Sikkerhet Omtrentlig lesetid: 14 min ·

Spanias ENS: hva det er, og hvilken kategori som gjelder for prosjektet ditt

ENS er ikke et sertifikat bedriften kjøper, men et sett med krav til et konkret informasjonssystem. Kravomfanget bestemmes av kategorien, som beregnes ut fra fem dimensjoner — og alt annet avhenger av den.

Fastsettelse av kategori i Spanias ENS: fem sikkerhetsdimensjoner, tre nivåer og resultatet BÁSICA, MEDIA eller ALTA

ENS er ikke et sertifikat bedriften kjøper, men et sett med krav til et konkret informasjonssystem. Kravomfanget bestemmes av kategorien, som beregnes ut fra fem dimensjoner — og alt annet avhenger av den.

Konkurransegrunnlaget kommer på spansk, og i den tekniske delen står et avsnitt som oversetteren gjengir bokstavelig, og som derfor blir enda mer uklart: tilbudet skal vedlegges «samsvarserklæring eller sertifikat i henhold til ENS». I bedriften har ingen sett denne forkortelsen, og det første gjettet er som regel at det dreier seg om nok et sertifikat som må kjøpes — omtrent som ISO 27001, bare på spansk, og at det kan bestilles som et hvilket som helst annet sertifikat, bare man finner et organ som utsteder det.

Gjettet er feil på to steder samtidig, og begge er dyre. ENS er ikke et sertifikat bedriften oppnår, men et nasjonalt fastsatt sikkerhetsrammeverk som gjelder et konkret informasjonssystem, og kravomfanget bestemmes verken av kjøperen eller av leverandøren, men av systemets kategori, som beregnes etter en regel som står skrevet i loven. Denne artikkelen forklarer hvordan du leser den kategorien, hvorfor alt annet avhenger av den, og hvor leverandøren egentlig står i denne historien.

Hva ENS er, og hvem som har opprettet det

Det fulle navnet er Esquema Nacional de Seguridad (ENS), og det er Spanias rammeverk for informasjonssikkerhet i offentlig sektor. Det viktigste å vite med en gang er at det ikke er opprettet av dekretet alle siterer: rammeverket er forankret i den spanske loven om den rettslige ordningen i offentlig sektor, der artikkel 156 andre ledd fastsetter at formålet med ENS er å fastlegge sikkerhetspolitikken for bruk av elektroniske midler, og at det består av grunnprinsipper og minstekrav.

Hvordan dette rammeverket virker i praksis, reguleres av kongelig dekret 311/2022, som trådte i kraft i mai 2022 og erstattet det forrige dekretet, tolv år eldre. I den konsoliderte versjonen finnes en endring fra november 2024, men den rammet bare hvem som godkjenner de tekniske sikkerhetsinstruksene; selve vedleggene, der kjernen i denne artikkelen ligger, ble stående urørt. Den praktiske betydningen av denne historien er én: dokumenter og konsulentpresentasjoner som viser til det gamle dekretet, er utdaterte, og sertifikater utstedt etter det gamle dekretet gjelder ikke.

Det finnes også ett navn som er lett å forveksle med dette. I Spania finnes et eget kongelig dekret som godkjenner det nasjonale sikkerhetsrammeverket for femtegenerasjons mobilnett, og det er et helt annet instrument med et helt annet virkeområde. Ved siden av finnes også det nasjonale interoperabilitetsrammeverket, fastsatt i samme lovs artikkel 156 første ledd, og det handler ikke om sikkerhet. Står det «Esquema Nacional» i konkurransegrunnlaget, er det verdt å forsikre seg om hvilket av de tre som er ment, før noen leter etter et dokument.

Det finnes også en frist som i dag allerede er utløpt, og som gjør at eldre dokumenter villeder. Overgangsbestemmelsen ga eksisterende systemer, også systemer hos private utførere, tjuefire måneder fra dekretet trådte i kraft til å oppnå fullt samsvar og dokumentere det. Det betyr at overgangsperioden sluttet våren 2024, og at nye systemer skal anvende dekretet allerede fra idefasen, ikke fra overtakelsen. Lover tilbudet at samsvar skal oppnås etter lansering, er det et løfte som ikke stemmer med dekretets tekst.

