ENS (Esquema Nacional de Seguridad)
Toegang tot het plan: ENS is beschikbaar op alle ISMS Copilot-abonnementen, inclusief het gratis abonnement. Voor details over welke beoordelingstaken worden ondersteund, zie ENS Copilot-toegang en beoordelingsmogelijkheden.
Toegang tot het plan: ENS is beschikbaar op alle ISMS Copilot-abonnementen, inclusief het gratis abonnement. Voor details over welke beoordelingstaken worden ondersteund, zie ENS Copilot access and review capabilities.
ENS (Esquema Nacional de Seguridad) is Spanje's nationaal cyberbeveiligingskader, vastgesteld onder Real Decreto 311/2022 en gewijzigd door RD 1125/2024. Het legt beveiligingseisen op aan overheidsorganisaties en particuliere entiteiten die overheidsgegevens verwerken, en stelt een risicogebaseerde aanpak vast met drie beveiligingscategorieën en vijf beschermingsdimensies.
ISMS Copilot beschikt over specifieke kennis van ENS-vereisten. U kunt frameworkspecifieke vragen stellen, beleidsdocumenten genereren die zijn afgestemd op ENS-maatregelen, nalevingshiaten beoordelen en controles kruislings refereren met ISO 27001:2022 en NIS2.
Wie heeft ENS-naleving nodig?
ENS is van toepassing op organisaties in Spanje die:
- Overheidsadministratie: Alle overheidsinstanties, agentschappen en publieke sector entiteiten op nationaal, regionaal en lokaal niveau
- Particuliere sector aannemers: Bedrijven die diensten verlenen aan de overheid of overheidsgegevens verwerken
- Exploitanten van kritieke infrastructuur: Exploitanten van kritieke infrastructuur aangewezen door Spaanse autoriteiten
- Staatsbedrijven: Publieke bedrijven en entiteiten met overheidsaandeelhouderschap
- Dienstverleners: Organisaties die persoonsgegevens verwerken of elektronische diensten leveren aan overheidsentiteiten
Naleving is verplicht voor organisaties binnen de scope, met verschillende vereisten op basis van systeemcategorisering.
ENS Regelgevingsstructuur
Het kader is georganiseerd onder RD 311/2022 met de volgende structuur:
Wettelijke artikelen (totaal 41):
- Algemene bepalingen (Art. 1–4): Scope, definities en fundamentele concepten
- Basisprincipes (Art. 5–11): Beveiligingsprincipes en organisatorische vereisten
- Beveiligingsbeleid en -vereisten (Art. 12–30): Minimale beveiligingsmaatregelen en beleidskader
- Audit en incidentafhandeling (Art. 31–34): Auditvereisten en incidentrespons
- Conformiteitsregels (Art. 35–38): Verklaring en certificering van conformiteit
- Systeemcategorisering (Art. 40–41): Classificatiemethodologie
Bijlagen:
- Anexo I: Criteria voor systeemcategorisering (BÁSICA, MEDIA, ALTA)
- Anexo II: 73 beveiligingsmaatregelen met officiële identificatoren
- Anexo III: Auditvereisten en periodiciteit
Beveiligingscategorieën
ENS stelt drie beveiligingscategorieën vast op basis van de potentiële impact van beveiligingsincidenten:
BÁSICA (Basis):
- Systemen met minimale impact op de bedrijfsvoering van de organisatie
- Beperkte gevolgen voor de vertrouwelijkheid, integriteit of beschikbaarheid van gegevens
- Fundamentele beveiligingsmaatregelen vereist
- Zelfbeoordeling en conformiteitsverklaring zijn voldoende
MEDIA (Gemiddeld):
- Matige impact op de bedrijfsvoering of dienstverlening van de organisatie
- Mogelijke schade aan individuen of organisaties
- Versterkte beveiligingsmaatregelen met versterkingsvereisten
- Vereist formele audit om de twee jaar
ALTA (Hoog):
- Kritieke systemen met ernstige potentiële impact
- Aanzienlijke schade aan nationale belangen, openbare veiligheid of grote bevolkingsgroepen
- Maximale beveiligingsmaatregelen met meerdere versterkingsniveaus
- Vereist formele audit om de twee jaar door geaccrediteerde auditors
Vijf Beveiligingsdimensies
ENS organiseert beveiligingsmaatregelen over vijf dimensies, elk met progressieve niveaus (0–3):
| Dimensie | Spaans | Focus |
|---|---|---|
| C | Confidencialidad | Bescherming van informatie tegen ongeautoriseerde openbaarmaking |
| I | Integridad | Handhaving van gegevensnauwkeurigheid en -volledigheid |
| T | Trazabilidad | Registratie van acties en mogelijk maken van verantwoording |
| A | Autenticidad | Verificatie van identiteit en waarborging van gegevensoorsprong |
| D | Disponibilidad | Zorgen voor tijdige toegang tot informatie en diensten |
Elke categorie (BÁSICA, MEDIA, ALTA) vereist specifieke minimumniveaus voor elke dimensie. Hogere categorieën eisen hogere dimensieniveaus, waarbij versterkingen (R1, R2, R3) aanvullende controles toevoegen.
