Turvallisuus Arvioitu lukuaika: 14 min ·

Espanjan ENS: mikä se on ja mikä luokka koskee hankettasi

ENS ei ole sertifikaatti, jonka yritys ostaa, vaan vaatimusjoukko tietylle tietojärjestelmälle. Vaatimusten laajuuden määrää luokka, joka lasketaan viidestä ulottuvuudesta — ja siitä riippuu kaikki muu.

Espanjan ENS-luokan määrääminen: viisi turvallisuusulottuvuutta, kolme tasoa ja tulos BÁSICA, MEDIA tai ALTA

ENS ei ole sertifikaatti, jonka yritys ostaa, vaan vaatimusjoukko tietylle tietojärjestelmälle. Vaatimusten laajuuden määrää luokka, joka lasketaan viidestä ulottuvuudesta — ja siitä riippuu kaikki muu.

Tarjouspyyntö saapuu espanjaksi, ja teknisessä osassa on kappale, jonka kääntäjä kääntää kirjaimellisesti ja joka siksi käy entistä epäselvemmäksi: tarjoukseen on liitettävä ”vaatimustenmukaisuusvakuutus tai -todistus ENS:n mukaisesti”. Yrityksessä kukaan ei ole nähnyt tätä lyhennettä, ja ensimmäinen arvaus on yleensä, että kyse on taas yhdestä sertifikaatista, joka pitää ostaa — suunnilleen kuin ISO 27001, vain espanjaksi, ja että sen voi tilata samoin kuin minkä tahansa muun sertifikaatin, kunhan löytyy taho, joka sen myöntää.

Arvaus on väärä kahdesta kohdasta yhtä aikaa, ja molemmat ovat kalliita: ENS ei ole sertifikaatti, jonka yritys hankkii, vaan valtiollinen tietoturvakehys, joka koskee tiettyä tietojärjestelmää, eikä sen vaatimusten laajuutta määrää ostaja eikä toimittaja vaan järjestelmän turvallisuusluokka (ENS), joka lasketaan laissa kirjoitetun säännön mukaan. Tämä artikkeli selittää, miten tuo luokka luetaan, miksi kaikki muu riippuu siitä ja missä toimittaja tässä tarinassa tarkalleen on.

Mikä ENS on ja kuka sen on perustanut

Koko nimi on Esquema Nacional de Seguridad (ENS), ja se on Espanjan julkisen sektorin tietoturvakehys. Tärkein asia, joka siitä kannattaa tietää heti, on se, ettei sitä ole perustanut asetus, johon kaikki viittaavat: kehyksen perustaa Espanjan laki julkisen sektorin oikeudellisesta järjestelmästä (Ley 40/2015 del Régimen Jurídico del Sector Público), jonka 156 §:n 2 momentti säätää, että ENS:n tarkoitus on määrätä turvallisuuspolitiikka sähköisten välineiden käytölle ja että sen muodostavat perusperiaatteet ja vähimmäisvaatimukset.

Sitä, miten tämä kehys toimii käytännössä, säätelee kuninkaallinen asetus (Real Decreto) 311/2022, joka tuli voimaan toukokuussa 2022 ja korvasi edellisen, kaksitoista vuotta vanhemman asetuksen. Sen konsolidoidussa toisinnossa on muutos marraskuulta 2024, mutta se koski vain sitä, kuka vahvistaa tekniset turvallisuusohjeet; itse liitteet, joissa on tämän artikkelin ydin, jäivät koskemattomiksi. Tällä historialla on yksi käytännön merkitys: asiakirjat ja konsulttien esitykset, jotka viittaavat vanhaan asetukseen, ovat vanhentuneita, eikä vanhan asetuksen nojalla myönnettyjä todistuksia hyväksytä.

On myös yksi nimi, jonka sekoittaa tähän helposti: Espanjassa on erillinen kuninkaallinen asetus, joka vahvistaa viidennen sukupolven matkaviestinverkkojen kansallisen turvallisuuskehyksen, ja se on aivan toinen väline toisine soveltamisaloineen. Vieressä on myös kansallinen yhteentoimivuuskehys, jonka määrää saman lain 156 §:n 1 momentti ja joka ei koske turvallisuutta, joten jos tarjouspyynnössä mainitaan ”Esquema Nacional”, kannattaa varmistaa, mitä näistä kolmesta tarkoitetaan, ennen kuin aletaan etsiä jotakin asiakirjaa.

