ENS spagnolo: che cos’è e come si legge la categoria del sistema
L’ENS non è un certificato che si compra per l’impresa, ma un insieme di requisiti per un sistema informativo concreto. L’ampiezza dei requisiti la decide la categoria, calcolata su cinque dimensioni — e da essa dipende tutto il resto.
L’ENS non è un certificato che si compra per l’impresa, ma un insieme di requisiti per un sistema informativo concreto. L’ampiezza dei requisiti la decide la categoria, calcolata su cinque dimensioni — e da essa dipende tutto il resto.
I documenti di gara arrivano in spagnolo, e nella parte tecnica c’è un capoverso che il traduttore rende alla lettera e che proprio per questo diventa ancora più opaco: all’offerta va allegata «una dichiarazione di conformità o un certificato secondo l’ENS». In azienda nessuno ha mai visto questa sigla, e il primo sospetto è di solito che si tratti dell’ennesimo certificato da comprare — pressappoco come l’ISO 27001, solo in spagnolo, e che lo si possa commissionare come qualunque altro certificato, purché si trovi un ente che lo rilasci.
Il sospetto è sbagliato in due punti insieme, e tutti e due costano. L’ENS non è un certificato che ottiene l’impresa, ma un quadro di sicurezza fissato dallo Stato, che si applica a un sistema informativo concreto, e l’ampiezza dei requisiti non la decide il committente né il fornitore, ma la categoria del sistema, calcolata secondo una regola scritta nella legge. Questo articolo spiega come si legge quella categoria, perché da essa dipende tutto il resto e dove, esattamente, sta il fornitore in questa vicenda.
Che cos’è l’ENS e chi lo ha istituito
Il nome per intero è Esquema Nacional de Seguridad (ENS), ed è il quadro di sicurezza delle informazioni del settore pubblico spagnolo. La cosa più importante da saperne subito è che non l’ha istituito il decreto che tutti citano: lo istituisce la Ley 40/2015 sul regime giuridico del settore pubblico, il cui articolo 156, comma 2, stabilisce che l’ENS ha lo scopo di determinare la politica di sicurezza nell’uso dei mezzi elettronici e che è costituito da principi di base e requisiti minimi.
Il funzionamento concreto è regolato dal Real Decreto 311/2022, entrato in vigore nel maggio 2022, che ha sostituito il decreto precedente, più vecchio di dodici anni. Nella redazione consolidata c’è una modifica del novembre 2024, ma ha toccato soltanto chi approva le istruzioni tecniche di sicurezza; gli allegati, in cui sta la sostanza di questo articolo, sono rimasti intatti. Il senso pratico di questa storia è uno solo: i documenti e le presentazioni dei consulenti che rinviano al decreto vecchio sono superati, e i certificati rilasciati in base a quel decreto non sono validi.
C’è anche un nome con cui è facile confonderlo. In Spagna esiste un Real Decreto distinto, che approva il quadro nazionale di sicurezza delle reti mobili di quinta generazione, e quello è tutt’altro strumento, con tutt’altro ambito. Accanto resta l’Esquema Nacional de Interoperabilidad, fissato dallo stesso articolo 156, comma 1, della legge, e che non riguarda la sicurezza. Se nel capitolato compare «Esquema Nacional», conviene accertarsi quale dei tre sia inteso prima di andare a cercare un documento.
C’è anche un termine che oggi è già scaduto e per il quale i documenti più vecchi inducono in errore. La norma transitoria dava ai sistemi preesistenti, compresi quelli degli esecutori privati, ventiquattro mesi dall’entrata in vigore del decreto per raggiungere la piena conformità e attestarla. Significa che il periodo transitorio è finito nella primavera del 2024, e che ai sistemi nuovi il decreto si applica già dal momento della concezione, non da quello della consegna. Se in offerta si promette di raggiungere la conformità dopo la messa in esercizio, è una promessa che non corrisponde al testo del decreto.
