Das Nationale Sicherheitskonzept (ENS) ist der spanische Rahmen für Cybersicherheit in der elektronischen Verwaltung. Er ist im Real Decreto 311/2022 vom 3. Mai 2022 festgelegt. Er gilt für alle öffentlichen Verwaltungen spanisch, sowie an dieprivate Dienstleister, einschließlich Ausländer, sofern sie in ihrem Auftrag Daten verarbeiten oder technologische Dienste (insbesondere Cloud-Dienste) erbringen. Die ENS legt die Grundprinzipien, Mindestanforderungen und Sicherheitsmaßnahmen fest, denen diese Systeme entsprechen müssen, um die Vertraulichkeit, Integrität, Verfügbarkeit, Authentizität und die Rückverfolgbarkeit der verarbeiteten Informationen.
Die Reform von 2022 ist Teil der Nationaler Plan für Cybersicherheit (Spanisch), mit einem Budget von einer Milliarde Euro sowie im Rahmen des von der EU finanzierten Konjunkturprogramms nach der Corona-Krise. Ziel ist es, ein im Jahr 2010 konzipiertes System angesichts der zunehmenden Komplexität der Bedrohungen zu modernisieren und die ENS besser mit den europäischen Rechtsvorschriften in Einklang zu bringen NIS2 und DORA — Das Nationale Kryptologiezentrum (CCN) veröffentlicht Abgleichleitfäden, um Doppelkontrollen zwischen nationalen und europäischen Referenzsystemen zu vermeiden.
| SICHERHEITSSTUFE | WER IST BETROFFEN, WELCHE ANFORDERUNGEN GELTEN? |
|---|---|
| Grundkurs | Systeme mit geringem Risiko (Präsentationswebsites, einfache Informationsdienste). Selbstbewertung ohne externes Audit. Betrifft öffentliche Dienste, bei denen ein Sicherheitsvorfall nur begrenzte Auswirkungen hätte. Rund vierzig umzusetzende Sicherheitsmaßnahmen. Die Einrichtung oder ihr Dienstleister erklärt selbst die Konformität, ohne dass ein unabhängiges Audit durchgeführt wird. |
| Medien | Die meisten Cloud-Anbieter und SaaS-Anbieter, die gängige Verwaltungsdaten verarbeiten (Standesamt, Fördermittel, Portale für Behördengänge). Obligatorische Zertifizierung, alle zwei Jahre wiederkehrendes Audit. Gilt, sobald ein Sicherheitsverstoß erhebliche Auswirkungen auf die Nutzer oder den Dienst hätte. Etwa 60 vorgeschriebene Maßnahmen. Die Einhaltung der Vorschriften muss durch ein externes Audit überprüft werden, das von einer akkreditierten Zertifizierungsstelle durchgeführt wird, und alle zwei Jahre erneuert werden. |
| Alta | Behörden und Dienstleister, die besonders sensible Daten oder kritische Infrastrukturen verwalten (Gesundheitswesen, Verteidigung, öffentliche Ordnung, systemrelevante Dienste). Obligatorische Zertifizierung, kontinuierliche Überwachung. Gilt, wenn ein Sicherheitsverstoß schwerwiegende Folgen hätte – für Personen, für einen systemrelevanten Dienst oder für die nationale Sicherheit. Über 70 vorgeschriebene Maßnahmen, verstärkte Audits und die Verpflichtung, Sicherheitsprodukte zu verwenden, die vom Nationalen Kryptologiezentrum (CCN), der spanischen Behörde für Cybersicherheit, zertifiziert sind. |
Das Anstreben der Kategorie „Alta“ gibt uns die Möglichkeit, den gesamten spanischen öffentlichen Markt abzudecken, einschließlich seiner sensibelsten Anwendungsbereiche, anstatt uns auf einen Teil des Angebots zu beschränken. Dies ist eine Möglichkeit, unsere europaweite Compliance-Abdeckung – neben der SecNumCloud in Frankreich – zu vervollständigen und den Dialog mit spanischen Kunden und Partnern aufzunehmen, die auf der Suche nach einer souveränen Cloud sind, die ihren eigenen nationalen Anforderungen entspricht.
- 2010 → 2022: erstes ENS (RD 3/2010), anschließend umfassende Reform durch RD 311/2022
- 24 Monate nach der Veröffentlichung: Übergangsfrist, die den Einrichtungen für die Umstellung vom ENS 2010 auf das ENS 2022 eingeräumt wurde
- Alle zwei Jahre: Obligatorische Erneuerung der Prüfung für die Kategorien „Media“ und „Alta“
- Fortsetzung folgt: Die Abstimmung mit dem künftigen europäischen EUCS-Konzept muss noch geklärt werden