On myös määräaika, joka on tänä päivänä jo umpeutunut ja jonka vuoksi vanhemmat asiakirjat harhauttavat: siirtymäsäännös antoi aiemmin olemassa olleille järjestelmille, myös yksityisten toteuttajien järjestelmille, kaksikymmentäneljä kuukautta asetuksen voimaantulosta täyden vaatimustenmukaisuuden saavuttamiseen ja sen osoittamiseen. Se merkitsee, että siirtymäaika päättyi keväällä 2024, ja uusiin järjestelmiin asetusta on sovellettava jo suunnittelun hetkestä, ei luovutuksesta, joten jos tarjouksessa luvataan saavuttaa vaatimustenmukaisuus käyttöönoton jälkeen, se on lupaus, joka ei vastaa asetuksen tekstiä.

Ketä ENS koskee: koko julkinen sektori

Asetuksen 2 §:n 1 momentti on lyhyt: sitä sovelletaan koko julkiseen sektoriin siinä merkityksessä, jossa julkisen sektorin oikeudellisesta järjestelmästä annetun lain 2 § sen määrittelee. Tämä viittaus on laajempi kuin miltä se kuulostaa, koska tuossa pykälässä julkiseen sektoriin kuuluvat valtion yleishallinto, itsehallintoalueiden hallinnot, paikallishallinto ja institutionaalinen julkinen sektori, johon puolestaan kuuluvat myös yksityisoikeudelliset oikeushenkilöt, jotka ovat sidoksissa julkishallintoon tai siitä riippuvaisia.

Samassa pykälässä on myös toinen osa, jota yksikään tarjouspyyntö ei nosta esiin mutta joka muuttaa vaatimusten laajuutta: asetusta sovelletaan myös järjestelmiin, joissa käsitellään luokiteltua tietoa, rajoittamatta erillistä valtionsalaisuuksia koskevaa lakia ja muita erityissäännöksiä. Käytännössä se merkitsee, että tällaisille järjestelmille ENS on minimi, ei maksimi, ja että sen päälle voi tulla lisävaatimuksia, joita tässä asetuksessa ei ole lueteltu lainkaan, ja että tarjous, joka lupaa vaatimustenmukaisuutta vain asetukseen nähden, ei kata tällaista järjestelmää kokonaan.

Kolmas kerros koskee henkilötietoja: itse asetuksessa todetaan, että samalla sovelletaan myös tietosuojasääntelyä ja että jos kahden riskianalyysin tulokset eroavat, noudatetaan niistä tiukempaa. Espanjan tietosuojalaissa on lisäksi erillinen säännös, joka edellyttää ENS-toimenpiteitä julkisen sektorin suorittamassa henkilötietojen käsittelyssä, joten samaan järjestelmään vaatimukset voivat tulla kahdesta ovesta yhtä aikaa, ja vastaus siihen, kumpi niistä on tiukempi, on tiedettävä ennen kuin budjettia suunnitellaan.

Vielä yksi raja, joka kannattaa tietää ennen keskustelua, on se, että julkisen sektorin määritelmä sisältää tässä myös julkiset yliopistot ja hallintoon sidoksissa olevat yksityisoikeudelliset oikeushenkilöt, siis rakenteita, jotka sivusta eivät näytä viranomaiselta. Suomalaiselle toimittajalle se merkitsee käytännössä, että kumppani, joka esityksessä kutsuu itseään säätiöksi, instituutiksi tai virastoksi, voi soveltamisalan kannalta olla aivan yhtä lailla julkinen sektori, ja tämä kysymys on halvempi esittää ennen tarjousta kuin sopimuksen allekirjoittamisen jälkeen.

Ja sinua, jos olet toimittaja

Tämä on se kappale, jonka vuoksi suurin osa lukijoista avasi tämän artikkelin, ja se on luettava tarkasti, koska sen uudelleenkertomukset ovat olleet sekä liian laajoja että liian kapeita. Asetuksen 2 §:n 3 momentti säätää, että asetusta sovelletaan myös yksityisen sektorin yksiköiden tietojärjestelmiin, mukaan lukien velvollisuus laatia tietoturvapolitiikka, silloin kun ne sovellettavan sääntelyn mukaisesti ja sopimussuhteen perusteella tarjoavat palveluja tai toimittavat ratkaisuja julkisen sektorin yksiköille, jotta nämä voivat hoitaa toimivaltaansa ja hallinnollisia valtuuksiaan.