A chi si applica l’ENS: tutto il settore pubblico
Il comma 1 dell’articolo 2 del decreto è breve: si applica a tutto il settore pubblico nel senso in cui lo definisce l’articolo 2 della Ley 40/2015 sul regime giuridico del settore pubblico. Questo rinvio è più ampio di quanto suoni, perché in quell’articolo il settore pubblico comprende l’Amministrazione generale dello Stato, le amministrazioni delle Comunità autonome, le amministrazioni locali e il settore pubblico istituzionale, nel quale a loro volta rientrano anche le persone giuridiche di diritto privato collegate alle amministrazioni pubbliche o da esse dipendenti.
Lì accanto c’è anche un altro comma, che nessun capitolato mette in evidenza, ma che cambia l’ampiezza dei requisiti: il decreto si applica anche ai sistemi in cui si trattano informazioni classificate, fatte salve la legge spagnola sul segreto di Stato e le altre norme speciali. In pratica significa che per quei sistemi l’ENS è un minimo, non un massimo, e che sopra di esso possono arrivare requisiti ulteriori, che in questo decreto non sono elencati affatto, e che un’offerta che prometta la conformità al solo decreto, su un sistema del genere, non coprirà tutto.
Il terzo strato riguarda i dati personali. Nello stesso decreto è indicato che si applica in parallelo anche la disciplina sulla protezione dei dati e che, se i risultati delle due analisi del rischio differiscono, si osserva la più rigorosa. Nella Ley Orgánica 3/2018, di protezione dei dati personali e garanzia dei diritti digitali, c’è inoltre una norma distinta che chiede le misure dell’ENS per i trattamenti di dati personali effettuati dal settore pubblico, quindi su uno stesso sistema i requisiti possono arrivare da due porte contemporaneamente, e la risposta alla domanda su quale delle due sia la più rigorosa va conosciuta prima di pianificare il budget.
Un altro confine, da conoscere prima del colloquio, è che la definizione di settore pubblico qui comprende anche le università pubbliche e le persone giuridiche di diritto privato collegate all’amministrazione, ossia strutture che, viste da fuori, non sembrano un ente. Per un fornitore italiano questo, in pratica, significa che un partner che in presentazione si definisce fondazione, istituto o agenzia, quanto all’ambito può essere settore pubblico allo stesso titolo, e questa domanda conviene farla prima dell’offerta, non dopo la firma del contratto.
E a Lei, se è un fornitore
Questo è il capoverso per il quale la maggior parte dei lettori ha aperto l’articolo, e va letto con precisione, perché i riassunti che ne circolano tendono a essere o troppo ampi o troppo stretti. Il comma 3 dell’articolo 2 del decreto stabilisce che il decreto si applica anche ai sistemi informativi delle entità del settore privato, compreso l’obbligo di elaborare una politica di sicurezza, quando, in base alla disciplina applicabile e su un rapporto contrattuale, prestano servizi o forniscono soluzioni a entità del settore pubblico, perché queste esercitino le proprie competenze e i propri poteri amministrativi.
In questa frase ci sono quattro confini, e ciascuno ne esclude qualcuno. In primo luogo, si applica ai sistemi informativi, non all’impresa come persona giuridica in generale, quindi la domanda è sempre su un sistema concreto, non sull’azienda intera. In secondo luogo, il fondamento è un contratto, non una collaborazione generica. In terzo luogo, il servizio deve essere legato all’esercizio delle competenze e dei poteri amministrativi dell’entità pubblica. In quarto luogo, la politica di sicurezza, in questo caso, la approva il massimo organo di amministrazione dell’impresa stessa, ossia il consiglio di amministrazione o il suo presidente, non il responsabile di progetto né il reparto informatico.
Più avanti il decreto dice come questo requisito Le arriva in pratica: nei documenti amministrativi o tecnici di gara delle entità del settore pubblico va incluso tutto il necessario per assicurare la conformità all’ENS dei sistemi informativi su cui poggiano i servizi prestati dall’esecutore, compresa la presentazione della relativa dichiarazione di conformità (ENS) o del certificato. Lì accanto c’è anche una riserva sulla catena di fornitura: il requisito si estende alla catena di fornitura dell’esecutore nella misura in cui è necessario e in conformità ai risultati dell’analisi del rischio, quindi non in automatico su ogni subappaltatore.
