Spaniens ENS: vad det är och vilken kategori som gäller för ditt projekt
ENS är inte ett certifikat som ett företag köper, utan en uppsättning krav för ett visst informationssystem. Kravens omfattning avgörs av kategorin, som räknas fram ur fem dimensioner — och på den hänger allt det övriga.
ENS är inte ett certifikat som ett företag köper, utan en uppsättning krav för ett visst informationssystem. Kravens omfattning avgörs av kategorin, som räknas fram ur fem dimensioner — och på den hänger allt det övriga.
Förfrågningsunderlaget kommer på spanska, och i den tekniska delen sitter ett stycke som översättaren återger ord för ord och som därför blir ännu otydligare: till anbudet ska fogas ”försäkran om överensstämmelse eller intyg enligt ENS”. I företaget har ingen sett förkortningen, och den första gissningen är vanligtvis att det handlar om ytterligare ett certifikat som ska köpas — ungefär som ISO 27001, bara på spanska, och att det kan beställas på samma sätt som vilket annat certifikat som helst, bara man hittar en instans som utfärdar det.
Gissningen är fel på två ställen samtidigt, och båda är dyra: ENS är inte ett certifikat som ett företag skaffar, utan ett statligt fastställt säkerhetsramverk som gäller ett visst informationssystem, och kravens omfattning bestäms varken av köparen eller av leverantören utan av systemets säkerhetskategori, som räknas fram enligt en regel som står i författningen. Den här artikeln förklarar hur man läser av den kategorin, varför allt annat hänger på den och var i den här historien leverantören egentligen står.
Vad ENS är och vem som har inrättat det
Det fullständiga namnet är Esquema Nacional de Seguridad (ENS), och det är Spaniens ramverk för informationssäkerhet i den offentliga sektorn. Det viktigaste att veta direkt är att det inte är den förordning alla citerar som har inrättat det: ENS inrättas genom den spanska lagen om den offentliga sektorns rättsliga ram (Ley 40/2015), vars artikel 156.2 slår fast att syftet med ENS är att fastställa säkerhetspolicyn för användning av elektroniska medel och att det består av grundprinciper och minimikrav.
Hur ENS fungerar i praktiken regleras av kunglig förordning 311/2022 (Real Decreto 311/2022), som trädde i kraft i maj 2022 och ersatte den tidigare, tolv år äldre förordningen. I den konsoliderade lydelsen finns en ändring från november 2024, men den rörde bara vem som godkänner de tekniska säkerhetsinstruktionerna; själva bilagorna, där den här artikelns kärna sitter, lämnades orörda. Den praktiska poängen med den historien är en enda: dokument och konsultpresentationer som hänvisar till den gamla förordningen är inaktuella, och intyg utfärdade enligt den gamla förordningen gäller inte.
Det finns också ett namn som är lätt att blanda ihop med det här, för i Spanien finns en separat kunglig förordning som godkänner den nationella säkerhetsordningen för femte generationens mobilnät, och det är ett helt annat instrument med en annan räckvidd. Bredvid finns också det nationella interoperabilitetsschemat (Esquema Nacional de Interoperabilidad), som följer av samma lags artikel 156.1 och som inte handlar om säkerhet. Om underlaget nämner ”Esquema Nacional” är det värt att försäkra sig om vilket av de tre som avses, innan man letar efter något dokument.
Det finns också en frist som redan har löpt ut och som gör att äldre dokument vilseleder: Övergångsbestämmelsen gav redan befintliga system, inklusive privata utförares system, tjugofyra månader från förordningens ikraftträdande för att nå full efterlevnad och styrka den. Det betyder att övergångsperioden tog slut våren 2024, och för nya system ska förordningen tillämpas redan från idéstadiet, inte från överlämnandet. Om anbudet lovar att efterlevnad ska nås efter driftsättning är det ett löfte som inte stämmer med förordningens text.