Hvem ENS gjelder: hele offentlig sektor

Dekretets artikkel 2 første ledd er kort: det gjelder hele offentlig sektor i den betydning loven om den rettslige ordningen i offentlig sektor gir i artikkel 2. Denne henvisningen er videre enn den høres ut, fordi offentlig sektor i den artikkelen omfatter den alminnelige statsforvaltningen, de autonome regionenes forvaltninger, lokalforvaltningen og den institusjonelle offentlige sektoren, som igjen også omfatter privatrettslige juridiske personer som er knyttet til eller avhengige av de offentlige forvaltningene.

Der står også et annet ledd som ingen konkurransegrunnlag fremhever, men som endrer kravomfanget: dekretet gjelder også systemer som behandler klassifisert informasjon, uten at det berører en egen lov om statshemmeligheter og andre særregler. I praksis betyr det at ENS for slike systemer er et minimum, ikke et maksimum, og at det over det kan komme tilleggskrav som ikke er opplistet i dette dekretet i det hele tatt, og at et tilbud som bare lover samsvar med dekretet, ikke vil dekke et slikt system fullt ut.

Det tredje laget gjelder personopplysninger. I selve dekretet står det at personvernregelverket gjelder samtidig, og at dersom resultatene av de to risikoanalysene skiller seg, følges den strengeste av dem. I den spanske loven om personopplysninger finnes det dessuten en egen bestemmelse som krever ENS-tiltak for behandling av personopplysninger i offentlig sektor, så kravene til ett og samme system kan komme gjennom to dører samtidig, og svaret på hvilken av dem som er strengest, må du kjenne før budsjettet planlegges.

Én grense til som er verdt å kjenne før samtalen, er at definisjonen av offentlig sektor her også omfatter offentlige universiteter og privatrettslige juridiske personer knyttet til forvaltningen, altså strukturer som utenfra ikke ser ut som et forvaltningsorgan. For en norsk leverandør betyr det i praksis at en partner som i presentasjonen kaller seg fond, institutt eller byrå, i virkeområdet like gjerne kan være offentlig sektor, og det spørsmålet er billigere å stille før tilbudet enn etter at kontrakten er underskrevet.

Og for deg, hvis du er leverandør

Dette er avsnittet de fleste leserne åpnet artikkelen for, og det må leses nøyaktig, fordi gjenfortellingene gjerne blir både for vide og for smale. Dekretets artikkel 2 tredje ledd fastsetter at dekretet også gjelder informasjonssystemene til virksomheter i privat sektor, inkludert plikten til å utarbeide en sikkerhetspolitikk, når de i samsvar med gjeldende regelverk og på grunnlag av et kontraktsforhold yter tjenester eller leverer løsninger til offentlige virksomheter, slik at disse kan utøve sine kompetanser og administrative fullmakter.

I denne setningen er det fire grenser, og hver av dem utelukker noe. For det første gjelder det informasjonssystemer, ikke virksomheten som juridisk person i sin alminnelighet, så spørsmålet gjelder alltid et konkret system, ikke hele bedriften. For det andre er grunnlaget en kontrakt, ikke et allment samarbeid. For det tredje må tjenesten være knyttet til utøvelsen av den offentlige virksomhetens kompetanser og administrative fullmakter. For det fjerde godkjennes sikkerhetspolitikken i et slikt tilfelle av det øverste utøvende organet i selve bedriften, altså styret eller styrelederen, ikke av prosjektlederen eller IT-avdelingen.

Videre sier dekretet hvordan dette kravet når fram til deg i praksis: i de administrative eller tekniske kravdokumentene til anskaffelser i offentlig sektor skal alt som trengs for å sikre ENS-samsvar for de informasjonssystemene utførerens tjenester bygger på, tas med, inkludert innsending av den aktuelle samsvarserklæringen eller det aktuelle sertifikatet. Der står også et forbehold om leverandørkjeden: kravet gjelder også utførerens leverandørkjede så langt det er nødvendig og i samsvar med resultatene av risikoanalysen, altså ikke automatisk for hver underleverandør.

