Spānijas ENS: kas tā ir un kura kategorija attiecas uz Jūsu projektu
ENS nav sertifikāts, ko nopērk uzņēmums, bet prasību kopums konkrētai informācijas sistēmai. Prasību apjomu nosaka kategorija, kuru aprēķina pēc piecām dimensijām — un no tās ir atkarīgs viss pārējais.
ENS nav sertifikāts, ko nopērk uzņēmums, bet prasību kopums konkrētai informācijas sistēmai. Prasību apjomu nosaka kategorija, kuru aprēķina pēc piecām dimensijām — un no tās ir atkarīgs viss pārējais.
Iepirkuma nolikums atnāk spāņu valodā, un tehniskajā daļā ir rindkopa, kuru tulkotājs pārtulko burtiski un kura tāpēc kļūst vēl neskaidrāka: piedāvājumam jāpievieno „atbilstības deklarācija vai sertifikāts saskaņā ar ENS“. Uzņēmumā neviens šo saīsinājumu nav redzējis, un pirmais minējums parasti ir, ka runa ir par kārtējo sertifikātu, kuru vajadzēs nopirkt, — apmēram tāpat kā ISO 27001, tikai spāniski, un ka to var pasūtīt tāpat, kā pasūta jebkuru citu sertifikātu, ja vien atrodas iestāde, kas to izsniedz.
Minējums ir nepareizs divās vietās vienlaikus, un abas ir dārgas. ENS nav sertifikāts, ko iegūst uzņēmums, bet gan valsts noteikts drošības ietvars, kurš attiecas uz konkrētu informācijas sistēmu, un tā prasību apjomu nosaka nevis pircējs un ne piegādātājs, bet sistēmas kategorija, kuru aprēķina pēc noteikta likumā ierakstīta noteikuma. Šis raksts skaidro, kā šo kategoriju nolasa, kāpēc no tās ir atkarīgs viss pārējais un kur tieši piegādātājs šajā stāstā atrodas.
Kas ir ENS un kas to ir izveidojis
Pilnais nosaukums ir Esquema Nacional de Seguridad, tas ir, Nacionālā drošības shēma, un tā ir Spānijas publiskā sektora informācijas drošības ietvars. Svarīgākais, kas par to jāzina uzreiz, ir tas, ka to nav izveidojis dekrēts, kuru visi citē: shēmu nodibina Spānijas likums par publiskā sektora tiesisko režīmu, kura 156. panta otrā daļa nosaka, ka ENS mērķis ir noteikt drošības politiku elektronisko līdzekļu izmantošanā un ka to veido pamatprincipi un minimālās prasības.
To, kā šī shēma darbojas praktiski, regulē Karaļa dekrēts 311/2022, kurš stājās spēkā 2022. gada maijā un aizstāja iepriekšējo, divpadsmit gadus vecāko dekrētu. Tā konsolidētajā redakcijā ir grozījums no 2024. gada novembra, taču tas skāra tikai to, kurš apstiprina tehniskās drošības instrukcijas; paši pielikumi, kuros ir šī raksta būtība, palika neskarti. Praktiskā nozīme šai vēsturei ir viena: dokumenti un konsultantu prezentācijas, kas atsaucas uz veco dekrētu, ir novecojuši, un pēc vecā dekrēta izsniegtie sertifikāti derīgi nav.
Ir arī viens nosaukums, kuru ar šo ir viegli sajaukt. Spānijā ir atsevišķs Karaļa dekrēts, kas apstiprina piektās paaudzes mobilo tīklu nacionālo drošības shēmu, un tas ir pavisam cits instruments ar citu tvērumu. Tāpat blakus pastāv nacionālā sadarbspējas shēma, kuru nosaka tā paša likuma 156. panta pirmā daļa un kura nav par drošību. Ja nolikumā ir minēts „Esquema Nacional“, tad ir vērts pārliecināties, kurš no trim ir domāts, pirms tiek meklēts kāds dokuments.
