Bezpieczeństwo Orientacyjny czas czytania: 14 min ·

Hiszpański ENS: czym jest i która kategoria dotyczy Państwa projektu

ENS nie jest certyfikatem, który kupuje firma, lecz zbiorem wymagań wobec konkretnego systemu informacyjnego. Zakres wymagań wyznacza kategoria liczona z pięciu wymiarów — i od niej zależy wszystko inne.

Ustalanie kategorii hiszpańskiego ENS: pięć wymiarów bezpieczeństwa, trzy poziomy i wynik BÁSICA, MEDIA albo ALTA

ENS nie jest certyfikatem, który kupuje firma, lecz zbiorem wymagań wobec konkretnego systemu informacyjnego. Zakres wymagań wyznacza kategoria liczona z pięciu wymiarów — i od niej zależy wszystko inne.

Specyfikacja warunków zamówienia przychodzi po hiszpańsku, a w części technicznej stoi akapit, który tłumacz przekłada dosłownie i który przez to staje się jeszcze mniej jasny: do oferty należy dołączyć „deklarację zgodności albo certyfikat zgodnie z ENS”. W firmie nikt tego skrótu nie widział, a pierwszy domysł zwykle brzmi, że chodzi o kolejny certyfikat, który trzeba będzie kupić — mniej więcej tak jak ISO 27001, tylko po hiszpańsku, i że da się go zamówić tak samo, jak zamawia się każdy inny certyfikat, byle znaleźć instytucję, która go wydaje.

Domysł jest błędny w dwóch miejscach naraz, i oba są drogie. ENS nie jest certyfikatem, który uzyskuje firma, lecz określonymi przez państwo ramami bezpieczeństwa, które dotyczą konkretnego systemu informacyjnego, a zakres jego wymagań wyznacza nie zamawiający i nie dostawca, tylko kategoria systemu, liczona według konkretnej reguły wpisanej w ustawę. Ten artykuł wyjaśnia, jak tę kategorię odczytać, dlaczego od niej zależy wszystko inne i gdzie dokładnie w tej historii znajduje się dostawca.

Czym jest ENS i kto go ustanowił

Pełna nazwa to Esquema Nacional de Seguridad (ENS) i są to ramy bezpieczeństwa informacji hiszpańskiego sektora publicznego. Najważniejsze, co trzeba o nich wiedzieć od razu, jest to, że nie ustanowił ich dekret, który wszyscy cytują: ramy ustanawia hiszpańska ustawa 40/2015 o reżimie prawnym sektora publicznego, której artykuł 156 ustęp 2 stanowi, że celem ENS jest określenie polityki bezpieczeństwa przy korzystaniu ze środków elektronicznych i że składają się na nie zasady podstawowe oraz wymagania minimalne.

To, jak te ramy działają w praktyce, reguluje dekret królewski 311/2022 (Real Decreto 311/2022), który wszedł w życie w maju 2022 roku i zastąpił poprzedni, starszy o dwanaście lat. W jego tekście jednolitym jest zmiana z listopada 2024 roku, ale dotyczyła tylko tego, kto zatwierdza instrukcje techniczne bezpieczeństwa; same załączniki, w których leży treść tego artykułu, pozostały nietknięte. Praktyczne znaczenie tej historii jest jedno: dokumenty i prezentacje konsultantów, które odwołują się do starego dekretu, są nieaktualne, a certyfikaty wydane według starego dekretu nie są ważne.

Jest też jedna nazwa, którą łatwo z tym pomylić: w Hiszpanii osobny dekret królewski zatwierdza krajowe ramy bezpieczeństwa sieci mobilnych piątej generacji, i to jest zupełnie inny instrument o innym zakresie. Obok istnieje też Esquema Nacional de Interoperabilidad, który określa ustęp 1 tego samego artykułu 156 i który nie dotyczy bezpieczeństwa. Jeśli w specyfikacji stoi „Esquema Nacional”, warto się upewnić, o który z trzech chodzi, zanim zacznie się szukać jakiegoś dokumentu.