Én ting til som er verdt å vite i samtalen med oppdragsgiveren: for tjenester som er satt ut, fastsetter dekretet at utføreren utpeker en sikkerhetskontakt, men at det endelige ansvaret blir værende hos den offentlige virksomheten som mottar tjenestene. Leverandøren er altså ikke den som svarer for systemets samsvar samlet sett, og heller ikke den som fastsetter kategorien, men det er vanligvis hos leverandøren alle bevisene ligger som senere skal underbygge kategorien i revisjonen, så dokumentasjonen er leverandørens jobb fra første dag.

Én terminologisk ting er verdt å slå fast med en gang, fordi den sparer halvparten av misforståelsene i samtalen med oppdragsgiveren. Ordet «system» er i dekretet definert vidt og omfatter ikke bare applikasjonen, men også nett, enheter og selve dataene sammen med alt som trengs for å drive, bruke, beskytte og vedlikeholde dem. Derfor er spørsmålet «oppfyller produktet vårt ENS» som regel feil stilt: samsvar vurderes for et konkret system i et konkret miljø, og ett og samme produkt kan falle i to ulike kategorier i to miljøer.

Fem dimensjoner informasjonen måles med

Hele den øvrige konstruksjonen hviler på fem sikkerhetsdimensjoner, som i dekretets første vedlegg betegnes med store bokstaver: konfidensialitet (confidencialidad), integritet (integridad), sporbarhet (trazabilidad), autentisitet (autenticidad) og tilgjengelighet (disponibilidad). De er ikke abstraksjoner, fordi hver av dem har sin egen definisjon i dekretets fjerde vedlegg, og det er etter disse definisjonene hver dimensjon får et nivå, og nettopp derfor vil en vurdering gjort etter en annen liste eller etter vane fra en annen bransje, ikke tåle det første spørsmålet i en revisjon.

Konfidensialitet betyr at informasjonen ikke gjøres tilgjengelig eller avsløres for uautoriserte personer, enheter eller prosesser. Integritet betyr at informasjonsaktivaet ikke er endret uten autorisasjon. Sporbarhet betyr at en enhets handlinger utvetydig kan spores tilbake til den samme enheten. Autentisitet betyr at enheten er den den utgir seg for å være, eller at datakilden er garantert. Tilgjengelighet betyr at autoriserte enheter og prosesser har tilgang til informasjonsaktivaene når det trengs, og nettopp denne siste dimensjonen viser seg oftest å være den høyeste i offentlige tjenester, fordi et avbrudd der synes med en gang og rammer mennesker, ikke bare virksomheten.

Den praktiske gevinsten av denne listen er at den lar samtalen om sikkerhet gå fra det allmenne til det konkrete. Spørsmålet er ikke lenger «hvor sikkert er dette systemet», men fem separate spørsmål om hvor alvorlige følgene ville vært hvis nettopp denne ene egenskapen gikk tapt. For et system som lagrer offentlig tilgjengelig informasjon, kan konfidensialitet være uvesentlig, mens sporbarhet kan være avgjørende, og nettopp denne asymmetrien er det kategoriutregningen senere bruker.

Det er også verdt å forstå hvorfor det er akkurat fem dimensjoner, og ikke tre. I den klassiske informasjonssikkerhetstriaden er det konfidensialitet, integritet og tilgjengelighet, men offentlig forvaltning arbeider med dokumenter som har rettsvirkninger, så den trenger i tillegg å vite hvem som har gjort hva, og om dokumentets opphav kan bevises. Nettopp derfor er sporbarhet og autentisitet her egne dimensjoner med egne nivåer, og nettopp de viser seg oftest å være de høyeste i systemer som utenfra ser ukritiske ut.

Tre nivåer for hver dimensjon

Hver berørte dimensjon tildeles ett av tre nivåer, nemlig lavt, middels eller høyt, og det fastsettes ikke etter hvor sannsynlig en hendelse er, men etter hvor alvorlig skaden ville vært hvis den inntraff, som er en viktig forskjell fra vanlig risikoanalyse. Lavt nivå betyr begrenset skade: en merkbar svekkelse av organisasjonens evner der funksjonene likevel utføres, liten skade på aktiva, et formelt og avhjelpelig lovbrudd, eller liten, lett erstattelig skade på en person.

