Turvalisus Ligikaudne lugemisaeg: 14 min ·

Hispaania ENS: mis see on ja milline kategooria käib teie projekti kohta

ENS ei ole sertifikaat, mille ettevõte ostab, vaid nõuete kogum konkreetsele infosüsteemile. Nõuete mahu määrab kategooria, mis arvutatakse viie dimensiooni järgi — ja sellest sõltub kõik muu.

Hispaania ENS-i kategooria määramine: viis turbedimensiooni, kolm taset ja tulemus BÁSICA, MEDIA või ALTA

ENS ei ole sertifikaat, mille ettevõte ostab, vaid nõuete kogum konkreetsele infosüsteemile. Nõuete mahu määrab kategooria, mis arvutatakse viie dimensiooni järgi — ja sellest sõltub kõik muu.

Hankedokumendid tulevad hispaania keeles ja tehnilises osas on lõik, mille tõlkija tõlgib sõna-sõnalt ja mis muutub seetõttu veel selgusetumaks: pakkumusele tuleb lisada „vastavusdeklaratsioon või sertifikaat ENS-i järgi“. Ettevõttes ei ole seda lühendit keegi näinud ja esimene oletus on tavaliselt, et tegu on järjekordse sertifikaadiga, mis tuleb osta — umbes nagu ISO 27001, ainult hispaania keeles, ja et seda saab tellida nagu iga teist sertifikaati, kui leitakse asutus, kes selle väljastab.

Oletus on vale kahes kohas korraga ja mõlemad on kallid. ENS ei ole sertifikaat, mille saab ettevõte, vaid riiklikult kehtestatud turberaamistik, mis käib konkreetse infosüsteemi kohta, ja selle nõuete mahu määrab mitte ostja ega tarnija, vaid süsteemi kategooria, mis arvutatakse kindla, seadusesse kirjutatud reegli järgi. See artikkel selgitab, kuidas seda kategooriat loetakse, miks sellest sõltub kõik muu, ja kus täpselt tarnija selles loos asub.

Mis on ENS ja kes selle on loonud

Täielik nimi on Esquema Nacional de Seguridad (ENS) ja see on Hispaania avaliku sektori infoturbe raamistik. Tähtsaim, mida sellest kohe teadma peab, on see, et seda ei ole loonud dekreet, mida kõik tsiteerivad: selle asutab Hispaania avaliku sektori õigusliku režiimi seadus, mille artikli 156 teine lõige sätestab, et ENS-i eesmärk on määrata turvepoliitika elektrooniliste vahendite kasutamisel ja et selle moodustavad aluspõhimõtted ja miinimumnõuded.

Kuidas see raamistik praktikas töötab, reguleerib kuninglik dekreet 311/2022, mis jõustus 2022. aasta mais ja asendas eelmise, kaksteist aastat vanema dekreedi. Selle konsolideeritud redaktsioonis on 2024. aasta novembri muudatus, kuid see puudutas ainult seda, kes kinnitab tehnilised turbejuhised; lisad ise, milles on selle artikli tuum, jäid puutumata. Praktiline tähendus sellel ajalool on üks: dokumendid ja konsultantide esitlused, mis viitavad vanale dekreedile, on vananenud, ja vana dekreedi järgi väljastatud sertifikaadid ei kehti.

On ka üks nimi, millega seda on kerge segi ajada. Hispaanias on eraldi kuninglik dekreet, mis kinnitab viienda põlvkonna mobiilivõrkude riikliku turbekava, ja see on hoopis teine instrument teise ulatusega. Kõrval kehtib ka riiklik koostalitlusvõime kava, mille määrab sama seaduse artikli 156 esimene lõige ja mis ei ole turbe kohta. Kui hankedokumentides on juttu „Esquema Nacional“, tasub enne dokumendi otsimist veenduda, milline kolmest on mõeldud.

