Suchen Kundenbereich

ENS

ENS: Schnellüberblick, was es in 5 Minuten ist

Was das ENS ohne Fachjargon ist: eine klare Zusammenfassung in fünf Minuten — wen es verpflichtet, seine Stufen, die Sicherheitsdimensionen C-I-D-A-T und wie die Konformität nachgewiesen wird.

Das ENS (spanisches nationales Sicherheitsschema, Esquema Nacional de Seguridad) ist der rechtliche Rahmen, geregelt durch das Real Decreto 311/2022, de 3 de mayo, der die Mindestanforderungen an die Cybersicherheit festlegt, die die Informationssysteme des spanischen öffentlichen Sektors und die privaten Unternehmen, die ihm Dienste erbringen, erfüllen müssen. Es legt drei Stufen (básica, media und alta) und fünf Sicherheitsdimensionen fest: Vertraulichkeit, Integrität, Verfügbarkeit, Authentizität und Rückverfolgbarkeit.

Das ist die schnelle Version: das Wesentliche zum ENS in fünf Minuten Lesezeit, gedacht, um es auf einen Blick zu verstehen. Wenn Sie das Detail Artikel für Artikel brauchen (Anhänge, Anpassungsfristen, technische Maßnahmen und Zertifizierungsprozess), gibt es den vollständigen Leitfaden zum ENS, der weit umfangreicher ist. Hier geht es um das, was die meisten suchen: was es ist, wen es verpflichtet, wie viele Stufen es hat, was es schützt und wie es nachgewiesen wird.

Das ENS in 5 Kernpunkten

  1. Was es ist: ein Real Decreto (RD 311/2022), das dazu verpflichtet, Informationen und öffentliche Dienste mit einem gemeinsamen Mindestmaß an Cybersicherheitsmaßnahmen zu schützen.
  2. Wen es verpflichtet: den gesamten öffentlichen Sektor und, in der Folge, die privaten Unternehmen, die ihm Dienste erbringen oder technologische Lösungen liefern.
  3. Drei Stufen: Kategorie básica, media und alta, je nach den Auswirkungen, die ein Vorfall hätte.
  4. Fünf Dimensionen: Vertraulichkeit, Integrität, Verfügbarkeit, Authentizität und Rückverfolgbarkeit (Merkregel C-I-D-A-T, aus den spanischen Begriffen).
  5. Wie es nachgewiesen wird: Die Kategorie básica wird per Selbstbewertung erklärt; media und alta verlangen eine Zertifizierung durch eine von ENAC akkreditierte Stelle.

Was ist das Esquema Nacional de Seguridad (ENS)?

Das ENS ist die Vorschrift, die die Cybersicherheit der öffentlichen Verwaltung in Spanien standardisiert. Es entstand mit dem Real Decreto 3/2010 und wurde durch das Real Decreto 311/2022, de 3 de mayo, vollständig erneuert, das der geltende Text ist. Seine Rechtsgrundlage ist der Artikel 156.2 der Ley 40/2015 über die Rechtsordnung des öffentlichen Sektors.

Ohne Fachjargon gesagt: Wenn eine Behörde Ihre Steuern bearbeitet, Ihre Krankenakte verwaltet oder eine Ausschreibung veröffentlicht, geschieht das auf IT-Systemen, die mit einem für alle Verwaltungen gemeinsamen Mindestmaß an Sicherheit geschützt sein müssen. Dieses „gemeinsame Minimum“ ist das ENS. Es ist keine Empfehlung: Es ist verpflichtend.

Das erklärte Ziel der Vorschrift ist es, die notwendigen Vertrauensbedingungen für die Nutzung elektronischer Mittel zu schaffen und Daten und Dienste vor Bedrohungen zu schützen, ob unabsichtlich oder vorsätzlich. Dazu gliedert das RD 311/2022 Grundprinzipien, Mindestanforderungen, einen Mechanismus zur Kategorisierung der Systeme und einen Katalog von Sicherheitsmaßnahmen (seinen berühmten Anexo II).

Zwei Nuancen sollte man sich merken, die erklären, warum das ENS mehr zählt, als es scheint. Erstens ist es kein Vorgang, den man einmal unterschreibt und vergisst: Sicherheit wird als kontinuierlicher Prozess verstanden, mit regelmäßiger Risikoanalyse, Überwachung und Verbesserung. Zweitens verteilt das ENS konkrete Verantwortlichkeiten innerhalb der Organisation (Verantwortliche für die Information, den Dienst, die Sicherheit und das System), sodass die Einhaltung nicht allein bei der IT-Abteilung liegt, sondern auch bei der Leitung, die die Sicherheitsrichtlinie genehmigt.

Wen verpflichtet das ENS?

