ENS (Esquema Narodowy Bezpieczeństwa)
Dostęp do planu: ENS jest dostępny we wszystkich planach ISMS Copilot, w tym darmowym. Aby uzyskać szczegółowe informacje, które zadania przeglądu są obsługiwane, zobacz ENS Copilot access and…
Plan access: ENS jest dostępny we wszystkich planach ISMS Copilot, w tym darmowym. Aby uzyskać szczegółowe informacje, które zadania przeglądu są obsługiwane, zobacz ENS Copilot access and review capabilities.
ENS (Esquema Nacional de Seguridad) to krajowe ramy cyberbezpieczeństwa Hiszpanii, ustanowione na mocy Real Decreto 311/2022 i zmodyfikowane przez RD 1125/2024. Określa wymagania dotyczące bezpieczeństwa dla organizacji sektora publicznego oraz podmiotów prywatnych przetwarzających dane rządowe, wprowadzając podejście oparte na ryzyku z trzema kategoriami bezpieczeństwa i pięcioma wymiarami ochrony.
ISMS Copilot posiada dedykowaną wiedzę na temat wymagań ENS. Możesz zadawać pytania specyficzne dla tego frameworka, generować polityki zgodne z środkami ENS, oceniać luki w zgodności oraz porównywać kontrolę z ISO 27001:2022 i NIS2.
Kto potrzebuje zgodności z ENS?
ENS dotyczy organizacji w Hiszpanii, które:
- Administracja publiczna: Wszystkie organy rządowe, agencje i podmioty sektora publicznego na poziomie krajowym, regionalnym i lokalnym
- Kontrahenci sektora prywatnego: Firmy świadczące usługi na rzecz administracji publicznej lub przetwarzające dane rządowe
- Operatorzy infrastruktury krytycznej: Operatorzy infrastruktury krytycznej wyznaczeni przez hiszpańskie władze
- Przedsiębiorstwa państwowe: Firmy publiczne i podmioty z udziałem państwa
- Dostawcy usług: Organizacje przetwarzające dane osobowe lub świadczące usługi elektroniczne na rzecz podmiotów publicznych
Zgodność jest obowiązkowa dla organizacji objętych zakresem, z różnymi wymaganiami w zależności od kategorii systemu.
Struktura regulacyjna ENS
Framework jest zorganizowany na podstawie RD 311/2022 i ma następującą strukturę:
Artykuły prawne (łącznie 41):
- Postanowienia ogólne (Artykuły 1–4): Zakres, definicje i podstawowe pojęcia
- Zasady podstawowe (Artykuły 5–11): Zasady bezpieczeństwa i wymagania organizacyjne
- Polityka i wymagania bezpieczeństwa (Artykuły 12–30): Minimalne środki bezpieczeństwa i ramy polityki
- Audyt i obsługa incydentów (Artykuły 31–34): Wymagania dotyczące audytu i reagowania na incydenty
- Zasady zgodności (Artykuły 35–38): Deklaracja i certyfikacja zgodności
- Kategoryzacja systemów (Artykuły 40–41): Metodologia klasyfikacji
Załączniki:
- Anexo I: Kryteria kategoryzacji systemów (BÁSICA, MEDIA, ALTA)
- Anexo II: 73 środki bezpieczeństwa z oficjalnymi identyfikatorami
- Anexo III: Wymagania dotyczące audytu i jego częstotliwości
Kategorie bezpieczeństwa
ENS ustanawia trzy kategorie bezpieczeństwa w oparciu o potencjalny wpływ naruszeń bezpieczeństwa:
BÁSICA (Podstawowa):
- Systemy o minimalnym wpływie na operacje organizacyjne
- Ograniczone konsekwencje dla poufności, integralności lub dostępności danych
- Wymagane podstawowe środki bezpieczeństwa
- Wystarczająca samocena i deklaracja zgodności
MEDIA (Średnia):
- Umiarkowany wpływ na operacje organizacyjne lub świadczenie usług
- Potencjalne szkody dla osób lub organizacji
- Wzmocnione środki bezpieczeństwa z wymogami dodatkowymi
- Wymagany formalny audyt co dwa lata
ALTA (Wysoka):
- Systemy krytyczne o poważnym potencjalnym wpływie
- Znaczące szkody dla interesów narodowych, bezpieczeństwa publicznego lub dużych grup ludności
- Maksymalne środki bezpieczeństwa z wieloma poziomami wzmocnienia
- Wymagany formalny audyt co dwa lata przez akredytowanych audytorów
Pięć wymiarów bezpieczeństwa
ENS organizuje środki bezpieczeństwa w pięciu wymiarach, z których każdy ma progresywne poziomy (0–3):
| Wymiar | Hiszpański | Zakres |
|---|---|---|
| C | Confidencialidad | Ochrona informacji przed nieuprawnionym ujawnieniem |
| I | Integridad | Utrzymanie dokładności i kompletności danych |
| T | Trazabilidad | Rejestrowanie działań i umożliwienie rozliczalności |
| A | Autenticidad | Weryfikacja tożsamości i zapewnienie pochodzenia danych |
| D | Disponibilidad | Zapewnienie terminowego dostępu do informacji i usług |
Każda kategoria (BÁSICA, MEDIA, ALTA) wymaga określonych minimalnych poziomów dla każdego wymiaru. Wyższe kategorie wymagają wyższych poziomów wymiarów, a wzmocnienia (R1, R2, R3) dodają dodatkowe kontrole.