On ka tähtaeg, mis on täna juba möödas ja mille tõttu vanemad dokumendid eksitavad. Üleminekusäte andis varem olemas olnud süsteemidele, sealhulgas eraõiguslike täitjate süsteemidele, kakskümmend neli kuud dekreedi jõustumisest, et saavutada täielik vastavus ja see tõendada. See tähendab, et üleminekuperiood lõppes 2024. aasta kevadel, ja uutele süsteemidele tuleb dekreeti kohaldada juba kavandamise hetkest, mitte üleandmisest. Kui pakkumuses lubatakse vastavus saavutada pärast käivitamist, on see lubadus, mis dekreedi tekstiga ei ühti.

Keda ENS puudutab: kogu avalik sektor

Dekreedi teise artikli esimene lõige on lühike: see kehtib kogu avaliku sektori kohta selles tähenduses, nagu seda määratleb avaliku sektori õigusliku režiimi seaduse teine artikkel. See viide on laiem, kui esialgu paistab, sest selles artiklis hõlmab avalik sektor riigi üldhaldust, autonoomsete piirkondade valitsusi, kohalikke omavalitsusi ja institutsionaalset avalikku sektorit, millesse omakorda kuuluvad ka eraõiguslikud juriidilised isikud, kes on seotud avalike haldusasutustega või neist sõltuvad.

Samas on ka teine osa, mida ükski hankedokument ei rõhuta, kuid mis muudab nõuete mahtu: dekreet kehtib ka süsteemidele, milles töödeldakse salastatud teavet, ilma et see piiraks eraldi Hispaania riigisaladuse seadust ja muid erinorme. Praktikas tähendab see, et sellistele süsteemidele on ENS miinimum, mitte maksimum, ja et selle peale võivad tulla täiendavad nõuded, mida selles dekreedis ei ole üldse loetletud, ja et pakkumus, mis lubab vastavust ainult dekreedile, ei kata sellist süsteemi täielikult.

Kolmas kiht puudutab isikuandmeid. Dekreedis endas on öeldud, et ühtaegu kohaldatakse ka andmekaitse regulatsiooni ja et kui kahe riskianalüüsi tulemused erinevad, järgitakse rangemat neist. Hispaania isikuandmete kaitse orgaanilises seaduses on peale selle eraldi säte, mis nõuab ENS-i meetmeid avaliku sektori tehtavale isikuandmete töötlemisele, seega võivad ühele ja samale süsteemile tulla nõuded kahest uksest korraga, ja vastus küsimusele, kumb neist on rangem, tuleb teada enne, kui eelarvet planeeritakse.

Veel üks piir, mida tasub teada enne jutuajamist, on see, et avaliku sektori määratlus hõlmab siin ka avalik-õiguslikke ülikoole ja haldusega seotud eraõiguslikke juriidilisi isikuid, seega struktuure, mis kõrvalt ei näe asutusena. Eesti tarnijale tähendab see praktikas, et partner, kes esitluses nimetab end fondiks, instituudiks või agentuuriks, võib ulatuse poolest olla täpselt samuti avalik sektor, ja seda küsimust on odavam küsida enne pakkumust kui pärast lepingu allkirjastamist.

Ja teile, kui olete tarnija

See on see lõik, mille pärast suurem osa lugejaid selle artikli avas, ja seda tuleb lugeda täpselt, sest selle ümberjutustused kipuvad olema kas liiga laiad või liiga kitsad. Dekreedi teise artikli kolmas lõige sätestab, et dekreet kehtib ka erasektori üksuste infosüsteemidele, sealhulgas kohustusele koostada turvepoliitika, siis, kui need kohaldatava regulatsiooni järgi ja lepingulise suhte alusel osutavad teenuseid või tarnivad lahendusi avaliku sektori üksustele, et need saaksid teostada oma pädevusi ja haldusvolitusi.

Selles lauses on neli piiri ja igaüks neist jätab midagi välja. Esiteks käib see infosüsteemide, mitte ettevõtte kui juriidilise isiku kohta üldse, seega on küsimus alati konkreetse süsteemi, mitte kogu ettevõtte kohta. Teiseks on aluseks leping, mitte üldine koostöö. Kolmandaks peab teenus olema seotud avaliku üksuse pädevuste ja haldusvolituste teostamisega. Neljandaks kinnitab turvepoliitika sel juhul ettevõtte kõrgeim täitevorgan, st juhatus või selle esimees, mitte projektijuht ega infotehnoloogia osakond.