Un altro punto da conoscere in una trattativa con il committente: per i servizi in esternalizzazione il decreto stabilisce che l’esecutore nomina una persona di contatto per la sicurezza, ma la responsabilità finale resta in capo all’entità del settore pubblico che riceve quei servizi. Il fornitore, dunque, non è chi risponde della conformità del sistema nel suo insieme, e non è neppure chi ne determina la categoria, ma è proprio dal suo lato che di solito stanno tutte le prove con cui, in seguito, quella categoria si attesta in audit, quindi la documentazione è lavoro del fornitore dal primo giorno.
Una cosa terminologica conviene fissarla subito, perché risparmia metà dei malintesi nel colloquio con il committente. La parola «sistema» nel decreto è definita in senso ampio e comprende non soltanto l’applicazione, ma anche le reti, i dispositivi e i dati stessi, insieme a tutto ciò che serve a farli funzionare, a usarli, a proteggerli e a mantenerli. Perciò la domanda «il nostro prodotto è conforme all’ENS» di solito è mal posta: la conformità si valuta per un sistema concreto in un ambiente concreto, e uno stesso prodotto in due ambienti può cadere in due categorie diverse.
Cinque dimensioni con cui si misura l’informazione
Tutto il resto della costruzione poggia su cinque dimensioni di sicurezza, che nel primo allegato del decreto sono indicate in maiuscolo: confidencialidad, integridad, trazabilidad, autenticidad e disponibilidad — riservatezza, integrità, tracciabilità, autenticità e disponibilità. Non sono astrazioni, perché a ciascuna il quarto allegato del decreto dà una definizione propria, e proprio su queste definizioni a ogni dimensione si assegna un livello, e proprio per questo una valutazione fatta su un altro elenco, o per abitudine di un altro settore, in audit non supera la prima domanda.
La riservatezza significa che l’informazione non è resa disponibile né rivelata a persone, entità o processi non autorizzati. L’integrità significa che l’asset informativo non è stato modificato senza autorizzazione. La tracciabilità significa che le azioni di un’entità si possono ricondurre in modo incontestabile a quella stessa entità. L’autenticità significa che un’entità è ciò che dichiara di essere, o che è garantita la fonte di origine dei dati. La disponibilità significa che le entità e i processi autorizzati hanno accesso agli asset informativi quando serve, ed è proprio quest’ultima dimensione, nei servizi pubblici, a rivelarsi più spesso la più alta, perché un’interruzione lì si vede subito e colpisce le persone, non soltanto l’ente.
Il guadagno pratico di questo elenco è che permette di trasformare la conversazione sulla sicurezza da generica in concreta. La domanda non è più «quanto è sicuro questo sistema», ma cinque domande distinte su quanto gravi sarebbero le conseguenze se andasse persa proprio quella proprietà. A un sistema in cui si conserva informazione già pubblica la riservatezza può non importare affatto, mentre la tracciabilità può essere decisiva, e proprio questa asimmetria è ciò che il calcolo della categoria, in seguito, utilizza.
Va compreso anche perché le dimensioni sono cinque, e non tre. Nella triade classica della sicurezza delle informazioni ci sono riservatezza, integrità e disponibilità, ma la pubblica amministrazione lavora con documenti che hanno effetti giuridici, quindi le serve in più sapere chi ha fatto che cosa e se l’origine del documento è dimostrabile. Proprio per questo tracciabilità e autenticità sono qui dimensioni distinte, con i propri livelli, e proprio queste si rivelano più spesso le più alte in sistemi che, visti da fuori, non sembrano critici.
Tre livelli per ciascuna dimensione
A ogni dimensione toccata si assegna uno di tre livelli, ossia basso, medio o alto, e lo si determina non in base a quanto è probabile un incidente, ma in base a quanto grave sarebbe il danno se accadesse, che è una differenza importante rispetto all’analisi del rischio ordinaria. Il livello basso significa un danno limitato: una riduzione percepibile delle capacità dell’organizzazione, in cui le funzioni vengono comunque svolte, un danno lieve agli asset, una violazione formale e rimediabile della legge o un danno lieve, facilmente risarcibile, a una persona.