73 środki bezpieczeństwa
Anexo II definiuje 73 środki bezpieczeństwa zorganizowane w trzech ramach:
Marco Organizativo (Rama organizacyjna):
- Polityka i organizacja bezpieczeństwa
- Role i odpowiedzialności
- Komitety bezpieczeństwa i koordynacja
- Bezpieczeństwo personelu i świadomość
Marco Operacional (Rama operacyjna):
- Kontrola dostępu i uwierzytelnianie
- Zarządzanie incydentami
- Ciągłość działania i odtwarzanie po awarii
- Zarządzanie dostawcami i stronami trzecimi
Marco de Protección (Rama ochrony):
- Bezpieczeństwo sieci i komunikacji
- Ochrona punktów końcowych
- Kryptografia i zarządzanie kluczami
- Bezpieczeństwo fizyczne
Każdy środek zawiera szczegółowe wymagania dla danej kategorii bezpieczeństwa, z poziomami wzmocnienia dla wyższych kategorii.
Kluczowe role w ramach ENS
ENS definiuje cztery krytyczne role w zarządzaniu bezpieczeństwem:
- Responsable de la información: Właściciel informacji, odpowiedzialny za klasyfikację i wymagania dotyczące ochrony
- Responsable del servicio: Właściciel usługi, odpowiedzialny za świadczenie usług i dostępność
- Responsable de la seguridad: Oficer bezpieczeństwa, koordynuje wdrażanie i monitorowanie bezpieczeństwa
- Responsable del sistema: Administrator systemu, wdraża techniczne środki bezpieczeństwa
Seria wytycznych CCN-STIC
Wdrażanie ENS jest wspierane przez wytyczne techniczne CCN-STIC z Centrum Kryptologicznego Narodowego (CCN-CERT). Kluczowe przewodniki obejmują:
- CCN-STIC 800: Ogólny przewodnik wdrażania ENS
- CCN-STIC 802: Opracowywanie polityki bezpieczeństwa
- CCN-STIC 804: Metodologia oceny ryzyka
- CCN-STIC 808: Zarządzanie incydentami
- CCN-STIC 809: Ciągłość działania
- CCN-STIC 815: Procedury audytu
- CCN-STIC 817: Wdrażanie środków bezpieczeństwa
- CCN-STIC 823–825: Techniczne kontrole bezpieczeństwa
- CCN-STIC 830: Bezpieczeństwo chmury
- CCN-STIC 884, 892: Specjalistyczne dziedziny bezpieczeństwa
Aktualne wersje są dostępne na stronie ccn-cert.cni.es.
Deklaracja i certyfikacja zgodności
ENS oferuje dwie ścieżki zgodności:
Samocena (Declaración de Conformidad):
- Dostępna dla systemów kategorii BÁSICA
- Organizacja przeprowadza wewnętrzną ocenę
- Deklaracja publikowana na portalach elektronicznych zgodnie z Art. 38.2
Certyfikacja (Certificación de Conformidad):
- Wymagana dla kategorii MEDIA i ALTA
- Przeprowadzana przez akredytowanych audytorów
- Dwuletnie cykle audytu zgodnie z Anexo III
- Regularny audyt (Art. 31) może jednocześnie służyć jako certyfikacja
ISMS Copilot nie zastępuje formalnego audytu Anexo III dla systemów MEDIA i ALTA. Służy jako wsparcie w przygotowaniach i pomoc między dwuletnimi audytami. W przypadku cytatów z bezpośrednią odpowiedzialnością prawną, zawsze weryfikuj z pierwotnymi źródłami (BOE, CCN-CERT, AENOR).