Edasi ütleb dekreet, kuidas see nõue teieni praktikas jõuab: avaliku sektori üksuste hangete haldus- või tehniliste nõuete dokumentidesse tuleb kanda kõik, mis on vajalik, et tagada ENS-i vastavus neile infosüsteemidele, millel täitja osutatavad teenused põhinevad, sealhulgas asjakohase vastavusdeklaratsiooni (ENS) või sertifikaadi esitamine. Samas on ka mööndus tarneahela kohta: nõue kehtib ka täitja tarneahelale niivõrd, kuivõrd see on vajalik ja riskianalüüsi tulemuste kohane, seega mitte automaatselt igale alltöövõtjale.

Veel üks asi, mida tasub teada jutuajamises tellijaga: väljasttellitud teenuste puhul sätestab dekreet, et täitja määrab turbekontaktisiku, kuid lõplik vastutus jääb avaliku sektori üksusele, kes neid teenuseid saab. Tarnija ei ole seega see, kes vastutab süsteemi vastavuse eest tervikuna, ega ka see, kes määrab selle kategooria, kuid just tema poolel on tavaliselt kõik tõendid, mis seda kategooriat hiljem auditis kinnitavad, seega on dokumenteerimine tarnija töö esimesest päevast.

Üks terminoloogiline asi tasub kohe paika panna, sest see hoiab ära poole arusaamatustest jutuajamises tellijaga. Sõna „süsteem“ on dekreedis määratletud laialt ja hõlmab mitte ainult rakendust, vaid ka võrke, seadmeid ja andmeid endid koos kõigega, mida on vaja nende käitamiseks, kasutamiseks, kaitsmiseks ja hooldamiseks. Seepärast on küsimus „kas meie toode vastab ENS-ile“ tavaliselt valesti küsitud: vastavust hinnatakse konkreetsele süsteemile konkreetses keskkonnas, ja üks ja sama toode võib kahes keskkonnas langeda kahte eri kategooriasse.

Viis dimensiooni, millega teavet mõõdetakse

Kogu ülejäänud ülesehitus toetub viiele turbedimensioonile, mida dekreedi esimeses lisas tähistatakse suurtähtedega: konfidentsiaalsus (confidencialidad), terviklus (integridad), jälgitavus (trazabilidad), autentsus (autenticidad) ja käideldavus (disponibilidad). Need ei ole abstraktsioonid, sest igal neist on dekreedi neljandas lisas oma määratlus, ja just nende määratluste järgi antakse igale dimensioonile tase, ja just seepärast ei pea hindamine, mis on tehtud mõne teise loendi või teise valdkonna harjumuse järgi, auditis vastu esimesele küsimusele.

Konfidentsiaalsus tähendab, et teavet ei tehta kättesaadavaks ega avaldata volitamata isikutele, olemitele või protsessidele. Terviklus tähendab, et infovara ei ole volitamata muudetud. Jälgitavus tähendab, et olemi toiminguid saab vaieldamatult omistada ainult samale olemile. Autentsus tähendab, et olem on see, kelleks ta end esitab, või et on tagatud andmete päritoluallikas. Käideldavus tähendab, et volitatud olemitel ja protsessidel on juurdepääs infovaradele siis, kui seda vajatakse, ja just see viimane dimensioon osutub avalikes teenustes kõige sagedamini kõrgeimaks, sest katkestus on seal kohe näha ja puudutab inimesi, mitte ainult asutust.