Jest też termin, który dziś już minął i przez który starsze dokumenty wprowadzają w błąd. Przepis przejściowy dał systemom istniejącym wcześniej, w tym systemom prywatnych wykonawców, dwadzieścia cztery miesiące od wejścia dekretu w życie na osiągnięcie pełnej zgodności i jej poświadczenie. To znaczy, że okres przejściowy skończył się wiosną 2024 roku, a do nowych systemów dekret stosuje się już od chwili zamysłu, a nie od odbioru. Jeśli oferta obiecuje osiągnięcie zgodności po uruchomieniu, jest to obietnica, która nie odpowiada tekstowi dekretu.

Kogo dotyczy ENS: cały sektor publiczny

Artykuł 2 ustęp 1 dekretu jest krótki: dotyczy całego sektora publicznego w takim znaczeniu, w jakim definiuje go artykuł 2 ustawy o reżimie prawnym sektora publicznego. To odesłanie jest szersze, niż brzmi, bo w tym artykule sektor publiczny obejmuje administrację generalną państwa, administracje wspólnot autonomicznych, organy administracji lokalnej oraz instytucjonalny sektor publiczny, w którym z kolei mieszczą się także osoby prawne prawa prywatnego powiązane z administracjami publicznymi albo od nich zależne.

Tuż obok jest też drugi ustęp, którego żadna specyfikacja nie podkreśla, a który zmienia zakres wymagań: dekret dotyczy także systemów, w których przetwarza się informacje niejawne, bez uszczerbku dla odrębnej ustawy o tajemnicy państwowej i innych norm szczególnych. W praktyce znaczy to, że dla takich systemów ENS jest minimum, a nie maksimum, i że powyżej mogą dojść dodatkowe wymagania, których ten dekret w ogóle nie wylicza, i że oferta, która obieca zgodność tylko z dekretem, takiego systemu w pełni nie pokryje.

Trzecia warstwa dotyczy danych osobowych: w samym dekrecie wskazano, że jednocześnie stosuje się także przepisy o ochronie danych i że jeśli wyniki obu analiz ryzyka się różnią, stosuje się surowszą z nich. W hiszpańskiej organicznej ustawie o ochronie danych osobowych jest ponadto osobny przepis, który środków ENS wymaga przy przetwarzaniu danych osobowych przez sektor publiczny, dlatego na jeden i ten sam system wymagania mogą przyjść dwojgiem drzwi naraz, a odpowiedź na pytanie, które z nich jest surowsze, trzeba znać, zanim planuje się budżet.

Jeszcze jedna granica, którą warto znać przed rozmową, polega na tym, że definicja sektora publicznego obejmuje tu także uniwersytety publiczne i osoby prawne prawa prywatnego powiązane z administracją, a więc struktury, które z zewnątrz nie wyglądają na urząd. Polskiemu dostawcy oznacza to w praktyce, że partner, który w prezentacji nazywa się fundacją, instytutem albo agencją, pod względem zakresu może być dokładnie tak samo sektorem publicznym, i to pytanie taniej zadać przed ofertą niż po podpisaniu umowy.

I Państwa, jeśli są Państwo dostawcą

To jest ten akapit, dla którego większość czytelników otworzyła ten artykuł, i trzeba go czytać precyzyjnie, bo jego streszczenia bywają i za szerokie, i za wąskie. Artykuł 2 ustęp 3 dekretu stanowi, że dekret dotyczy także systemów informacyjnych jednostek sektora prywatnego, w tym obowiązku opracowania polityki bezpieczeństwa, wtedy, gdy zgodnie z właściwymi przepisami i na podstawie stosunku umownego świadczą usługi albo dostarczają rozwiązania jednostkom sektora publicznego, żeby te mogły wykonywać swoje kompetencje i uprawnienia administracyjne.