Middels nivå betyr alvorlig skade: en vesentlig svekkelse av evnene der funksjonene fortsatt utføres, vesentlig skade på aktiva, et materielt eller irreversibelt formelt lovbrudd, eller vesentlig, vanskelig erstattelig skade på en person. Høyt nivå betyr svært alvorlig skade: faktisk ødeleggelse av organisasjonens evner, svært alvorlig eller irreversibel skade på aktiva, et grovt lovbrudd, eller alvorlig, vanskelig eller umulig erstattelig skade på en person.

To detaljer her avgjør resultatet. Den første er at en dimensjon som i det konkrete systemet ikke er berørt i det hele tatt, ikke får noe nivå, og det er ikke det samme som lavt nivå — det betyr at tiltak knyttet til denne dimensjonen ikke anvendes i det hele tatt. Den andre er at hvis systemet behandler ulik informasjon og yter ulike tjenester, er systemets nivå i hver dimensjon det høyeste av alle som er fastsatt der, ikke gjennomsnittet og ikke det vanligste.

I praksis gjøres vurderingen ikke etter følelse, men etter et spørsmål som stilles om hver dimensjon for seg og alltid likt: hva ville skjedd med organisasjonen, med aktivaene dens, med lovens etterlevelse og med et konkret menneske, hvis nettopp denne egenskapen gikk tapt. Disiplinen i dette spørsmålet er det som skiller en ENS-vurdering fra et allment risikoregister, og det er også grunnen til at resultatet kan forsvares i samtalen med revisoren — hvert nivå har en begrunnelse, ikke en avkrysning.

Hvordan dimensjonene blir til systemets kategori

Kategorien fastsettes av én regel, og den er kort. Systemet er i kategorien ALTA hvis minst én dimensjon når høyt nivå. Det er i kategorien MEDIA hvis minst én dimensjon når middels nivå og ingen når høyere. Det er i kategorien BÁSICA hvis minst én dimensjon når lavt nivå og ingen når høyere. Med andre ord vinner den høyeste dimensjonen, og de øvrige påvirker ikke resultatet, så hele samtalen om kategori i praksis er en samtale om den ene dimensjonen som viser seg å være den høyeste.

Her er også stedet der gjenfortellingene tar feil oftest, så det er verdt å si det for seg: fastsettelsen av kategorien hever ikke nivået på de dimensjonene som ikke avgjorde kategorien. Et system der tilgjengeligheten er høy, men konfidensialiteten lav, er i kategorien ALTA, men tiltak knyttet nettopp til konfidensialitet anvendes fortsatt i omfanget for lavt nivå. Det er et logisk, men kontraintuitivt resultat, og det er også grunnen til at en forenklet tabell «kategori mot antall krav» villeder.

Ett krav til, som gjerne hoppes over, er at vurderingen ikke er engangs. Vedlegget krever at den gjennomgås én gang i året, eller oftere hvis kriteriene den er gjort etter, endrer seg vesentlig. I praksis betyr det at ny funksjonalitet, en ny datatype eller en ny brukerkrets kan endre nivået på en dimensjon og dermed også hele systemets kategori, slik at samsvar ikke er en tilstand du oppnår én gang og deretter setter i hyllen, men en årsrytme som må planlegges inn i vedlikeholdsavtalen på linje med oppdateringer og kontroll av sikkerhetskopier.

Det finnes også én avviksmulighet dekretet tillater direkte. Tiltak kan erstattes med dokumenterte kompenserende tiltak som gir tilsvarende eller bedre beskyttelse, og det valgte settet utformes i en anvendbarhetserklæring (Declaración de Aplicabilidad), som undertegnes av den sikkerhetsansvarlige. I praksis betyr det at samsvar ikke er en sjekkliste der hver linje må treffe nøyaktig slik den er skrevet — men også at hvert avvik må begrunnes skriftlig og vil bli lest i revisjonen, så et kompenserende tiltak som finnes opp i revisjonsuken, koster mer tid enn det som var planlagt i prosjektet.

Hva hver kategori krever

Tiltakene står i dekretets andre vedlegg, og de er delt i tre grupper: organisatorisk ramme, operativt ramme og beskyttelsestiltak. Til sammen er det mer enn sytti enkeltstående tiltak med egne betegnelser, og de velges i en fast rekkefølge — først fastsettes aktivatypene, deretter de aktuelle dimensjonene, deretter nivået på hver dimensjon, deretter systemets kategori, og først da velges selve tiltakene sammen med de forsterkningene som gjelder i den konkrete kategorien eller på det konkrete dimensjonsnivået.