Praktiline kasu sellest loendist on see, et see laseb turbejutuajamise muuta üldisest konkreetseks. Küsimus ei ole enam „kui turvaline see süsteem on“, vaid viis eraldi küsimust selle kohta, kui rasked oleksid tagajärjed, kui just see üks omadus kaotsi läheks. Süsteemil, milles hoitakse avalikult kättesaadavat teavet, ei pruugi konfidentsiaalsus olla üldse oluline, jälgitavus võib aga olla määrav, ja just seda asümmeetriat kasutab kategooria arvutus hiljem.

Tasub ka mõista, miks dimensioone on täpselt viis, mitte kolm. Klassikalises infoturbe kolmikus on konfidentsiaalsus, terviklus ja käideldavus, kuid avalik haldus töötab dokumentidega, millel on õiguslikud tagajärjed, seega on tal lisaks tarvis teada, kes mida tegi ja kas dokumendi päritolu on tõendatav. Just seepärast on jälgitavus ja autentsus siin eraldi dimensioonid oma tasemetega, ja just need osutuvad kõige sagedamini kõrgeimateks süsteemides, mis kõrvalt ei tundu kriitilised.

Kolm taset igale dimensioonile

Igale puudutatud dimensioonile antakse üks kolmest tasemest, nimelt madal, keskmine või kõrge, ja seda ei määrata selle järgi, kui tõenäoline intsident on, vaid selle järgi, kui raske oleks kahju, kui see juhtuks, mis on tähtis erinevus tavalisest riskianalüüsist. Madal tase tähendab piiratud kahju: märgatavat organisatsiooni võimekuse langust, milles ülesandeid siiski täidetakse, väikest kahju varadele, formaalset ja kõrvaldatavat seaduserikkumist või väikest, kergesti hüvitatavat kahju isikule.

Keskmine tase tähendab rasket kahju: olulist võimekuse langust, milles ülesandeid veel täidetakse, olulist kahju varadele, materiaalset või pöördumatut formaalset seaduserikkumist või olulist, raskesti hüvitatavat kahju isikule. Kõrge tase tähendab väga rasket kahju: organisatsiooni võimekuse tegelikku hävimist, väga rasket või pöördumatut kahju varadele, rasket seaduserikkumist või rasket, raskesti või võimatult hüvitatavat kahju isikule.

Kaks detaili otsustavad siin tulemuse. Esimene on see, et dimensioon, mida konkreetses süsteemis üldse ei puudutata, taset ei saa, ja see ei ole sama mis madal tase — see tähendab, et selle dimensiooniga seotud meetmeid ei kohaldata üldse. Teine on see, et kui süsteemis töödeldakse eri teavet ja osutatakse eri teenuseid, on igas dimensioonis süsteemi tase kõrgeim kõigist selles määratutest, mitte keskmine ega sageim.

Praktikas ei tehta hindamist tunde, vaid küsimuse järgi, mis on esitatud iga dimensiooni kohta eraldi ja alati ühtemoodi: mis juhtuks organisatsiooniga, selle varadega, seaduse täitmisega ja konkreetse inimesega, kui just see omadus kaotsi läheks. Selle küsimuse distsipliin on see, mis eristab ENS-i hindamist üldisest riskiregistrist, ja see on ka põhjus, miks tulemus on audiitoriga jutuajamises kaitstav — igal tasemel on põhjendus, mitte hinne.

Kuidas dimensioonidest saab süsteemi kategooria

Kategooria määrab üks reegel ja see on lühike. Süsteem on kategoorias ALTA, kui kas või üks selle dimensioonidest jõuab kõrgele tasemele. See on kategoorias MEDIA, kui kas või üks dimensioon jõuab keskmisele tasemele ja ükski ei jõua kõrgemale. See on kategoorias BÁSICA, kui kas või üks dimensioon jõuab madalale tasemele ja ükski ei jõua kõrgemale. Teisisõnu võidab kõrgeim dimensioon ja ülejäänud tulemust ei mõjuta, seega on kogu jutuajamine kategooria üle praktikas jutuajamine selle ühe dimensiooni üle, mis osutub kõige kõrgemaks.