Tässä virkkeessä on neljä rajaa, ja kukin niistä sulkee jotakin pois: ensiksi se koskee tietojärjestelmiä, ei yritystä oikeushenkilönä ylipäätään, joten kysymys on aina tietystä järjestelmästä, ei koko yrityksestä; toiseksi perusta on sopimus, ei yleinen yhteistyö; kolmanneksi palvelun on liityttävä julkisen yksikön toimivallan ja hallinnollisten valtuuksien hoitamiseen; neljänneksi tietoturvapolitiikan hyväksyy tällöin yrityksen oma ylin toimeenpaneva elin, siis hallitus tai sen puheenjohtaja, ei projektipäällikkö eikä tietotekniikkaosasto.

Seuraavaksi asetus sanoo, miten tämä vaatimus tulee sinulle käytännössä: julkisen sektorin yksiköiden hankintojen hallinnollisiin tai teknisiin vaatimusasiakirjoihin on sisällytettävä kaikki, mikä on tarpeen ENS:n vaatimustenmukaisuuden varmistamiseksi niissä tietojärjestelmissä, joihin toteuttajan palvelut perustuvat, mukaan lukien asianomaisen vaatimustenmukaisuusvakuutuksen (ENS) tai -todistuksen esittäminen. Samassa kohdassa on myös varauma toimitusketjusta: vaatimus koskee myös toteuttajan toimitusketjua siltä osin kuin se on tarpeen ja riskianalyysin tulosten mukaisesti, siis ei automaattisesti jokaista alihankkijaa.

Vielä yksi asia, joka kannattaa tietää keskustelussa tilaajan kanssa: ulkoistetuista palveluista asetus säätää, että toteuttaja nimeää tietoturvan yhteyshenkilön, mutta lopullinen vastuu jää sille julkisen sektorin yksikölle, joka nämä palvelut vastaanottaa. Toimittaja ei siis ole se, joka vastaa järjestelmän vaatimustenmukaisuudesta kokonaisuutena, eikä se, joka määrää sen luokan, mutta juuri hänen puolellaan ovat yleensä kaikki näytöt, joilla tämä luokka myöhemmin osoitetaan arvioinnissa, joten dokumentointi on toimittajan työtä ensimmäisestä päivästä.

Yksi termiasia kannattaa kiinnittää heti, koska se säästää puolet väärinkäsityksistä keskustelussa tilaajan kanssa: sana ”järjestelmä” on asetuksessa määritelty laajasti ja kattaa paitsi sovelluksen myös verkot, laitteet ja itse datan yhdessä kaiken sen kanssa, mitä niiden käyttämiseen, suojaamiseen ja ylläpitoon tarvitaan. Siksi kysymys ”täyttääkö tuotteemme ENS:n” on yleensä väärin esitetty: vaatimustenmukaisuus arvioidaan tietylle järjestelmälle tietyssä ympäristössä, ja yksi ja sama tuote voi kahdessa ympäristössä osua kahteen eri luokkaan.

Viisi turvallisuusulottuvuutta, joilla tietoa mitataan

Koko muu rakennelma nojaa viiteen turvallisuusulottuvuuteen (dimensión de seguridad), jotka asetuksen ensimmäisessä liitteessä merkitään isoilla kirjaimilla: luottamuksellisuus (confidencialidad), eheys (integridad), jäljitettävyys (trazabilidad), aitous (autenticidad) ja saatavuus (disponibilidad). Ne eivät ole abstraktioita, koska kullakin niistä on asetuksen neljännessä liitteessä oma määritelmänsä, ja juuri näiden määritelmien mukaan kullekin ulottuvuudelle annetaan taso, ja juuri siksi arviointi, joka on tehty jonkin toisen luettelon tai toisen alan tavan mukaan, ei kestä arvioinnissa ensimmäistä kysymystä.

Luottamuksellisuus merkitsee, ettei tietoa saateta sellaisten henkilöiden, yksiköiden tai prosessien saataville eikä paljasteta niille, joilla ei ole siihen oikeutta; eheys merkitsee, ettei tietovarantoa ole muutettu ilman valtuutusta; jäljitettävyys merkitsee, että yksikön toimet voidaan kiistattomasti jäljittää samaan yksikköön; aitous merkitsee, että yksikkö on se, joksi se esittäytyy, tai että datan alkuperä on taattu; saatavuus merkitsee, että valtuutetuilla yksiköillä ja prosesseilla on pääsy tietovarantoon silloin kun sitä tarvitaan, ja juuri tämä viimeinen ulottuvuus osoittautuu julkisissa palveluissa useimmin korkeimmaksi, koska keskeytys näkyy siellä heti ja koskee ihmisiä, ei vain viranomaista.