Il livello medio significa un danno grave: una riduzione sostanziale delle capacità, in cui le funzioni vengono ancora svolte, un danno sostanziale agli asset, una violazione materiale della legge, o una violazione formale irreversibile, o un danno sostanziale, difficilmente risarcibile, a una persona. Il livello alto significa un danno molto grave: la distruzione di fatto delle capacità dell’organizzazione, un danno molto grave o irreversibile agli asset, una violazione grave della legge o un danno grave, di difficile o impossibile risarcimento, a una persona.
Due dettagli, qui, decidono il risultato. Il primo è che una dimensione che, in quel sistema concreto, non è toccata affatto non riceve un livello, e questo non è lo stesso di un livello basso — significa che le misure agganciate a quella dimensione non si applicano affatto. Il secondo è che, se nel sistema si trattano informazioni diverse e si prestano servizi diversi, in ciascuna dimensione il livello del sistema è il più alto tra tutti quelli ivi determinati, non la media e non il più frequente.
In pratica la valutazione non si fa a sentimento, ma su una domanda posta per ciascuna dimensione, sempre uguale: che cosa accadrebbe all’organizzazione, ai suoi asset, all’osservanza della legge e a una persona concreta, se andasse persa proprio quella proprietà. Questa disciplina della domanda è ciò che distingue la valutazione ENS da un registro dei rischi generico, ed è anche il motivo per cui il risultato è difendibile in un colloquio con l’auditor: a ogni livello c’è un fondamento, non un voto.
Come dalle dimensioni esce la categoria del sistema
La categoria la decide una sola regola, ed è breve. Il sistema è in categoria ALTA se anche una sola delle sue dimensioni raggiunge il livello alto. È in categoria MEDIA se anche una sola dimensione raggiunge il livello medio e nessuna ne raggiunge uno più alto. È in categoria BÁSICA se anche una sola dimensione raggiunge il livello basso e nessuna ne raggiunge uno più alto. In altri termini, prevale la dimensione più alta, e le altre non pesano sul risultato, quindi tutta la conversazione sulla categoria, in pratica, è la conversazione su quella sola dimensione che risulta la più alta.
Qui è anche il punto in cui i riassunti sbagliano più spesso, e conviene dirlo a parte: la determinazione della categoria non alza il livello delle dimensioni che non hanno determinato la categoria. Un sistema in cui la disponibilità è alta e la riservatezza è bassa è in categoria ALTA, ma le misure agganciate proprio alla riservatezza gli si applicano ancora nell’ampiezza del livello basso. È un risultato logico, ma controintuitivo, ed è anche il motivo per cui una tabella semplificata «categoria contro numero di requisiti» induce in errore.
Un altro requisito, che si tende a saltare, è che la valutazione non è una tantum. L’allegato chiede di rivederla una volta all’anno, o più spesso se cambiano in modo sostanziale i criteri con cui è stata fatta. In pratica significa che una nuova funzionalità, un nuovo tipo di dato o un nuovo perimetro di utenti può cambiare il livello di una dimensione e, con esso, la categoria dell’intero sistema, quindi la conformità non è uno stato che si raggiunge una volta e poi si archivia, ma un ritmo annuale, da prevedere nel contratto di manutenzione allo stesso modo degli aggiornamenti e delle verifiche dei backup.
C’è anche una possibilità di deroga, che il decreto ammette espressamente. Le misure si possono sostituire con misure compensative documentate, che diano una protezione equivalente o migliore, e l’insieme scelto si formalizza nella dichiarazione di applicabilità (Declaración de Aplicabilidad), che firma il responsabile della sicurezza. In pratica significa che la conformità non è un elenco di caselle da spuntare in cui ogni riga deve coincidere esattamente con quanto è scritto — ma anche che ogni deroga va motivata per iscritto e verrà letta in audit, quindi una misura compensativa inventata nella settimana dell’audit costa più tempo di quella che era prevista nel progetto.
Che cosa chiede ciascuna categoria
Le misure stanno nel secondo allegato del decreto, e sono ripartite in tre gruppi: quadro organizzativo, quadro operativo e misure di protezione. In tutto ci sono più di settanta misure distinte, con le proprie denominazioni, e le si sceglie in un ordine fissato — prima si determinano i tipi di asset, poi le dimensioni applicabili, poi il livello di ciascuna dimensione, poi la categoria del sistema, e soltanto allora si scelgono le misure stesse, insieme ai rinforzi che in quella categoria o a quel livello di dimensione sono applicabili.