Ir arī termiņš, kurš šodien jau ir pagājis un kura dēļ vecāki dokumenti maldina. Pārejas norma deva iepriekš pastāvējušām sistēmām, tostarp privāto izpildītāju sistēmām, divdesmit četrus mēnešus no dekrēta spēkā stāšanās, lai sasniegtu pilnu atbilstību un to apliecinātu. Tas nozīmē, ka pārejas periods beidzās 2024. gada pavasarī, un jaunām sistēmām dekrēts jāpiemēro jau no ieceres brīža, nevis no nodošanas. Ja piedāvājumā tiek solīts atbilstību sasniegt pēc palaišanas, tad tas ir solījums, kas neatbilst dekrēta tekstam.
Uz ko ENS attiecas: viss publiskais sektors
Dekrēta otrā panta pirmā daļa ir īsa: tas attiecas uz visu publisko sektoru tādā nozīmē, kā to definē likuma par publiskā sektora tiesisko režīmu otrais pants. Šī atsauce ir plašāka, nekā izklausās, jo minētajā pantā publiskais sektors ietver valsts vispārējo pārvaldi, autonomo apgabalu pārvaldes, vietējās pārvaldes iestādes un institucionālo publisko sektoru, kurā savukārt ietilpst arī privāto tiesību juridiskās personas, kas ir saistītas ar publiskajām pārvaldēm vai no tām atkarīgas.
Turpat ir arī otra daļa, kuru neviens nolikums neizceļ, bet kura maina prasību apjomu: dekrēts attiecas arī uz sistēmām, kurās apstrādā klasificētu informāciju, neskarot atsevišķu likumu par valsts noslēpumu un citas speciālās normas. Praktiski tas nozīmē, ka šādām sistēmām ENS ir minimums, nevis maksimums, un ka virs tā var nākt papildu prasības, kuras šajā dekrētā nav uzskaitītas vispār, un ka piedāvājums, kurš solīs atbilstību tikai dekrētam, uz šādu sistēmu neattieksies pilnībā.
Trešais slānis attiecas uz personas datiem. Pašā dekrētā ir norādīts, ka vienlaikus piemēro arī datu aizsardzības regulējumu un ka gadījumā, ja abu riska analīžu rezultāti atšķiras, ievēro stingrāko no tām. Spānijas datu aizsardzības likumā turklāt ir atsevišķa norma, kas ENS pasākumus prasa publiskā sektora veiktai personas datu apstrādei, tāpēc uz vienu un to pašu sistēmu prasības var nākt pa divām durvīm vienlaikus, un atbilde uz jautājumu, kura no tām ir stingrākā, ir jāzina, pirms tiek plānots budžets.
Vēl viena robeža, kuru ir vērts zināt pirms sarunas, ir tā, ka publiskā sektora definīcija šeit ietver arī publiskās universitātes un ar pārvaldi saistītas privāto tiesību juridiskās personas, tātad struktūras, kuras no malas neizskatās pēc iestādes. Latvijas piegādātājam tas praktiski nozīmē, ka partneris, kurš prezentācijā sevi sauc par fondu, institūtu vai aģentūru, tvēruma ziņā var būt tieši tāpat publiskais sektors, un šo jautājumu ir lētāk uzdot pirms piedāvājuma nekā pēc līguma parakstīšanas.
Un uz Jums, ja esat piegādātājs
Šī ir tā rindkopa, kuras dēļ vairākums lasītāju šo rakstu atvēra, un tā ir jālasa precīzi, jo tās pārstāsti mēdz būt gan par plašu, gan par šauru. Dekrēta otrā panta trešā daļa nosaka, ka dekrēts attiecas arī uz privātā sektora vienību informācijas sistēmām, ieskaitot pienākumu izstrādāt drošības politiku, tad, kad tās saskaņā ar piemērojamo regulējumu un uz līgumiskas attiecības pamata sniedz pakalpojumus vai piegādā risinājumus publiskā sektora vienībām, lai tās īstenotu savas kompetences un administratīvās pilnvaras.
Šajā teikumā ir četras robežas, un katra no tām kaut ko izslēdz. Pirmkārt, tas attiecas uz informācijas sistēmām, nevis uz uzņēmumu kā juridisku personu vispār, tāpēc jautājums vienmēr ir par konkrētu sistēmu, nevis par visu uzņēmumu. Otrkārt, pamats ir līgums, nevis vispārīga sadarbība. Treškārt, pakalpojumam jābūt saistītam ar publiskās vienības kompetenču un administratīvo pilnvaru īstenošanu. Ceturtkārt, drošības politiku šādā gadījumā apstiprina augstākā izpildinstitūcija pašā uzņēmumā, tas ir, valde vai tās priekšsēdētājs, nevis projekta vadītājs vai informācijas tehnoloģiju nodaļa.