W tym zdaniu są cztery granice i każda coś wyłącza: po pierwsze, dotyczy systemów informacyjnych, a nie przedsiębiorstwa jako osoby prawnej w ogóle, dlatego pytanie zawsze dotyczy konkretnego systemu, a nie całej firmy. Po drugie, podstawą jest umowa, a nie ogólna współpraca. Po trzecie, usługa musi być związana z wykonywaniem kompetencji i uprawnień administracyjnych jednostki publicznej. Po czwarte, politykę bezpieczeństwa w takim przypadku zatwierdza najwyższy organ wykonawczy w samym przedsiębiorstwie, to jest zarząd albo jego przewodniczący, a nie kierownik projektu ani dział informatyki.

Dalej dekret mówi, jak to wymaganie trafia do Państwa w praktyce: w dokumentach wymagań administracyjnych albo technicznych zamówień jednostek sektora publicznego trzeba zawrzeć wszystko, co jest potrzebne, żeby zapewnić zgodność z ENS tym systemom informacyjnym, na których opierają się usługi świadczone przez wykonawcę, w tym złożenie właściwej deklaracji zgodności (ENS) albo certyfikatu. Tuż obok jest też zastrzeżenie o łańcuchu dostaw: wymaganie dotyczy także łańcucha dostaw wykonawcy o tyle, o ile jest to konieczne i stosownie do wyników analizy ryzyka, a więc nie automatycznie wobec każdego podwykonawcy.

Jeszcze jedna rzecz, którą warto wiedzieć w rozmowie z zamawiającym: przy usługach oddanych na zewnątrz dekret stanowi, że wykonawca wyznacza osobę kontaktową do spraw bezpieczeństwa, ale ostateczna odpowiedzialność zostaje przy jednostce sektora publicznego, która te usługi otrzymuje. Dostawca nie jest więc tym, kto odpowiada za zgodność systemu jako całości, i nie jest też tym, kto ustala jego kategorię, ale właśnie po jego stronie zwykle leżą wszystkie dowody, które tę kategorię później potwierdzają w audycie, dlatego dokumentowanie jest pracą dostawcy od pierwszego dnia.

Jedną rzecz terminologiczną warto ustalić od razu, bo oszczędza połowę nieporozumień w rozmowie z zamawiającym. Słowo „system” jest w dekrecie zdefiniowane szeroko i obejmuje nie tylko aplikację, lecz także sieci, urządzenia i same dane wraz ze wszystkim, co jest potrzebne do ich eksploatacji, użytkowania, ochrony i utrzymania. Dlatego pytanie „czy nasz produkt jest zgodny z ENS” jest zwykle źle zadane: zgodność ocenia się dla konkretnego systemu w konkretnym środowisku, i jeden i ten sam produkt w dwóch środowiskach może wpaść w dwie różne kategorie.

Pięć wymiarów, którymi mierzy się informację

Cała pozostała konstrukcja opiera się na pięciu wymiarach bezpieczeństwa, które w pierwszym załączniku dekretu oznacza się wielkimi literami: confidencialidad (poufność), integridad (integralność), trazabilidad (identyfikowalność), autenticidad (autentyczność) i disponibilidad (dostępność). To nie są abstrakcje, bo każdy z nich ma w czwartym załączniku dekretu własną definicję, i właśnie według tych definicji każdemu wymiarowi nadaje się poziom, i właśnie dlatego ocena wykonana według jakiejś innej listy albo z przyzwyczajenia z innej branży nie wytrzyma w audycie pierwszego pytania.

Poufność oznacza, że informacja nie jest udostępniana ani ujawniana nieupoważnionym osobom, jednostkom albo procesom. Integralność oznacza, że zasób informacyjny nie został zmieniony bez upoważnienia. Identyfikowalność oznacza, że działania jednostki można bezspornie prześledzić do tej samej jednostki. Autentyczność oznacza, że jednostka jest tym, za kogo się podaje, albo że źródło pochodzenia danych jest zagwarantowane. Dostępność oznacza, że upoważnione jednostki i procesy mają dostęp do zasobów informacyjnych wtedy, gdy jest to potrzebne, i właśnie ten ostatni wymiar w usługach publicznych najczęściej okazuje się najwyższy, bo przerwa jest tam widoczna od razu i dotyczy ludzi, a nie tylko urzędu.

