscheidet aber die Kategorie jedes konkreten Systems, deshalb ist die Frage „betrifft uns das“ in Spanien weit weniger interessant als die Frage „in welcher Kategorie steht dieses System“.
Der zweite Unterschied liegt darin, was Gegenstand der Bewertung ist. Im deutschen Recht geht es um die Einrichtung, also um die Organisation, und die Maßnahmen betreffen ihre Tätigkeit insgesamt. Das ENS bewertet das System, und in einer Behörde können ein System der Kategorie BÁSICA und ein System der Kategorie ALTA mit völlig verschiedenem Anforderungsumfang nebeneinander stehen. Für den Lieferanten ist das vorteilhaft, weil die Anforderungen mit der konkreten Arbeit zu bemessen sind, es bedeutet aber auch, dass der Verweis auf eine frühere Konformität in einem anderen Projekt nichts belegt.
Der dritte Unterschied ist die Öffentlichkeit. In Deutschland ist die Liste der betroffenen Einrichtungen kein öffentliches Dokument, mit dem ein Lieferant seinen Auftraggeber prüfen könnte; die Einrichtungen registrieren sich beim Bundesamt, ein Verzeichnis, das der Bieter einsehen könnte, ist das nicht. In Spanien dagegen werden Konformitätserklärungen und Zertifikate veröffentlicht, und sie tragen ein erkennbares Kennzeichen. Praktisch heißt das, dass man vor der Abgabe des Angebots nachsehen kann, was der Auftraggeber zu seinen Systemen bereits veröffentlicht hat, und das ist eine Information, die in den Unterlagen gewöhnlich nicht steht, bei der Vorbereitung des Angebots aber nützlicher ist als die Hälfte des Textes der Unterlagen.
Der vierte Unterschied liegt in der Methode. In Deutschland gelten die Risikomanagementmaßnahmen des BSI-Gesetzes für die Einrichtung als Ganze und in einer betroffenen Kategorie einheitlich, in Spanien wählt man den Satz der Maßnahmen für jedes System gesondert, nach dem Anhang des Dekrets und mit begründeten Abweichungen. Für den Lieferanten ist der zweite Weg dokumentenaufwendiger, in Geld aber vorhersehbarer, weil der Umfang der Anforderungen bekannt ist, sobald die Kategorie bekannt ist.
Wer entscheidet und was das ENS nicht bedeutet
Die Entscheidungen treffen zwei unterschiedliche Rollen, und der Lieferant ist keine von ihnen. Die Bewertung von Informationen und Diensten, also die Festlegung der Stufe jeder Dimension, liegt in der Zuständigkeit der oder des Verantwortlichen für die Information oder den Dienst, die Festlegung der Systemkategorie in der Zuständigkeit der oder des Sicherheitsverantwortlichen. Beide Rollen liegen auf der Seite des öffentlichen Sektors, deshalb kann der Lieferant Nachweise und Begründungen vorbereiten, die Kategorie aber nicht entscheiden.
Die Methodik veröffentlicht das Centro Criptológico Nacional, das zum spanischen Centro Nacional de Inteligencia gehört und dem auch die staatliche Stelle für die Reaktion auf Vorfälle untersteht. Es gibt die Leitlinien der 800er-Reihe heraus, und gerade für die Festlegung der Kategorie gibt es eine eigene nummerierte Leitlinie zur Bewertung von Systemen, in der auch ausgearbeitete Beispiele mit einer Aufzeichnung stehen, in der jede der fünf Dimensionen gesondert angegeben ist. Ist das Projekt in Spanien wirklich, dann ist das die Leitlinie, die man gleich nach dem Dekret selbst liest, weil dort die Aufzeichnung steht, in der das Ergebnis der Kategorienfestlegung vorzulegen ist, und die Beispiele, an denen man es prüfen kann.
Was das ENS nicht bedeutet, sind mindestens zwei Dinge. Ein Zertifikat nach der Norm ISO 27001 ist keine ENS-Konformität: die Leitlinie des Zentrums über das Verhältnis der beiden Rahmen schreibt, dass die Vereinbarkeit nicht als arithmetisches Äquivalenzverhältnis verstanden werden darf und dass aus dem Vorliegen eines ISO-Zertifikats nicht automatisch die Gleichwertigkeit mit anderen Rahmen folgt. Ebenso ist das ENS kein Ersatz für NIS2. Das Zentrum veröffentlichte 2024 ein gesondertes Konformitätsprofil mit der Verknüpfung beider Regelungen für diejenigen Organisationen, die bereits im Anwendungsbereich des ENS stehen, im März 2025 teilte es jedoch mit, dass diese Leitlinie vom Portal genommen wurde und ihre Anwendbarkeit verloren hat, und dass eine neue Fassung entsteht.