Vad ENS omfattar: hela den offentliga sektorn
Förordningens artikel 2.1 är kort: den gäller hela den offentliga sektorn i den mening som lagen om den offentliga sektorns rättsliga ram ger i sin artikel 2. Hänvisningen är vidare än den låter, för i den artikeln rymmer den offentliga sektorn den allmänna statsförvaltningen, de autonoma regionernas förvaltningar, de lokala förvaltningsmyndigheterna och den institutionella offentliga sektorn, där det i sin tur även ingår privaträttsliga juridiska personer som är knutna till eller beroende av de offentliga förvaltningarna.
Där finns också en andra del som inget förfrågningsunderlag lyfter fram, men som ändrar kravens omfattning: förordningen gäller också system som behandlar klassificerad information, utan att åsidosätta den särskilda lagen om statshemligheter och andra specialbestämmelser. Praktiskt betyder det att ENS för sådana system är ett minimum, inte ett maximum, och att det ovanpå kan komma ytterligare krav som inte räknas upp i den här förordningen alls, och att ett anbud som bara lovar efterlevnad av förordningen inte kommer att täcka ett sådant system fullt ut.
Det tredje skiktet gäller personuppgifter, och i själva förordningen anges att dataskyddsregleringen tillämpas samtidigt och att man, om de två riskanalyserna ger olika resultat, följer den strängare. I den spanska dataskyddslagen finns dessutom en särskild bestämmelse som kräver ENS-åtgärder för den offentliga sektorns behandling av personuppgifter, så kraven på ett och samma system kan komma in längs två spår samtidigt, och svaret på vilken av dem som är strängast måste man ha innan budgeten läggs.
Ytterligare en gräns som är värd att känna till före samtalet är att definitionen av offentlig sektor här även rymmer offentliga universitet och privaträttsliga juridiska personer knutna till förvaltningen, alltså strukturer som utifrån inte ser ut som en myndighet. För dig som leverantör betyder det i praktiken att en partner som i presentationen kallar sig stiftelse, institut eller myndighet i räckviddshänseende lika gärna kan vara offentlig sektor, och den frågan är billigare att ställa före anbudet än efter att avtalet är påskrivet.
Och det gäller dig, om du är leverantör
Det här är stycket som de flesta läsare öppnade artikeln för, och det ska läsas precist, för återberättelserna brukar bli antingen för vida eller för snäva. Förordningens artikel 2.3 slår fast att förordningen också gäller informationssystem hos enheter i den privata sektorn, inbegripet skyldigheten att ta fram en säkerhetspolicy, när de enligt tillämplig reglering och på grundval av ett avtalsförhållande tillhandahåller tjänster eller levererar lösningar till enheter i den offentliga sektorn så att dessa kan utöva sina kompetenser och administrativa befogenheter.
I den meningen finns fyra gränser, och var och en av dem stänger ute något: för det första gäller det informationssystem, inte företaget som juridisk person i största allmänhet, så frågan är alltid ett visst system, inte hela företaget; för det andra är grunden ett avtal, inte ett allmänt samarbete; för det tredje ska tjänsten hänga samman med att den offentliga enheten utövar sina kompetenser och administrativa befogenheter. För det fjärde godkänns säkerhetspolicyn i det här fallet av det högsta verkställande organet i själva företaget, det vill säga styrelsen eller dess ordförande, inte av projektledaren eller it-avdelningen.
Vidare säger förordningen hur det här kravet når dig i praktiken: i de offentliga enheternas administrativa eller tekniska kravdokument för upphandling ska allt som behövs tas in för att säkerställa ENS-efterlevnad för de informationssystem som utförarens tjänster vilar på, inbegripet ingivande av den tillämpliga försäkran om överensstämmelse (ENS) eller det tillämpliga intyget om överensstämmelse (ENS). Där finns också ett förbehåll om leveranskedjan: kravet gäller även utförarens leveranskedja i den utsträckning det är nödvändigt och i enlighet med riskanalysens resultat, alltså inte automatiskt varje underleverantör.
