Suche Kundenbereich
Burgos · Compliance & Informationssicherheit · ENS

ENS-Beratung in Burgos

Ich bin Ángel Ortega Castro, unabhängiger ENS-Berater. Ich begleite Unternehmen in Burgos und der Provinz bei der Anpassung an den Esquema Nacional de Seguridad (ENS) — Spaniens nationales Rahmenwerk zur Informationssicherheit der öffentlichen Verwaltung (RD 311/2022) —, damit sie an öffentlichen Ausschreibungen teilnehmen und Leistungen für Behörden erbringen können, ohne dass Compliance-Anforderungen ihre Geschäftstätigkeit blockieren.

RD 311/2022
Geltendes Regelwerk
3 Stufen
Basis · Mittel · Hoch
Burgos
Provinz · Kastilien-León
Der lokale Kontext

Die öffentliche Verwaltung in Burgos und ihre Auftragnehmer.

Die Provinz Burgos verfügt über einen breiten und vielgestaltigen öffentlichen Sektor. Die Diputación de Burgos erbringt digitale Dienste für 371 Gemeinden — Steuerverwaltung, elektronische Antragsplattformen, soziale Dienstleistungen, ländliche Entwicklung — und verlangt von ihren Technologiedienstleistern nachweisbare Sicherheitsgarantien. Der Ayuntamiento de Burgos, Provinzhauptstadt mit rund 175.000 Einwohnern, betreibt kontinuierlich ausgebaute Plattformen für Bürgerbeteiligung, städtisches Management und die elektronische Verwaltung. Die Universidad de Burgos (UBU) mit ihren Campus in Burgos, Miranda de Ebro, Aranda de Duero und Palencia schreibt regelmäßig IKT-Ausrüstung, Cloud-Dienste und akademische Managementlösungen aus.

Hinzu kommt die Präsenz von Delegationen der Junta de Castilla y León und staatlicher Stellen in der Provinz — Subdelegación del Gobierno, Agencia Tributaria, Sozialversicherung, Arbeitsagentur —, die ebenfalls digitale Dienstleistungen bei lokalen Unternehmen einkaufen. All diese Stellen unterliegen dem Esquema Nacional de Seguridad gemäß Real Decreto 311/2022 (BOE-A-2022-7191) vom 3. Mai. Diese Verpflichtung überträgt sich kraft ausdrücklicher Normanweisung auf diejenigen, die ihnen Dienste erbringen.

Diputación de Burgos

Übergeordneter Kommunalverband für 371 Gemeinden. Ihre Technologieausschreibungen enthalten Anforderungen an die Informationssicherheit, die mit dem ENS in Einklang stehen.

Ayuntamiento de Burgos

Provinzhauptstadt mit elektronischer Verwaltung, digitaler Steuerverwaltung und wachsenden Online-Bürgerservices. IKT-Auftragnehmer müssen ENS-Konformität nachweisen.

Universidad de Burgos (UBU)

Öffentliche Universität mit vier Campus und wachsendem Digitalisierungsengagement. Schreibt Software, Cloud und IKT-Infrastruktur aus, für die ENS-Sicherheitsanforderungen gelten.

Wer betroffen ist

Wenn Ihr Unternehmen mit der Verwaltung Burgos zusammenarbeitet, betrifft Sie der ENS.

Das Real Decreto 311/2022 beschränkt seinen Anwendungsbereich nicht auf den öffentlichen Sektor im eigentlichen Sinne. Die erste Zusatzbestimmung stellt klar, dass privatwirtschaftliche Unternehmen, die der öffentlichen Verwaltung Dienste oder Lösungen erbringen, ihre ENS-Konformität nachweisen müssen — im Rahmen des jeweiligen Vertragsverhältnisses. Es handelt sich nicht um eine Empfehlung: Es ist eine Bedingung, die in Ausschreibungsunterlagen als Anforderung an die technische Leistungsfähigkeit erscheint.