Siin on ka see koht, kus ümberjutustused eksivad kõige sagedamini, seega tasub see öelda eraldi: kategooria määramine ei tõsta nende dimensioonide taset, mis kategooriat ei otsustanud. Süsteem, milles käideldavus on kõrge, kuid konfidentsiaalsus madal, on kategoorias ALTA, kuid just konfidentsiaalsusega seotud meetmeid kohaldatakse sellele endiselt madala taseme mahus. See on loogiline, kuid intuitsioonivastane tulemus, ja see on ka põhjus, miks lihtsustatud tabel „kategooria nõuete arvu vastu“ eksitab.

Veel üks nõue, mida kiputakse vahele jätma, on see, et hindamine ei ole ühekordne. Lisa nõuab seda üle vaadata kord aastas või sagedamini, kui oluliselt muutuvad kriteeriumid, mille järgi see tehti. Praktikas tähendab see, et uus funktsionaalsus, uus andmeliik või uus kasutajatering võib muuta mõne dimensiooni taset ja seega kogu süsteemi kategooriat, seega ei ole vastavus olek, mille saavutate korra ja panete siis kõrvale, vaid aastane rütm, mis tuleb hoolduslepingusse sisse planeerida nagu uuendused ja varukoopiate kontrollid.

On ka üks kõrvalekalde võimalus, mida dekreet lubab otse. Meetmeid tohib asendada dokumenteeritud kompenseerivate meetmetega, mis annavad samaväärse või parema kaitse, ja valitud kogum vormistatakse kohaldatavuse deklaratsioonis (Declaración de Aplicabilidad), mille allkirjastab turbe eest vastutaja. Praktikas tähendab see, et vastavus ei ole linnukeste nimekiri, milles iga rida peab klappima täpselt nii, nagu kirjas — aga ka seda, et iga kõrvalekalle tuleb kirjalikult põhjendada ja seda loetakse auditis, seega maksab kompenseeriv meede, mis on välja mõeldud auditi nädalal, rohkem aega kui see, mis oli projektis ette nähtud.

Mida iga kategooria nõuab

Meetmed on dekreedi teises lisas ja need on jagatud kolme rühma: korraldusraamistik, tegevusraamistik ja kaitsemeetmed. Kokku on seal üle seitsmekümne eraldi meetme oma tähistega ja need valitakse kindlas järjekorras — kõigepealt määratakse varade liigid, siis kohalduvad dimensioonid, siis iga dimensiooni tase, siis süsteemi kategooria, ja alles seejärel valitakse meetmed ise koos nende tugevdustega, mis konkreetses kategoorias või konkreetse dimensiooni tasemel kohalduvad.

Nõuete maht kasvab kategooriate vahel kahel viisil korraga, ja just seepärast ei kirjelda seda üks arv. Esiteks muutuvad kõrgemas kategoorias kohaldatavaks meetmed, mis madalamas ei kohaldu üldse — näiteks nõuded väljasttellimise ja tarneahela kohta ilmuvad alles kõrgemates kategooriates. Teiseks lisanduvad juba kohalduvatele meetmetele nimetatud tugevdused: riskianalüüs kategoorias BÁSICA võib olla mitteametlik, kategoorias MEDIA on see juba osaliselt formaalne, kategoorias ALTA aga formaalne ja rahvusvaheliselt tunnustatud matemaatilise alusega.

Kolmandaks muutub nõutav küpsusaste. Kategooriale BÁSICA vastab tase, milles protsess on korratav, kuid intuitiivne, kategooriale MEDIA määratletud protsess, kategooriale ALTA aga protsess, mis on hallatud ja mõõdetav, st selline, mille kohta on andmed, mitte ainult kirjeldus. See tähendab, et üks ja sama meetme tähis ei ole kõrgemas kategoorias sama töömaht, ja seetõttu ei ole väide, et mõni kategooria nõuab kindlat arvu meetmeid, sellest lisast üldse välja loetav.

