Saugumas Apytikris skaitymo laikas: 14 min ·

Ispanijos ENS: kas tai yra ir kuri kategorija taikoma Jūsų projektui

ENS nėra sertifikatas, kurį įmonė nusiperka, o reikalavimų visuma konkrečiai informacinei sistemai. Reikalavimų apimtį nustato kategorija, apskaičiuojama pagal penkias dimensijas — ir nuo jos priklauso visa kita.

Ispanijos ENS kategorijos nustatymas: penkios saugumo dimensijos, trys lygiai ir rezultatas BÁSICA, MEDIA arba ALTA

ENS nėra sertifikatas, kurį įmonė nusiperka, o reikalavimų visuma konkrečiai informacinei sistemai. Reikalavimų apimtį nustato kategorija, apskaičiuojama pagal penkias dimensijas — ir nuo jos priklauso visa kita.

Pirkimo sąlygos ateina ispanų kalba, o techninėje dalyje stovi pastraipa, kurią vertėjas išverčia pažodžiui ir kuri todėl tampa dar neaiškesnė: prie pasiūlymo reikia pridėti „atitikties deklaraciją arba sertifikatą pagal ENS“. Įmonėje šio sutrumpinimo niekas nėra matęs, ir pirmasis spėjimas paprastai būna, kad kalbama apie eilinį sertifikatą, kurį reikės nusipirkti, — maždaug kaip ISO 27001, tik ispaniškai, ir kad jį galima užsakyti taip pat, kaip užsakomas bet kuris kitas sertifikatas, jei tik atsiranda institucija, kuri jį išduoda.

Spėjimas klaidingas dviem atžvilgiais vienu metu, ir abu kainuoja brangiai. ENS nėra sertifikatas, kurį gauna įmonė, o valstybės nustatytas saugumo reguliavimas, taikomas konkrečiai informacinei sistemai, ir jo reikalavimų apimtį nustato ne pirkėjas ir ne tiekėjas, o sistemos saugumo kategorija, apskaičiuojama pagal įstatyme įrašytą taisyklę. Šis straipsnis paaiškina, kaip tą kategoriją perskaityti, kodėl nuo jos priklauso visa kita ir kurioje vietoje šiame pasakojime yra tiekėjas.

Kas yra ENS ir kas jį sukūrė

Pilnas pavadinimas yra Esquema Nacional de Seguridad (ENS), ir tai Ispanijos viešojo sektoriaus informacijos saugumo sistema. Svarbiausia, ką apie tai reikia žinoti iš karto, yra tai, kad jo nesukūrė dekretas, kurį visi cituoja: ENS nustato Ispanijos viešojo sektoriaus teisinio režimo įstatymas, kurio 156 straipsnio 2 dalis sako, kad ENS tikslas — nustatyti saugumo politiką elektroninių priemonių naudojimo srityje ir kad jį sudaro pagrindiniai principai ir minimalieji reikalavimai.

Tai, kaip ši sistema veikia praktiškai, reguliuoja Karaliaus dekretas 311/2022, įsigaliojęs 2022 metų gegužę ir pakeitęs ankstesnį, dvylika metų senesnį dekretą. Jo konsoliduotoje redakcijoje yra 2024 metų lapkričio pakeitimas, tačiau jis palietė tik tai, kas tvirtina technines saugumo instrukcijas; patys priedai, kuriuose yra šio straipsnio esmė, liko neliesti. Praktinė šios istorijos reikšmė viena: dokumentai ir konsultantų pristatymai, kurie remiasi senuoju dekretu, yra pasenę, o pagal senąjį dekretą išduoti sertifikatai negalioja.

Yra ir vienas pavadinimas, kurį su šiuo lengva supainioti. Ispanijoje yra atskiras Karaliaus dekretas, kuriuo tvirtinama penktosios kartos judriojo ryšio tinklų nacionalinė saugumo schema, ir tai visai kitas instrumentas su kita taikymo sritimi. Greta taip pat yra nacionalinė sąveikumo schema, kurią nustato to paties įstatymo 156 straipsnio 1 dalis ir kuri nėra apie saugumą. Jei pirkimo sąlygose minėta „Esquema Nacional“, verta įsitikinti, kuris iš trijų turimas omenyje, prieš ieškant kokio nors dokumento.