Der Anwendungsbereich steht im Artikel 2 des RD 311/2022 und ist breiter, als viele glauben. Es verpflichtet zwei große Gruppen:

  • Den gesamten öffentlichen Sektor. Administración General del Estado, Autonome Gemeinschaften, lokale Körperschaften (Gemeinden und Provinzverwaltungen), öffentliche Universitäten, autonome Einrichtungen und öffentlich-rechtliche Körperschaften. Wer einen öffentlichen Dienst auf elektronischem Wege erbringt, fällt darunter.
  • Die privaten Unternehmen, die dem öffentlichen Sektor dienen. Der Artikel 2.3 dehnt die Pflicht auf die Einrichtungen des privaten Sektors aus, wenn sie den Einrichtungen des öffentlichen Sektors Dienste erbringen oder Lösungen liefern. Das ist der Punkt, der technologische KMU am meisten überrascht: Wenn Sie Software, Hosting, Support oder irgendeine IT-Dienstleistung an eine Behörde verkaufen, erreicht Sie das ENS über die Lieferkette.

Diese Ausweitung auf Lieferanten zeigt sich in den Ausschreibungsunterlagen: Immer mehr öffentliche Ausschreibungen verlangen als Voraussetzung für einen Vertrag die Vorlage der Konformitätserklärung oder der Konformitätszertifizierung nach dem ENS. Wenn Ihr Unternehmen mit der Verwaltung arbeiten möchte, sollte es sich frühzeitig darauf einstellen. Ausführlich behandeln wir das im Artikel darüber, warum das ENS für Unternehmen und Lieferanten verpflichtend ist.

Das ENS steht zudem nicht für sich allein: Es besteht neben den Pflichten der DSGVO für Unternehmen, den Pflichten der Richtlinie NIS2 und der Verordnung DORA. Um jede Vorschrift einzuordnen, gibt es die Gesamtübersicht der Cybersicherheitsvorschriften in Spanien.

Welche Stufen hat das ENS?

Das ENS ordnet jedes Informationssystem einer von drei Kategorien zu, je nach dem Schaden, den ein Sicherheitsvorfall verursachen würde. Die Kategorie bestimmt, wie viele und wie anspruchsvoll die anzuwendenden Sicherheitsmaßnahmen sind.

Tabelle 1. Die drei Kategorien des ENS gemäß dem RD 311/2022 (Anexo I)
KategorieWann sie zugewiesen wirdAuswirkung eines VorfallsKonformität
BásicaKeine Dimension übersteigt die Stufe NIEDRIGBegrenztSelbstbewertung (Erklärung)
MediaEine Dimension erreicht die Stufe MITTEL (und keine HOCH)SchwerwiegendZertifizierung durch akkreditierte Stelle
AltaEine Dimension erreicht die Stufe HOCHSehr schwerwiegendZertifizierung durch akkreditierte Stelle

Die goldene Regel ist einfach: Die Kategorie des Systems bestimmt die anspruchsvollste Dimension. Es genügt, dass eine einzige Dimension die Stufe hoch erreicht, damit das gesamte System der Kategorie alta angehört, mit der entsprechenden Verschärfung der Maßnahmen. Diese Logik, dass „das stärkste Glied das Ganze mitzieht“, ist entscheidend, um zu verstehen, warum eine gut gemachte Einstufung Aufwand (und Geld) spart.

Was sind die Sicherheitsdimensionen (C-I-D-A-T)?

Um die Stufe jedes Systems festzulegen, betrachtet das ENS nicht „die Sicherheit“ abstrakt, sondern fünf konkrete Eigenschaften der Informationen und Dienste. Das sind die Sicherheitsdimensionen, zusammengefasst im Akronym C-I-D-A-T (aus den spanischen Begriffen). Jede Dimension wird einzeln in einer von drei Stufen bewertet: niedrig, mittel oder hoch.

Tabelle 2. Die fünf Sicherheitsdimensionen des ENS (C-I-D-A-T)
DimensionBeantwortete FrageWas sie gewährleistet
C — Vertraulichkeit (Confidencialidad)Wer darf die Informationen sehen?Dass nur befugte Personen auf die Daten zugreifen.
I — Integrität (Integridad)Sind die Informationen unversehrt?Dass Daten nicht unbefugt verändert oder zerstört werden.
D — Verfügbarkeit (Disponibilidad)Ist sie zugänglich, wenn sie gebraucht wird?Dass Dienst und Informationen im erforderlichen Moment verfügbar sind.
A — Authentizität (Autenticidad)Ist es, wer es vorgibt zu sein?Dass man der Identität von Nutzern, Geräten und Daten vertrauen kann.
T — Rückverfolgbarkeit (Trazabilidad)Wer hat was und wann getan?Dass Handlungen protokolliert und ihrem Urheber zurechenbar sind.