Tarnijale tähendab see kõik praktilist järeldust hinna kohta. Kategooria BÁSICA ja kategooria MEDIA vahe ei ole protsentides, vaid selles, et ühel juhul piisab enesihindamisest, mille saab teha meeskond, kes süsteemi niikuinii haldab, teisel on aga vaja välist auditit oma graafiku ja oma hinnaga. Seepärast ei ole esimene küsimus, mida hankes tellijalt tasub küsida, nõuete loendi kohta, vaid see, milline on süsteemi kategooria ja kes selle on määranud.

Deklaratsioon või sertifitseerimine: vahe, mida ei tohi segi ajada

See on see koht, kus vale vastus maksab kõige rohkem, seega tuleb see otse dekreedi kolmekümne kaheksandast artiklist. Kategooria MEDIA ja ALTA süsteemidele on vaja auditit vastavussertifitseerimiseks (ENS), kategooria BÁSICA süsteemidele piisab aga enesihindamisest vastavusdeklaratsiooniks (ENS) — ja see ei keela ka neil vabatahtlikult sertifitseerimisauditit läbida. Nende kahe poole äravahetamine on selles teemas üldse kõige sagedasem viga ja see maksab kas tarbetu auditi või hilinenud pakkumuse, olenevalt sellest, kummale poole viga tehti.

Enesihindamist, nagu määrab kolmas lisa, võib teha sama personal, kes süsteemi haldab, või keegi, kellele see on usaldatud, ja tulemus tuleb dokumenteerida meetme kaupa tõenditega. Kategooriates MEDIA ja ALTA on tulemus formaalne auditiaruanne vastavuse astme kohta koos tähelepanekutega vastavuse ja mittevastavuse kohta, ja see on dokument, mille koostab väline hindaja, mitte meeskond ise. Lisaks nõuab dekreet korrapärast vastavusauditit vähemalt kord kahe aasta jooksul ning erakorralist auditit, kui süsteemis on toimunud olulisi muudatusi.

Tulemus on avalik. Dekreet sätestab, et vastavusdeklaratsioonid (ENS) ja sertifikaadid avaldatakse asjakohastes internetiportaalides või asutuste ametlikel veebilehtedel, ja sellel on oma visuaalne kuju — tunnusmärk, mille deklaratsiooni puhul allkirjastab vastutav üksus ise, sertifitseerimise puhul aga sertifitseerimisasutus, kes süsteeme on hinnanud. Kes täpselt tohib sertifitseerimisauditit teha, dekreedis ei ole määratud ja on jäetud tehnilistele turbejuhistele; selle kohta, kuidas sellised nõuded hankedokumentides tavaliselt välja näevad, oleme kirjutanud eraldi.

Veel üks praktiline detail puudutab tähtaegu. Sertifitseerimisaudit ei ole ühekordne sündmus, sest dekreet nõuab korrapärast vastavusauditit vähemalt kord kahe aasta jooksul, ja see tähendab, et ka süsteemi hoolduslepingus peab olema selge, kes selle auditi korraldab, kes selle eest maksab ja kes tõendid ette valmistab. Projektides, kus seda kirja ei ole pandud, saabub teine audit tavaliselt üllatusena just siis, kui meeskond on juba teise töö juurde läinud.

Mille poolest see erineb sellest, mida te siin tunnete

Eesti lugejale on ENS-i kergem mõista erinevuste, mitte sarnasuste kaudu. Küberturvalisuse seadus, millest oleme kirjutanud eraldi, algab küsimusega, kas ettevõte üldse on üksus, ja alles seejärel räägib meetmetest. ENS algab teisest otsast: ulatus on lai ja peaaegu iseenesestmõistetav, sest see on kogu avalik sektor, kuid nõuete mahu otsustab iga konkreetse süsteemi kategooria, seega on küsimus „kas see meid puudutab“ Hispaanias palju vähem huvitav kui küsimus „millises kategoorias see süsteem on“.