Yra ir terminas, kuris šiandien jau praėjęs ir dėl kurio senesni dokumentai klaidina. Pereinamoji nuostata anksčiau buvusioms sistemoms, įskaitant privačių vykdytojų sistemas, davė dvidešimt keturis mėnesius nuo dekreto įsigaliojimo, kad pasiektų visą atitiktį ir ją paliudytų. Tai reiškia, kad pereinamasis laikotarpis baigėsi 2024 metų pavasarį, o naujoms sistemoms dekretą reikia taikyti jau nuo sumanymo momento, o ne nuo perdavimo. Jei pasiūlyme žadama atitiktį pasiekti po paleidimo, tai pažadas, kuris neatitinka dekreto teksto.

Kam ENS taikomas: visas viešasis sektorius

Dekreto 2 straipsnio 1 dalis yra trumpa: jis taikomas visam viešajam sektoriui ta prasme, kaip jį apibrėžia Viešojo sektoriaus teisinio režimo įstatymo 2 straipsnis. Ši nuoroda platesnė, nei skamba, nes minėtame straipsnyje viešasis sektorius apima valstybės generalinę administraciją, autonominių sričių administracijas, vietos savivaldos institucijas ir institucinį viešąjį sektorių, į kurį savo ruožtu įeina ir privatinės teisės juridiniai asmenys, susiję su viešojo administravimo subjektais arba nuo jų priklausomi.

Ten pat yra ir antroji dalis, kurios jokiose pirkimo sąlygose neišskiria, bet kuri keičia reikalavimų apimtį: dekretas taikomas ir sistemoms, kuriose tvarkoma įslaptinta informacija, nepažeidžiant atskiro įstatymo dėl valstybės paslapties ir kitų specialiųjų normų. Praktiškai tai reiškia, kad tokioms sistemoms ENS yra minimumas, o ne maksimumas, kad virš jo gali ateiti papildomi reikalavimai, kurių šiame dekrete apskritai nėra, ir kad pasiūlymas, kuris žada atitiktį tik dekretui, tokiai sistemai nebus taikomas visiškai.

Trečiasis sluoksnis susijęs su asmens duomenimis. Pačiame dekrete nurodyta, kad kartu taikomas ir duomenų apsaugos reguliavimas ir kad, jei abiejų rizikos analizių rezultatai skiriasi, laikomasi griežtesnės. Ispanijos duomenų apsaugos įstatyme be to yra atskira norma, kuri viešojo sektoriaus atliekamam asmens duomenų tvarkymui reikalauja ENS priemonių, todėl tai pačiai sistemai reikalavimai gali ateiti pro dvejas duris vienu metu, ir atsakymą, kuri iš jų griežtesnė, reikia žinoti prieš planuojant biudžetą.

Dar viena riba, kurią verta žinoti prieš pokalbį, yra ta, kad viešojo sektoriaus apibrėžtis čia apima ir viešuosius universitetus bei su administravimu susijusius privatinės teisės juridinius asmenis, taigi struktūras, kurios iš šalies neatrodo kaip institucija. Lietuvos tiekėjui tai praktiškai reiškia, kad partneris, kuris pristatyme save vadina fondu, institutu ar agentūra, taikymo srities atžvilgiu gali būti lygiai taip pat viešasis sektorius, ir šį klausimą pigiau užduoti prieš pasiūlymą nei po sutarties pasirašymo.

Ir Jums, jei esate tiekėjas

Tai ta pastraipa, dėl kurios dauguma skaitytojų šį straipsnį atvėrė, ir ją reikia skaityti tiksliai, nes jos perpasakojimai būna ir per platūs, ir per siauri. Dekreto 2 straipsnio 3 dalis nustato, kad dekretas taikomas ir privačiojo sektoriaus subjektų informacinėms sistemoms, įskaitant pareigą parengti saugumo politiką, tada, kai jos pagal taikomą reguliavimą ir sutartinių santykių pagrindu teikia paslaugas arba tiekia sprendimus viešojo sektoriaus subjektams, kad šie įgyvendintų savo kompetencijas ir administracinius įgaliojimus.