Tālāk dekrēts pasaka, kā šī prasība nonāk līdz Jums praksē: publiskā sektora vienību iepirkumu administratīvo vai tehnisko prasību dokumentos ir jāiekļauj viss nepieciešamais, lai nodrošinātu ENS atbilstību tām informācijas sistēmām, uz kurām balstās izpildītāja sniegtie pakalpojumi, tostarp attiecīgo atbilstības deklarāciju vai sertifikātu iesniegšana. Turpat ir arī atruna par piegādes ķēdi: prasība attiecas arī uz izpildītāja piegādes ķēdi tiktāl, ciktāl tas ir nepieciešams un atbilstoši riska analīzes rezultātiem, tātad nevis automātiski uz katru apakšuzņēmēju.
Vēl viena lieta, ko ir vērts zināt sarunā ar pasūtītāju: par ārpakalpojumā nodotiem pakalpojumiem dekrēts nosaka, ka izpildītājs norīko drošības kontaktpersonu, bet galīgā atbildība paliek pie publiskā sektora vienības, kura šos pakalpojumus saņem. Piegādātājs tātad nav tas, kurš atbild par sistēmas atbilstību kopumā, un nav arī tas, kurš nosaka tās kategoriju, taču tieši viņa pusē parasti atrodas visi pierādījumi, kas šo kategoriju vēlāk apliecina auditā, tāpēc dokumentēšana ir piegādātāja darbs no pirmās dienas.
Vienu terminoloģisku lietu ir vērts nofiksēt uzreiz, jo tā ietaupa pusi no pārpratumiem sarunā ar pasūtītāju. Vārds „sistēma“ dekrētā ir definēts plaši un ietver ne tikai lietotni, bet arī tīklus, ierīces un pašus datus kopā ar visu, kas vajadzīgs to darbināšanai, izmantošanai, aizsardzībai un uzturēšanai. Tāpēc jautājums „vai mūsu produkts atbilst ENS“ parasti ir nepareizi uzdots: atbilstību vērtē konkrētai sistēmai konkrētā vidē, un viens un tas pats produkts divās vidēs var iekrist divās dažādās kategorijās.
Piecas dimensijas, ar kurām mēra informāciju
Visa pārējā konstrukcija balstās uz piecām drošības dimensijām, kuras dekrēta pirmajā pielikumā apzīmē ar lielajiem burtiem: konfidencialitāte, integritāte, izsekojamība, autentiskums un pieejamība. Tās nav abstrakcijas, jo katrai no tām dekrēta ceturtajā pielikumā ir sava definīcija, un tieši pēc šīm definīcijām katrai dimensijai piešķir līmeni, un tieši tāpēc novērtējums, kas veikts pēc kāda cita saraksta vai pēc ieraduma no citas nozares, auditā neizturēs pirmo jautājumu.
Konfidencialitāte nozīmē, ka informācija netiek darīta pieejama vai atklāta neautorizētām personām, vienībām vai procesiem. Integritāte nozīmē, ka informācijas aktīvs nav neautorizēti mainīts. Izsekojamība nozīmē, ka vienības darbības var neapstrīdami izsekot līdz tai pašai vienībai. Autentiskums nozīmē, ka vienība ir tā, par ko uzdodas, vai ka ir garantēts datu izcelsmes avots. Pieejamība nozīmē, ka autorizētajām vienībām un procesiem ir piekļuve informācijas aktīviem tad, kad tas ir vajadzīgs, un tieši šī pēdējā dimensija sabiedriskajos pakalpojumos visbiežāk izrādās augstākā, jo pārtraukums tur ir redzams uzreiz un skar cilvēkus, nevis tikai iestādi.