Kravomfanget vokser mellom kategoriene på to måter samtidig, og nettopp derfor beskriver ikke ett tall det. For det første blir tiltak som ikke gjelder i det hele tatt i den laveste kategorien, gjeldende i den høyere — for eksempel dukker krav om utkontraktering og om leverandørkjeden først opp i de høyere kategoriene. For det andre kommer navngitte forsterkninger i tillegg til tiltak som allerede gjelder: risikoanalysen i kategorien BÁSICA kan være uformell, i kategorien MEDIA er den allerede delvis formell, og i kategorien ALTA — formell og med et internasjonalt anerkjent matematisk grunnlag.

For det tredje endres det krevde modenhetsnivået. Kategorien BÁSICA svarer til et nivå der prosessen er gjentakbar, men intuitiv, kategorien MEDIA — en definert prosess, og kategorien ALTA — en prosess som er styrt og målbar, altså en det finnes data om, ikke bare en beskrivelse. Det betyr at én og samme tiltaksbetegnelse i en høyere kategori ikke er det samme arbeidsomfanget, og derfor kan påstanden om at en kategori krever et visst antall tiltak, ikke leses ut av dette vedlegget i det hele tatt.

For leverandøren følger det av alt dette en praktisk følge for prisen. Mellom kategorien BÁSICA og kategorien MEDIA er forskjellen ikke i prosent, men i at det i det ene tilfellet holder med en egenvurdering som kan gjøres av teamet som likevel administrerer systemet, mens det i det andre trengs en ekstern revisjon med sin egen tidsplan og sin egen pris. Derfor er det første spørsmålet det er verdt å stille oppdragsgiveren i anskaffelsen, ikke om kravlisten, men om hvilken kategori systemet har, og hvem som har fastsatt den.

Erklæring eller sertifisering: forskjellen du ikke må forveksle

Dette er stedet der feil svar koster mest, så det er hentet rett fra dekretets artikkel 38. Systemer i kategoriene MEDIA og ALTA trenger en revisjon for samsvarssertifisering (ENS), mens systemer i kategorien BÁSICA klarer seg med en egenvurdering til en samsvarserklæring (ENS) — og det hindrer dem ikke i å gjennomgå en sertifiseringsrevisjon frivillig. Å bytte om på disse to sidene er den vanligste feilen som finnes på dette feltet, og den koster enten en unødvendig revisjon eller et forsinket tilbud, avhengig av hvilken vei feilen er gjort.

Egenvurderingen kan, slik tredje vedlegg fastsetter, gjøres av det samme personalet som administrerer systemet, eller av noen det er overlatt til, og resultatet skal dokumenteres tiltak for tiltak med bevis. I kategoriene MEDIA og ALTA er resultatet en formell revisjonsrapport om samsvarsgraden med funn om samsvar og avvik, og det er et dokument en ekstern vurderer utarbeider, ikke teamet selv. I tillegg krever dekretet en regelmessig etterlevelsesrevisjon minst hvert annet år, samt en ekstraordinær revisjon hvis det har skjedd vesentlige endringer i systemet.

Resultatet er offentlig. Dekretet fastsetter at samsvarserklæringer og sertifikater publiseres på de aktuelle internettportalene eller virksomhetenes offisielle nettsteder, og det har en egen visuell form — et kjennetegn som i erklæringstilfellet undertegnes av den ansvarlige virksomheten selv, og i sertifiseringstilfellet av sertifiseringsorganet som har vurdert systemet. Hvem som nærmere bestemt får gjennomføre sertifiseringsrevisjonen, er ikke fastsatt i dekretet og er overlatt til de tekniske sikkerhetsinstruksene; om hvordan slike krav vanligvis ser ut i et konkurransegrunnlag, har vi skrevet atskilt.

Én praktisk detalj til gjelder fristene. Sertifiseringsrevisjonen er ikke en engangshendelse, fordi dekretet krever regelmessig etterlevelsesrevisjon minst hvert annet år, og det betyr at det i avtalen om systemvedlikehold også må være klart hvem som organiserer denne revisjonen, hvem som betaler den, og hvem som forbereder bevisene. I prosjekter der det ikke er skrevet ned, kommer den andre revisjonen som regel som en overraskelse akkurat når teamet allerede har gått over til annet arbeid.