Ytterligare en sak som är värd att veta i samtalet med beställaren: vid utkontrakterade tjänster slår förordningen fast att utföraren utser en säkerhetskontakt, men att det yttersta ansvaret ligger kvar hos den offentliga enhet som tar emot tjänsterna. Leverantören är alltså inte den som ansvarar för systemets efterlevnad som helhet, och inte heller den som fastställer dess kategori, men det är vanligtvis på leverantörens sida som alla belägg sitter som senare styrker kategorin i revisionen, så dokumentationen är leverantörens arbete från första dagen.
En terminologisk sak är värd att låsa fast genast, för den sparar halva missförstånden i samtalet med beställaren. Ordet ”system” är i förordningen definierat brett och rymmer inte bara applikationen, utan också näten, enheterna och själva uppgifterna tillsammans med allt som behövs för att driva, använda, skydda och underhålla dem. Därför är frågan ”uppfyller vår produkt ENS” vanligtvis fel ställd: efterlevnaden bedöms för ett visst system i en viss miljö, och en och samma produkt kan i två miljöer hamna i två olika kategorier.
Fem dimensioner som information mäts med
Hela den övriga konstruktionen vilar på fem säkerhetsdimensioner, som i förordningens första bilaga betecknas med versaler: confidencialidad (konfidentialitet), integridad (riktighet), trazabilidad (spårbarhet), autenticidad (autenticitet) och disponibilidad (tillgänglighet). De är inte abstraktioner, för var och en av dem har i förordningens fjärde bilaga en egen definition, och det är just efter de definitionerna som varje dimension får en nivå, och just därför kommer en bedömning som gjorts efter någon annan lista eller av vana från en annan bransch inte att klara den första frågan i revisionen.
Konfidentialitet betyder att informationen inte görs tillgänglig eller röjs för obehöriga personer, enheter eller processer; riktighet att informationsobjektet inte har ändrats obehörigt; spårbarhet att en enhets åtgärder obestridligen kan följas tillbaka till samma enhet; autenticitet att enheten är den den utger sig för att vara, eller att uppgifternas ursprung är garanterat; och tillgänglighet att behöriga enheter och processer har åtkomst till informationsobjekten när det behövs — och just den sista dimensionen visar sig i samhällsservice oftast vara den högsta, för ett avbrott syns där genast och drabbar människor, inte bara myndigheten.
Den praktiska vinsten med den här listan är att den gör det möjligt att vända samtalet om säkerhet från allmänt till konkret. Frågan är inte längre ”hur säkert är det här systemet”, utan fem skilda frågor om hur allvarliga följderna skulle bli om just den ena egenskapen gick förlorad. För ett system som lagrar allmänt tillgänglig information kan konfidentialitet sakna betydelse helt, medan spårbarhet kan vara avgörande, och just den asymmetrin är det som kategoriberäkningen senare utnyttjar.
Det är också värt att förstå varför dimensionerna är just fem, inte tre: i den klassiska informationssäkerhetstriaden finns konfidentialitet, riktighet och tillgänglighet, men den offentliga förvaltningen arbetar med handlingar som har rättsverkningar, så den behöver dessutom veta vem som har gjort vad och om handlingens ursprung går att styrka. Just därför är spårbarhet och autenticitet här egna dimensioner med egna nivåer, och just de visar sig oftast vara de högsta i system som utifrån ser okritiska ut.
Tre nivåer för varje dimension
Varje berörd dimension får en av tre nivåer, nämligen låg, medel eller hög, och det avgörs inte efter hur sannolik en incident är, utan efter hur allvarlig skadan skulle vara om den inträffade, vilket är en viktig skillnad mot vanlig riskanalys. Låg nivå betyder begränsad skada: en märkbar minskning av organisationens förmåga där funktionerna likväl utförs, liten skada på tillgångar, en formell och avhjälpbar lagöverträdelse eller liten, lätt ersättlig skada för en person.
Medel nivå betyder allvarlig skada: en väsentlig minskning av förmågan där funktionerna ännu utförs, väsentlig skada på tillgångar, en materiell eller oåterkallelig formell lagöverträdelse eller väsentlig skada för en person som är svår att ersätta. Hög nivå betyder mycket allvarlig skada: faktisk utplåning av organisationens förmåga, mycket allvarlig eller oåterkallelig skada på tillgångar, en grov lagöverträdelse eller allvarlig skada för en person som är svår eller omöjlig att ersätta.