Praktiskais ieguvums no šī saraksta ir tas, ka tas ļauj sarunu par drošību pārvērst no vispārīgas par konkrētu. Jautājums vairs nav „cik droša ir šī sistēma“, bet gan pieci atsevišķi jautājumi par to, cik smagas būtu sekas, ja tieši šī viena īpašība tiktu zaudēta. Sistēmai, kurā glabā publiski pieejamu informāciju, konfidencialitāte var nebūt būtiska vispār, savukārt izsekojamība var būt izšķiroša, un tieši šī asimetrija ir tā, ko kategorijas aprēķins vēlāk izmanto.
Ir vērts arī saprast, kāpēc dimensiju ir tieši piecas, nevis trīs. Klasiskajā informācijas drošības trijniekā ir konfidencialitāte, integritāte un pieejamība, bet publiskā pārvalde strādā ar dokumentiem, kuriem ir tiesiskas sekas, tāpēc tai papildus vajag zināt, kas ko ir izdarījis un vai dokumenta izcelsme ir pierādāma. Tieši tāpēc izsekojamība un autentiskums šeit ir atsevišķas dimensijas ar saviem līmeņiem, un tieši tās visbiežāk izrādās augstākās sistēmās, kuras no malas izskatās nekritiskas.
Trīs līmeņi katrai dimensijai
Katrai skartajai dimensijai piešķir vienu no trim līmeņiem, proti, zemu, vidēju vai augstu, un to nosaka nevis pēc tā, cik ticams ir incidents, bet gan pēc tā, cik smags būtu kaitējums, ja tas notiktu, kas ir svarīga atšķirība no parastās riska analīzes. Zems līmenis nozīmē ierobežotu kaitējumu: manāmu organizācijas spēju samazinājumu, kurā funkcijas tomēr tiek pildītas, nelielu kaitējumu aktīviem, formālu un novēršamu likuma pārkāpumu vai nelielu, viegli atlīdzināmu kaitējumu personai.
Vidējs līmenis nozīmē smagu kaitējumu: būtisku spēju samazinājumu, kurā funkcijas vēl tiek pildītas, būtisku kaitējumu aktīviem, materiālu vai neatgriezenisku formālu likuma pārkāpumu vai būtisku, grūti atlīdzināmu kaitējumu personai. Augsts līmenis nozīmē ļoti smagu kaitējumu: organizācijas spēju faktisku iznīcināšanu, ļoti smagu vai neatgriezenisku kaitējumu aktīviem, smagu likuma pārkāpumu vai smagu, grūti vai neiespējami atlīdzināmu kaitējumu personai.
Divas detaļas šajā vietā izšķir rezultātu. Pirmā ir tā, ka dimensija, kura konkrētajā sistēmā vispār nav skarta, līmeni nesaņem, un tas nav tas pats, kas zems līmenis — tas nozīmē, ka pasākumi, kas piesaistīti šai dimensijai, netiek piemēroti vispār. Otrā ir tā, ka, ja sistēmā apstrādā dažādu informāciju un sniedz dažādus pakalpojumus, tad katrā dimensijā sistēmas līmenis ir augstākais no visiem tajā noteiktajiem, nevis vidējais un ne biežākais.
Praktiski novērtējumu veic nevis pēc sajūtas, bet pēc jautājuma, kas uzdots par katru dimensiju atsevišķi un vienmēr vienādi: kas notiktu ar organizāciju, ar tās aktīviem, ar likuma izpildi un ar konkrētu cilvēku, ja tieši šī īpašība tiktu zaudēta. Šī jautājuma disciplīna ir tā, kas atšķir ENS novērtējumu no vispārīga riska reģistra, un tā ir arī iemesls, kāpēc rezultāts ir aizstāvams sarunā ar auditoru — katram līmenim ir pamatojums, nevis atzīme.
Kā no dimensijām iznāk sistēmas kategorija
Kategoriju nosaka viens noteikums, un tas ir īss. Sistēma ir kategorijā ALTA, ja kaut viena tās dimensija sasniedz augsto līmeni. Tā ir kategorijā MEDIA, ja kaut viena dimensija sasniedz vidējo līmeni un neviena nesasniedz augstāku. Tā ir kategorijā BÁSICA, ja kaut viena dimensija sasniedz zemo līmeni un neviena nesasniedz augstāku. Citiem vārdiem, uzvar augstākā dimensija, un pārējās uz rezultātu neietekmē, tāpēc visa saruna par kategoriju praktiski ir saruna par to vienu dimensiju, kura izrādās visaugstākā.