Praktyczny pożytek z tej listy polega na tym, że pozwala zamienić rozmowę o bezpieczeństwie z ogólnej na konkretną. Pytanie nie brzmi już „jak bezpieczny jest ten system”, lecz pięć osobnych pytań o to, jak ciężkie byłyby skutki, gdyby utracono właśnie tę jedną właściwość. W systemie, w którym przechowuje się informację publicznie dostępną, poufność może nie być istotna w ogóle, natomiast identyfikowalność może być rozstrzygająca, i właśnie ta asymetria jest tym, z czego później korzysta obliczenie kategorii.

Warto też zrozumieć, dlaczego wymiarów jest właśnie pięć, a nie trzy. W klasycznej trójce bezpieczeństwa informacji jest poufność, integralność i dostępność, ale administracja publiczna pracuje z dokumentami, które mają skutki prawne, dlatego dodatkowo musi wiedzieć, kto co zrobił i czy pochodzenie dokumentu da się dowieść. Właśnie dlatego identyfikowalność i autentyczność są tu osobnymi wymiarami z własnymi poziomami, i właśnie one najczęściej okazują się najwyższe w systemach, które z zewnątrz wyglądają na niekrytyczne.

Trzy poziomy dla każdego wymiaru

Każdemu wymiarowi, którego sprawa dotyczy, nadaje się jeden z trzech poziomów, mianowicie niski, średni albo wysoki, i ustala się go nie według tego, jak prawdopodobny jest incydent, lecz według tego, jak ciężka byłaby szkoda, gdyby do niego doszło, co jest ważną różnicą wobec zwykłej analizy ryzyka. Niski poziom oznacza ograniczoną szkodę: zauważalne zmniejszenie zdolności organizacji, przy którym funkcje jednak są wykonywane, niewielką szkodę w zasobach, formalne i odwracalne naruszenie prawa albo niewielką, łatwo wynagrodzoną szkodę dla osoby.

Średni poziom oznacza poważną szkodę: istotne zmniejszenie zdolności, przy którym funkcje nadal są wykonywane, istotną szkodę w zasobach, materialne albo nieodwracalne formalne naruszenie prawa albo istotną, trudno wynagrodzoną szkodę dla osoby. Wysoki poziom oznacza bardzo poważną szkodę: faktyczne zniszczenie zdolności organizacji, bardzo poważną albo nieodwracalną szkodę w zasobach, poważne naruszenie prawa albo poważną szkodę dla osoby, trudną albo niemożliwą do wynagrodzenia.

Dwa szczegóły w tym miejscu rozstrzygają wynik: pierwszy jest taki, że wymiar, którego w danym systemie sprawa w ogóle nie dotyczy, nie otrzymuje poziomu, i to nie jest to samo co niski poziom — znaczy to, że środki przypisane do tego wymiaru nie są stosowane w ogóle. Drugi jest taki, że jeśli w systemie przetwarza się różne informacje i świadczy różne usługi, to w każdym wymiarze poziom systemu jest najwyższy spośród wszystkich w nim ustalonych, a nie średni i nie najczęstszy.

W praktyce oceny nie robi się na wyczucie, lecz według pytania zadanego o każdy wymiar osobno i zawsze tak samo: co stałoby się z organizacją, z jej zasobami, z przestrzeganiem prawa i z konkretnym człowiekiem, gdyby utracono właśnie tę właściwość. Dyscyplina tego pytania jest tym, co odróżnia ocenę ENS od ogólnego rejestru ryzyka, i jest też powodem, dla którego wynik da się obronić w rozmowie z audytorem — każdy poziom ma uzasadnienie, a nie ocenę w rubryce.

Jak z wymiarów wychodzi kategoria systemu

Kategorię ustala jedna reguła i jest krótka: system jest w kategorii ALTA, jeśli choć jeden jego wymiar osiąga poziom wysoki. Jest w kategorii MEDIA, jeśli choć jeden wymiar osiąga poziom średni i żaden nie osiąga wyższego. Jest w kategorii BÁSICA, jeśli choć jeden wymiar osiąga poziom niski i żaden nie osiąga wyższego. Innymi słowy, wygrywa najwyższy wymiar, a pozostałe na wynik nie wpływają, dlatego cała rozmowa o kategorii jest w praktyce rozmową o tym jednym wymiarze, który okazuje się najwyższy.