Hva som skiller det fra det vi kjenner her

For en norsk leser er ENS lettere å forstå gjennom forskjellene enn gjennom likhetene. Digitalsikkerhetsloven, som vi har skrevet om atskilt, begynner med spørsmålet om virksomheten i det hele tatt er tilbyder, og taler først deretter om tiltak. ENS begynner i den andre enden: virkeområdet er vidt og nesten selvsagt, fordi det er hele offentlig sektor, men kravomfanget avgjøres av hvert konkret systems kategori, så spørsmålet «gjelder dette oss» er i Spania langt mindre interessant enn spørsmålet «hvilken kategori har dette systemet».

Den andre forskjellen ligger i hva som er vurderingsobjektet. I norsk regelverk dreier det seg om virksomheten, altså organisasjonen, og tiltakene gjelder hele dens aktivitet. ENS vurderer systemet, og i én og samme institusjon kan det stå et system i kategorien BÁSICA ved siden av et system i kategorien ALTA med helt ulike krav. For leverandøren er det gunstig, fordi kravene kan avstemmes mot det konkrete arbeidet, men det betyr også at en henvisning til tidligere samsvar i et annet prosjekt ikke beviser noe.

Den tredje forskjellen er offentligheten. I Norge er listen over tilbydere ikke et offentlig dokument leverandøren kan slå opp kunden i, mens samsvarserklæringer og sertifikater i Spania publiseres, og de har et eget gjenkjennelig merke. I praksis betyr det at du før du leverer tilbudet kan se hva oppdragsgiveren allerede har publisert om sine systemer, og det er informasjon som vanligvis ikke står i konkurransegrunnlaget, men som i tilbudsarbeidet er mer nyttig enn halve teksten i grunnlaget.

Den fjerde forskjellen er metodikken. I Norge står minstekravene i digitalsikkerhetsforskriften, og de er like for alle tilbydere i samme kategori, mens tiltaksettet i Spania velges for hvert system for seg, med dekretets vedlegg som ramme og med begrunnede avvik. For leverandøren er den andre tilnærmingen mer arbeidskrevende dokumentmessig, men mer forutsigbar i penger, fordi kravomfanget er kjent allerede når kategorien er kjent.

Hvem som tar beslutningene, og hva ENS ikke betyr

Beslutningene tas av to ulike roller, og leverandøren er ingen av dem. Vurderingen av informasjon og tjenester, altså fastsettelsen av nivået på hver dimensjon, ligger hos den som er ansvarlig for informasjonen eller tjenesten, mens fastsettelsen av systemets kategori ligger hos den sikkerhetsansvarlige. Begge disse rollene sitter på offentlig sektors side, så leverandøren kan forberede bevis og begrunnelse, men ikke avgjøre kategorien.

Metodikken publiseres av Centro Criptológico Nacional, som inngår i Spanias Centro Nacional de Inteligencia og som også har ansvaret for den nasjonale strukturen for hendelseshåndtering. Senteret utgir retningslinjene i 800-serien, og nettopp til fastsettelse av kategori finnes en egen nummerert veiledning om vurdering av systemer, der det også er utarbeidet eksempler med en notasjon der hver av de fem dimensjonene er angitt for seg. Er prosjektet i Spania reelt, er det den veiledningen du leser like etter selve dekretet, fordi det nettopp der står notasjonen resultatet av kategorifastsettelsen skal leveres i, og eksemplene du kan kontrollere den mot.

Hva ENS ikke betyr, er minst to ting. Et sertifikat etter ISO 27001-standarden er ikke ENS-samsvar: selve senterets veiledning om forholdet mellom de to rammeverkene skriver at kompatibilitet ikke må oppfattes som et aritmetisk ekvivalensforhold, og at det av at et ISO-sertifikat finnes, ikke automatisk følger ekvivalens med andre rammeverk. Likeledes er ENS ikke en erstatning for NIS2. Senteret publiserte i 2024 en egen samsvarsprofil med koblingen mellom de to regelverkene for organisasjoner som allerede er i ENS-virkeområdet, men i mars 2025 kunngjorde det at denne veiledningen er tatt av portalen og har mistet sin anvendelse, og at en ny utgave er under arbeid.

