Suche Kundenbereich
Compliance & Informationssicherheit · Teneriffa

ENS-Beratung auf Teneriffa

Ich bin Ángel Ortega Castro, unabhängiger ENS-Berater mit Präsenz auf den Kanarischen Inseln. Der Esquema Nacional de Seguridad (ENS) — das spanische nationale Rahmenwerk zur Informationssicherheit der öffentlichen Verwaltung (RD 311/2022) — ist die Eingangsbedingung, um beim Cabildo de Tenerife, dem Ayuntamiento de Santa Cruz oder der Universidad de La Laguna zu bieten. Ich begleite Sie durch jeden Schritt der Anpassung — auch wenn Ihr Unternehmen seinen Sitz in Deutschland hat und den kanarischen öffentlichen Markt erschließen möchte.

RD 311/2022
Geltendes Regelwerk
3 Stufen
Basis · Mittel · Hoch
IGIC 7 %
Steuerbesonderheit Kanaren
Der öffentliche Sektor Teneriffas und das ENS

Eine Insel mit einem bedeutenden Verwaltungsökosystem.

Für Technologieunternehmen — ob mit Sitz auf Teneriffa, auf dem spanischen Festland oder in Deutschland — kombiniert der öffentliche Inselmarkt erhebliches Auftragsvolumen, wachsende Digitalisierung und konkrete Verpflichtungen zur Informationssicherheit. Drei Organisationen konzentrieren einen Großteil dieser Nachfrage.

Cabildo de Tenerife

Der Inselrat verwaltet Straßen, öffentlichen Regionalverkehr, Sozialdienste, Umweltschutz und Tourismusförderung über Turismo de Tenerife. Seine Ausschreibungen in Dokumentenmanagement, Datenplattformen und Cybersicherheit sind häufig und haben insularweiten Umfang.

Ayuntamiento de Santa Cruz

Die Provinzhauptstadt und Ko-Hauptstadt der Kanarischen Inseln führt Smart-City-Projekte durch: urbane Telemetrie, Transparenzportale, Plattformen für Bürgerbeteiligung und integriertes Management kommunaler Dienste mit externen Technologieanbietern.

Universidad de La Laguna (ULL)

1792 gegründet, eine der ältesten Universitäten Spaniens. Sie verwaltet den virtuellen Campus, Forschungsmanagementsysteme, institutionelle Repositorien und Kommunikationsnetze. Als öffentliche Universität fallen ihre Systeme — und die ihrer IKT-Anbieter — unter das ENS.

Weitere Inselbehörden

Der Servicio Canario de la Salud (Universitätskrankenhaus der Kanaren und Nuestra Señora de la Candelaria), das ITER (Instituto Tecnológico y de Energías Renovables), die Hafenbehörde von Santa Cruz de Tenerife und die auf der Insel ansässigen Consejerías der Regionalregierung vervollständigen das Auftraggeber-Ökosystem.

Jedes Unternehmen, das digitale Dienste, technologische Infrastruktur oder Informationsmanagement für eine dieser Organisationen erbringt, ist Teil der Lieferkette des öffentlichen Sektors und unterliegt der Pflicht zur ENS-Anpassung. Einen vollständigen Überblick über den regulatorischen Rahmen bieten der ENS-Leitfaden und die Hauptseite der ENS-Beratung für Unternehmen.

Wer sich auf Teneriffa nach ENS ausrichten muss

Das ENS erfasst die gesamte Lieferkette des öffentlichen Sektors.

Das Real Decreto 311/2022 (BOE-A-2022-7191), vom 3. Mai, legt ausdrücklich fest, dass private Unternehmen, die dem öffentlichen Sektor Dienste oder Lösungen aufgrund einer Vertragsbeziehung erbringen, sich nach dem Esquema Nacional de Seguridad ausrichten müssen. Die Verpflichtung unterscheidet nicht, ob das Unternehmen auf Teneriffa, auf dem spanischen Festland oder in einem anderen EU-Mitgliedstaat ansässig ist: entscheidend ist allein das Bestehen eines Vertrags mit einer öffentlichen Verwaltung.

