Ich bin Ángel Ortega Castro, unabhängiger ENS-Berater. Ich begleite Unternehmen in Burgos und der Provinz bei der Anpassung an den Esquema Nacional de Seguridad (ENS) — Spaniens nationales Rahmenwerk zur Informationssicherheit der öffentlichen Verwaltung (RD 311/2022) —, damit sie an öffentlichen Ausschreibungen teilnehmen und Leistungen für Behörden erbringen können, ohne dass Compliance-Anforderungen ihre Geschäftstätigkeit blockieren.
Die Provinz Burgos verfügt über einen breiten und vielgestaltigen öffentlichen Sektor. Die Diputación de Burgos erbringt digitale Dienste für 371 Gemeinden — Steuerverwaltung, elektronische Antragsplattformen, soziale Dienstleistungen, ländliche Entwicklung — und verlangt von ihren Technologiedienstleistern nachweisbare Sicherheitsgarantien. Der Ayuntamiento de Burgos, Provinzhauptstadt mit rund 175.000 Einwohnern, betreibt kontinuierlich ausgebaute Plattformen für Bürgerbeteiligung, städtisches Management und die elektronische Verwaltung. Die Universidad de Burgos (UBU) mit ihren Campus in Burgos, Miranda de Ebro, Aranda de Duero und Palencia schreibt regelmäßig IKT-Ausrüstung, Cloud-Dienste und akademische Managementlösungen aus.
Hinzu kommt die Präsenz von Delegationen der Junta de Castilla y León und staatlicher Stellen in der Provinz — Subdelegación del Gobierno, Agencia Tributaria, Sozialversicherung, Arbeitsagentur —, die ebenfalls digitale Dienstleistungen bei lokalen Unternehmen einkaufen. All diese Stellen unterliegen dem Esquema Nacional de Seguridad gemäß Real Decreto 311/2022 (BOE-A-2022-7191) vom 3. Mai. Diese Verpflichtung überträgt sich kraft ausdrücklicher Normanweisung auf diejenigen, die ihnen Dienste erbringen.
Übergeordneter Kommunalverband für 371 Gemeinden. Ihre Technologieausschreibungen enthalten Anforderungen an die Informationssicherheit, die mit dem ENS in Einklang stehen.
Provinzhauptstadt mit elektronischer Verwaltung, digitaler Steuerverwaltung und wachsenden Online-Bürgerservices. IKT-Auftragnehmer müssen ENS-Konformität nachweisen.
Öffentliche Universität mit vier Campus und wachsendem Digitalisierungsengagement. Schreibt Software, Cloud und IKT-Infrastruktur aus, für die ENS-Sicherheitsanforderungen gelten.
Das Real Decreto 311/2022 beschränkt seinen Anwendungsbereich nicht auf den öffentlichen Sektor im eigentlichen Sinne. Die erste Zusatzbestimmung stellt klar, dass privatwirtschaftliche Unternehmen, die der öffentlichen Verwaltung Dienste oder Lösungen erbringen, ihre ENS-Konformität nachweisen müssen — im Rahmen des jeweiligen Vertragsverhältnisses. Es handelt sich nicht um eine Empfehlung: Es ist eine Bedingung, die in Ausschreibungsunterlagen als Anforderung an die technische Leistungsfähigkeit erscheint.
Das bedeutet: Wenn Ihr Unternehmen — mit Sitz in Burgos, in der Comarca de Aranda, in Miranda de Ebro oder an einem anderen Punkt der Provinz — einen der folgenden Dienste für die Diputación de Burgos, den Ayuntamiento, die UBU oder eine Stelle der Junta de Castilla y León in der Provinz erbringt, ist der ENS Teil Ihrer vertraglichen Pflichten:
Die Übergangsfrist für die Anpassung bestehender Systeme endete am 5. Mai 2024. Neue Verträge verlangen Konformität ab dem ersten Tag. Unternehmen, die diese nicht nachweisen können, sind von der öffentlichen Vergabe ausgeschlossen und können kein Angebot einreichen. Die ENS-Beratung für Unternehmen erläutert den vollständigen Prozess; der ENS-Leitfaden bietet den normativen Ausgangspunkt.
Nicht jedes Projekt erfordert dieselbe Konformitätsstufe. Die Kategorie des Informationssystems wird bestimmt, indem die Auswirkungen eines Sicherheitsvorfalls auf die fünf CIDAT-Dimensionen — Vertraulichkeit, Integrität, Verfügbarkeit, Authentizität und Rückverfolgbarkeit — bewertet werden. Die Dimension mit dem höchsten Bewertungsniveau bestimmt die Gesamtkategorie.
Typisch für Auftragnehmer mit Unterstützungsdiensten für das Gemeindemanagement oder Antragsanwendungen für kleine und mittlere Kommunalverwaltungen.
Häufig bei Systemen, die sensible Bürgerdaten oder kritische Prozesse von Provinz- oder Hochschulbehörden verwalten.
Gilt für Systeme, deren Ausfall irreparable Folgen haben könnte: kritische Infrastrukturen oder wesentliche Dienste des öffentlichen Sektors.
In der Kategorie Basis prüft die Organisation selbst die Einhaltung anhand der CCN-STIC-Leitfäden und gibt eine Konformitätserklärung ab. Eine externe Zertifizierungsstelle ist nicht erforderlich, aber die Dokumentation und die Nachweise müssen lückenlos sein. Ich erstelle den gesamten Dokumentenkörper, damit die Erklärung stichhaltig ist und jeder Überprüfung durch den Auftraggeber standhält.