Šiame sakinyje yra keturios ribos, ir kiekviena kažką išskiria. Pirma, tai taikoma informacinėms sistemoms, o ne įmonei kaip juridiniam asmeniui apskritai, todėl klausimas visada yra apie konkrečią sistemą, o ne apie visą įmonę. Antra, pagrindas yra sutartis, o ne bendras bendradarbiavimas. Trečia, paslauga turi būti susijusi su viešojo subjekto kompetencijų ir administracinių įgaliojimų įgyvendinimu. Ketvirta, saugumo politiką tokiu atveju tvirtina aukščiausioji vykdomoji institucija pačioje įmonėje, tai yra valdyba arba jos pirmininkas, o ne projekto vadovas ar informacinių technologijų skyrius.

Toliau dekretas pasako, kaip šis reikalavimas praktiškai ateina iki Jūsų: viešojo sektoriaus subjektų pirkimų administraciniuose ar techniniuose reikalavimų dokumentuose turi būti įrašyta viskas, kas būtina, kad būtų užtikrinta ENS atitiktis toms informacinėms sistemoms, kuriomis grindžiamos vykdytojo teikiamos paslaugos, įskaitant atitinkamų atitikties deklaracijų (ENS) arba sertifikatų pateikimą. Ten pat yra ir išlyga dėl tiekimo grandinės: reikalavimas taikomas ir vykdytojo tiekimo grandinei tiek, kiek tai būtina ir pagal rizikos analizės rezultatus, taigi ne automatiškai kiekvienam subtiekėjui.

Dar vienas dalykas, kurį verta žinoti pokalbyje su užsakovu: dėl išorei perduotų paslaugų dekretas nustato, kad vykdytojas skiria saugumo kontaktinį asmenį, bet galutinė atsakomybė lieka viešojo sektoriaus subjektui, kuris tas paslaugas gauna. Tiekėjas taigi nėra tas, kuris atsako už sistemos atitiktį kaip visumą, ir nėra tas, kuris nustato jos kategoriją, tačiau būtent jo pusėje paprastai yra visi įrodymai, kurie tą kategoriją vėliau paliudija audite, todėl dokumentavimas yra tiekėjo darbas nuo pirmos dienos.

Vieną terminologinį dalyką verta užfiksuoti iš karto, nes jis sutaupo pusę nesusipratimų pokalbyje su užsakovu. Žodis „sistema“ dekrete apibrėžtas plačiai ir apima ne tik programą, bet ir tinklus, įrenginius ir pačius duomenis kartu su viskuo, kas reikalinga jiems eksploatuoti, naudoti, apsaugoti ir prižiūrėti. Todėl klausimas „ar mūsų produktas atitinka ENS“ paprastai užduotas neteisingai: atitiktis vertinama konkrečiai sistemai konkrečioje aplinkoje, ir tas pats produktas dviejose aplinkose gali patekti į dvi skirtingas kategorijas.

Penkios dimensijos, kuriomis matuojama informacija

Visa kita sandara remiasi penkiomis saugumo dimensijomis, kurias dekreto pirmajame priede žymi didžiosios raidės: konfidencialumas (confidencialidad), vientisumas (integridad), atsekamumas (trazabilidad), autentiškumas (autenticidad) ir prieinamumas (disponibilidad). Jos nėra abstrakcijos, nes kiekvienai iš jų dekreto ketvirtajame priede yra sava apibrėžtis, ir būtent pagal tas apibrėžtis kiekvienai dimensijai skiriamas lygis, ir būtent todėl vertinimas, atliktas pagal kokį nors kitą sąrašą ar pagal įprotį iš kitos srities, audite neišlaikys pirmo klausimo.

Konfidencialumas reiškia, kad informacija nėra padaroma prieinama ar atskleidžiama neįgaliotiems asmenims, subjektams ar procesams. Vientisumas reiškia, kad informacijos turtas nėra neįgaliotai pakeistas. Atsekamumas reiškia, kad subjekto veiksmus galima neginčijamai atsekti iki to paties subjekto. Autentiškumas reiškia, kad subjektas yra tas, kuo save pateikia, arba kad garantuotas duomenų kilmės šaltinis. Prieinamumas reiškia, kad įgaliotieji subjektai ir procesai turi prieigą prie informacijos turto tada, kai to reikia, ir būtent ši paskutinė dimensija viešosiose paslaugose dažniausiai pasirodo aukščiausia, nes sutrikimas ten matomas iš karto ir paliečia žmones, o ne tik instituciją.