Für ein auf Teneriffa tätiges Unternehmen bedeutet das Folgendes: Wenn Sie Verwaltungssoftware an den Cabildo de Tenerife liefern, Plattformen für den Ayuntamiento de Santa Cruz entwickeln, der ULL Cloud-Dienste erbringen, die IKT-Infrastruktur eines öffentlichen Inselkrankenhauses betreuen oder an Digitalisierungsprojekten von Gemeindeverbänden im Norden oder Süden der Insel teilnehmen, ist Ihr Unternehmen Teil dieser Lieferkette und muss ENS-Konformität nachweisen.

Die Anforderung tritt in den Vergabeunterlagen zutage: Immer häufiger enthalten die technischen Ausschreibungsunterlagen für IKT-Leistungen des öffentlichen Sektors auf Teneriffa die ENS-Konformität als Anforderung der technischen Leistungsfähigkeit oder als Zulassungskriterium. Ein Unternehmen, das sie nicht nachweisen kann, wird ausgeschlossen, bevor Preis oder technisches Angebot bewertet wird.

Eine Besonderheit des kanarischen Marktes: das IGIC

Auf den Kanarischen Inseln gilt der Impuesto General Indirecto Canario (IGIC) anstelle der spanischen Mehrwertsteuer. Der allgemeine Steuersatz beträgt 7 %. Für deutsche Unternehmen ist dies besonders relevant: Die Kanarischen Inseln gehören zwar zur EU, gelten aber als Sondergebiet im Sinne der Mehrwertsteuerrichtlinie — sie liegen außerhalb des EU-Mehrwertsteuergebiets. Das bedeutet, dass bei direkten Leistungsbeziehungen zwischen einem deutschen und einem kanarischen Unternehmen abweichende Regeln der Steuerterritorialität gelten können. Unternehmen vom Festland, die auf Teneriffa bieten wollen, müssen die IGIC-Behandlung bei der Kalkulation ihres Wirtschaftsangebots berücksichtigen; für kanarische Unternehmen, die außerhalb des Archipels bieten, gilt umgekehrt das IVA. Das IGIC ändert in keiner Weise die Pflicht, den ENS einzuhalten — die Norm ist nationaler Geltung —, muss aber beim Aufbau einer Ausschreibung auf der Insel oder bei der Frage, ob ein Niederlassungsort auf den Kanaren sinnvoll ist, eingeplant werden.

Rechtsgrundlage: Real Decreto 311/2022 vom 3. Mai, mit dem der Esquema Nacional de Seguridad geregelt wird (BOE-A-2022-7191). Koordination des ENS: Centro Criptológico Nacional (CCN). Konformitätsverifizierung Kategorie Mittel/Hoch: durch ENAC akkreditierte Stellen gemäß UNE-EN ISO/IEC 17065:2012.
Wie wir arbeiten

Phasen der ENS-Anpassung auf Teneriffa.

Der Prozess folgt der durch die CCN-STIC-Leitfäden vorgegebenen Reihenfolge — keine improvisierten Abkürzungen, keine übersprungenen Schritte. Jede Phase erbringt ein Arbeitsergebnis, das auf dem vorherigen aufbaut: von der Erstdiagnose bis zur Dokumentation, die Sie dem Cabildo de Tenerife, dem Ayuntamiento de Santa Cruz, der ULL oder einem anderen öffentlichen Auftraggeber auf der Insel vorlegen müssen.