De 73 Beveiligingsmaatregelen
Anexo II definieert 73 beveiligingsmaatregelen, georganiseerd in drie kaders:
Marco Organizativo (Organisatiekader):
- Beveiligingsbeleid en -organisatie
- Rollen en verantwoordelijkheden
- Beveiligingscomités en coördinatie
- Personeelsbeveiliging en bewustwording
Marco Operacional (Operationeel kader):
- Toegangscontrole en authenticatie
- Incidentbeheer
- Bedrijfscontinuïteit en rampenherstel
- Leveranciers- en derdebeheer
Marco de Protección (Beschermingskader):
- Netwerk- en communicatiebeveiliging
- Eindpuntbescherming
- Cryptografie en sleutelbeheer
- Fysieke beveiliging
Elke maatregel omvat specifieke vereisten per beveiligingscategorie, met versterkingsniveaus voor hogere categorieën.
Belangrijke Rollen Onder ENS
ENS definieert vier kritieke rollen voor beveiligingsgovernance:
- Responsable de la información: Eigenaar van de informatie, verantwoordelijk voor classificatie en beschermingsvereisten
- Responsable del servicio: Diensteigenaar, verantwoordelijk voor dienstverlening en beschikbaarheid
- Responsable de la seguridad: Beveiligingsfunctionaris, coördineert de implementatie en monitoring van beveiliging
- Responsable del sistema: Systeembeheerder, implementeert technische beveiligingsmaatregelen
CCN-STIC Richtlijnenreeks
De implementatie van ENS wordt ondersteund door CCN-STIC technische gidsen van het Spaanse Nationaal Cryptologisch Centrum (CCN-CERT). Belangrijke gidsen zijn onder andere:
- CCN-STIC 800: Algemene ENS-implementatiegids
- CCN-STIC 802: Ontwikkeling van beveiligingsbeleid
- CCN-STIC 804: Risicobeoordelingsmethodologie
- CCN-STIC 808: Incidentbeheer
- CCN-STIC 809: Bedrijfscontinuïteit
- CCN-STIC 815: Auditprocedures
- CCN-STIC 817: Implementatie van beveiligingsmaatregelen
- CCN-STIC 823–825: Technische beveiligingscontroles
- CCN-STIC 830: Cloudbeveiliging
- CCN-STIC 884, 892: Gespecialiseerde beveiligingsdomeinen
Actuele versies zijn beschikbaar op ccn-cert.cni.es.
Verklaring en Certificering van Conformiteit
ENS biedt twee conformiteitstrajecten:
Zelfbeoordeling (Declaración de Conformidad):
- Beschikbaar voor systemen in de categorie BÁSICA
- Organisatie voert interne beoordeling uit
- Verklaring gepubliceerd op elektronische portalen volgens Art. 38.2
Certificering (Certificación de Conformidad):
- Vereist voor categorieën MEDIA en ALTA
- Uitgevoerd door geaccrediteerde auditors
- Tweejaarlijkse auditcycli volgens Anexo III
- Regelmatige audit (Art. 31) kan tegelijkertijd dienen voor certificering
ISMS Copilot vervangt niet de formele Anexo III-audit voor MEDIA- en ALTA-systemen. Het dient als voorbereidingsondersteuning en assistentie tussen de tweejaarlijkse audits. Voor citaten met directe wettelijke verantwoordelijkheid, verifieer altijd tegen primaire bronnen (BOE, CCN-CERT, AENOR).