Šeit ir arī tā vieta, kur pārstāsti kļūdās visbiežāk, tāpēc to ir vērts pateikt atsevišķi: kategorijas noteikšana nepaceļ to dimensiju līmeni, kuras kategoriju neizšķīra. Sistēma, kurā pieejamība ir augsta, bet konfidencialitāte zema, ir kategorijā ALTA, taču pasākumi, kas piesaistīti tieši konfidencialitātei, tai joprojām tiek piemēroti zemā līmeņa apjomā. Tas ir loģisks, bet pretintuitīvs rezultāts, un tas ir arī iemesls, kāpēc vienkāršota tabula „kategorija pret prasību skaitu“ maldina.
Vēl viena prasība, kuru mēdz izlaist, ir tā, ka novērtējums nav vienreizējs. Pielikums prasa to pārskatīt reizi gadā vai biežāk, ja būtiski mainās kritēriji, pēc kuriem tas veikts. Praktiski tas nozīmē, ka jauna funkcionalitāte, jauns datu veids vai jauns lietotāju loks var mainīt kādas dimensijas līmeni un līdz ar to arī visas sistēmas kategoriju, tāpēc atbilstība nav stāvoklis, ko sasniedz vienreiz un pēc tam noliek plauktā, bet gan gada ritms, kurš jāieplāno uzturēšanas līgumā tāpat kā atjauninājumi un dublējumkopiju pārbaudes.
Ir arī viena atkāpes iespēja, kuru dekrēts pieļauj tieši. Pasākumus drīkst aizstāt ar dokumentētiem kompensējošiem pasākumiem, kuri sniedz līdzvērtīgu vai labāku aizsardzību, un izvēlētais kopums tiek noformēts piemērojamības deklarācijā (Declaración de Aplicabilidad), kuru paraksta drošības atbildīgais. Praksē tas nozīmē, ka atbilstība nav ķeksīšu saraksts, kurā katrai rindai jāatbilst tieši tā, kā rakstīts — bet arī to, ka katra atkāpe ir jāpamato rakstiski un tā tiks lasīta auditā, tāpēc kompensējošs pasākums, kas izdomāts audita nedēļā, izmaksā vairāk laika nekā tas, kas bija paredzēts projektā.
Ko katra kategorija prasa
Pasākumi ir dekrēta otrajā pielikumā, un tie ir sadalīti trīs grupās: organizatoriskais ietvars, darbības ietvars un aizsardzības pasākumi. Kopā tur ir vairāk nekā septiņdesmit atsevišķu pasākumu ar saviem apzīmējumiem, un tos izvēlas pēc noteiktas secības — vispirms nosaka aktīvu veidus, tad attiecināmās dimensijas, tad katras dimensijas līmeni, tad sistēmas kategoriju, un tikai pēc tam izvēlas pašus pasākumus kopā ar tiem pastiprinājumiem, kas konkrētajā kategorijā vai konkrētās dimensijas līmenī ir piemērojami.
Prasību apjoms starp kategorijām aug divos veidos vienlaikus, un tieši tāpēc viens skaitlis to neapraksta. Pirmkārt, augstākā kategorijā kļūst piemērojami pasākumi, kuri zemākajā nav piemērojami vispār — piemēram, prasības par ārpakalpojumiem un par piegādes ķēdi parādās tikai augstākajās kategorijās. Otrkārt, pasākumiem, kuri jau ir piemērojami, pievienojas nosaukti pastiprinājumi: riska analīze kategorijā BÁSICA var būt neformāla, kategorijā MEDIA tā jau ir daļēji formāla, bet kategorijā ALTA — formāla un ar starptautiski atzītu matemātisku pamatu.
Treškārt, mainās prasītais brieduma līmenis. Kategorijai BÁSICA atbilst līmenis, kurā process ir atkārtojams, bet intuitīvs, kategorijai MEDIA — definēts process, bet kategorijai ALTA — process, kas ir pārvaldīts un izmērāms, tas ir, tāds, par kuru ir dati, nevis tikai apraksts. Tas nozīmē, ka viens un tas pats pasākuma apzīmējums augstākā kategorijā nav tas pats darba apjoms, un tāpēc apgalvojums, ka kāda kategorija prasa noteiktu skaitli pasākumu, nav nolasāms no šī pielikuma vispār.