ENS-Anpassungsplan · Phasen und Arbeitsergebnisse
Phase Was wir tun Referenz und Ergebnis
Phase 01
Diagnose (GAP)
Differenzanalyse zwischen Ihrer aktuellen Situation und den ENS-Anforderungen. Definition des Geltungsbereichs und der von Ihrer Tätigkeit mit dem öffentlichen Inselsektor betroffenen Informationssysteme. Diagnosebericht / GAP-Analyse mit dem tatsächlichen Abstand zur Konformität.
Phase 02
Kategorisierung
Bewertung der Systeme in den fünf Sicherheitsdimensionen (CIDAT) und Zuordnung der Kategorie: Basis, Mittel oder Hoch. Anhang I des ENS. Bestimmt die anwendbare Kategorie Basis, Mittel oder Hoch.
Phase 03
Risikoanalyse
Identifikation von Assets, Bedrohungen und Schutzmaßnahmen nach der MAGERIT-Methodik (unterstützt durch Werkzeuge wie PILAR). Bericht zur MAGERIT-Risikoanalyse und Risikobehandlungsplan.
Phase 04
Anpassungsplan + SoA
Informationssicherheitspolitik, Auswahl der Maßnahmen und Erstellung der Anwendbarkeitserklärung (Statement of Applicability, SoA) mit Begründung jeder anwendbaren Kontrolle. CCN-STIC-Leitfaden 806. Anpassungsplan und Konformitätserklärung.
Phase 05
Umsetzung
Einführung der ausgewählten Maßnahmen: organisatorischer, betrieblicher und schützender Rahmen. Begleitung Ihres Teams in jedem Schritt des Prozesses. Umsetzung der Maßnahmen aus Anhang II mit dokumentierten Nachweisen.
Phase 06
Audit / Zertifizierung
Vorbereitung und Vorabprüfung. Bei Kategorie Mittel oder Hoch: Begleitung während des Audits durch die akkreditierte Stelle. Ich bereite vor; das Audit führt ein Dritter durch. Anhang III. Ich bereite das ENS-Audit vor; die Zertifizierung stellt eine ENAC-akkreditierte Stelle aus.

Wie lange dauert das? Die Fristen hängen von der Kategorie und der Systemreife ab. Details finden Sie unter Fristen der ENS-Anpassung.

Erstdiagnose anfragen →

Sicherheitsstufen

Basis, Mittel oder Hoch: wie Ihre Kategorie bestimmt wird.

Die Systemkategorie wird nicht nach Ermessen gewählt: Sie ergibt sich aus der Bewertung der Auswirkungen eines Vorfalls auf die fünf Sicherheitsdimensionen CIDAT — Vertraulichkeit, Integrität, Verfügbarkeit, Authentizität und Rückverfolgbarkeit. Die Dimension mit dem höchsten Niveau bestimmt die Kategorie des Systems. Für einen Anbieter im öffentlichen Sektor Teneriffas hängt das davon ab, welche Systeme er verwaltet und welche Daten er verarbeitet.

Kategorie Basis

Begrenzter Schaden

Wenn ein Vorfall einen begrenzten Schaden an den Funktionen der Organisation, ihren Assets oder den betroffenen Personen verursachen würde. Häufig bei Anbietern unterstützender Managementsoftware ohne massenhafte Verarbeitung sensibler Daten.

  • Keine Dimension überschreitet das niedrige Niveau
  • Konformität durch selbstbewertete Erklärung
  • Verhältnismäßiges und handhabbares Maßnahmenpaket
Kategorie Mittel

Erheblicher Schaden

Wenn ein Vorfall einen erheblichen Schaden verursachen würde: Mindestens eine Dimension erreicht das mittlere Niveau. Häufig bei Anbietern, die personenbezogene Daten von Bürgern oder Gesundheitssysteme verwalten.

  • Mindestens eine Dimension auf mittlerem Niveau
  • Konformität durch ENAC-akkreditierte Zertifizierung
  • Zweijährliches Konformitätsaudit
Kategorie Hoch

Sehr schwerer Schaden

Wenn ein Vorfall einen sehr schweren oder irreparablen Schaden verursachen würde: Mindestens eine Dimension erreicht das hohe Niveau. Anwendbar auf kritische Infrastrukturen oder Systeme mit besonders sensiblen Daten.