Tämän luettelon käytännön hyöty on se, että se muuttaa tietoturvakeskustelun yleisestä konkreettiseksi: kysymys ei enää ole ”kuinka turvallinen tämä järjestelmä on”, vaan viisi erillistä kysymystä siitä, miten raskaat seuraukset olisivat, jos juuri tämä yksi ominaisuus menetettäisiin. Järjestelmässä, jossa säilytetään julkisesti saatavilla olevaa tietoa, luottamuksellisuus ei ehkä ole olennainen lainkaan, kun taas jäljitettävyys voi olla ratkaiseva, ja juuri tätä epäsymmetriaa luokan laskenta myöhemmin käyttää.

Kannattaa myös ymmärtää, miksi ulottuvuuksia on juuri viisi, ei kolme: klassisessa tietoturvan kolmikossa ovat luottamuksellisuus, eheys ja saatavuus, mutta julkishallinto työskentelee asiakirjoilla, joilla on oikeudellisia seurauksia, joten sen on lisäksi tiedettävä, kuka on tehnyt mitä ja onko asiakirjan alkuperä todennettavissa. Juuri siksi jäljitettävyys ja aitous ovat tässä erillisiä ulottuvuuksia omine tasoineen, ja juuri ne osoittautuvat usein korkeimmiksi järjestelmissä, jotka sivusta näyttävät ei-kriittisiltä.

Kolme tasoa kullekin ulottuvuudelle

Kullekin järjestelmää koskevalle ulottuvuudelle annetaan yksi kolmesta tasosta, eli matala, keskitaso tai korkea, eikä sitä määrätä sen mukaan, miten todennäköinen poikkeama on, vaan sen mukaan, miten raskas vahinko olisi, jos se tapahtuisi, mikä on tärkeä ero tavanomaiseen riskianalyysiin. Matala taso merkitsee rajoitettua vahinkoa: havaittavaa organisaation kykyjen heikkenemistä, jossa tehtävät silti hoidetaan, vähäistä vahinkoa omaisuudelle, muodollista ja korjattavissa olevaa lainrikkomusta tai vähäistä, helposti korvattavaa vahinkoa henkilölle.

Keskitaso merkitsee vakavaa vahinkoa: olennaista kykyjen heikkenemistä, jossa tehtävät vielä hoidetaan, olennaista vahinkoa omaisuudelle, aineellista tai peruuttamatonta muodollista lainrikkomusta tai olennaista, vaikeasti korvattavaa vahinkoa henkilölle. Korkea taso merkitsee hyvin vakavaa vahinkoa: organisaation kykyjen tosiasiallista tuhoamista, hyvin vakavaa tai peruuttamatonta vahinkoa omaisuudelle, vakavaa lainrikkomusta tai vakavaa, vaikeasti tai mahdottomasti korvattavaa vahinkoa henkilölle.

Kaksi yksityiskohtaa ratkaisee tässä kohdassa tuloksen: ensimmäinen on se, että ulottuvuus, jota kyseinen järjestelmä ei koske lainkaan, ei saa tasoa, eikä se ole sama kuin matala taso — se merkitsee, että tähän ulottuvuuteen sidottuja toimenpiteitä ei sovelleta lainkaan — ja toinen on se, että jos järjestelmässä käsitellään erilaista tietoa ja tarjotaan erilaisia palveluja, järjestelmän taso kussakin ulottuvuudessa on korkein kaikista siinä määrätyistä, ei keskiarvo eikä yleisin.

Käytännössä arviointi ei tapahdu tunteen mukaan vaan kysymyksellä, joka esitetään kustakin ulottuvuudesta erikseen ja aina samalla tavalla: mitä tapahtuisi organisaatiolle, sen omaisuudelle, lain noudattamiselle ja tietylle ihmiselle, jos juuri tämä ominaisuus menetettäisiin. Tämän kysymyksen kuri on se, mikä erottaa ENS-arvioinnin yleisestä riskirekisteristä, ja se on myös syy siihen, että tulos on puolustettavissa keskustelussa arvioijan kanssa — kullakin tasolla on perustelu, ei merkintä.

Miten ulottuvuuksista syntyy järjestelmän turvallisuusluokka

Luokan määrää yksi sääntö, ja se on lyhyt: järjestelmä on luokassa ALTA, jos yksikin sen ulottuvuus yltää korkeaan tasoon, luokassa MEDIA, jos yksikin ulottuvuus yltää keskitasoon eikä yksikään ylempään, ja luokassa BÁSICA, jos yksikin ulottuvuus yltää matalaan tasoon eikä yksikään ylempään. Toisin sanoen korkein ulottuvuus voittaa, eivätkä muut vaikuta tulokseen, joten koko keskustelu luokasta on käytännössä keskustelu siitä yhdestä ulottuvuudesta, joka osoittautuu korkeimmaksi.