Tu jest też to miejsce, w którym streszczenia mylą się najczęściej, dlatego warto powiedzieć to osobno: ustalenie kategorii nie podnosi poziomu tych wymiarów, które kategorii nie rozstrzygnęły. System, w którym dostępność jest wysoka, a poufność niska, jest w kategorii ALTA, ale środki przypisane właśnie poufności nadal stosuje się w zakresie poziomu niskiego. To wynik logiczny, ale sprzeczny z intuicją, i to też powód, dla którego uproszczona tabela „kategoria wobec liczby wymagań” wprowadza w błąd.

Jeszcze jedno wymaganie, które bywa pomijane, polega na tym, że ocena nie jest jednorazowa. Załącznik wymaga przeglądu raz w roku albo częściej, jeśli istotnie zmienią się kryteria, według których ją wykonano. W praktyce znaczy to, że nowa funkcjonalność, nowy rodzaj danych albo nowy krąg użytkowników może zmienić poziom któregoś wymiaru, a wraz z nim kategorię całego systemu, dlatego zgodność nie jest stanem, który osiąga się raz i odkłada na półkę, lecz rocznym rytmem, który trzeba zaplanować w umowie utrzymaniowej tak samo jak aktualizacje i sprawdzanie kopii zapasowych.

Jest też jedna możliwość odstępstwa, którą dekret dopuszcza wprost: środki wolno zastąpić udokumentowanymi środkami kompensującymi, które dają ochronę równoważną albo lepszą, a wybrany zestaw ujmuje się w deklaracji stosowania (Declaración de Aplicabilidad), którą podpisuje odpowiedzialny za bezpieczeństwo. W praktyce znaczy to, że zgodność nie jest listą do odhaczenia, w której każdy wiersz ma zgadzać się dokładnie tak, jak napisano — ale też to, że każde odstępstwo trzeba uzasadnić na piśmie i że będzie czytane na audycie, dlatego środek kompensujący wymyślony w tygodniu audytu kosztuje więcej czasu niż ten, który był przewidziany w projekcie.

Czego wymaga każda kategoria

Środki są w drugim załączniku dekretu i są podzielone na trzy grupy: ramy organizacyjne, ramy operacyjne i środki ochrony. Razem jest tam więcej niż siedemdziesiąt osobnych środków z własnymi oznaczeniami, i wybiera się je w określonej kolejności — najpierw ustala się rodzaje zasobów, potem wymiary, które mają zastosowanie, potem poziom każdego wymiaru, potem kategorię systemu, i dopiero wtedy wybiera się same środki wraz z tymi wzmocnieniami, które w danej kategorii albo na danym poziomie wymiaru mają zastosowanie.

Zakres wymagań między kategoriami rośnie na dwa sposoby naraz, i właśnie dlatego jedna liczba tego nie opisuje. Po pierwsze, w wyższej kategorii stają się stosowane środki, które w niższej nie są stosowane w ogóle — na przykład wymagania dotyczące zlecenia na zewnątrz i łańcucha dostaw pojawiają się dopiero w wyższych kategoriach. Po drugie, do środków, które już mają zastosowanie, dochodzą nazwane wzmocnienia: analiza ryzyka w kategorii BÁSICA może być nieformalna, w kategorii MEDIA jest już częściowo formalna, a w kategorii ALTA — formalna i z uznaną międzynarodowo podstawą matematyczną.

Po trzecie, zmienia się wymagany poziom dojrzałości: kategorii BÁSICA odpowiada poziom, na którym proces jest powtarzalny, ale intuicyjny, kategorii MEDIA — proces zdefiniowany, a kategorii ALTA — proces zarządzany i mierzalny, to jest taki, o którym są dane, a nie tylko opis. To znaczy, że jedno i to samo oznaczenie środka w wyższej kategorii nie jest tym samym zakresem pracy, i dlatego twierdzenie, że jakaś kategoria wymaga określonej liczby środków, z tego załącznika w ogóle nie da się odczytać.