Der Prozess ist methodisch: Man bewertet jede Dimension (zum Beispiel die Verfügbarkeit des elektronischen Amtssitzes auf Stufe mittel, die Rückverfolgbarkeit auf Stufe hoch usw.), und die höchste Stufe unter den fünf legt die Kategorie des Systems fest. Von dort an gibt der Anexo II des RD 311/2022 an, welche konkreten Maßnahmen für jede Kombination aus Dimension und Stufe umzusetzen sind.

Ein einfaches Beispiel, um die Idee zu festigen. Stellen Sie sich den elektronischen Amtssitz einer Gemeinde vor, bei dem Bürger Anträge einreichen. Die Verfügbarkeit ist wahrscheinlich mittel (dass der Dienst einige Stunden ausfällt, ist ärgerlich, aber hinnehmbar), die Integrität der Einträge muss hoch sein (ein verändertes Dokument hätte schwerwiegende Folgen) und die Rückverfolgbarkeit ebenfalls hoch (man muss nachweisen können, wer was und wann eingereicht hat). Da mindestens eine Dimension hoch erreicht, wird das gesamte System als Kategorie alta eingestuft. Deshalb ist eine sorgfältige Bewertung jeder Dimension, weder zu niedrig noch zu hoch, der Schritt, der die Kosten und den Umfang des Projekts am stärksten bestimmt.

Wie wird die Konformität mit dem ENS nachgewiesen?

Das ENS zu erfüllen genügt nicht: Man muss es nachweisen können. Der Mechanismus hängt von der Kategorie des Systems ab und ist in der Leitlinie CCN-STIC 809 des Centro Criptológico Nacional beschrieben.

Tabelle 3. Konformitätsmechanismen des ENS nach Kategorie
KategorieMechanismusWer ihn durchführtErgebnis
BásicaSelbstbewertungDas eigene Personal des Systems oder ein BeauftragterKonformitätserklärung (Declaración de Conformidad)
MediaZertifizierungsauditVon ENAC akkreditierte ZertifizierungsstelleKonformitätszertifizierung (Certificación de Conformidad)
AltaZertifizierungsauditVon ENAC akkreditierte ZertifizierungsstelleKonformitätszertifizierung (Certificación de Conformidad)

In der Praxis ist der Unterschied erheblich. Die Kategorie básica erlaubt eine Selbstbewertung: Die Organisation prüft intern, dass sie konform ist, und stellt eine Konformitätserklärung aus, ohne externen Auditor. Die Kategorien media und alta erfordern dagegen ein formelles Audit durch eine von ENAC akkreditierte Zertifizierungsstelle, das in einer Konformitätszertifizierung mündet. Die Konformität ist mindestens alle zwei Jahre zu überprüfen.

Sowohl die Erklärung als auch die Zertifizierung berechtigen dazu, das entsprechende Konformitätskennzeichen des ENS zu führen, das Siegel, das die Verwaltung in Ausschreibungen häufig verlangt. Diesen Punkt zu erreichen erfordert ein vorheriges Anpassungsprojekt: Risikoanalyse, Sicherheitsrichtlinie, Umsetzung der Maßnahmen und Audit. Wenn Ihre Organisation auf diesem Weg ist, kann ich Sie sowohl bei der Beratung zur ENS-Implementierung als auch bei der Vorbereitung des Konformitätsaudits unterstützen.

Wo lässt sich das ENS als PDF herunterladen?

Der offizielle und kostenlose Text des ENS steht im Boletín Oficial del Estado (BOE). Das sind die Primärquellen, die man sich merken sollte:

  • Konsolidierte Fassung (empfohlen): enthält alle Berichtigungen und Änderungen. Verfügbar als HTML und als herunterladbares PDF unter BOE-A-2022-7191.
  • Direktes PDF der konsolidierten Fassung: BOE-A-2022-7191-consolidado.pdf.
  • Leitfäden und Hilfsmittel: Das offizielle Portal des CCN, ens.ccn.cni.es, bündelt die CCN-STIC-Leitlinien der Serie 800, Vorlagen und häufige Fragen.

Ein praktischer Rat: Laden Sie immer die konsolidierte Fassung aus dem BOE herunter, nicht die ursprüngliche Veröffentlichung vom Mai 2022, denn die konsolidierte enthält die späteren Berichtigungen und spiegelt den geltenden Stand der Vorschrift wider.

Zusammenfassung: das ENS auf einen Blick

Wenn Sie sich nur eine Idee merken sollten, dann diese: Das ENS ist das „verpflichtende Mindestmaß an Cybersicherheit“ des spanischen öffentlichen Sektors, das auch für seine privaten Lieferanten gilt, in drei Stufen und fünf Dimensionen gemessen und durch Selbstbewertung (básica) oder externe Zertifizierung (media und alta) nachgewiesen wird.