  • Mindestens eine Dimension auf hohem Niveau
  • Konformität durch ENAC-akkreditierte Zertifizierung
  • Zweijährliches Konformitätsaudit verpflichtend

Die richtige Kategorie zu wählen ist entscheidend, um das Projekt weder zu überdimensionieren noch vor einem Leistungsverzeichnis zu kurz zu greifen. Details in der Anleitung zu ENS-Stufen und Kategoriewahl.

Die zwei Konformitätswege

Basis → selbstbewertete Konformitätserklärung

Bei Kategorie Basis wird die Konformität durch eine selbstbewertete Konformitätserklärung nachgewiesen: Die Organisation selbst verifiziert die Einhaltung nach den CCN-STIC-Leitfäden. Ich erstelle die vollständige Dokumentation und die Nachweise, damit die Erklärung belastbar ist und jeder Ausschreibung auf Teneriffa standhält.

Mittel / Hoch → ENAC-akkreditierte Zertifizierung

Bei Kategorie Mittel oder Hoch erfordert die Konformität eine Zertifizierung durch eine von ENAC akkreditierte Stelle gemäß UNE-EN ISO/IEC 17065:2012. Ich bereite Ihr Unternehmen vor, das Audit mit dem kleinstmöglichen Fehlerrisiko zu bestehen; das Zertifikat stellt die akkreditierte Stelle aus, nicht der Berater.

Den vollständigen Zertifizierungsprozess erläutert die Seite zum ENS-Zertifizierungsprozess. Wenn Sie unsicher sind, ob Sie ENS oder ISO 27001 benötigen, vergleiche ich beide Rahmen unter ENS oder ISO 27001 für Ausschreibungen.

Was Sie erhalten

Dokumentation, die der Prüfung standhält.

Ich hinterlasse kein PDF, das niemand mehr öffnet. Ich übergebe den Dokumenten- und Technikkorpus, der die Konformität trägt und den der Cabildo de Tenerife, der Ayuntamiento de Santa Cruz, die ULL oder eine andere Auftraggeberin auf der Insel sehen muss, wenn sie die ENS-Akkreditierung verlangt.

Ángel Ortega Castro, unabhängiger ENS-Berater
Warum mit mir arbeiten

Ein ENS-Berater, der persönlich Verantwortung übernimmt.

Ich bin Ángel Ortega Castro, unabhängiger Berater spezialisiert auf normative Compliance und Informationssicherheit. Ich begleite öffentliche Verwaltungen, IKT-Anbieter und Unternehmen, die mit dem öffentlichen Sektor arbeiten, bei ihrer Anpassung an den Esquema Nacional de Seguridad. Ich bin auf den Kanarischen Inseln präsent und arbeite mit Unternehmen auf Teneriffa zusammen, die Zugang zum öffentlichen Inselmarkt suchen oder ihre bestehenden Verträge mit dem Cabildo, dem Ayuntamiento de Santa Cruz, der ULL und anderen Inselbehörden absichern wollen.

Mein Ansatz ist echter persönlicher Begleitung, Person zu Person: Ich übergebe kein Handbuch und verschwinde dann. Ich arbeite in jeder Phase an Ihrer Seite, übersetze die Norm in konkrete Entscheidungen und lasse Ihr Team nach Projektabschluss eigenständig in der Lage, die Konformität aufrechtzuerhalten.

Ich bin ehrlich darüber, was ich leisten kann und was nicht: Ich bereite Ihre Organisation vor und passe sie an die Konformität an; das Zertifikat in den Kategorien Mittel oder Hoch stellt eine von ENAC akkreditierte Stelle aus. Diese Klarheit — verbunden mit Strenge gegenüber dem RD 311/2022, Anhängen I–IV, und den CCN-STIC-Leitfäden — unterscheidet mich von anonymen Beratungsunternehmen.

Unabhängiger ENS-Berater RD 311/2022 · Anhänge I–IV CCN-STIC-Leitfäden MAGERIT · Risikoanalyse Teneriffa · Kanarische Inseln · Spanien
Profile, die ich auf Teneriffa begleite

Drei typische Situationen der ENS-Anpassung auf der Insel.