Dla dostawcy z tego wszystkiego wynika praktyczny wniosek o cenie: między kategorią BÁSICA a kategorią MEDIA różnica nie leży w procentach, lecz w tym, że w jednym przypadku wystarcza samoocena, którą może zrobić zespół, który i tak administruje systemem, a w drugim potrzebny jest zewnętrzny audyt z własnym harmonogramem i własną ceną. Dlatego pierwsze pytanie, które w zamówieniu warto zadać zamawiającemu, nie dotyczy listy wymagań, lecz tego, jaka jest kategoria systemu i kto ją ustalił.

Deklaracja albo certyfikacja: różnica, której nie wolno pomylić

To jest to miejsce, w którym zła odpowiedź kosztuje najdrożej, dlatego jest wzięta wprost z artykułu 38 dekretu. Systemom kategorii MEDIA i ALTA potrzebny jest audyt do certyfikacji zgodności (ENS), natomiast systemom kategorii BÁSICA wystarcza samoocena do deklaracji zgodności (ENS) — i to nie przeszkadza, żeby i one dobrowolnie przeszły audyt certyfikacyjny. Pomylenie tych dwóch stron miejscami jest najczęstszym błędem, jaki w tym temacie w ogóle istnieje, i kosztuje albo niepotrzebny audyt, albo spóźnioną ofertę, zależnie od tego, w którą stronę błąd został popełniony.

Samoocenę, jak stanowi trzeci załącznik, może przeprowadzić ten sam personel, który administruje systemem, albo ktoś, komu to powierzono, a wynik trzeba udokumentować środek po środku, z dowodami. W kategoriach MEDIA i ALTA wynikiem jest formalny raport z audytu o stopniu zgodności, z ustaleniami o zgodności i niezgodności, i to jest dokument, który przygotowuje zewnętrzny oceniający, a nie sam zespół. Dodatkowo dekret wymaga regularnego audytu zgodności co najmniej raz na dwa lata, a także audytu nadzwyczajnego, jeśli w systemie zaszły istotne zmiany.

Wynik jest publiczny: dekret stanowi, że deklaracje zgodności i certyfikaty publikuje się na odpowiednich portalach internetowych albo na oficjalnych stronach internetowych urzędów, i ma to własną formę wizualną — znak wyróżniający, który w przypadku deklaracji podpisuje sama jednostka odpowiedzialna, a w przypadku certyfikacji jednostka certyfikująca, która systemy oceniła. Kto dokładnie może przeprowadzić audyt certyfikacyjny, dekret nie określa i zostawia to instrukcjom technicznym bezpieczeństwa; o tym, jak takie wymagania zwykle wyglądają w specyfikacji zamówienia, pisaliśmy osobno.

Jeszcze jeden praktyczny szczegół dotyczy terminów: audyt certyfikacyjny nie jest jednorazowym wydarzeniem, bo dekret wymaga regularnego audytu zgodności co najmniej raz na dwa lata, i to znaczy, że także w umowie o utrzymanie systemu musi być jasne, kto ten audyt organizuje, kto za niego płaci i kto przygotowuje dowody. W projektach, w których tego nie zapisano, drugi audyt zwykle przychodzi jako niespodzianka właśnie wtedy, gdy zespół przeszedł już do innej pracy.

Czym to się różni od tego, co znamy tutaj

Polskiemu czytelnikowi ENS łatwiej zrozumieć przez różnice niż przez podobieństwa. Ustawa o krajowym systemie cyberbezpieczeństwa, o której pisaliśmy osobno, zaczyna od pytania, czy przedsiębiorstwo w ogóle jest podmiotem, i dopiero potem mówi o środkach. ENS zaczyna od drugiego końca: zakres jest szeroki i niemal oczywisty, bo to cały sektor publiczny, ale zakres wymagań rozstrzyga kategoria każdego konkretnego systemu, dlatego pytanie „czy to nas dotyczy” jest w Hiszpanii dużo mniej interesujące niż pytanie „w której kategorii jest ten system”.