Piegādātājam no visa šī izriet praktisks secinājums par cenu. Starp kategoriju BÁSICA un kategoriju MEDIA atšķirība nav procentos, bet gan tajā, ka vienā gadījumā pietiek ar pašnovērtējumu, kuru var izdarīt komanda, kas sistēmu tāpat administrē, bet otrā ir vajadzīgs ārējs audits ar savu grafiku un savu cenu. Tāpēc pirmais jautājums, ko iepirkumā ir vērts uzdot pasūtītājam, nav par prasību sarakstu, bet par to, kāda ir sistēmas kategorija un kas to ir noteicis.
Deklarācija vai sertifikācija: atšķirība, kuru nedrīkst sajaukt
Šī ir tā vieta, kur nepareiza atbilde maksā visdārgāk, tāpēc tā ir tieši no dekrēta trīsdesmit astotā panta. Kategorijas MEDIA un ALTA sistēmām ir vajadzīgs audits atbilstības sertifikācijai, savukārt kategorijas BÁSICA sistēmām pietiek ar pašnovērtējumu atbilstības deklarācijai — un tas neliedz arī tām brīvprātīgi iziet sertifikācijas auditu. Sajaukt šīs divas puses vietām ir biežākā kļūda, kāda šajā tēmā vispār pastāv, un tā maksā vai nu nevajadzīgu auditu, vai nokavētu piedāvājumu, atkarībā no tā, kurā virzienā kļūda ir izdarīta.
Pašnovērtējumu, kā nosaka trešais pielikums, var veikt tas pats personāls, kurš sistēmu administrē, vai kāds, kam tas uzticēts, un rezultāts ir jādokumentē pasākumu pa pasākumam ar pierādījumiem. Kategorijās MEDIA un ALTA rezultāts ir formāls audita ziņojums par atbilstības pakāpi ar konstatējumiem par atbilstību un neatbilstību, un tas ir dokuments, kuru sagatavo ārējs vērtētājs, nevis pati komanda. Papildus tam dekrēts prasa regulāru atbilstības auditu vismaz reizi divos gados, kā arī ārkārtas auditu, ja sistēmā notikušas būtiskas izmaiņas.
Rezultāts ir publisks. Dekrēts nosaka, ka atbilstības deklarācijas un sertifikātus publicē attiecīgajos interneta portālos vai iestāžu oficiālajās tīmekļvietnēs, un tam ir sava vizuālā forma — atšķirības zīme, kuru deklarācijas gadījumā paraksta pati atbildīgā vienība, bet sertifikācijas gadījumā sertifikācijas iestāde, kas sistēmas novērtējusi. Kas tieši drīkst veikt sertifikācijas auditu, dekrētā nav noteikts un ir atstāts tehniskajām drošības instrukcijām; par to, kā šādas prasības parasti izskatās iepirkuma nolikumā, esam rakstījuši atsevišķi.
Vēl viena praktiska detaļa attiecas uz termiņiem. Sertifikācijas audits nav vienreizējs notikums, jo dekrēts prasa regulāru atbilstības auditu vismaz reizi divos gados, un tas nozīmē, ka arī līgumā par sistēmas uzturēšanu ir jābūt skaidram, kurš šo auditu organizē, kurš par to maksā un kurš gatavo pierādījumus. Projektos, kuros to nav pierakstījuši, otrais audits parasti pienāk kā pārsteigums tieši tad, kad komanda jau ir pārgājusi uz citu darbu.
Ar ko tas atšķiras no tā, ko pazīstam šeit
Latvijas lasītājam ENS ir vieglāk saprast caur atšķirībām, nevis caur līdzībām. Nacionālās kiberdrošības likums, par kuru esam rakstījuši atsevišķi, sāk ar jautājumu, vai uzņēmums vispār ir subjekts, un tikai pēc tam runā par pasākumiem. ENS sāk no otra gala: tvērums ir plašs un gandrīz pašsaprotams, jo tas ir viss publiskais sektors, bet prasību apjomu izšķir katras konkrētās sistēmas kategorija, tāpēc jautājums „vai tas attiecas uz mums“ Spānijā ir daudz mazāk interesants nekā jautājums „kurā kategorijā ir šī sistēma“.