IKT-Anbieter des Cabildo de Tenerife

Software und digitale Dienste für den Inselrat.

Unternehmen, die dem Cabildo de Tenerife oder seinen autonomen Stellen Lösungen für Dokumentenmanagement, ERP, Datenplattformen oder Cybersicherheit liefern. Die Leistungsverzeichnisse dieser Ausschreibungen enthalten die ENS-Konformität mit wachsender Häufigkeit als Anforderung der technischen Leistungsfähigkeit.

Technologie für die ULL

Anbieter des digitalen Campus und der Forschungsinfrastruktur.

Unternehmen, die Plattformen des virtuellen Campus, Forschungsmanagementsysteme, institutionelle Repositorien oder Netzwerkinfrastruktur für die Universidad de La Laguna entwickeln oder betreiben. Als öffentliche Universität sind ihre IKT-Anbieter verpflichtet, ENS-Konformität nachzuweisen.

Deutsches Unternehmen auf Teneriffa

Zugang zum öffentlichen Inselmarkt aus Deutschland.

Teneriffa ist eines der wichtigsten Reiseziele für deutschsprachige Urlauber und Unternehmen — ein vertrauter Markt, der sich zunehmend in den IKT-Bereich der öffentlichen Verwaltung ausdehnt. Für ein deutsches Technologieunternehmen, das bei Ausschreibungen des Ayuntamiento de Santa Cruz, des Cabildo oder anderer Inselbehörden mitbieten möchte, ist die ENS-Konformität die technische Eingangsbedingung und das IGIC der fiskalische Aspekt, der im Wirtschaftsangebot berücksichtigt werden muss.

Orientierender Kostenrahmen

Was kostet die ENS-Anpassung auf Teneriffa?

Es gibt keine Einheitszahl. Die Investition hängt vom Geltungsbereich (wie viele Systeme), von der Kategorie (Basis, Mittel oder Hoch), von Ihrer Ausgangssituation und davon ab, ob eine ENAC-akkreditierte Zertifizierung erforderlich ist oder die selbstbewertete Konformitätserklärung ausreicht. Für Unternehmen, die die Beratung bei einem auf den Kanarischen Inseln ansässigen Anbieter in Anspruch nehmen, fällt das IGIC (allgemeiner Steuersatz 7 %) anstelle des IVA an.

Festes Angebot nach der ErstdiagnoseOhne Überraschungen · angepasst an Ihren Geltungsbereich und Ihre Kategorie

Zur Beratung kommen in den Kategorien Mittel oder Hoch die Kosten der ENAC-akkreditierten Zertifizierungsstelle hinzu, die unabhängig von meinem Honorar sind und direkt vom prüfenden Dritten fakturiert werden.

Im ersten Gespräch bewerten wir Ihren Geltungsbereich und Ihre Kategorie und ich übermittle Ihnen ein verbindliches Angebot. Unverbindlich und mit ehrlicher Orientierung vom ersten Moment an — ohne aufgeblähte Zahlen.
Häufige Fragen · Schwerpunkt Teneriffa

Typische Fragen zum ENS im öffentlichen Inselmarkt.

Verlangen die Ausschreibungen des Cabildo de Tenerife bereits ENS-Konformität?

Mit wachsender Häufigkeit, ja. Die technischen Ausschreibungsunterlagen für IKT-Verträge des Cabildo de Tenerife und anderer öffentlicher Inselbehörden enthalten die ENS-Konformität als Zulassungskriterium oder Anforderung der technischen Leistungsfähigkeit, entsprechend dem, was das RD 311/2022 für Anbieter der Lieferkette des öffentlichen Sektors verlangt. Wer sie nicht nachweisen kann, wird ausgeschlossen, bevor Preis oder technisches Angebot bewertet wird.

Fordert die Universidad de La Laguna ENS von ihren IKT-Dienstleistern?