Teine erinevus on selles, mis on hindamise objekt. Küberturvalisuse seadus räägib üksusest, st organisatsioonist, ja kohustused käivad selle tegevuse kohta. ENS hindab süsteemi, ja ühes asutuses võib kõrvuti seista süsteem kategoorias BÁSICA ja süsteem kategoorias ALTA täiesti erineva nõuete mahuga. Tarnijale on see soodne, sest nõuded on võrreldavad konkreetse tööga, kuid see tähendab ka, et viide varasemale vastavusele teises projektis ei tõenda midagi.

Kolmas erinevus on avalikkus. Eestis ei ole üksuste nimekiri avalik dokument, millega tarnija saaks oma klienti kontrollida, Hispaanias aga avaldatakse vastavusdeklaratsioonid ja sertifikaadid ning neil on oma äratuntav märk. Praktikas tähendab see, et enne pakkumuse esitamist saab vaadata, mida tellija oma süsteemide kohta juba on avaldanud, ja see on teave, mida hankedokumentides tavaliselt ei kirjutata, kuid mis pakkumuse ettevalmistamisel on kasulikum kui pool hanketekstist.

Neljas erinevus on meetodis. Eestis on miinimumnõuded Vabariigi Valitsuse määruses nr 121 ja esmased turvameetmed on samad kõigile teenuseosutajatele, kellele need kohalduvad, Hispaanias aga valitakse meetmete kogum igale süsteemile eraldi, järgides dekreedi lisa ja põhjendades kõrvalekaldeid. Tarnijale on teine lähenemine dokumentide poolest töömahukam, kuid raha poolest ettearvatavam, sest nõuete maht on teada juba siis, kui kategooria on teada.

Kes otsuseid teeb ja mida ENS ei tähenda

Otsuseid teevad kaks eri rolli ja tarnija ei ole kumbki neist. Teabe ja teenuste hindamine, st iga dimensiooni taseme määramine, on teabe või teenuse eest vastutaja pädevuses, süsteemi kategooria määramine aga turbe eest vastutaja pädevuses. Mõlemad need rollid on avaliku sektori poolel, seega saab tarnija ette valmistada tõendeid ja põhjendust, kuid kategooriat otsustada ei saa.

Metoodika avaldab Centro Criptológico Nacional, mis tegutseb Hispaania riikliku luurekeskuse koosseisus ja kelle hallata on ka riiklik intsidentidele reageerimise struktuur. See annab välja 800. seeria juhiseid ja just kategooria määramiseks on oma numbriga juhis süsteemide hindamise kohta, milles on ka läbi töötatud näited kirjapildiga, milles iga dimensioon on näidatud eraldi. Kui projekt Hispaanias on päris, on see see juhis, mida loetakse kohe pärast dekreeti ennast, sest just seal on kirjapilt, milles kategooria määramise tulemus esitatakse, ja näited, mille järgi seda saab kontrollida.

Mida ENS ei tähenda, on vähemalt kaks asja. Sertifikaat ISO 27001 standardi järgi ei ole ENS-i vastavus: keskuse enda juhis nende kahe raamistiku suhte kohta kirjutab, et ühilduvust ei tohi pidada aritmeetiliseks samaväärsuseks ja et ISO-sertifikaadi olemasolust ei järeldu automaatselt samaväärsus teiste raamistikega. ENS ei ole ka NIS2 asendaja. Keskus avaldas 2024. aastal eraldi vastavusprofiili kahe regulatsiooni seosega neile organisatsioonidele, kes on juba ENS-i ulatuses, kuid teatas 2025. aasta märtsis, et see juhis on portaalist eemaldatud ja kaotanud kohaldatavuse, ja et valmimas on uus redaktsioon.

Lõpuks üks asi meie kohta. Me ei sertifitseeri Hispaanias kedagi ega ole sertifitseerimisasutus; see artikkel on selgitus, mitte teenusepakkumine. Mida me teeme, on avaliku sektori süsteemide arendus hankedokumentide nõuete järgi. Eesti hangetes ENS ei kehti: seal kehtivad Küberturvalisuse seadus, Vabariigi Valitsuse määrus nr 121 ja E-ITS. Kui teil on Hispaania avaliku sektori hankedokumendid ENS-i nõudega ja küsimus, mida see konkreetse süsteemi jaoks tähendab, kirjutage meile — vastus sellele algab viiest dimensioonist, mitte sertifikaadi hinnast.