Kruisframework Mapping
ENS sluit aan bij internationale kaders, waardoor geïntegreerde nalevingsbenaderingen mogelijk zijn:
- ISO 27001:2022: Mapping op controleniveau tussen Anexo II-maatregelen en Annex A-controles
- NIS2 Richtlijn: Afstemming met EU-brede cyberbeveiligingseisen
- RGPD/LOPDGDD: Integratie met de Spaanse wetgeving inzake gegevensbescherming
Dit stelt organisaties in staat om bestaand ISO 27001- of NIS2-nalevingswerk te benutten voor ENS-implementaties.
Hoe ISMS Copilot Helpt
ISMS Copilot biedt uitgebreide ondersteuning voor ENS-nalevingswerk:
- Frameworkspecifieke begeleiding: Vraag naar specifieke ENS-artikelen, maatregelen of dimensievereisten
- Beleidcontrast: Vergelijk bestaande beleidsdocumenten en procedures met de vereisten van RD 311/2022
- Beoordeling van de Declaración de Aplicabilidad: Analyseer Verklaring van Toepasbaarheid documenten op volledigheid
- Identificatie van hiaten: Identificeer beveiligingshiaten ten opzichte van Anexo II-maatregelen
- Voorlopige bewijsbeoordeling: Beoordeel auditbewijs voorafgaand aan formele beoordeling
- Categoriebepaling: Ondersteuning bij beslissingen over systeemcategorisering (BÁSICA/MEDIA/ALTA)
- CCN-STIC richtlijnen: Aanbeveling van geschikte gidsen uit de 800-serie voor specifieke gevallen
- Kruisframework mapping: Mapping van controles tussen ENS, ISO 27001:2022 en NIS2
- Werkruimteorganisatie: Beheer ENS-projecten gescheiden van andere nalevingsinitiatieven
De AI maakt onderscheid tussen categorieën, begrijpt dimensieniveaus en kent versterkingsvereisten (R1, R2, R3). Voor exacte maatregel × niveau × versterkingsmatrices verwijst het direct naar Anexo II van de RD.
Probeer te vragen: "Wat zijn de ENS-vereisten voor een systeem in de MEDIA-categorie?" of "Koppel ENS Anexo II-maatregelen aan ISO 27001:2022 Annex A-controles" of "Welke CCN-STIC-gids behandelt incidentbeheer?"
Planbeschikbaarheid
Kennis van ENS is beschikbaar op alle ISMS Copilot-abonnementen, inclusief het gratis abonnement. Voor een volledige uitsplitsing van abonnementsmogelijkheden en document-/bewijsbeoordelingsmogelijkheden, zie ENS Copilot access and review capabilities.
Aan de slag
Om te beginnen met ENS-nalevingswerk in ISMS Copilot:
- Maak een speciale werkruimte voor uw ENS-nalevingsproject
- Vraag de AI om te helpen bij het bepalen van de categorie van uw systeem (BÁSICA, MEDIA of ALTA)
- Genereer beveiligingsbeleid dat is afgestemd op Anexo II-maatregelen
- Upload bestaande beveiligingsdocumentatie voor hiatenanalyse
- Ontwikkel uw Declaración de Aplicabilidad door maatregelen toe te wijzen aan uw omgeving
- Vraag begeleiding over relevante CCN-STIC-gidsen voor uw implementatie
- Bereid auditbewijspakketten voor voor formele conformiteitsbeoordeling
Beperkingen
ISMS Copilot is een nalevingsassistent, geen vervanging voor:
- Professionele beoordeling van beveiligingsbeslissingen
- Geaccrediteerde auditors voor formele conformiteitscertificering
- Juridisch advies voor regelgevingsinterpretatie
- Primaire bronnen (BOE, CCN-CERT, AENOR) voor juridisch bindende citaten
Voor MEDIA- en ALTA-systemen blijven formele Anexo III-audits verplicht. ISMS Copilot versnelt de voorbereiding en ondersteunt continue verbetering tussen auditcycli.
Gerelateerde Bronnen
- Officiële tekst van RD 311/2022: BOE (Boletín Oficial del Estado)
- CCN-CERT richtlijnenportaal: ccn-cert.cni.es
- AENOR (Spaanse Vereniging voor Normalisatie) certificeringsinformatie
- ISO 27001 Informatiebeveiligingsbeheer (gerelateerd kader)
- NIS2 Richtlijn (gerelateerd kader)