Otra atšķirība ir tajā, kas ir vērtēšanas objekts. Latvijas regulējumā runa ir par subjektu, tas ir, par organizāciju, un pasākumi attiecas uz visu tās darbību. ENS vērtē sistēmu, un vienā iestādē blakus var stāvēt sistēma kategorijā BÁSICA un sistēma kategorijā ALTA ar pilnīgi atšķirīgu prasību apjomu. Piegādātājam tas ir izdevīgi, jo prasības ir samērojamas ar konkrēto darbu, bet tas nozīmē arī, ka atsauce uz iepriekšēju atbilstību citā projektā neko neapliecina.
Trešā atšķirība ir publiskums. Latvijā subjektu saraksts nav publisks dokuments, ar kuru piegādātājs varētu pārbaudīt savu klientu, savukārt Spānijā atbilstības deklarācijas un sertifikātus publicē, un tiem ir sava atpazīstama zīme. Praktiski tas nozīmē, ka pirms piedāvājuma iesniegšanas var apskatīties, ko pasūtītājs par savām sistēmām jau ir publicējis, un tā ir informācija, kuru nolikumā parasti neraksta, taču kura piedāvājuma sagatavošanā ir noderīgāka par pusi no nolikuma teksta.
Ceturtā atšķirība ir metodikā. Latvijā minimālās prasības ir Ministru kabineta noteikumos, un tās ir vienādas visiem subjektiem vienā kategorijā, savukārt Spānijā pasākumu kopumu katrai sistēmai izvēlas atsevišķi, ievērojot dekrēta pielikumu un pamatojot atkāpes. Piegādātājam otrā pieeja ir darbietilpīgāka dokumentu ziņā, bet paredzamāka naudā, jo prasību apjoms ir zināms jau tad, kad zināma kategorija.
Kas pieņem lēmumus un ko ENS nenozīmē
Lēmumus pieņem divas atšķirīgas lomas, un piegādātājs nav neviena no tām. Informācijas un pakalpojumu novērtēšana, tas ir, katras dimensijas līmeņa noteikšana, ir informācijas vai pakalpojuma atbildīgā kompetencē, savukārt sistēmas kategorijas noteikšana ir drošības atbildīgā kompetencē. Abas šīs lomas atrodas publiskā sektora pusē, tāpēc piegādātājs var sagatavot pierādījumus un pamatojumu, bet ne izlemt kategoriju.
Metodiku publicē Nacionālais kriptoloģijas centrs, kurš darbojas Spānijas Nacionālā izlūkošanas centra sastāvā un kura pārziņā ir arī valsts incidentu reaģēšanas struktūra. Tas izdod astoņsimtās sērijas vadlīnijas, un tieši kategorijas noteikšanai ir sava numurēta vadlīnija par sistēmu novērtēšanu, kurā ir arī izstrādāti piemēri ar pierakstu, kurā katra no piecām dimensijām ir norādīta atsevišķi. Ja projekts Spānijā ir reāls, tad tā ir tā vadlīnija, ko lasa uzreiz pēc paša dekrēta, jo tieši tur ir pieraksts, kādā kategorijas noteikšanas rezultātu iesniedz, un piemēri, pēc kuriem to var pārbaudīt.
Ko ENS nenozīmē, ir vismaz divas lietas. Sertifikāts pēc ISO 27001 standarta nav ENS atbilstība: pati centra vadlīnija par šo divu ietvaru attiecībām raksta, ka savietojamību nedrīkst uzskatīt par aritmētisku līdzvērtības attiecību un ka no ISO sertifikāta esamības automātiski neizriet līdzvērtība ar citiem ietvariem. Tāpat ENS nav NIS2 aizstājējs. Centrs 2024. gadā publicēja atsevišķu atbilstības profilu ar abu regulējumu sasaisti tām organizācijām, kuras jau ir ENS tvērumā, taču 2025. gada martā paziņoja, ka šī vadlīnija ir noņemta no portāla un zaudējusi piemērojamību, un ka top jauna redakcija.