L’ampiezza dei requisiti tra le categorie cresce in due modi insieme, e proprio per questo un solo numero non la descrive. In primo luogo, nella categoria più alta diventano applicabili misure che in quella più bassa non lo sono affatto — per esempio, i requisiti sull’esternalizzazione e sulla catena di fornitura compaiono soltanto nelle categorie più alte. In secondo luogo, alle misure già applicabili si aggiungono rinforzi nominati: l’analisi del rischio in categoria BÁSICA può essere informale, in categoria MEDIA è già parzialmente formale, e in categoria ALTA è formale e con un fondamento matematico internazionalmente riconosciuto.
In terzo luogo, cambia il livello di maturità richiesto. Alla categoria BÁSICA corrisponde un livello in cui il processo è ripetibile ma intuitivo, alla categoria MEDIA un processo definito, e alla categoria ALTA un processo gestito e misurabile, ossia uno su cui ci sono dati, non soltanto una descrizione. Significa che una stessa denominazione di misura, in una categoria più alta, non è lo stesso volume di lavoro, e perciò l’affermazione che una certa categoria chiede un numero determinato di misure, da questo allegato, non si può proprio leggere.
Per il fornitore da tutto questo deriva una conclusione pratica sul prezzo. Tra la categoria BÁSICA e la categoria MEDIA la differenza non è in percentuale, ma nel fatto che in un caso basta un’autovalutazione, che può fare la squadra che amministra già il sistema, e nell’altro serve un audit esterno, con un proprio calendario e un proprio prezzo. Perciò la prima domanda da porre al committente in gara non riguarda l’elenco dei requisiti, ma quale sia la categoria del sistema e chi l’ha determinata.
Dichiarazione o certificazione: la differenza da non confondere
Questo è il punto in cui una risposta sbagliata costa di più, e per questo viene dritto dall’articolo 38 del decreto. Ai sistemi di categoria MEDIA e ALTA serve un audit per la certificazione di conformità (ENS), mentre ai sistemi di categoria BÁSICA basta un’autovalutazione per la dichiarazione di conformità (ENS) — e ciò non impedisce neppure a questi ultimi di sottoporsi volontariamente a un audit di certificazione. Confondere queste due vie è l’errore più frequente che su questo tema esista, e costa o un audit inutile, o un’offerta fuori tempo, a seconda del verso in cui l’errore è stato fatto.
L’autovalutazione, come fissa il terzo allegato, la può fare lo stesso personale che amministra il sistema, o chi ne ha ricevuto l’incarico, e il risultato va documentato misura per misura, con le prove. Nelle categorie MEDIA e ALTA il risultato è un rapporto formale di audit sul grado di conformità, con i reperti di conformità e di non conformità, ed è un documento che prepara un valutatore esterno, non la squadra stessa. Oltre a ciò il decreto chiede un audit di conformità regolare almeno ogni due anni, e un audit straordinario se nel sistema sono intervenuti cambiamenti sostanziali.
Il risultato è pubblico. Il decreto stabilisce che le dichiarazioni di conformità e i certificati si pubblicano sui portali internet pertinenti o sui siti web istituzionali delle amministrazioni, e hanno una forma visiva propria — un distintivo che, nel caso della dichiarazione, firma l’entità responsabile stessa, e nel caso della certificazione l’ente di certificazione che ha valutato il sistema. Chi esattamente possa eseguire l’audit di certificazione, nel decreto non è stabilito ed è lasciato alle istruzioni tecniche di sicurezza; su come requisiti di questo tipo di solito appaiono in un capitolato di gara abbiamo scritto a parte.
Un altro dettaglio pratico riguarda i termini. L’audit di certificazione non è un evento una tantum, perché il decreto chiede un audit di conformità regolare almeno ogni due anni, e ciò significa che anche nel contratto di manutenzione del sistema deve essere chiaro chi organizza questo audit, chi lo paga e chi prepara le prove. Nei progetti in cui non lo hanno scritto, il secondo audit di solito arriva come una sorpresa proprio quando la squadra è già passata a un altro lavoro.