Druga różnica leży w tym, co jest przedmiotem oceny: w polskim prawie mowa o podmiocie, to jest o organizacji, a środki dotyczą całej jej działalności. ENS ocenia system, i w jednym urzędzie obok siebie mogą stać system w kategorii BÁSICA i system w kategorii ALTA o całkowicie różnym zakresie wymagań. Dla dostawcy jest to korzystne, bo wymagania da się zestawić z konkretną pracą, ale znaczy też, że odesłanie do wcześniejszej zgodności w innym projekcie niczego nie poświadcza.

Trzecia różnica to jawność: w Polsce wykaz podmiotów nie jest dokumentem publicznym, na którym dostawca mógłby sprawdzić swojego klienta, natomiast w Hiszpanii deklaracje zgodności i certyfikaty się publikuje, i mają własny rozpoznawalny znak. W praktyce znaczy to, że przed złożeniem oferty można zobaczyć, co zamawiający o swoich systemach już opublikował, i to jest informacja, której zwykle nie wpisuje się do specyfikacji, a która przy przygotowaniu oferty jest użyteczniejsza niż połowa tekstu specyfikacji.

Czwarta różnica leży w metodyce: w Polsce minimalne wymagania zapisuje ustawa o krajowym systemie cyberbezpieczeństwa i są one wspólne dla wszystkich podmiotów w tej samej kategorii, natomiast w Hiszpanii zestaw środków dobiera się osobno dla każdego systemu, według załącznika do dekretu i z uzasadnieniem odstępstw. Dla dostawcy drugie podejście jest pracochłonniejsze w dokumentach, ale przewidywalniejsze w pieniądzu, bo zakres wymagań jest znany już wtedy, gdy znana jest kategoria.

Kto podejmuje decyzje i czego ENS nie oznacza

Decyzje podejmują dwie różne role, i dostawca nie jest żadną z nich: ocena informacji i usług, to jest ustalenie poziomu każdego wymiaru, należy do kompetencji odpowiedzialnego za informację albo usługę, natomiast ustalenie kategorii systemu należy do kompetencji odpowiedzialnego za bezpieczeństwo. Obie te role leżą po stronie sektora publicznego, dlatego dostawca może przygotować dowody i uzasadnienie, ale nie rozstrzygnąć kategorii.

Metodykę publikuje Centro Criptológico Nacional, które działa w strukturze hiszpańskiego Centro Nacional de Inteligencia i któremu podlega także państwowa struktura reagowania na incydenty. Wydaje wytyczne serii 800, i właśnie do ustalenia kategorii jest osobna numerowana wytyczna o ocenie systemów, w której są też opracowane przykłady z zapisem, w którym każdy z pięciu wymiarów jest wskazany osobno. Jeśli projekt w Hiszpanii jest rzeczywisty, to jest ta wytyczna, którą czyta się zaraz po samym dekrecie, bo właśnie tam jest zapis, w jakiej postaci składa się wynik ustalenia kategorii, i przykłady, według których można to sprawdzić.

Są co najmniej dwie rzeczy, których ENS nie oznacza. Certyfikat według normy ISO 27001 nie jest zgodnością z ENS: sama wytyczna centrum o relacji tych dwóch ram pisze, że kompatybilności nie wolno uważać za arytmetyczną relację równoważności i że z istnienia certyfikatu ISO automatycznie nie wynika równoważność z innymi ramami. ENS nie jest też zastępnikiem NIS2. Centrum opublikowało w 2024 roku osobny profil zgodności z powiązaniem obu regulacji dla organizacji, które już są w zakresie ENS, ale w marcu 2025 roku ogłosiło, że ta wytyczna została zdjęta z portalu i utraciła zastosowanie, i że powstaje nowa redakcja.

Na koniec jedna rzecz o nas: w Hiszpanii nikogo nie certyfikujemy i nie jesteśmy jednostką certyfikującą; ten artykuł jest wyjaśnieniem, a nie ofertą usługi. To, co robimy, to tworzenie systemów dla sektora publicznego według wymagań specyfikacji zamówienia, i jeśli mają Państwo specyfikację z wymaganiem ENS i pytanie, co ono znaczy dla konkretnego systemu, proszę do nas napisać — odpowiedź na to zaczyna się od pięciu wymiarów, a nie od ceny certyfikatu.