Beidzot, viena lieta par mums. Mēs Spānijā nesertificējam nevienu un neesam sertifikācijas iestāde; šis raksts ir izskaidrojums, nevis pakalpojuma piedāvājums. Ko mēs darām, ir valsts sektora sistēmu izstrāde pēc iepirkuma nolikuma prasībām, un, ja Jums ir nolikums ar ENS prasību un jautājums, ko tā nozīmē konkrētajai sistēmai, uzrakstiet mums — atbilde uz to sākas ar piecām dimensijām, nevis ar sertifikāta cenu.
Bieži uzdotie jautājumi.
Kas ir ENS?
Esquema Nacional de Seguridad ir Spānijas publiskā sektora informācijas drošības ietvars, kuru nodibina likums par publiskā sektora tiesisko režīmu un kura darbību regulē Karaļa dekrēts 311/2022, spēkā kopš 2022. gada maija. Tas nav sertifikāts, ko iegūst uzņēmums, bet prasību kopums, kas attiecas uz konkrētu informācijas sistēmu. Prasību apjomu nosaka sistēmas kategorija, proti, BÁSICA, MEDIA vai ALTA, kuru aprēķina pēc piecām drošības dimensijām un tām piešķirtajiem līmeņiem.
Vai ENS attiecas uz piegādātāju no citas Eiropas Savienības valsts?
Attiecas uz tā informācijas sistēmām, nevis uz uzņēmumu kā tādu. Dekrēta otrā panta trešā daļa nosaka, ka tas piemērojams privātā sektora vienību informācijas sistēmām tad, kad tās uz līgumiskas attiecības pamata sniedz pakalpojumus vai piegādā risinājumus publiskā sektora vienībām šo vienību kompetenču un administratīvo pilnvaru īstenošanai. Prasība nonāk līdz piegādātājam caur iepirkuma nolikumu, kurā jāiekļauj atbilstības deklarācijas vai sertifikāta iesniegšana; uz apakšuzņēmējiem tā attiecas atbilstoši riska analīzei, nevis automātiski.
Kā nosaka sistēmas kategoriju?
Vispirms katrai no piecām dimensijām — konfidencialitātei, integritātei, izsekojamībai, autentiskumam un pieejamībai — piešķir zemu, vidēju vai augstu līmeni pēc tā, cik smags būtu kaitējums incidenta gadījumā; dimensija, kura sistēmā nav skarta, līmeni nesaņem vispār. Pēc tam kategoriju nosaka augstākā dimensija: ALTA, ja kaut viena ir augsta; MEDIA, ja kaut viena ir vidēja un neviena augstāka; BÁSICA, ja kaut viena ir zema un neviena augstāka. Novērtējums jāpārskata reizi gadā.
Ar ko atšķiras atbilstības deklarācija un sertifikācija?
Ar to, kas atbilstību pārbauda, un to nosaka kategorija, nevis izvēle. Kategorijas BÁSICA sistēmām pietiek ar pašnovērtējumu, kuru var veikt pats sistēmas administrēšanas personāls un kura rezultāts ir atbilstības deklarācija; kategorijās MEDIA un ALTA ir vajadzīgs audits, kura rezultāts ir atbilstības sertifikāts. BÁSICA sistēma sertifikācijas auditu var iziet brīvprātīgi. Sajaukt šos divus virzienus vietām ir biežākā kļūda šajā tēmā, un tā maksā vai nu nevajadzīgu auditu, vai nokavētu piedāvājumu.
Vai ISO 27001 sertifikāts aizstāj ENS atbilstību?
Nē, un to raksta pati Spānijas iestāde. Nacionālā kriptoloģijas centra vadlīnija par abu ietvaru attiecībām raksta, ka savietojamību nedrīkst uzskatīt par aritmētisku līdzvērtības attiecību un ka no ISO sertifikāta esamības automātiski neizriet līdzvērtība ar citiem ietvariem — katram ietvaram ir savs atbilstības process. Tāpat ENS nav NIS2 aizstājējs. Centrs 2024. gadā publicēja atsevišķu atbilstības profilu ar abu regulējumu sasaisti, taču 2025. gada martā to no portāla noņēma un gatavo jaunu redakciju.
Valsts iestādes kopš 2010. gada. eParaksts, eAdrese, VPM, kiberdrošības likums un WCAG 2.1 AA — atbilstību un iepirkuma prasības kārtojam mēs.