Praktinė nauda iš šio sąrašo ta, kad jis leidžia pokalbį apie saugumą paversti iš bendro konkrečiu. Klausimas nebėra „kokia saugi ši sistema“, o penki atskiri klausimai apie tai, kokios sunkios būtų pasekmės, jei būtų prarasta būtent ši viena savybė. Sistemai, kurioje saugoma viešai prieinama informacija, konfidencialumas gali būti visai neesminis, o atsekamumas — lemiamas, ir būtent šia asimetrija vėliau naudojasi kategorijos skaičiavimas.

Kodėl dimensijų yra būtent penkios, o ne trys, taip pat reikia suprasti. Klasikiniame informacijos saugumo trejete yra konfidencialumas, vientisumas ir prieinamumas, bet viešasis administravimas dirba su dokumentais, kurie turi teisinių pasekmių, todėl jam papildomai reikia žinoti, kas ką padarė ir ar dokumento kilmę galima įrodyti. Būtent todėl atsekamumas ir autentiškumas čia yra atskiros dimensijos su savais lygiais, ir būtent jos dažniausiai pasirodo aukščiausios sistemose, kurios iš šalies atrodo nekritinės.

Trys lygiai kiekvienai dimensijai

Kiekvienai paliestai dimensijai skiriamas vienas iš trijų lygių, būtent žemas, vidutinis arba aukštas, ir tai nustatoma ne pagal tai, kiek tikėtinas incidentas, o pagal tai, kokia sunki būtų žala, jei jis įvyktų, ir tai svarbus skirtumas nuo įprastos rizikos analizės. Žemas lygis reiškia ribotą žalą: pastebimą organizacijos gebėjimų sumažėjimą, kuriame funkcijos vis dėlto vykdomos, nedidelę žalą turtui, formalų ir pašalinamą įstatymo pažeidimą arba nedidelę, lengvai atlyginamą žalą asmeniui.

Vidutinis lygis reiškia sunkią žalą: esminį gebėjimų sumažėjimą, kuriame funkcijos dar vykdomos, esminę žalą turtui, materialų ar negrįžtamą formalų įstatymo pažeidimą arba esminę, sunkiai atlyginamą žalą asmeniui. Aukštas lygis reiškia labai sunkią žalą: faktinį organizacijos gebėjimų sunaikinimą, labai sunkią ar negrįžtamą žalą turtui, sunkų įstatymo pažeidimą arba sunkią, sunkiai ar visai neatlyginamą žalą asmeniui.

Dvi detalės šioje vietoje nulemia rezultatą. Pirmoji ta, kad dimensija, kuri konkrečioje sistemoje apskritai nepaliečiama, lygio negauna, ir tai nėra tas pats, kas žemas lygis, — tai reiškia, kad priemonės, priskirtos šiai dimensijai, netaikomos visai. Antroji ta, kad jei sistemoje tvarkoma įvairi informacija ir teikiamos įvairios paslaugos, tai kiekvienoje dimensijoje sistemos lygis yra aukščiausias iš visų joje nustatytų, o ne vidurkis ir ne dažniausias.

Praktiškai vertinimas atliekamas ne pagal nuojautą, o pagal klausimą, užduodamą apie kiekvieną dimensiją atskirai ir visada vienodai: kas nutiktų organizacijai, jos turtui, įstatymo vykdymui ir konkrečiam žmogui, jei būtų prarasta būtent ši savybė. Šio klausimo drausmė yra tai, kas ENS vertinimą skiria nuo bendro rizikos registro, ir tai taip pat priežastis, kodėl rezultatą galima ginti pokalbyje su auditoriumi — kiekvienam lygiui yra pagrindimas, o ne pažymys.

Kaip iš dimensijų išeina sistemos kategorija

Kategoriją nustato viena taisyklė, ir ji trumpa. Sistema yra kategorijoje ALTA, jei bent viena jos dimensija pasiekia aukštą lygį. Ji yra kategorijoje MEDIA, jei bent viena dimensija pasiekia vidutinį lygį ir nė viena nepasiekia aukštesnio. Ji yra kategorijoje BÁSICA, jei bent viena dimensija pasiekia žemą lygį ir nė viena nepasiekia aukštesnio. Kitaip tariant, laimi aukščiausia dimensija, o kitos rezultato neveikia, todėl visas pokalbis apie kategoriją praktiškai yra pokalbis apie tą vieną dimensiją, kuri pasirodo aukščiausia.