  • Vorschrift: Real Decreto 311/2022, de 3 de mayo (hebt das RD 3/2010 auf).
  • Rechtsgrundlage: Ley 40/2015, Artikel 156.
  • Struktur: 41 Artikel, 3 zusätzliche Bestimmungen und 4 Anhänge.
  • Kategorien: básica, media, alta.
  • Dimensionen: Vertraulichkeit, Integrität, Verfügbarkeit, Authentizität und Rückverfolgbarkeit.
  • Konformität: Erklärung (básica) oder ENAC-Zertifizierung (media und alta), alle zwei Jahre überprüfbar.

Und vor allem: Denken Sie daran, dass dies die Zusammenfassung ist. Wenn Sie ins Detail gehen müssen — wie ein konkretes System einzustufen ist, welche Maßnahmen des Anexo II für Sie gelten, welche Anpassungsfristen bestehen oder wie das Audit anzugehen ist —, ist der natürliche nächste Schritt der vollständige Leitfaden zum ENS.

Quellen

Referenzinformationen zur Aufklärung; ersetzen weder eine fachliche Beratung noch den offiziellen Text der Vorschrift.

Fünf Minuten reichen zum Verstehen, nicht zum Lösen

Wenn Ihre Organisation eine Verwaltung oder ein Lieferant des öffentlichen Sektors ist und sich an das ENS anpassen muss, begleite ich das gesamte Projekt — von der Risikoanalyse bis zum Konformitätskennzeichen. So arbeite ich die ENS-Zertifizierung.

Häufig gestellte Fragen

Was ist das Esquema Nacional de Seguridad in wenigen Worten?

Es ist der spanische rechtliche Rahmen, geregelt durch das Real Decreto 311/2022, der die Mindestanforderungen an die Cybersicherheit festlegt, die die Informationssysteme des öffentlichen Sektors und der privaten Unternehmen, die ihm Dienste erbringen, erfüllen müssen. Es definiert drei Anforderungsstufen (básica, media und alta) und fünf Sicherheitsdimensionen zum Schutz der Daten und der elektronischen öffentlichen Dienste.

Wen verpflichtet das ENS?

Es verpflichtet den gesamten spanischen öffentlichen Sektor (Administración General del Estado, Autonome Gemeinschaften, lokale Körperschaften, öffentliche Universitäten und nachgeordnete Einrichtungen) und, in der Folge, die privaten Unternehmen, die ihm Dienste erbringen oder technologische Lösungen liefern. Deshalb verlangen viele öffentliche Ausschreibungen von ihren Auftragnehmern die Vorlage der Konformitätserklärung oder -zertifizierung nach dem ENS.

Welche Stufen hat das ENS?

Das ENS definiert drei Sicherheitskategorien: básica, media und alta. Die Kategorie wird nach den Auswirkungen zugewiesen, die ein Vorfall hätte, und wird von der anspruchsvollsten Dimension des Systems bestimmt: Erreicht eine einzige der fünf Dimensionen die Stufe hoch, wechselt das gesamte System in die Kategorie alta. Die Kategorie legt den Satz der anwendbaren Sicherheitsmaßnahmen fest.

Was sind die Sicherheitsdimensionen (C-I-D-A-T)?

Um die Stufe jedes Systems festzulegen, betrachtet das ENS fünf konkrete Eigenschaften der Informationen und Dienste: Vertraulichkeit, Integrität, Verfügbarkeit, Authentizität und Rückverfolgbarkeit, zusammengefasst im Akronym C-I-D-A-T (aus den spanischen Begriffen). Jede Dimension wird einzeln in einer von drei Stufen bewertet: niedrig, mittel oder hoch.

Wie wird die Konformität mit dem ENS nachgewiesen?

Das ENS zu erfüllen genügt nicht: Man muss es nachweisen können. Der Mechanismus hängt von der Kategorie des Systems ab und ist in der Leitlinie CCN-STIC 809 des Centro Criptológico Nacional beschrieben. Die Kategorie básica wird per Selbstbewertung erklärt; media und alta erfordern eine Zertifizierung durch eine von ENAC akkreditierte Stelle.

Wo lässt sich das ENS als PDF herunterladen?

Der offizielle und kostenlose Text steht im Boletín Oficial del Estado. Empfohlen wird die konsolidierte Fassung des Real Decreto 311/2022 (Referenz BOE-A-2022-7191), verfügbar als HTML und PDF auf boe.es. Das Portal des CCN (ens.ccn.cni.es) ergänzt die Vorschrift um CCN-STIC-Leitlinien, Vorlagen und häufige Fragen.