Två detaljer på den här punkten avgör resultatet: den första är att en dimension som i det konkreta systemet inte alls är berörd inte får någon nivå, och det är inte samma sak som låg nivå — det betyder att åtgärder knutna till den dimensionen inte tillämpas alls. Den andra är att om systemet behandlar olika information och tillhandahåller olika tjänster, då är systemets nivå i varje dimension den högsta av alla som fastställts där, inte medelvärdet och inte den vanligaste.
Praktiskt görs bedömningen inte efter känsla, utan efter en fråga som ställs om varje dimension för sig och alltid likadant: vad skulle hända med organisationen, med dess tillgångar, med lagens efterlevnad och med en konkret människa, om just den egenskapen gick förlorad. Den frågans disciplin är det som skiljer ENS-bedömningen från ett allmänt riskregister, och den är också skälet till att resultatet går att försvara i samtalet med revisorn — varje nivå har en motivering, inte en bock.
Hur systemets säkerhetskategori blir till ur dimensionerna
Kategorin avgörs av en regel, och den är kort: systemet ligger i kategori ALTA om så bara en av dess dimensioner når den höga nivån, i kategori MEDIA om så bara en dimension når medelnivån och ingen når högre, och i kategori BÁSICA om så bara en dimension når den låga nivån och ingen når högre. Med andra ord vinner den högsta dimensionen, och de övriga påverkar inte resultatet, så hela samtalet om kategorin är i praktiken ett samtal om den enda dimension som visar sig vara högst.
Här är också det ställe där återberättelserna felar oftast, så det är värt att säga separat: fastställandet av kategorin höjer inte nivån på de dimensioner som inte avgjorde kategorin. Ett system där tillgängligheten är hög men konfidentialiteten låg ligger i kategori ALTA, men åtgärder knutna just till konfidentialitet tillämpas på det fortfarande i den låga nivåns omfattning. Det är ett logiskt men kontraintuitivt resultat, och det är också skälet till att en förenklad tabell ”kategori mot antal krav” vilseleder.
Ytterligare ett krav som ofta utelämnas är att bedömningen inte är engångs, för bilagan kräver att den ses över en gång om året eller oftare, om de kriterier den gjordes efter ändras väsentligt. Praktiskt betyder det att ny funktionalitet, en ny typ av uppgifter eller en ny krets av användare kan ändra en dimensions nivå och därmed hela systemets kategori — och efterlevnad är därför inte ett tillstånd man når en gång och sedan lägger i byrålådan, utan en årlig rytm som ska planeras in i förvaltningsavtalet på samma sätt som uppdateringar och kontroller av säkerhetskopior.
Det finns också en avvikelsemöjlighet som förordningen uttryckligen tillåter: åtgärder får ersättas med dokumenterade kompenserande åtgärder som ger likvärdigt eller bättre skydd, och det valda setet tas upp i tillämplighetsförklaringen (Declaración de Aplicabilidad), som undertecknas av den säkerhetsansvariga. I praktiken betyder det att efterlevnad inte är en bocklista där varje rad ska stämma exakt som det står skrivet — men också att varje avvikelse ska motiveras skriftligt och kommer att läsas i revisionen, så en kompenserande åtgärd som hittas på under revisionsveckan kostar mer tid än den som var tänkt redan i projektet.
Vad varje kategori kräver
Åtgärderna står i förordningens andra bilaga, och de är indelade i tre grupper: organisatorisk ram, operativ ram och skyddsåtgärder. Sammanlagt finns där mer än sjuttio enskilda åtgärder med egna beteckningar, och de väljs i en bestämd ordning — först fastställs tillgångsslagen, sedan de tillämpliga dimensionerna, sedan varje dimensions nivå, sedan systemets kategori, och först därefter väljs själva åtgärderna tillsammans med de förstärkningar som i den konkreta kategorin eller på den konkreta dimensionens nivå är tillämpliga.