Tässä on myös se kohta, jossa uudelleenkertomukset erehtyvät useimmin, joten se kannattaa sanoa erikseen: luokan määrääminen ei nosta niiden ulottuvuuksien tasoa, jotka eivät ratkaisseet luokkaa. Järjestelmä, jossa saatavuus on korkea mutta luottamuksellisuus matala, on luokassa ALTA, mutta juuri luottamuksellisuuteen sidottuja toimenpiteitä sovelletaan siihen yhä matalan tason laajuudessa. Se on looginen mutta epäintuitiivinen tulos, ja se on myös syy siihen, miksi yksinkertaistettu taulukko ”luokka vastaan vaatimusten määrä” harhauttaa.

Vielä yksi vaatimus, joka tapaa jäädä pois, on se, ettei arviointi ole kertaluonteinen: liite edellyttää sen tarkistamista kerran vuodessa tai useammin, jos kriteerit, joiden mukaan se on tehty, muuttuvat olennaisesti. Käytännössä se merkitsee, että uusi toiminnallisuus, uusi tietolaji tai uusi käyttäjäjoukko voi muuttaa jonkin ulottuvuuden tasoa ja sen myötä koko järjestelmän luokkaa, joten vaatimustenmukaisuus ei ole tila, jonka saavuttaa kerran ja laittaa sitten hyllylle, vaan vuosirytmi, joka on suunniteltava ylläpitosopimukseen samoin kuin päivitykset ja varmuuskopioiden tarkistukset.

On myös yksi poikkeamismahdollisuus, jonka asetus sallii suoraan: toimenpiteet saa korvata dokumentoiduilla kompensoivilla toimenpiteillä, jotka antavat vastaavan tai paremman suojan, ja valittu joukko kirjataan soveltuvuusilmoitukseen (Declaración de Aplicabilidad), jonka allekirjoittaa tietoturvasta vastaava. Käytännössä se merkitsee, ettei vaatimustenmukaisuus ole rasti ruutuun -luettelo, jossa jokaisen rivin on täsmättävä juuri niin kuin on kirjoitettu — mutta myös sen, että jokainen poikkeama on perusteltava kirjallisesti ja se luetaan arvioinnissa, joten kompensoiva toimenpide, joka keksitään arviointiviikolla, maksaa enemmän aikaa kuin se, joka oli varattu hankkeeseen.

Mitä kukin luokka edellyttää

Toimenpiteet ovat asetuksen toisessa liitteessä, ja ne on jaettu kolmeen ryhmään: organisatorinen kehys, toiminnallinen kehys ja suojatoimenpiteet. Yhteensä siellä on yli seitsemänkymmentä erillistä toimenpidettä omine tunnuksineen, ja ne valitaan määrätyssä järjestyksessä — ensin määrätään omaisuustyypit, sitten sovellettavat ulottuvuudet, sitten kunkin ulottuvuuden taso, sitten järjestelmän luokka, ja vasta sen jälkeen valitaan itse toimenpiteet yhdessä niiden vahvistusten kanssa, jotka kyseisessä luokassa tai kyseisen ulottuvuuden tasolla ovat sovellettavissa.

Vaatimusten laajuus kasvaa luokkien välillä kahdella tavalla yhtä aikaa, ja juuri siksi yksi luku ei kuvaa sitä. Ensiksi ylemmässä luokassa tulevat sovellettaviksi toimenpiteet, jotka alemmassa eivät ole sovellettavissa lainkaan — esimerkiksi ulkoistamista ja toimitusketjua koskevat vaatimukset ilmestyvät vasta ylempiin luokkiin. Toiseksi toimenpiteisiin, jotka jo ovat sovellettavissa, liittyy nimettyjä vahvistuksia: riskianalyysi luokassa BÁSICA voi olla epämuodollinen, luokassa MEDIA se on jo osittain muodollinen, mutta luokassa ALTA muodollinen ja kansainvälisesti tunnustetulla matemaattisella pohjalla.

Kolmanneksi muuttuu vaadittu kypsyystaso: luokkaa BÁSICA vastaa taso, jossa prosessi on toistettava mutta intuitiivinen, luokkaa MEDIA määritelty prosessi, mutta luokkaa ALTA prosessi, joka on hallittu ja mitattavissa, siis sellainen, josta on dataa, ei vain kuvausta. Se merkitsee, ettei yksi ja sama toimenpiteen tunnus ylemmässä luokassa ole sama työmäärä, ja siksi väitettä, että jokin luokka edellyttää tietyn määrän toimenpiteitä, ei voi lukea tästä liitteestä lainkaan.