Das bedeutet: Wenn Ihr Unternehmen — mit Sitz in Burgos, in der Comarca de Aranda, in Miranda de Ebro oder an einem anderen Punkt der Provinz — einen der folgenden Dienste für die Diputación de Burgos, den Ayuntamiento, die UBU oder eine Stelle der Junta de Castilla y León in der Provinz erbringt, ist der ENS Teil Ihrer vertraglichen Pflichten:

Die Übergangsfrist für die Anpassung bestehender Systeme endete am 5. Mai 2024. Neue Verträge verlangen Konformität ab dem ersten Tag. Unternehmen, die diese nicht nachweisen können, sind von der öffentlichen Vergabe ausgeschlossen und können kein Angebot einreichen. Die ENS-Beratung für Unternehmen erläutert den vollständigen Prozess; der ENS-Leitfaden bietet den normativen Ausgangspunkt.

Rechtsgrundlage: Real Decreto 311/2022 vom 3. Mai, mit dem der Esquema Nacional de Seguridad geregelt wird (BOE-A-2022-7191). Anwendungsleitfäden des CCN (spanisches kryptologisches Nationalzentrum). Zertifizierungsstellen sind durch ENAC gemäß UNE-EN ISO/IEC 17065:2012 akkreditiert.
Anforderungsstufen

ENS-Kategorien: Basis, Mittel und Hoch.

Nicht jedes Projekt erfordert dieselbe Konformitätsstufe. Die Kategorie des Informationssystems wird bestimmt, indem die Auswirkungen eines Sicherheitsvorfalls auf die fünf CIDAT-Dimensionen — Vertraulichkeit, Integrität, Verfügbarkeit, Authentizität und Rückverfolgbarkeit — bewertet werden. Die Dimension mit dem höchsten Bewertungsniveau bestimmt die Gesamtkategorie.

Kategorie Basis

Begrenzter Schaden

Typisch für Auftragnehmer mit Unterstützungsdiensten für das Gemeindemanagement oder Antragsanwendungen für kleine und mittlere Kommunalverwaltungen.

  • Keine Dimension überschreitet das niedrige Niveau
  • Konformität durch selbstbewertete Erklärung
  • Keine externe Zertifizierungsstelle erforderlich
Kategorie Mittel

Erheblicher Schaden

Häufig bei Systemen, die sensible Bürgerdaten oder kritische Prozesse von Provinz- oder Hochschulbehörden verwalten.

  • Mindestens eine Dimension erreicht das mittlere Niveau
  • Zertifizierung durch ENAC-akkreditierte Stelle
  • Zweijährliches Konformitätsaudit
Kategorie Hoch

Sehr schwerer Schaden

Gilt für Systeme, deren Ausfall irreparable Folgen haben könnte: kritische Infrastrukturen oder wesentliche Dienste des öffentlichen Sektors.

  • Mindestens eine Dimension erreicht das hohe Niveau
  • Zertifizierung durch ENAC-akkreditierte Stelle
  • Zweijährliches Konformitätsaudit verpflichtend

Die zwei Konformitätswege

Basis → selbstbewertete Konformitätserklärung

In der Kategorie Basis prüft die Organisation selbst die Einhaltung anhand der CCN-STIC-Leitfäden und gibt eine Konformitätserklärung ab. Eine externe Zertifizierungsstelle ist nicht erforderlich, aber die Dokumentation und die Nachweise müssen lückenlos sein. Ich erstelle den gesamten Dokumentenkörper, damit die Erklärung stichhaltig ist und jeder Überprüfung durch den Auftraggeber standhält.

Mittel / Hoch → ENAC-akkreditierte Zertifizierung

In den Kategorien Mittel und Hoch erfordert die Konformität eine Zertifizierung durch eine von ENAC akkreditierte Stelle gemäß UNE-EN ISO/IEC 17065:2012. Ich bereite Ihr Unternehmen auf das Bestehen dieses Audits vor; das Zertifikat stellt die akkreditierte Stelle aus, nicht der Berater. Diese Unterscheidung ist wichtig: Misstrauen Sie jedem, der verspricht, die Zertifizierung zu garantieren.