FAQ

Korduma kippuvad küsimused.

Mis on ENS?

Esquema Nacional de Seguridad on Hispaania avaliku sektori infoturbe raamistik, mille asutab avaliku sektori õigusliku režiimi seadus ja mille toimimist reguleerib kuninglik dekreet 311/2022, kehtiv alates 2022. aasta maist. See ei ole sertifikaat, mille saab ettevõte, vaid nõuete kogum, mis käib konkreetse infosüsteemi kohta. Nõuete mahu määrab süsteemi kategooria, nimelt BÁSICA, MEDIA või ALTA, mis arvutatakse viie turbedimensiooni ja neile antud tasemete järgi.

Kas ENS kehtib teise Euroopa Liidu riigi tarnijale?

Kehtib tema infosüsteemidele, mitte ettevõttele kui sellisele. Dekreedi teise artikli kolmas lõige sätestab, et see kohaldub erasektori üksuste infosüsteemidele siis, kui need lepingulise suhte alusel osutavad teenuseid või tarnivad lahendusi avaliku sektori üksustele nende üksuste pädevuste ja haldusvolituste teostamiseks. Nõue jõuab tarnijani hankedokumentide kaudu, millesse tuleb kanda vastavusdeklaratsiooni (ENS) või sertifikaadi esitamine; alltöövõtjatele kehtib see riskianalüüsi kohaselt, mitte automaatselt.

Kuidas määratakse süsteemi kategooria?

Kõigepealt antakse igale viiele dimensioonile — konfidentsiaalsusele, terviklusele, jälgitavusele, autentsusele ja käideldavusele — madal, keskmine või kõrge tase selle järgi, kui raske oleks kahju intsidendi korral; dimensioon, mida süsteemis ei puudutata, taset üldse ei saa. Seejärel määrab kategooria kõrgeim dimensioon: ALTA, kui kas või üks on kõrge; MEDIA, kui kas või üks on keskmine ja ükski kõrgem; BÁSICA, kui kas või üks on madal ja ükski kõrgem. Hindamine tuleb üle vaadata kord aastas.

Mille poolest erinevad vastavusdeklaratsioon ja vastavussertifitseerimine?

Selle poolest, kes vastavust kontrollib, ja selle otsustab kategooria, mitte valik. Kategooria BÁSICA süsteemidele piisab enesihindamisest, mille saab teha süsteemi haldav personal ise ja mille tulemus on vastavusdeklaratsioon (ENS); kategooriates MEDIA ja ALTA on vaja auditit, mille tulemus on vastavussertifikaat (ENS). BÁSICA süsteem võib sertifitseerimisauditi läbida vabatahtlikult. Nende kahe suuna äravahetamine on selles teemas kõige sagedasem viga ja see maksab kas tarbetu auditi või hilinenud pakkumuse.

Kas ISO 27001 sertifikaat asendab ENS-i vastavust?

Ei, ja seda kirjutab Hispaania asutus ise. Centro Criptológico Nacionali juhis kahe raamistiku suhte kohta kirjutab, et ühilduvust ei tohi pidada aritmeetiliseks samaväärsuseks ja et ISO-sertifikaadi olemasolust ei järeldu automaatselt samaväärsus teiste raamistikega — igal raamistikul on oma vastavusprotsess. ENS ei ole ka NIS2 asendaja. Keskus avaldas 2024. aastal eraldi vastavusprofiili kahe regulatsiooni seosega, kuid eemaldas selle 2025. aasta märtsis portaalist ja valmistab uut redaktsiooni.

SEOTUD TEENUS
Avaliku sektori IT-teenused

Läti riigiasutused alates 2010. aastast. Smart-ID, Mobiil-ID, ID-kaart, KüTS, E-ITS ja WCAG 2.1 AA — vastavuse ja hankenõuete eest hoolitseme meie.

Vaadake lähemalt →