Mapowanie między frameworkami
ENS jest zgodny z międzynarodowymi frameworkami, co umożliwia zintegrowane podejście do zgodności:
- ISO 27001:2022: Mapowanie na poziomie kontroli między środkami Anexo II a kontrolami Załącznika A
- Dyrektywa NIS2: Zgodność z unijnymi wymaganiami dotyczącymi cyberbezpieczeństwa
- RGPD/LOPDGDD: Integracja z hiszpańskim prawem ochrony danych
Pozwala to organizacjom wykorzystać istniejące prace nad zgodnością z ISO 27001 lub NIS2 do wdrożeń ENS.
Jak ISMS Copilot pomaga
ISMS Copilot zapewnia kompleksowe wsparcie w zakresie zgodności z ENS:
- Wskazówki specyficzne dla frameworka: Zadawaj pytania dotyczące konkretnych artykułów, środków lub wymagań wymiarów ENS
- Porównanie polityk: Porównuj istniejące polityki i procedury z wymaganiami RD 311/2022
- Przegląd Deklaracji Stosowalności: Analizuj dokumenty Deklaracji Stosowalności pod kątem kompletności
- Identyfikacja luk: Wykrywaj luki w bezpieczeństwie w odniesieniu do środków Anexo II
- Wstępny przegląd dowodów: Oceniaj dowody audytowe przed formalnym przeglądem
- Określanie kategorii: Wspieraj decyzje dotyczące kategoryzacji systemów (BÁSICA/MEDIA/ALTA)
- Wytyczne CCN-STIC: Rekomenduj odpowiednie przewodniki z serii 800 dla konkretnych przypadków
- Mapowanie między frameworkami: Mapuj kontrolę między ENS, ISO 27001:2022 i NIS2
- Organizacja przestrzeni roboczej: Zarządzaj projektami ENS oddzielnie od innych inicjatyw zgodności
AI rozróżnia kategorie, rozumie poziomy wymiarów i zna wymagania dotyczące wzmocnień (R1, R2, R3). W przypadku dokładnych macierzy środków × poziomów × wzmocnień odnosi się bezpośrednio do Anexo II RD.
Spróbuj zapytać: "Jakie są wymagania ENS dla systemu kategorii MEDIA?" lub "Mapuj środki Anexo II ENS na kontrolę Załącznika A ISO 27001:2022" lub "Który przewodnik CCN-STIC obejmuje zarządzanie incydentami?"
Dostępność planów
Wiedza na temat ENS jest dostępna we wszystkich planach ISMS Copilot, w tym w wersji darmowej. Aby uzyskać pełny przegląd dostępu do planów oraz możliwości przeglądu dokumentów i dowodów, zobacz ENS Copilot access and review capabilities.
Rozpoczęcie pracy
Aby rozpocząć prace nad zgodnością z ENS w ISMS Copilot:
- Utwórz dedykowaną przestrzeń roboczą dla swojego projektu zgodności z ENS
- Poproś AI o pomoc w określeniu kategorii systemu (BÁSICA, MEDIA lub ALTA)
- Generuj polityki bezpieczeństwa zgodne ze środkami Anexo II
- Prześlij istniejące dokumenty bezpieczeństwa do analizy luk
- Opracuj swoją Deklarację Stosowalności, mapując środki na swoje środowisko
- Poproś o wskazówki dotyczące odpowiednich przewodników CCN-STIC dla Twojego wdrożenia
- Przygotuj pakiety dowodów audytowych do formalnej oceny zgodności
Ograniczenia
ISMS Copilot jest asystentem ds. zgodności, a nie zastępstwem dla:
- Profesjonalnej oceny decyzji dotyczących bezpieczeństwa
- Akredytowanych audytorów do formalnej certyfikacji zgodności
- Porad prawnych dotyczących interpretacji przepisów
- Pierwotnych źródeł (BOE, CCN-CERT, AENOR) w przypadku cytatów prawnie wiążących
W przypadku systemów MEDIA i ALTA formalne audyty Anexo III pozostają obowiązkowe. ISMS Copilot przyspiesza przygotowania i wspiera ciągłe doskonalenie między cyklami audytowymi.
Powiązane zasoby
- Oficjalny tekst RD 311/2022: BOE (Boletín Oficial del Estado)
- Portal wytycznych CCN-CERT: ccn-cert.cni.es
- Informacje o certyfikacji AENOR (Hiszpańskie Stowarzyszenie Normalizacyjne)
- ISO 27001 Zarządzanie bezpieczeństwem informacji (powiązany framework)
- Dyrektywa NIS2 (powiązany framework)