Was Sie erhalten

Dokumentation, die die Konformität belegt.

Das Ziel ist nicht die Produktion von Papier: Es geht darum, dass Ihr Unternehmen den Dokumenten- und Technikkorpus hat, den jeder Prüfer oder jede Burgos-Ausschreibung verlangen wird.

Ángel Ortega Castro, unabhängiger ENS-Berater in Burgos
Wer hinter dieser Leistung steckt

Ein ENS-Berater, der wirklich begleitet.

Ich bin Ángel Ortega Castro, unabhängiger Berater mit Spezialisierung auf normative Compliance und Informationssicherheit. Ich arbeite mit Unternehmen aus Kastilien-León — einschließlich Burgos und der Provinz — zusammen, die sich an den ENS anpassen müssen, um an öffentlichen Ausschreibungen teilnehmen und mit der Verwaltung zusammenarbeiten zu können.

Mein Ansatz ist der der echten Begleitung: Ich lasse Sie nicht mit einem Handbuch allein. Ich arbeite in jeder Projektphase an Ihrer Seite, übersetze die Norm in konkrete Entscheidungen für Ihren Kontext und stelle sicher, dass Ihr Team die Konformität am Ende des Projekts selbstständig aufrechterhalten kann.

Ich bin ehrlich darüber, was ich tun kann und was nicht: Ich bereite Ihre Organisation vor und passe sie an; das Zertifikat stellt eine von ENAC akkreditierte Stelle aus. Diese Transparenz — verbunden mit Strenge gegenüber RD 311/2022 und den CCN-STIC-Leitfäden — unterscheidet diese Beratung von generischen Angeboten, die die lokale Verwaltungsstruktur nicht kennen.

Unabhängiger ENS-Berater RD 311/2022 · Anhänge I–IV CCN-STIC-Leitfäden MAGERIT · Risikoanalyse Burgos · Kastilien-León · Spanien
Häufige Fragen

Typische Fragen von Unternehmen in Burgos zum ENS.

Müssen Unternehmen, die der Diputación de Burgos Dienstleistungen erbringen, ENS-konform sein?

Ja. Die Diputación de Burgos ist als Einrichtung des öffentlichen Sektors gemäß RD 311/2022 an den ENS gebunden. Diese Verpflichtung erstreckt sich entlang der Lieferkette auf Anbieter und Auftragnehmer, die Informationssysteme verwalten. Wenn Ihr Unternehmen IKT-Dienste, Verwaltungssoftware oder digitale Infrastruktur für die Diputación erbringt, gilt der ENS für Sie, und die Ausschreibungsunterlagen können den Nachweis Ihrer Konformität verlangen.

Verlangt der Ayuntamiento de Burgos ENS-Konformität bei Technologieausschreibungen?

Der Ayuntamiento de Burgos ist als Kommunalverwaltung verpflichtet, den ENS einzuhalten und diese Anforderung auf seine Anbieter digitaler Dienste zu übertragen. In der Praxis enthalten die technischen Leistungsbeschreibungen von Verträgen für Software, Systemwartung, Cloud oder Cybersicherheit die ENS-Konformität als Anforderung an die technische Leistungsfähigkeit. Unternehmen, die diese nicht nachweisen können, dürfen an diesen Ausschreibungen nicht teilnehmen.

Gilt der ENS auch für ausländische Unternehmen — etwa ein deutsches IT-Unternehmen mit spanischen Behördenkunden in Burgos?