Čia ir ta vieta, kur perpasakojimai klysta dažniausiai, todėl tai verta pasakyti atskirai: kategorijos nustatymas nepakelia tų dimensijų lygio, kurios kategorijos nenulėmė. Sistema, kurioje prieinamumas aukštas, o konfidencialumas žemas, yra kategorijoje ALTA, tačiau priemonės, priskirtos būtent konfidencialumui, jai vis tiek taikomos žemo lygio apimtimi. Tai logiškas, bet priešingas intuicijai rezultatas, ir tai taip pat priežastis, kodėl supaprastinta lentelė „kategorija prieš reikalavimų skaičių“ klaidina.

Dar vienas reikalavimas, kurį linkstama praleisti, yra tas, kad vertinimas nėra vienkartinis. Priedas reikalauja jį peržiūrėti kartą per metus arba dažniau, jei iš esmės keičiasi kriterijai, pagal kuriuos jis atliktas. Praktiškai tai reiškia, kad nauja funkcija, nauja duomenų rūšis ar naujas naudotojų ratas gali pakeisti kurios nors dimensijos lygį ir kartu visos sistemos kategoriją, todėl atitiktis nėra būsena, kurią pasiekiate kartą ir padedate į stalčių, o metinis ritmas, kurį reikia įtraukti į priežiūros sutartį taip pat, kaip atnaujinimus ir atsarginių kopijų patikras.

Yra ir viena nukrypimo galimybė, kurią dekretas leidžia tiesiogiai. Priemones leidžiama pakeisti dokumentuotomis kompensuojamosiomis priemonėmis, kurios teikia lygiavertę arba geresnę apsaugą, ir pasirinkta visuma įforminama taikomumo deklaracijoje (Declaración de Aplicabilidad), kurią pasirašo už saugumą atsakingas asmuo. Praktikoje tai reiškia, kad atitiktis nėra varnelių sąrašas, kuriame kiekviena eilutė turi atitikti tiksliai taip, kaip parašyta, — bet ir tai, kad kiekvieną nukrypimą reikia pagrįsti raštu ir jis bus skaitomas audite, todėl kompensuojamoji priemonė, sugalvota audito savaitę, kainuoja daugiau laiko nei ta, kuri buvo numatyta projekte.

Ko reikalauja kiekviena kategorija

Priemonės yra dekreto antrajame priede, ir jos suskirstytos į tris grupes: organizacinę sistemą, veiklos sistemą ir apsaugos priemones. Iš viso ten daugiau kaip septyniasdešimt atskirų priemonių su savais žymėjimais, ir jos parenkamos nustatyta seka — pirmiausia nustatomos turto rūšys, tada taikytinos dimensijos, tada kiekvienos dimensijos lygis, tada sistemos kategorija, ir tik tada parenkamos pačios priemonės kartu su tais sustiprinimais, kurie konkrečioje kategorijoje ar konkretaus dimensijos lygio atveju taikytini.

Reikalavimų apimtis tarp kategorijų auga dviem būdais vienu metu, ir būtent todėl vienas skaičius jos neaprašo. Pirma, aukštesnėje kategorijoje tampa taikytinos priemonės, kurios žemesnėje netaikomos visai, — pavyzdžiui, reikalavimai dėl išorės paslaugų ir dėl tiekimo grandinės atsiranda tik aukštesnėse kategorijose. Antra, jau taikytinoms priemonėms prisideda įvardyti sustiprinimai: rizikos analizė kategorijoje BÁSICA gali būti neformali, kategorijoje MEDIA jau iš dalies formali, o kategorijoje ALTA — formali ir su tarptautiniu mastu pripažintu matematiniu pagrindu.

Trečia, keičiasi reikalaujamas brandos lygis. Kategorijai BÁSICA atitinka lygis, kuriame procesas pakartojamas, bet intuityvus, kategorijai MEDIA — apibrėžtas procesas, o kategorijai ALTA — procesas, kuris valdomas ir išmatuojamas, tai yra toks, apie kurį yra duomenų, o ne tik aprašymas. Tai reiškia, kad tas pats priemonės žymėjimas aukštesnėje kategorijoje nėra ta pati darbo apimtis, ir todėl teiginys, kad kuri nors kategorija reikalauja tam tikro priemonių skaičiaus, iš šio priedo apskritai neišvedamas.