In che cosa differisce da ciò che conosciamo qui
Per un lettore italiano l’ENS si capisce meglio per differenza che per somiglianza. Il decreto legislativo 4 settembre 2024, n. 138, di recepimento della direttiva (UE) 2022/2555 (NIS2), di cui abbiamo scritto a parte, comincia dalla domanda se l’impresa sia un soggetto, e soltanto dopo parla delle misure. L’ENS parte dall’altro capo: l’ambito è ampio e quasi ovvio, perché è l’intero settore pubblico, ma l’ampiezza dei requisiti la decide la categoria di ciascun sistema concreto, quindi in Spagna la domanda «ci riguarda?» è molto meno interessante della domanda «in quale categoria è questo sistema».
La seconda differenza sta in che cosa è l’oggetto della valutazione. Nel d.lgs. n. 138/2024 si parla del soggetto, ossia dell’organizzazione, e le misure riguardano l’insieme della sua attività. L’ENS valuta il sistema, e in uno stesso ente possono stare affiancati un sistema in categoria BÁSICA e un sistema in categoria ALTA, con un’ampiezza di requisiti del tutto diversa. Per il fornitore questo è conveniente, perché i requisiti sono commisurati al lavoro concreto, ma significa anche che il rinvio a una conformità precedente in un altro progetto non attesta nulla.
La terza differenza è la pubblicità. In Italia l’elenco dei soggetti NIS non è un documento pubblico con cui un fornitore possa verificare i propri clienti: l’Autorità lo redige e lo comunica agli interessati tramite la piattaforma di registrazione. In Spagna le dichiarazioni di conformità e i certificati si pubblicano, e hanno un distintivo riconoscibile. In pratica significa che, prima di presentare un’offerta, si può guardare che cosa il committente ha già pubblicato sui propri sistemi, e questa è un’informazione che nel capitolato di solito non si scrive, ma che nella preparazione dell’offerta è più utile di metà del testo del bando.
La quarta differenza è nel metodo. In Italia le misure di base di sicurezza informatica per i soggetti NIS sono fissate dalle determinazioni dell’Agenzia per la cybersicurezza nazionale (ACN) e, a una stessa fascia, non si scelgono sistema per sistema; in Spagna l’insieme delle misure si sceglie per ciascun sistema, nel rispetto degli allegati del decreto e motivando le deroghe. Per il fornitore il secondo approccio è più oneroso in documenti, ma più prevedibile in denaro, perché l’ampiezza dei requisiti è nota già quando è nota la categoria.
Chi decide e che cosa l’ENS non significa
Le decisioni le prendono due ruoli distinti, e il fornitore non è nessuno dei due. La valutazione delle informazioni e dei servizi, ossia la determinazione del livello di ciascuna dimensione, è competenza del responsabile dell’informazione o del servizio, mentre la determinazione della categoria del sistema è competenza del responsabile della sicurezza. Entrambi questi ruoli stanno dal lato del settore pubblico, quindi il fornitore può preparare prove e motivazioni, ma non decidere la categoria.
La metodologia la pubblica il Centro Criptológico Nacional, che opera all’interno del Centro Nacional de Inteligencia spagnolo e nella cui competenza sta anche la struttura nazionale di risposta agli incidenti. Il centro emana le linee guida della serie ottocento, e proprio per la determinazione della categoria c’è una linea guida numerata sulla valutazione dei sistemi, in cui stanno anche esempi elaborati, con una notazione in cui ciascuna delle cinque dimensioni è indicata a parte. Se il progetto in Spagna è reale, è quella la linea guida da leggere subito dopo il decreto stesso, perché è lì che sta la notazione in cui si presenta il risultato della determinazione della categoria, e gli esempi con cui lo si può controllare.
Ciò che l’ENS non significa sono almeno due cose. Un certificato secondo lo standard ISO 27001 non è la conformità all’ENS: la linea guida dello stesso centro sul rapporto tra i due quadri scrive che la compatibilità non va intesa come una relazione aritmetica di equivalenza e che dall’esistenza di un certificato ISO non segue in automatico l’equivalenza con altri quadri. Allo stesso modo l’ENS non è un sostituto della NIS2. Il centro, nel 2024, ha pubblicato un profilo di conformità distinto, con il raccordo tra le due discipline, per le organizzazioni già in ambito ENS, ma nel marzo 2025 ha comunicato che quella linea guida è stata tolta dal portale e ha perso applicabilità, e che è in preparazione una nuova redazione.
