L’Esquema Nacional de Seguridad (ENS) è il quadro normativo spagnolo in materia di sicurezza informatica per l’amministrazione elettronica. È stabilito dal Real Decreto 311/2022 del 3 maggio 2022. Si applica a tutte le amministrazioni pubbliche spagnole, nonché a l’fornitori privati, tra cui stranieri, qualora trattino dati o forniscano servizi tecnologici (in particolare servizi cloud) per loro conto. L’ENS definisce i principi di base, i requisiti minimi e le misure di sicurezza che tali sistemi devono rispettare, al fine di garantire la riservatezza, integrità, disponibilità, autenticità e la tracciabilità le informazioni trattate.
La riforma del 2022 rientra nel Piano nazionale di sicurezza informatica spagnola, dotato di un miliardo di euro, e nel Piano di ripresa post-Covid finanziato dall’UE. L’obiettivo è modernizzare un dispositivo concepito nel 2010 per far fronte alla crescente sofisticazione delle minacce e coordinare meglio l’ENS con la normativa europea NIS2 e DORA — il Centro Criptologico Nazionale (CCN) pubblica guide di corrispondenza incrociata per limitare la duplicazione dei controlli tra i sistemi di riferimento nazionali ed europei.
| LIVELLO DI SICUREZZA | CHI È INTERESSATO, QUALI SONO I REQUISITI? |
|---|---|
| Base | Sistemi a basso rischio (siti vetrina, servizi di informazione di base). Autovalutazione, senza audit esterno. Riguarda i servizi pubblici per i quali una violazione della sicurezza avrebbe un impatto limitato. Circa quaranta misure di sicurezza da attuare. L’ente o il suo fornitore dichiara autonomamente la propria conformità, senza ricorrere a un audit indipendente. |
| Media | La maggior parte dei fornitori di servizi cloud e degli editori SaaS che gestiscono dati amministrativi di routine (stato civile, sovvenzioni, portali per le pratiche amministrative). Certificazione obbligatoria, audit da ripetere ogni 2 anni. Si applica ogniqualvolta una violazione della sicurezza possa avere un impatto significativo sugli utenti o sul servizio. Sono richieste circa sessanta misure. La conformità deve essere verificata tramite un audit esterno condotto da un organismo di certificazione accreditato e rinnovata ogni due anni. |
| Alta | Amministrazioni e fornitori di servizi che gestiscono i dati più sensibili o infrastrutture critiche (sanità, difesa, ordine pubblico, servizi essenziali). Certificazione obbligatoria, controllo continuo. Si applica quando una violazione della sicurezza potrebbe avere gravi conseguenze — per le persone, per un servizio essenziale o per la sicurezza nazionale. Oltre 70 misure richieste, audit rafforzato e obbligo di utilizzare prodotti di sicurezza certificati dal Centro Criptologico Nazionale (CCN), l’autorità spagnola per la sicurezza informatica. |
Puntare alla categoria Alta significa darci la possibilità di rispondere all’intero mercato pubblico spagnolo, compresi i suoi ambiti più sensibili, anziché limitarci a una parte dell’offerta. È un modo per completare la nostra copertura europea in materia di conformità, affiancandoci al SecNumCloud in Francia, e per avviare un dialogo con clienti e partner spagnoli alla ricerca di un cloud sovrano che soddisfi i propri requisiti nazionali.
- 2010 → 2022: prima ENS (RD 3/2010), poi riforma completa con il RD 311/2022
- 24 mesi dopo la pubblicazione: periodo di transizione concesso alle entità per passare dall’ENS 2010 all’ENS 2022
- Ogni due anni: rinnovo obbligatorio dell'audit per le categorie Media e Alta
- Continua: collegamento ancora da definire con il futuro schema europeo EUCS