Tiekėjui iš viso to išplaukia praktinė išvada dėl kainos. Tarp kategorijos BÁSICA ir kategorijos MEDIA skirtumas nėra procentais, o tuo, kad vienu atveju pakanka savęs vertinimo, kurį gali atlikti komanda, kuri sistemą vis tiek administruoja, o kitu reikia išorinio audito su savu grafiku ir sava kaina. Todėl pirmasis klausimas, kurį pirkime verta užduoti užsakovui, yra ne apie reikalavimų sąrašą, o apie tai, kokia yra sistemos kategorija ir kas ją nustatė.

Deklaracija ar sertifikavimas: skirtumas, kurio negalima painioti

Tai ta vieta, kur neteisingas atsakymas kainuoja brangiausiai, todėl ji imama tiesiai iš dekreto trisdešimt aštunto straipsnio. MEDIA ir ALTA kategorijų sistemoms reikia audito atitikties sertifikavimui (ENS), o kategorijos BÁSICA sistemoms pakanka savęs vertinimo atitikties deklaracijai (ENS) — ir tai joms nedraudžia savanoriškai praeiti sertifikavimo auditą. Sukeisti šias dvi puses vietomis yra dažniausia klaida, kokia šia tema apskritai būna, ir ji kainuoja arba nereikalingą auditą, arba pavėluotą pasiūlymą, priklausomai nuo to, kuria kryptimi klaida padaryta.

Savęs vertinimą, kaip nustato trečiasis priedas, gali atlikti tas pats personalas, kuris sistemą administruoja, arba tas, kam tai patikėta, ir rezultatą reikia dokumentuoti priemonę po priemonės su įrodymais. Kategorijose MEDIA ir ALTA rezultatas yra formali audito ataskaita apie atitikties laipsnį su išvadomis dėl atitikties ir neatitikties, ir tai dokumentas, kurį rengia išorinis vertintojas, o ne pati komanda. Be to dekretas reikalauja reguliaraus atitikties audito ne rečiau kaip kartą per dvejus metus, taip pat neeilinio audito, jei sistemoje įvyko esminių pakeitimų.

Rezultatas viešas. Dekretas nustato, kad atitikties deklaracijos ir sertifikatai skelbiami atitinkamuose interneto portaluose arba institucijų oficialiose svetainėse, ir tam yra sava vaizdinė forma — skiriamasis ženklas, kurį deklaracijos atveju pasirašo pats atsakingasis subjektas, o sertifikavimo atveju — sertifikavimo įstaiga, įvertinusi sistemas. Kas tiksliai gali atlikti sertifikavimo auditą, dekrete nenustatyta ir palikta techninėms saugumo instrukcijoms; apie tai, kaip tokie reikalavimai paprastai atrodo pirkimo sąlygose, esame rašę atskirai.

Dar viena praktinė detalė susijusi su terminais. Sertifikavimo auditas nėra vienkartinis įvykis, nes dekretas reikalauja reguliaraus atitikties audito ne rečiau kaip kartą per dvejus metus, ir tai reiškia, kad ir sutartyje dėl sistemos priežiūros turi būti aišku, kas šį auditą organizuoja, kas už jį moka ir kas rengia įrodymus. Projektuose, kuriuose to neįrašė, antrasis auditas paprastai ateina kaip staigmena būtent tada, kai komanda jau perėjusi prie kito darbo.

Kuo tai skiriasi nuo to, ką pažįstame čia

Lietuvos skaitytojui ENS lengviau suprasti per skirtumus, o ne per panašumus. Kibernetinio saugumo įstatymas, apie kurį esame rašę atskirai, prasideda klausimu, ar įmonė apskritai yra subjektas, ir tik tada kalba apie priemones. ENS pradeda nuo kito galo: taikymo sritis plati ir beveik savaime aiški, nes tai visas viešasis sektorius, o reikalavimų apimtį nulemia kiekvienos konkrečios sistemos kategorija, todėl klausimas „ar tai taikoma mums“ Ispanijoje yra daug mažiau įdomus nei klausimas „kurioje kategorijoje yra ši sistema“.