Infine, una cosa su di noi. In Spagna non certifichiamo nessuno e non siamo un ente di certificazione; questo articolo è una spiegazione, non un’offerta di servizio. Ciò che facciamo è lo sviluppo di sistemi per il settore pubblico secondo i requisiti dei documenti di gara, e se Lei ha un capitolato con un requisito ENS e la domanda su che cosa significhi per il sistema concreto, ci scriva — la risposta a quella domanda comincia dalle cinque dimensioni, non dal prezzo di un certificato.
Domande frequenti.
Che cos’è l’ENS?
L’Esquema Nacional de Seguridad è il quadro di sicurezza delle informazioni del settore pubblico spagnolo, istituito dalla Ley 40/2015 sul regime giuridico del settore pubblico e il cui funzionamento è regolato dal Real Decreto 311/2022, in vigore dal maggio 2022. Non è un certificato che ottiene l’impresa, ma un insieme di requisiti che si applica a un sistema informativo concreto. L’ampiezza dei requisiti la decide la categoria del sistema, ossia BÁSICA, MEDIA o ALTA, calcolata sulle cinque dimensioni di sicurezza e sui livelli a esse assegnati.
L’ENS si applica a un fornitore di un altro Stato dell’Unione europea?
Si applica ai suoi sistemi informativi, non all’impresa in quanto tale. Il comma 3 dell’articolo 2 del decreto stabilisce che è applicabile ai sistemi informativi delle entità del settore privato quando, su un rapporto contrattuale, prestano servizi o forniscono soluzioni a entità del settore pubblico per l’esercizio delle competenze e dei poteri amministrativi di quelle entità. Il requisito arriva al fornitore attraverso il capitolato di gara, in cui va inclusa la presentazione della dichiarazione di conformità (ENS) o del certificato; sui subappaltatori si estende in conformità all’analisi del rischio, non in automatico.
Come si determina la categoria del sistema?
La decide la dimensione più alta: ALTA se anche una sola è alta, MEDIA se anche una sola è media e nessuna più alta, BÁSICA se anche una sola è bassa e nessuna più alta. Prima, a ciascuna delle cinque dimensioni — riservatezza, integrità, tracciabilità, autenticità e disponibilità — si assegna un livello basso, medio o alto in base a quanto grave sarebbe il danno in caso di incidente; una dimensione che nel sistema non è toccata non riceve un livello affatto. La valutazione va rivista una volta all’anno.
In che cosa differiscono la dichiarazione di conformità e la certificazione?
In chi verifica la conformità, e lo decide la categoria, non una scelta. Ai sistemi di categoria BÁSICA basta un’autovalutazione, che può fare lo stesso personale di amministrazione del sistema e il cui risultato è una dichiarazione di conformità (ENS); nelle categorie MEDIA e ALTA serve un audit, il cui risultato è un certificato di conformità (ENS). Un sistema BÁSICA può sottoporsi volontariamente a un audit di certificazione. Confondere queste due vie è l’errore più frequente su questo tema, e costa o un audit inutile, o un’offerta fuori tempo.
Un certificato ISO 27001 sostituisce la conformità all’ENS?
No, e lo scrive l’autorità spagnola stessa. La linea guida del Centro Criptológico Nacional sul rapporto tra i due quadri scrive che la compatibilità non va intesa come una relazione aritmetica di equivalenza e che dall’esistenza di un certificato ISO non segue in automatico l’equivalenza con altri quadri — ciascun quadro ha il proprio processo di conformità. Allo stesso modo l’ENS non è un sostituto della NIS2. Il centro, nel 2024, ha pubblicato un profilo di conformità distinto con il raccordo tra le due discipline, ma nel marzo 2025 lo ha tolto dal portale e sta preparando una nuova redazione.
Enti pubblici lettoni dal 2010. Identità elettronica (eIDAS, SAML o OpenID Connect), WCAG 2.1 AA — dei requisiti di gara, del GDPR e del d.lgs. 138/2024 ci occupiamo noi.