Toimittajalle tästä kaikesta seuraa käytännön johtopäätös hinnasta: luokan BÁSICA ja luokan MEDIA välinen ero ei ole prosenteissa vaan siinä, että yhdessä tapauksessa riittää itsearviointi, jonka voi tehdä tiimi, joka järjestelmää muutenkin hallinnoi, mutta toisessa tarvitaan ulkoinen arviointi omine aikatauluineen ja omine hintoineen. Siksi ensimmäinen kysymys, joka hankinnassa kannattaa esittää tilaajalle, ei koske vaatimusluetteloa vaan sitä, mikä järjestelmän luokka on ja kuka sen on määrännyt.

Vakuutus vai sertifiointi: ero, jota ei saa sekoittaa

Tämä on se kohta, jossa väärä vastaus maksaa kalleimmin, joten se on suoraan asetuksen 38 §:stä. Luokkien MEDIA ja ALTA järjestelmille tarvitaan arviointi vaatimustenmukaisuuden sertifiointia (ENS) varten, kun taas luokan BÁSICA järjestelmille riittää itsearviointi vaatimustenmukaisuusvakuutusta (ENS) varten — eikä se estä näitäkään käymästä vapaaehtoisesti sertifiointiarvioinnin. Näiden kahden sekoittaminen keskenään on yleisin virhe, joka tässä aiheessa ylipäätään on, ja se maksaa joko tarpeettoman arvioinnin tai myöhästyneen tarjouksen sen mukaan, kumpaan suuntaan virhe on tehty.

Itsearvioinnin, kuten kolmas liite säätää, voi tehdä sama henkilöstö, joka hallinnoi järjestelmää, tai joku, jolle se on uskottu, ja tulos on dokumentoitava toimenpide toimenpiteeltä näyttöineen. Luokissa MEDIA ja ALTA tulos on muodollinen arviointiraportti vaatimustenmukaisuuden asteesta toteamuksineen vaatimustenmukaisuudesta ja poikkeamista, ja sen laatii ulkoinen arvioija, ei tiimi itse. Lisäksi asetus edellyttää säännöllistä vaatimustenmukaisuuden arviointia vähintään joka toinen vuosi sekä ylimääräistä arviointia, jos järjestelmässä on tapahtunut olennaisia muutoksia.

Tulos on julkinen: asetus säätää, että vaatimustenmukaisuusvakuutukset ja -todistukset julkaistaan asianomaisilla verkkoportaaleilla tai viranomaisten virallisilla verkkosivustoilla, ja niillä on oma visuaalinen muotonsa — tunnusmerkki, jonka vakuutuksen tapauksessa allekirjoittaa vastuussa oleva yksikkö itse, mutta sertifioinnin tapauksessa sertifiointielin, joka on arvioinut järjestelmät. Kuka tarkalleen saa tehdä sertifiointiarvioinnin, ei ole määrätty asetuksessa ja on jätetty teknisille turvallisuusohjeille; siitä, miltä tällaiset vaatimukset yleensä näyttävät tarjouspyynnössä, olemme kirjoittaneet erikseen.

Vielä yksi käytännön yksityiskohta koskee määräaikoja: sertifiointiarviointi ei ole kertatapahtuma, koska asetus edellyttää säännöllistä vaatimustenmukaisuuden arviointia vähintään joka toinen vuosi, ja se merkitsee, että myös järjestelmän ylläpitosopimuksessa on oltava selvää, kuka tämän arvioinnin järjestää, kuka sen maksaa ja kuka valmistelee näytöt. Hankkeissa, joissa tätä ei ole kirjoitettu, toinen arviointi saapuu yleensä yllätyksenä juuri silloin, kun tiimi on jo siirtynyt muuhun työhön.

Miten se eroaa siitä, mitä tunnemme täällä

Suomalaiselle lukijalle ENS on helpompi ymmärtää erojen kuin yhtäläisyyksien kautta. Kyberturvallisuuslaki, josta olemme kirjoittaneet erikseen, alkaa kysymyksellä, onko yritys ylipäätään toimija, ja vasta sitten puhuu toimenpiteistä. ENS alkaa toisesta päästä: soveltamisala on laaja ja lähes itsestään selvä, koska se on koko julkinen sektori, mutta vaatimusten laajuuden ratkaisee kunkin tietyn järjestelmän luokka, joten kysymys ”koskeeko tämä meitä” on Espanjassa paljon vähemmän kiinnostava kuin kysymys ”missä luokassa tämä järjestelmä on”.