Antras skirtumas yra tas, kas yra vertinimo objektas. Lietuvos teisėje kalbama apie subjektą, tai yra, apie organizaciją, ir priemonės taikomos jai kaip kibernetinio saugumo subjektui. ENS vertina sistemą, ir vienoje įstaigoje greta gali stovėti sistema kategorijoje BÁSICA ir sistema kategorijoje ALTA su visiškai skirtinga reikalavimų apimtimi. Tiekėjui tai naudinga, nes reikalavimai derinami su konkrečiu darbu, bet tai taip pat reiškia, kad nuoroda į ankstesnę atitiktį kitame projekte nieko neįrodo.

Trečias skirtumas yra viešumas. Lietuvoje kibernetinio saugumo subjektų registro duomenys nėra viešas dokumentas, pagal kurį tiekėjas galėtų patikrinti savo užsakovą, o Ispanijoje atitikties deklaracijos ir sertifikatai skelbiami, ir jie turi savą atpažįstamą ženklą. Praktiškai tai reiškia, kad prieš teikiant pasiūlymą galima pažiūrėti, ką užsakovas apie savo sistemas jau yra paskelbęs, ir tai informacija, kurios pirkimo sąlygose paprastai nerašo, bet kuri ruošiant pasiūlymą naudingesnė už pusę sąlygų teksto.

Ketvirtas skirtumas yra metodikoje. Lietuvoje minimaliuosius reikalavimus nustato Kibernetinio saugumo reikalavimų aprašas, ir jie taikomi subjektui pagal jo rūšį, o Ispanijoje priemonių visuma kiekvienai sistemai parenkama atskirai, laikantis dekreto priedo ir pagrindžiant nukrypimus. Tiekėjui antrasis kelias dokumentų atžvilgiu imlesnis, bet pinigais nuspėjamesnis, nes reikalavimų apimtis žinoma jau tada, kai žinoma kategorija.

Kas priima sprendimus ir ko ENS nereiškia

Sprendimus priima du skirtingi vaidmenys, ir tiekėjas nėra nė vienas iš jų. Informacijos ir paslaugų vertinimas, tai yra kiekvienos dimensijos lygio nustatymas, priklauso už informaciją arba paslaugą atsakingo asmens kompetencijai, o sistemos kategorijos nustatymas — už saugumą atsakingo asmens kompetencijai. Abu šie vaidmenys yra viešojo sektoriaus pusėje, todėl tiekėjas gali parengti įrodymus ir pagrindimą, bet negali nuspręsti kategorijos.

Metodiką skelbia Nacionalinis kriptologijos centras, veikiantis Ispanijos Nacionalinio žvalgybos centro sudėtyje ir kurio žinioje taip pat yra valstybinė incidentų reagavimo struktūra. Jis leidžia 800-osios serijos gaires, ir būtent kategorijos nustatymui yra savos numeruotos gairės dėl sistemų vertinimo, kuriose taip pat išplėtoti pavyzdžiai su įrašu, kuriame kiekviena iš penkių dimensijų nurodyta atskirai. Jei projektas Ispanijoje tikras, tai tos gairės, kurias skaito iš karto po paties dekreto, nes būtent ten yra įrašas, kuria forma pateikiamas kategorijos nustatymo rezultatas, ir pavyzdžiai, pagal kuriuos jį galima patikrinti.

Ko ENS nereiškia, yra bent du dalykai. Sertifikatas pagal ISO 27001 standartą nėra ENS atitiktis: paties centro gairės dėl šių dviejų sistemų santykio rašo, kad suderinamumo negalima laikyti aritmetiniu lygiavertiškumo santykiu ir kad iš ISO sertifikato buvimo automatiškai neišplaukia lygiavertiškumas su kitomis sistemomis. Taip pat ENS nėra NIS2 pakaitalas. Centras 2024 metais paskelbė atskirą atitikties profilį su abiejų reguliavimų sąsaja toms organizacijoms, kurios jau patenka į ENS taikymo sritį, tačiau 2025 metų kovą pranešė, kad šios gairės nuimtos nuo portalo ir nebėra taikomos, ir kad rengiama nauja redakcija.

Galiausiai, vienas dalykas apie mus. Ispanijoje mes nieko nesertifikuojame ir nesame sertifikavimo įstaiga; šis straipsnis yra paaiškinimas, o ne paslaugos pasiūlymas. Ką mes darome, yra viešojo sektoriaus sistemų kūrimas pagal pirkimo sąlygų reikalavimus, ir jei Jūs turite sąlygas su ENS reikalavimu ir klausimą, ką jis reiškia konkrečiai sistemai, parašykite mums — atsakymas į jį prasideda nuo penkių dimensijų, o ne nuo sertifikato kainos.