Ja. Das RD 311/2022 knüpft die Pflicht zur ENS-Konformität an das Vertragsverhältnis mit dem öffentlichen Auftraggeber, nicht an den Unternehmenssitz. Ein deutsches, österreichisches oder schweizerisches Unternehmen, das der Diputación de Burgos, dem Ayuntamiento oder einem anderen Organ der spanischen öffentlichen Verwaltung IKT-Dienste erbringt, muss die ENS-Konformität in dem für den Vertragsgegenstand maßgeblichen Geltungsbereich nachweisen. Der ENS ist dabei mit ISO/IEC 27001 verwandt, geht jedoch über sie hinaus: Er verlangt spezifische Maßnahmen und Nachweisformate, die auf die spanische öffentliche Verwaltung zugeschnitten sind und ISO-zertifizierten Unternehmen ohne weitere Vorbereitung nicht automatisch zugutekommen.

Welche ENS-Kategorie trifft üblicherweise auf ein KMU in Burgos zu, das der Kommunalverwaltung IT-Dienste erbringt?

Bei vielen KMU in Burgos, die Gemeindeverwaltungssoftware, IKT-Wartung oder technischen Support für lokale Stellen erbringen, ist die Kategorie Basis am häufigsten — weil die Auswirkung eines Vorfalls auf die fünf CIDAT-Dimensionen in der Regel begrenzt bleibt. In diesem Fall genügt eine selbstbewertete Konformitätserklärung, ohne externe Zertifizierungsstelle. Verwaltet das System jedoch sensible Bürgerdaten oder kritische Prozesse, kann die Kategorie Mittel oder Hoch greifen, und es ist eine ENAC-akkreditierte Zertifizierung erforderlich. Der erste Schritt ist stets die Diagnose und Kategorisierung.

Was ist der Unterschied zwischen ENS und ISO/IEC 27001?

ISO/IEC 27001 ist eine internationale Norm für Managementsysteme zur Informationssicherheit, die für jede Art von Organisation weltweit gilt. Der ENS (Esquema Nacional de Seguridad) ist ein spezifisch spanisches Regelwerk, das auf dem Grundgerüst von ISO 27001 aufbaut, jedoch zusätzliche und detailliertere Anforderungen enthält — etwa spezifische Sicherheitsmaßnahmen des Anhangs II, die MAGERIT-Methodik für die Risikoanalyse, Berichtsformaten an das CCN und die Verpflichtung zur Zertifizierung durch ENAC-akkreditierte Stellen in den Kategorien Mittel und Hoch. Eine ISO-27001-Zertifizierung kann den Anpassungsprozess erleichtern, ersetzt die ENS-Konformität jedoch nicht. Für den Zugang zu Verträgen mit der spanischen öffentlichen Verwaltung ist ausschließlich der ENS-Nachweis rechtlich relevant.

Kann die Anpassung an den ENS vollständig remote erfolgen, ohne Reisen nach Burgos?

Ja. Der Anpassungsprozess ist zu einem großen Teil dokumentarisch und technisch und kann mit den geeigneten Werkzeugen aus der Ferne gesteuert werden. Diagnosegesrpäche, Arbeitssitzungen mit Ihrem Team und Dokumentenprüfungen finden üblicherweise per Videokonferenz statt. Wenn ein Projekt Vor-Ort-Besuche erfordert — zum Beispiel zur Prüfung physischer Infrastrukturen in Burgos —, bin ich problemlos präsent, da ich regelmäßig in Kastilien-León tätig bin.

Weiter erkunden

ENS-Dienst in der Region und wichtige Leitfäden.

Nächster Schritt

Sprechen wir über Ihre ENS-Anpassung in Burgos?

Erstes Gespräch kostenlos und unverbindlich. Gemeinsam klären wir, mit welchen Stellen in Burgos und der Region Sie zusammenarbeiten, welche ENS-Kategorie für Ihren Geltungsbereich gilt und welcher Weg am direktesten zur Konformität führt. Auch wenn es am Ende nicht passen sollte, nehmen Sie eine nützliche Erstdiagnose mit.