Kravomfånget mellan kategorierna växer på två sätt samtidigt, och just därför beskriver inte ett enda tal det: för det första blir i den högre kategorin åtgärder tillämpliga som i den lägre inte är tillämpliga alls — till exempel dyker kraven om utkontraktering och om leveranskedjan upp först i de högre kategorierna. För det andra tillkommer namngivna förstärkningar till åtgärder som redan är tillämpliga: riskanalysen i kategori BÁSICA kan vara informell, i kategori MEDIA är den redan delvis formell, och i kategori ALTA formell och med internationellt erkänd matematisk grund.
För det tredje ändras den begärda mognadsnivån: kategori BÁSICA motsvarar en nivå där processen är upprepningsbar men intuitiv, kategori MEDIA en definierad process, och kategori ALTA en process som är styrd och mätbar, det vill säga en som det finns data om, inte bara en beskrivning. Det betyder att en och samma åtgärdsbeteckning i en högre kategori inte är samma arbetsomfång, och därför går påståendet att en viss kategori kräver ett visst antal åtgärder inte att läsa ut ur den här bilagan över huvud taget.
För leverantören följer av allt det här en praktisk slutsats om priset: skillnaden mellan kategori BÁSICA och kategori MEDIA sitter inte i procent, utan i att det i det ena fallet räcker med en självutvärdering som kan göras av det team som ändå administrerar systemet, medan det i det andra behövs en extern revision med egen tidsplan och eget pris. Därför är den första frågan som är värd att ställa till beställaren i upphandlingen inte den om kravlistan, utan den om vilken systemets kategori är och vem som har fastställt den.
Försäkran eller certifiering: skillnaden man inte får blanda ihop
Det här är stället där ett felaktigt svar kostar mest, så det kommer rakt ur artikel 38 i förordningen. System i kategori MEDIA och ALTA behöver en revision för certifiering av överensstämmelse (ENS), medan det för system i kategori BÁSICA räcker med en självutvärdering för försäkran om överensstämmelse (ENS) — och det hindrar inte heller dem från att frivilligt gå igenom en revision för certifiering. Att blanda ihop de två sidorna är det vanligaste felet som över huvud taget finns i det här ämnet, och det kostar antingen en onödig revision eller ett försenat anbud, beroende på i vilken riktning felet är gjort.
Självutvärderingen kan, som den tredje bilagan slår fast, göras av samma personal som administrerar systemet, eller av någon som det har anförtrotts, och resultatet ska dokumenteras åtgärd för åtgärd med belägg. I kategorierna MEDIA och ALTA är resultatet en formell revisionsrapport om efterlevnadsgraden med iakttagelser om överensstämmelse och avvikelse, och det är ett dokument som tas fram av en extern bedömare, inte av det egna teamet. Därutöver kräver förordningen en regelbunden efterlevnadsrevision minst vartannat år, samt en extra revision om väsentliga ändringar har skett i systemet.
Resultatet är offentligt, och förordningen slår fast att försäkran om överensstämmelse och intyg offentliggörs på de berörda internetportalerna eller myndigheternas officiella webbplatser, och det har en egen visuell form — ett märke som vid försäkran undertecknas av den ansvariga enheten själv, men vid certifiering av det certifieringsorgan som har bedömt systemen. Vem som exakt får utföra revisionen för certifiering är inte fastställt i förordningen och är lämnat till de tekniska säkerhetsinstruktionerna; om hur sådana krav vanligtvis ser ut i ett förfrågningsunderlag har vi skrivit i en separat artikel.
Ytterligare en praktisk detalj gäller tiderna: revisionen för certifiering är inte en engångshändelse, för förordningen kräver en regelbunden efterlevnadsrevision minst vartannat år, och det betyder att det också i avtalet om systemets förvaltning måste vara klart vem som organiserar den revisionen, vem som betalar den och vem som tar fram beläggen. I projekt där det inte har skrivits in brukar den andra revisionen komma som en överraskning just när teamet redan har gått över till annat arbete.