In den Kategorien Mittel und Hoch erfordert die Konformität eine Zertifizierung durch eine von ENAC akkreditierte Stelle gemäß UNE-EN ISO/IEC 17065:2012. Ich bereite Ihr Unternehmen auf das Bestehen dieses Audits vor; das Zertifikat stellt die akkreditierte Stelle aus, nicht der Berater. Diese Unterscheidung ist wichtig: Misstrauen Sie jedem, der verspricht, die Zertifizierung zu garantieren.
Das Ziel ist nicht die Produktion von Papier: Es geht darum, dass Ihr Unternehmen den Dokumenten- und Technikkorpus hat, den jeder Prüfer oder jede Burgos-Ausschreibung verlangen wird.
Ja. Die Diputación de Burgos ist als Einrichtung des öffentlichen Sektors gemäß RD 311/2022 an den ENS gebunden. Diese Verpflichtung erstreckt sich entlang der Lieferkette auf Anbieter und Auftragnehmer, die Informationssysteme verwalten. Wenn Ihr Unternehmen IKT-Dienste, Verwaltungssoftware oder digitale Infrastruktur für die Diputación erbringt, gilt der ENS für Sie, und die Ausschreibungsunterlagen können den Nachweis Ihrer Konformität verlangen.
Der Ayuntamiento de Burgos ist als Kommunalverwaltung verpflichtet, den ENS einzuhalten und diese Anforderung auf seine Anbieter digitaler Dienste zu übertragen. In der Praxis enthalten die technischen Leistungsbeschreibungen von Verträgen für Software, Systemwartung, Cloud oder Cybersicherheit die ENS-Konformität als Anforderung an die technische Leistungsfähigkeit. Unternehmen, die diese nicht nachweisen können, dürfen an diesen Ausschreibungen nicht teilnehmen.
Ja. Das RD 311/2022 knüpft die Pflicht zur ENS-Konformität an das Vertragsverhältnis mit dem öffentlichen Auftraggeber, nicht an den Unternehmenssitz. Ein deutsches, österreichisches oder schweizerisches Unternehmen, das der Diputación de Burgos, dem Ayuntamiento oder einem anderen Organ der spanischen öffentlichen Verwaltung IKT-Dienste erbringt, muss die ENS-Konformität in dem für den Vertragsgegenstand maßgeblichen Geltungsbereich nachweisen. Der ENS ist dabei mit ISO/IEC 27001 verwandt, geht jedoch über sie hinaus: Er verlangt spezifische Maßnahmen und Nachweisformate, die auf die spanische öffentliche Verwaltung zugeschnitten sind und ISO-zertifizierten Unternehmen ohne weitere Vorbereitung nicht automatisch zugutekommen.
Bei vielen KMU in Burgos, die Gemeindeverwaltungssoftware, IKT-Wartung oder technischen Support für lokale Stellen erbringen, ist die Kategorie Basis am häufigsten — weil die Auswirkung eines Vorfalls auf die fünf CIDAT-Dimensionen in der Regel begrenzt bleibt. In diesem Fall genügt eine selbstbewertete Konformitätserklärung, ohne externe Zertifizierungsstelle. Verwaltet das System jedoch sensible Bürgerdaten oder kritische Prozesse, kann die Kategorie Mittel oder Hoch greifen, und es ist eine ENAC-akkreditierte Zertifizierung erforderlich. Der erste Schritt ist stets die Diagnose und Kategorisierung.
ISO/IEC 27001 ist eine internationale Norm für Managementsysteme zur Informationssicherheit, die für jede Art von Organisation weltweit gilt. Der ENS (Esquema Nacional de Seguridad) ist ein spezifisch spanisches Regelwerk, das auf dem Grundgerüst von ISO 27001 aufbaut, jedoch zusätzliche und detailliertere Anforderungen enthält — etwa spezifische Sicherheitsmaßnahmen des Anhangs II, die MAGERIT-Methodik für die Risikoanalyse, Berichtsformaten an das CCN und die Verpflichtung zur Zertifizierung durch ENAC-akkreditierte Stellen in den Kategorien Mittel und Hoch. Eine ISO-27001-Zertifizierung kann den Anpassungsprozess erleichtern, ersetzt die ENS-Konformität jedoch nicht. Für den Zugang zu Verträgen mit der spanischen öffentlichen Verwaltung ist ausschließlich der ENS-Nachweis rechtlich relevant.
Ja. Der Anpassungsprozess ist zu einem großen Teil dokumentarisch und technisch und kann mit den geeigneten Werkzeugen aus der Ferne gesteuert werden. Diagnosegesrpäche, Arbeitssitzungen mit Ihrem Team und Dokumentenprüfungen finden üblicherweise per Videokonferenz statt. Wenn ein Projekt Vor-Ort-Besuche erfordert — zum Beispiel zur Prüfung physischer Infrastrukturen in Burgos —, bin ich problemlos präsent, da ich regelmäßig in Kastilien-León tätig bin.
Erstes Gespräch kostenlos und unverbindlich. Gemeinsam klären wir, mit welchen Stellen in Burgos und der Region Sie zusammenarbeiten, welche ENS-Kategorie für Ihren Geltungsbereich gilt und welcher Weg am direktesten zur Konformität führt. Auch wenn es am Ende nicht passen sollte, nehmen Sie eine nützliche Erstdiagnose mit.