Toinen ero on siinä, mikä on arvioinnin kohde: Suomen sääntelyssä kyse on toimijasta, siis organisaatiosta, ja toimenpiteet koskevat koko sen toimintaa, kun taas ENS arvioi järjestelmää, ja yhdessä viranomaisessa vieretysten voi seistä järjestelmä luokassa BÁSICA ja järjestelmä luokassa ALTA täysin erilaisella vaatimusten laajuudella. Toimittajalle se on edullista, koska vaatimukset ovat suhteessa tiettyyn työhön, mutta se merkitsee myös, ettei viittaus aiempaan vaatimustenmukaisuuteen toisessa hankkeessa osoita mitään.

Kolmas ero on julkisuus: Suomessa toimijaluettelo ei ole julkinen asiakirja, jolla toimittaja voisi tarkistaa asiakkaansa, kun taas Espanjassa vaatimustenmukaisuusvakuutukset ja -todistukset julkaistaan, ja niillä on oma tunnistettava merkkinsä. Käytännössä se merkitsee, että ennen tarjouksen jättämistä voi katsoa, mitä tilaaja on järjestelmistään jo julkaissut, ja se on tietoa, jota tarjouspyyntöön ei yleensä kirjoiteta, mutta joka tarjouksen valmistelussa on hyödyllisempää kuin puolet tarjouspyynnön tekstistä.

Neljäs ero on menetelmässä: Suomessa kyberturvallisuuslain vähimmäistoimenpiteet ovat samat kaikille toimijoille, kun taas Espanjassa toimenpiteiden joukko valitaan kullekin järjestelmälle erikseen, noudattaen asetuksen liitettä ja perustellen poikkeamat. Toimittajalle jälkimmäinen tapa on työläämpi asiakirjojen kannalta, mutta ennustettavampi rahan kannalta, koska vaatimusten laajuus on tiedossa jo silloin, kun luokka on tiedossa.

Kuka päättää ja mitä ENS ei merkitse

Päätökset tekevät kaksi erilaista roolia, eikä toimittaja ole kumpikaan niistä. Tietojen ja palvelujen arviointi, siis kunkin ulottuvuuden tason määrääminen, kuuluu tiedosta tai palvelusta vastaavalle, kun taas järjestelmän luokan määrääminen kuuluu tietoturvasta vastaavalle. Molemmat nämä roolit ovat julkisen sektorin puolella, joten toimittaja voi valmistella näytöt ja perustelun, mutta ei päättää luokkaa.

Menetelmän julkaisee Centro Criptológico Nacional (CCN), joka toimii Espanjan kansallisen tiedustelukeskuksen (Centro Nacional de Inteligencia, CNI) yhteydessä ja jonka vastuulla on myös valtion poikkeamiin reagoiva rakenne. Se antaa 800-sarjan ohjeet, ja juuri luokan määräämistä varten on oma numeroitu ohjeensa järjestelmien arvioinnista, jossa on myös työstettyjä esimerkkejä merkintätavalla, jossa kukin viidestä ulottuvuudesta on merkitty erikseen. Jos hanke Espanjassa on todellinen, se on se ohje, joka luetaan heti itse asetuksen jälkeen, koska juuri siellä on merkintätapa, jolla luokan määräämisen tulos esitetään, ja esimerkit, joiden avulla sen voi tarkistaa.

Mitä ENS ei merkitse, on vähintään kaksi asiaa: todistus ISO 27001 -standardin mukaan ei ole ENS:n vaatimustenmukaisuus, koska itse keskuksen ohje näiden kahden kehyksen suhteesta kirjoittaa, ettei yhteensopivuutta saa pitää aritmeettisena vastaavuussuhteena ja ettei ISO-todistuksen olemassaolosta seuraa automaattisesti vastaavuus muihin kehyksiin, eikä ENS myöskään ole NIS2:n korvike. Keskus julkaisi vuonna 2024 erillisen vaatimustenmukaisuusprofiilin, jossa nämä kaksi sääntelyä kytketään toisiinsa niille organisaatioille, jotka jo ovat ENS:n soveltamisalassa, mutta maaliskuussa 2025 se ilmoitti, että tämä ohje on poistettu portaalista ja menettänyt sovellettavuutensa, ja että uutta toisintoa valmistellaan.

Lopuksi yksi asia meistä: emme sertifioi Espanjassa ketään emmekä ole sertifiointielin, ja tämä artikkeli on selitys, ei palvelutarjous. Mitä me teemme, on julkisen sektorin järjestelmien toteutus tarjouspyynnön vaatimusten mukaan, ja jos sinulla on tarjouspyyntö, jossa on ENS-vaatimus, ja kysymys siitä, mitä se merkitsee tälle järjestelmälle, kirjoita meille — vastaus siihen alkaa viidestä ulottuvuudesta, ei todistuksen hinnasta.