Hur det skiljer sig från det vi känner till här
För en svensk läsare är ENS lättare att förstå genom skillnaderna än genom likheterna, och cybersäkerhetslagen, som vi har skrivit om i en separat artikel, börjar med frågan om företaget över huvud taget är en verksamhetsutövare, och talar först därefter om åtgärder. ENS börjar från andra hållet: räckvidden är vid och nästan självklar, för den är hela den offentliga sektorn, men kravens omfattning avgörs av varje enskilt systems kategori, så frågan ”gäller det oss” är i Spanien långt mindre intressant än frågan ”i vilken kategori ligger det här systemet”.
Den andra skillnaden sitter i vad som är bedömningsobjektet: i den svenska regleringen handlar det om verksamhetsutövaren, alltså om organisationen, och åtgärderna gäller hela dess verksamhet, medan ENS bedömer systemet, och på en och samma myndighet kan ett system i kategori BÁSICA stå bredvid ett system i kategori ALTA med helt olika kravomfång. För leverantören är det fördelaktigt, för kraven kan stå i proportion till det konkreta arbetet, men det betyder också att en hänvisning till tidigare efterlevnad i ett annat projekt inte bevisar något.
Den tredje skillnaden är offentligheten: i Sverige finns det ingen offentlig förteckning över verksamhetsutövare som en leverantör kan slå upp en kund i, medan man i Spanien offentliggör försäkran om överensstämmelse och intyg, och de har ett eget igenkännbart märke. Praktiskt betyder det att man före anbudet kan titta på vad beställaren redan har offentliggjort om sina system, och det är information som vanligtvis inte står i underlaget men som vid anbudsskrivningen är mer användbar än halva underlagstexten.
Den fjärde skillnaden sitter i metodiken: i Sverige ligger minimikraven i cybersäkerhetslagen och i föreskrifterna som meddelats med stöd av den, och de är desamma för alla verksamhetsutövare i samma klass, medan man i Spanien väljer åtgärdsset för varje system för sig, med förordningens bilaga som ram och med avvikelser som ska motiveras. För leverantören är det andra tillvägagångssättet mer arbetskrävande dokumentmässigt, men mer förutsägbart i pengar, för kravomfånget är känt redan när kategorin är känd.
Vem som fattar besluten och vad ENS inte betyder
Besluten fattas av två skilda roller, och leverantören är ingen av dem: bedömningen av information och tjänster, det vill säga fastställandet av varje dimensions nivå, ligger hos den informations- eller tjänsteansvariga, medan fastställandet av systemets kategori ligger hos den säkerhetsansvariga. Båda de rollerna sitter på den offentliga sektorns sida, så leverantören kan ta fram belägg och motivering, men inte besluta kategorin.
Metodiken publiceras av Nationella kryptologicentret (Centro Criptológico Nacional), som ingår i Spaniens nationella underrättelsecentrum och som också har den statliga incidenthanteringsstrukturen under sig. Det ger ut vägledningar i åttahundraserien, och just för fastställandet av kategorin finns en egen numrerad vägledning om bedömning av system, där det också finns utarbetade exempel med en notation där var och en av de fem dimensionerna anges för sig. Om projektet i Spanien är verkligt är det den vägledningen man läser direkt efter själva förordningen, för just där sitter notationen som kategoribeslutets resultat lämnas i, och exemplen som det kan kontrolleras mot.
Vad ENS inte betyder är minst två saker: Ett intyg enligt standarden ISO 27001 är inte ENS-efterlevnad: centrets egen vägledning om relationen mellan de två ramverken skriver att kompatibilitet inte får uppfattas som ett aritmetiskt ekvivalensförhållande och att det av att ett ISO-intyg finns inte automatiskt följer ekvivalens med andra ramverk. ENS är inte heller en ersättning för NIS2. Centret publicerade 2024 en separat efterlevnadsprofil med kopplingen mellan de två regelverken för de organisationer som redan ligger i ENS räckvidd, men i mars 2025 meddelade det att vägledningen har tagits bort från portalen och förlorat sin tillämplighet, och att en ny lydelse är på väg.