FAQ

Często zadawane pytania.

Czym jest ENS?

Esquema Nacional de Seguridad to ramy bezpieczeństwa informacji hiszpańskiego sektora publicznego, które ustanawia ustawa o reżimie prawnym sektora publicznego, a których działanie reguluje dekret królewski 311/2022, obowiązujący od maja 2022 roku. Nie jest to certyfikat, który uzyskuje firma, lecz zbiór wymagań, który dotyczy konkretnego systemu informacyjnego. Zakres wymagań wyznacza kategoria systemu, mianowicie BÁSICA, MEDIA albo ALTA, liczona z pięciu wymiarów bezpieczeństwa i nadanych im poziomów.

Czy ENS dotyczy dostawcy z innego państwa Unii Europejskiej?

Dotyczy jego systemów informacyjnych, a nie przedsiębiorstwa jako takiego. Artykuł 2 ustęp 3 dekretu stanowi, że stosuje się go do systemów informacyjnych jednostek sektora prywatnego wtedy, gdy na podstawie stosunku umownego świadczą usługi albo dostarczają rozwiązania jednostkom sektora publicznego w celu wykonywania kompetencji i uprawnień administracyjnych tych jednostek. Wymaganie trafia do dostawcy przez specyfikację zamówienia, w której trzeba zawrzeć złożenie deklaracji zgodności albo certyfikatu; podwykonawców dotyczy stosownie do analizy ryzyka, a nie automatycznie.

Jak ustala się kategorię systemu?

Najpierw każdemu z pięciu wymiarów — poufności, integralności, identyfikowalności, autentyczności i dostępności — nadaje się poziom niski, średni albo wysoki według tego, jak ciężka byłaby szkoda w razie incydentu; wymiar, którego sprawa w systemie nie dotyczy, nie otrzymuje poziomu w ogóle. Potem kategorię ustala najwyższy wymiar: ALTA, jeśli choć jeden jest wysoki; MEDIA, jeśli choć jeden jest średni i żaden wyższy; BÁSICA, jeśli choć jeden jest niski i żaden wyższy. Ocenę trzeba przeglądać raz w roku.

Czym różni się deklaracja zgodności od certyfikacji?

Tym, kto sprawdza zgodność, i rozstrzyga to kategoria, a nie wybór. Systemom kategorii BÁSICA wystarcza samoocena, którą może przeprowadzić sam personel administrujący systemem i której wynikiem jest deklaracja zgodności (ENS); w kategoriach MEDIA i ALTA potrzebny jest audyt, którego wynikiem jest certyfikat zgodności (ENS). System BÁSICA może przejść audyt certyfikacyjny dobrowolnie. Pomylenie tych dwóch kierunków miejscami jest najczęstszym błędem w tym temacie i kosztuje albo niepotrzebny audyt, albo spóźnioną ofertę.

Czy certyfikat ISO 27001 zastępuje zgodność z ENS?

Nie, i pisze to sama hiszpańska instytucja. Wytyczna Centro Criptológico Nacional o relacji obu ram pisze, że kompatybilności nie wolno uważać za arytmetyczną relację równoważności i że z istnienia certyfikatu ISO automatycznie nie wynika równoważność z innymi ramami — każde ramy mają własny proces zgodności. ENS nie jest też zastępnikiem NIS2. Centrum opublikowało w 2024 roku osobny profil zgodności z powiązaniem obu regulacji, ale w marcu 2025 roku zdjęło go z portalu i przygotowuje nową redakcję.

POWIĄZANA USŁUGA
Usługi IT dla sektora publicznego

Łotewskie instytucje publiczne od 2010 roku. eIDAS, SAML, OpenID Connect lub OAuth2, PZP, ustawa o krajowym systemie cyberbezpieczeństwa i WCAG 2.1 AA — zgodność i wymagania przetargowe bierzemy na siebie.

Więcej informacji →