Schließlich eine Sache über uns. Wir zertifizieren in Spanien niemanden und sind keine Zertifizierungsstelle; dieser Artikel ist eine Erklärung, kein Leistungsangebot. Was wir tun, ist die Entwicklung von Systemen für den öffentlichen Sektor nach den Anforderungen der Vergabeunterlagen, und wenn Sie Unterlagen mit einer ENS-Anforderung haben und die Frage, was sie für das konkrete System bedeutet, schreiben Sie uns — die Antwort darauf beginnt mit fünf Dimensionen, nicht mit dem Preis eines Zertifikats.
Häufig gestellte Fragen.
Was ist das ENS?
Esquema Nacional de Seguridad ist der Rahmen für die Informationssicherheit des spanischen öffentlichen Sektors. Begründet wird es durch das Gesetz über die Rechtsordnung des öffentlichen Sektors, sein Funktionieren regelt das Königliche Dekret 311/2022, in Kraft seit Mai 2022. Es ist kein Zertifikat, das ein Unternehmen erwirbt, sondern ein Anforderungskatalog, der ein bestimmtes Informationssystem betrifft. Den Umfang der Anforderungen setzt die Systemkategorie, nämlich BÁSICA, MEDIA oder ALTA, berechnet aus fünf Sicherheitsdimensionen und den ihnen zugewiesenen Stufen.
Gilt das ENS für einen Lieferanten aus einem anderen Mitgliedstaat der Europäischen Union?
Es gilt für dessen Informationssysteme, nicht für das Unternehmen als solches. Der dritte Absatz des zweiten Artikels des Dekrets legt fest, dass es auf die Informationssysteme privater Einrichtungen Anwendung findet, wenn diese auf der Grundlage eines vertraglichen Verhältnisses Dienstleistungen erbringen oder Lösungen an öffentliche Stellen liefern, damit diese ihre Zuständigkeiten und Verwaltungsbefugnisse wahrnehmen. Die Anforderung gelangt zum Lieferanten über die Vergabeunterlagen, in denen die Vorlage einer Konformitätserklärung oder eines Zertifikats vorzusehen ist; auf Unterauftragnehmer gilt sie nach der Risikoanalyse, nicht automatisch.
Wie wird die Systemkategorie bestimmt?
Zuerst erhält jede der fünf Dimensionen — Vertraulichkeit, Integrität, Nachvollziehbarkeit, Authentizität und Verfügbarkeit — eine niedrige, mittlere oder hohe Stufe danach, wie schwer der Schaden im Vorfall wäre; eine Dimension, die im System nicht betroffen ist, erhält überhaupt keine Stufe. Danach bestimmt die höchste Dimension die Kategorie: ALTA, wenn auch nur eine hoch ist; MEDIA, wenn auch nur eine mittel und keine höher; BÁSICA, wenn auch nur eine niedrig und keine höher. Die Bewertung ist einmal im Jahr zu überprüfen.
Worin unterscheiden sich Konformitätserklärung und Zertifizierung?
Darin, wer die Konformität prüft, und das setzt die Kategorie, nicht die Wahl. Für Systeme der Kategorie BÁSICA genügt eine Selbsteinschätzung, die das betreuende Personal selbst vornehmen kann und deren Ergebnis eine Konformitätserklärung (ENS) ist; in den Kategorien MEDIA und ALTA ist ein Audit nötig, dessen Ergebnis ein Konformitätszertifikat ist. Ein System der Kategorie BÁSICA kann das Zertifizierungsaudit freiwillig durchlaufen. Diese zwei Richtungen miteinander zu verwechseln ist der häufigste Fehler in diesem Thema, und er kostet entweder ein unnötiges Audit oder ein verspätetes Angebot.
Ersetzt ein ISO-27001-Zertifikat die ENS-Konformität?
Nein, und das schreibt die spanische Stelle selbst. Die Leitlinie des Centro Criptológico Nacional über das Verhältnis der beiden Rahmen schreibt, dass die Vereinbarkeit nicht als arithmetisches Äquivalenzverhältnis verstanden werden darf und dass aus dem Vorliegen eines ISO-Zertifikats nicht automatisch die Gleichwertigkeit mit anderen Rahmen folgt — jeder Rahmen hat sein eigenes Konformitätsverfahren. Ebenso ist das ENS kein Ersatz für NIS2. Das Zentrum veröffentlichte 2024 ein gesondertes Konformitätsprofil mit der Verknüpfung beider Regelungen, nahm es jedoch im März 2025 vom Portal und erarbeitet eine neue Fassung.
Lettische Behörden seit 2010. eIDAS, SAML oder OpenID Connect, BSI-Gesetz, BITV 2.0 und WCAG 2.1 AA — um Konformität und Vergabeanforderungen nach GWB und VgV kümmern wir uns.