Til slutt, én ting om oss. Vi sertifiserer ingen i Spania og er ikke et sertifiseringsorgan; denne artikkelen er en forklaring, ikke et tjenestetilbud. Det vi gjør, er utvikling av systemer for offentlig sektor etter kravene i konkurransegrunnlaget, og hvis du har et grunnlag med et ENS-krav og et spørsmål om hva det betyr for det konkrete systemet, skriv til oss — svaret på det begynner med fem dimensjoner, ikke med prisen på et sertifikat.

FAQ

Ofte stilte spørsmålene.

Hva er ENS?

Esquema Nacional de Seguridad (ENS) er Spanias rammeverk for informasjonssikkerhet i offentlig sektor, forankret i loven om den rettslige ordningen i offentlig sektor og regulert i praksis av kongelig dekret 311/2022, i kraft siden mai 2022. Det er ikke et sertifikat bedriften oppnår, men et sett med krav som gjelder et konkret informasjonssystem. Kravomfanget bestemmes av systemets kategori, nemlig BÁSICA, MEDIA eller ALTA, som beregnes ut fra fem sikkerhetsdimensjoner og nivåene de er tildelt.

Gjelder ENS en leverandør fra et annet land enn Spania?

Det gjelder informasjonssystemene til leverandøren, ikke virksomheten som sådan. Dekretets artikkel 2 tredje ledd fastsetter at det kommer til anvendelse på informasjonssystemene til virksomheter i privat sektor når de på grunnlag av et kontraktsforhold yter tjenester eller leverer løsninger til offentlige virksomheter for at disse skal kunne utøve sine kompetanser og administrative fullmakter. Kravet når leverandøren gjennom konkurransegrunnlaget, der innsending av samsvarserklæring eller sertifikat skal tas med; for underleverandører gjelder det i samsvar med risikoanalysen, ikke automatisk.

Hvordan fastsettes systemets kategori?

Først tildeles hver av de fem dimensjonene — konfidensialitet, integritet, sporbarhet, autentisitet og tilgjengelighet — lavt, middels eller høyt nivå etter hvor alvorlig skaden ville vært ved en hendelse; en dimensjon som ikke er berørt i systemet, får ikke nivå i det hele tatt. Deretter fastsettes kategorien av den høyeste dimensjonen: ALTA hvis minst én er høy; MEDIA hvis minst én er middels og ingen høyere; BÁSICA hvis minst én er lav og ingen høyere. Vurderingen skal gjennomgås én gang i året.

Hva skiller samsvarserklæring og sertifisering?

Hvem som kontrollerer samsvaret, og det avgjøres av kategorien, ikke av et valg. For systemer i kategorien BÁSICA holder det med en egenvurdering som kan gjøres av systemets eget administrasjonspersonale, og som resulterer i en samsvarserklæring (ENS); i kategoriene MEDIA og ALTA trengs en revisjon som resulterer i et samsvarssertifikat (ENS). Et BÁSICA-system kan gjennomgå sertifiseringsrevisjonen frivillig. Å bytte om på disse to retningene er den vanligste feilen på dette feltet, og den koster enten en unødvendig revisjon eller et forsinket tilbud.

Erstatter et ISO 27001-sertifikat ENS-samsvar?

Nei, og det skriver den spanske myndigheten selv. Veiledningen fra Centro Criptológico Nacional om forholdet mellom de to rammeverkene skriver at kompatibilitet ikke må oppfattes som et aritmetisk ekvivalensforhold, og at det av at et ISO-sertifikat finnes, ikke automatisk følger ekvivalens med andre rammeverk — hvert rammeverk har sin egen samsvarsprosess. Likeledes er ENS ikke en erstatning for NIS2. Senteret publiserte i 2024 en egen samsvarsprofil med koblingen mellom de to regelverkene, men i mars 2025 tok det den av portalen og arbeider med en ny utgave.

RELATERT TJENESTE
IT-tjenester for offentlig sektor

Latviske offentlige virksomheter siden 2010. eIDAS, SAML eller OpenID Connect, digitalsikkerhetsloven og WCAG 2.1 AA — samsvar og anbudskrav ordner vi.

Les mer →