FAQ

Usein kysytyt kysymykset.

Mikä ENS on?

Esquema Nacional de Seguridad on Espanjan julkisen sektorin tietoturvakehys, jonka perustaa laki julkisen sektorin oikeudellisesta järjestelmästä ja jonka toimintaa säätelee kuninkaallinen asetus 311/2022, voimassa toukokuusta 2022. Se ei ole sertifikaatti, jonka yritys hankkii, vaan vaatimusjoukko, joka koskee tiettyä tietojärjestelmää. Vaatimusten laajuuden määrää järjestelmän turvallisuusluokka, eli BÁSICA, MEDIA tai ALTA, joka lasketaan viidestä turvallisuusulottuvuudesta ja niille annetuista tasoista.

Koskeeko ENS toimittajaa toisesta Euroopan unionin maasta?

Se koskee sen tietojärjestelmiä, ei yritystä sinänsä. Asetuksen 2 §:n 3 momentti säätää, että sitä sovelletaan yksityisen sektorin yksiköiden tietojärjestelmiin silloin, kun nämä sopimussuhteen perusteella tarjoavat palveluja tai toimittavat ratkaisuja julkisen sektorin yksiköille näiden yksiköiden toimivallan ja hallinnollisten valtuuksien hoitamiseksi. Vaatimus tulee toimittajalle tarjouspyynnön kautta, johon on sisällytettävä vaatimustenmukaisuusvakuutuksen (ENS) tai -todistuksen esittäminen; alihankkijoita se koskee riskianalyysin mukaan, ei automaattisesti.

Miten järjestelmän luokka määrätään?

Ensin kullekin viidestä ulottuvuudesta — luottamuksellisuudelle, eheydelle, jäljitettävyydelle, aitoudelle ja saatavuudelle — annetaan matala, keskitaso tai korkea taso sen mukaan, miten raskas vahinko olisi poikkeaman sattuessa; ulottuvuus, jota järjestelmä ei koske, ei saa tasoa lainkaan. Sitten luokan määrää korkein ulottuvuus: ALTA, jos yksikin on korkea; MEDIA, jos yksikin on keskitaso eikä yksikään korkeampi; BÁSICA, jos yksikin on matala eikä yksikään korkeampi. Arviointi on tarkistettava kerran vuodessa.

Miten vaatimustenmukaisuusvakuutus ja sertifiointi eroavat?

Siinä, kuka vaatimustenmukaisuuden tarkastaa, ja sen määrää luokka, ei valinta. Luokan BÁSICA järjestelmille riittää itsearviointi, jonka voi tehdä järjestelmää hallinnoiva henkilöstö itse ja jonka tulos on vaatimustenmukaisuusvakuutus (ENS); luokissa MEDIA ja ALTA tarvitaan arviointi, jonka tulos on vaatimustenmukaisuustodistus (ENS). BÁSICA-järjestelmä voi käydä sertifiointiarvioinnin vapaaehtoisesti. Näiden kahden suunnan sekoittaminen keskenään on yleisin virhe tässä aiheessa, ja se maksaa joko tarpeettoman arvioinnin tai myöhästyneen tarjouksen.

Korvaako ISO 27001 -todistus ENS:n vaatimustenmukaisuuden?

Ei, ja sen kirjoittaa itse Espanjan viranomainen. Kansallisen kryptologiakeskuksen (CCN) ohje näiden kahden kehyksen suhteesta kirjoittaa, ettei yhteensopivuutta saa pitää aritmeettisena vastaavuussuhteena ja ettei ISO-todistuksen olemassaolosta seuraa automaattisesti vastaavuus muihin kehyksiin — kullakin kehyksellä on oma vaatimustenmukaisuusprosessinsa. Samoin ENS ei ole NIS2:n korvike. Keskus julkaisi vuonna 2024 erillisen vaatimustenmukaisuusprofiilin, jossa nämä kaksi sääntelyä kytketään toisiinsa, mutta maaliskuussa 2025 se poisti sen portaalista ja valmistelee uutta toisintoa.

LIITTYVÄ PALVELU
IT-palvelut julkiselle sektorille

Latvian valtion laitokset vuodesta 2010. eIDAS, SAML tai OpenID Connect, sähköinen asiointi, kyberturvallisuuslaki, GDPR ja WCAG 2.1 AA — hankinnan vaatimuksista huolehdimme me.

Lue lisää →