Ja. Die ULL ist eine öffentliche Hochschuleinrichtung, die dem ENS unterliegt. Anbieter, die ihr Software, Cloud-Infrastruktur oder Informationsmanagementdienste liefern, sind als Teil ihrer Lieferkette erfasst. Das gilt für Plattformen des virtuellen Campus, Forschungsmanagementsysteme, institutionelle Repositorien und jede Lösung, die institutionelle oder personenbezogene Daten der Hochschulgemeinschaft verarbeitet.

Wie wirkt sich das kanarische IGIC auf deutsche Unternehmen aus, die auf Teneriffa bieten?

Auf den Kanarischen Inseln gilt das IGIC anstelle des spanischen IVA, mit einem allgemeinen Steuersatz von 7 %. Die Kanarischen Inseln liegen außerhalb des EU-Mehrwertsteuergebiets, weshalb für Leistungen zwischen einem deutschen und einem kanarischen Unternehmen besondere Regelungen der Steuerterritorialität gelten können. Das IGIC ändert die Pflicht, den ENS einzuhalten, in keiner Weise — die Norm ist national —, muss aber bei der Strukturierung des Wirtschaftsangebots in Inselausschreibungen eingeplant werden. Es empfiehlt sich, einen auf das spanische Steuerrecht spezialisierten Berater hinzuzuziehen, um die konkrete Behandlung im Einzelfall zu klären.

Welches ENS-Niveau gilt für einen Softwareanbieter des Ayuntamiento de Santa Cruz de Tenerife?

Das hängt vom konkreten System und dem Schaden ab, den ein Vorfall auf seine fünf Sicherheitsdimensionen (CIDAT) hätte. Ein Anbieter unterstützender Managementsoftware ohne Zugang zu sensiblen Daten kann in Kategorie Basis fallen; ein Anbieter, der große Mengen personenbezogener Bürgerdaten oder systemkritische Infrastrukturen verwaltet, kann Kategorie Mittel oder Hoch erreichen. Die Kategorisierung ist der erste Schritt des Prozesses und wird gemeinsam in der Erstdiagnose ermittelt. Mehr dazu in der Anleitung zu ENS-Stufen und Kategoriewahl.

Kann ein deutsches Unternehmen ohne ENS-Konformität auf Teneriffa bieten?

Nein, wenn das Leistungsverzeichnis die Konformität als Anforderung vorsieht. Das RD 311/2022 knüpft die ENS-Pflicht an das Vertragsverhältnis mit dem öffentlichen Auftraggeber, nicht an den Unternehmenssitz. Ein deutsches Unternehmen, das beim Cabildo de Tenerife, dem Ayuntamiento de Santa Cruz oder einem anderen Inselorgan IKT-Dienste erbringen möchte, muss dieselbe Konformität nachweisen wie jedes kanarische Unternehmen. Eine bestehende ISO/IEC-27001-Zertifizierung erleichtert den Prozess, ersetzt den ENS-Nachweis jedoch nicht: Der ENS enthält spezifische Maßnahmen, Berichtspflichten gegenüber dem CCN und Zertifizierungswege, die über ISO 27001 hinausgehen. Zusätzlich sind die steuerlichen Besonderheiten des kanarischen Regímenes Económico y Fiscal (REF) — insbesondere das IGIC anstelle des IVA — beim Aufbau des Wirtschaftsangebots zu berücksichtigen.

Weiterlesen

ENS-Ressourcen und benachbarte Standorte.

Nächster Schritt

Sprechen wir über Ihre ENS-Anpassung auf Teneriffa?

Erstes Gespräch kostenlos und unverbindlich. Gemeinsam bewerten wir Ihren Geltungsbereich, Ihre Kategorie und die Art der Auftraggeber, mit denen Sie auf der Insel arbeiten oder arbeiten möchten. Wenn es passt, erhalten Sie ein verbindliches Angebot — und wenn nicht, nehmen Sie in jedem Fall eine nützliche Erstorientierung mit.