Slutligen en sak om oss: Vi certifierar ingen i Spanien och är inte ett certifieringsorgan; den här artikeln är en förklaring, inte ett tjänsteerbjudande. Det vi gör är utveckling av system för offentlig sektor enligt kraven i förfrågningsunderlaget, och om du har ett underlag med ett ENS-krav och en fråga om vad det betyder för just det systemet, skriv till oss — svaret på den börjar med fem dimensioner, inte med priset på ett intyg.
De vanligaste frågorna.
Vad är ENS?
Esquema Nacional de Seguridad är Spaniens ramverk för informationssäkerhet i den offentliga sektorn, inrättat genom lagen om den offentliga sektorns rättsliga ram och reglerat i praktiken av kunglig förordning 311/2022, i kraft sedan maj 2022. Det är inte ett certifikat som ett företag skaffar, utan en uppsättning krav som gäller ett visst informationssystem. Kravens omfattning avgörs av systemets kategori, det vill säga BÁSICA, MEDIA eller ALTA, som räknas fram ur fem säkerhetsdimensioner och de nivåer de har fått.
Gäller ENS en leverantör från ett annat EU-land?
Det gäller dess informationssystem, inte företaget som sådant. Förordningens artikel 2.3 slår fast att den är tillämplig på informationssystem hos enheter i den privata sektorn när de på grundval av ett avtalsförhållande tillhandahåller tjänster eller levererar lösningar till enheter i den offentliga sektorn för att dessa ska kunna utöva sina kompetenser och administrativa befogenheter. Kravet når leverantören via förfrågningsunderlaget, där ingivande av försäkran om överensstämmelse eller intyg ska tas in; för underleverantörer gäller det enligt riskanalysen, inte automatiskt.
Hur fastställs systemets kategori?
Först får var och en av de fem dimensionerna — konfidentialitet, riktighet, spårbarhet, autenticitet och tillgänglighet — låg, medel eller hög nivå efter hur allvarlig skadan skulle vara vid en incident; en dimension som inte är berörd i systemet får ingen nivå alls. Därefter avgör den högsta dimensionen kategorin: ALTA om så bara en är hög; MEDIA om så bara en är medel och ingen högre; BÁSICA om så bara en är låg och ingen högre. Bedömningen ska ses över en gång om året.
Vad skiljer försäkran om överensstämmelse från certifiering?
Vem som kontrollerar efterlevnaden, och det avgörs av kategorin, inte av ett val. För system i kategori BÁSICA räcker en självutvärdering som kan göras av systemets egen administrerande personal och vars resultat är en försäkran om överensstämmelse (ENS); i kategorierna MEDIA och ALTA behövs en revision vars resultat är ett intyg om överensstämmelse (ENS). Ett system i kategori BÁSICA kan gå igenom revisionen för certifiering frivilligt. Att blanda ihop de två riktningarna är det vanligaste felet i det här ämnet, och det kostar antingen en onödig revision eller ett försenat anbud.
Ersätter ett ISO 27001-intyg ENS-efterlevnad?
Nej, och det skriver den spanska myndigheten själv. Nationella kryptologicentrets vägledning om relationen mellan de två ramverken skriver att kompatibilitet inte får uppfattas som ett aritmetiskt ekvivalensförhållande och att det av att ett ISO-intyg finns inte automatiskt följer ekvivalens med andra ramverk — varje ramverk har sin egen efterlevnadsprocess. ENS är inte heller en ersättning för NIS2. Centret publicerade 2024 en separat efterlevnadsprofil med kopplingen mellan de två regelverken, men i mars 2025 togs den bort från portalen och en ny lydelse förbereds.
Lettiska myndigheter sedan 2010. Autentisering via eIDAS, SAML eller OpenID Connect, cybersäkerhetslagen, LOU och WCAG 2.1 AA — efterlevnaden och kraven i upphandlingen sköter vi.