FAQ

Dažniausiai užduodami klausimai.

Kas yra ENS?

Esquema Nacional de Seguridad (ENS) yra Ispanijos viešojo sektoriaus informacijos saugumo sistema, kurią nustato Viešojo sektoriaus teisinio režimo įstatymas ir kurios veikimą reguliuoja Karaliaus dekretas 311/2022, galiojantis nuo 2022 metų gegužės. Tai nėra sertifikatas, kurį gauna įmonė, o reikalavimų visuma, taikoma konkrečiai informacinei sistemai. Reikalavimų apimtį nustato sistemos kategorija, būtent BÁSICA, MEDIA arba ALTA, apskaičiuojama pagal penkias saugumo dimensijas ir joms priskirtus lygius.

Ar ENS taikomas tiekėjui iš kitos Europos Sąjungos valstybės?

Taikomas jo informacinėms sistemoms, o ne įmonei kaip tokiai. Dekreto 2 straipsnio 3 dalis nustato, kad jis taikomas privačiojo sektoriaus subjektų informacinėms sistemoms tada, kai jos sutartinių santykių pagrindu teikia paslaugas arba tiekia sprendimus viešojo sektoriaus subjektams tų subjektų kompetencijų ir administracinių įgaliojimų įgyvendinimui. Reikalavimas iki tiekėjo ateina per pirkimo sąlygas, kuriose turi būti numatytas atitikties deklaracijos (ENS) arba sertifikato pateikimas; subtiekėjams jis taikomas pagal rizikos analizę, o ne automatiškai.

Kaip nustatoma sistemos kategorija?

Pirmiausia kiekvienai iš penkių dimensijų — konfidencialumui, vientisumui, atsekamumui, autentiškumui ir prieinamumui — skiriamas žemas, vidutinis arba aukštas lygis pagal tai, kokia sunki būtų žala incidento atveju; dimensija, kuri sistemoje nepaliečiama, lygio apskritai negauna. Tada kategoriją nulemia aukščiausia dimensija: ALTA, jei bent viena aukšta; MEDIA, jei bent viena vidutinė ir nė viena aukštesnė; BÁSICA, jei bent viena žema ir nė viena aukštesnė. Vertinimą reikia peržiūrėti kartą per metus.

Kuo skiriasi atitikties deklaracija ir sertifikavimas?

Tuo, kas atitiktį tikrina, ir tai nulemia kategorija, o ne pasirinkimas. Kategorijos BÁSICA sistemoms pakanka savęs vertinimo, kurį gali atlikti pats sistemos administravimo personalas ir kurio rezultatas yra atitikties deklaracija (ENS); kategorijose MEDIA ir ALTA reikia audito, kurio rezultatas yra atitikties sertifikatas (ENS). BÁSICA sistema sertifikavimo auditą gali praeiti savanoriškai. Sukeisti šias dvi kryptis vietomis yra dažniausia klaida šia tema, ir ji kainuoja arba nereikalingą auditą, arba pavėluotą pasiūlymą.

Ar ISO 27001 sertifikatas pakeičia ENS atitiktį?

Ne, ir tai rašo pati Ispanijos institucija. Nacionalinio kriptologijos centro gairės dėl šių dviejų sistemų santykio rašo, kad suderinamumo negalima laikyti aritmetiniu lygiavertiškumo santykiu ir kad iš ISO sertifikato buvimo automatiškai neišplaukia lygiavertiškumas su kitomis sistemomis — kiekviena sistema turi savą atitikties procesą. Taip pat ENS nėra NIS2 pakaitalas. Centras 2024 metais paskelbė atskirą atitikties profilį su abiejų reguliavimų sąsaja, tačiau 2025 metų kovą jį nuėmė nuo portalo ir rengia naują redakciją.

SUSIJUSI PASLAUGA
IT paslaugos viešajam sektoriui

Su Latvijos valstybės institucijomis dirbame nuo 2010 m. Smart-ID, Mobile-ID, vieningas prisijungimas (SSO), Kibernetinio saugumo įstatymas ir WCAG 2.1 AA — atitiktimi ir pirkimo reikalavimais pasirūpiname mes.

Sužinoti daugiau →