ISMS Copilot Docs

ENS (ЕСБ – Ескіз Національної Безпеки)

Доступ за планом: ENS доступний на всіх планах ISMS Copilot, включаючи безкоштовний. Для деталей щодо підтримуваних завдань перевірки див. ENS Copilot access and…

Доступ за планом: ENS доступний на всіх планах ISMS Copilot, включаючи безкоштовний. Для деталей щодо підтримуваних завдань перевірки див. ENS Copilot access and review capabilities.

ENS (Ескіз Національної Безпеки) – це національна кібербезпекова рамкова структура Іспанії, встановлена відповідно до Real Decreto 311/2022 та змінена RD 1125/2024. Вона визначає вимоги до безпеки для організацій державного сектору та приватних компаній, які обробляють державні дані, встановлюючи підхід, заснований на оцінці ризиків, з трьома категоріями безпеки та п’ятьма вимірами захисту.

ISMS Copilot має спеціалізовані знання щодо вимог ENS. Ви можете ставити питання, специфічні для цієї рамкової структури, генерувати політики, узгоджені з заходами ENS, оцінювати прогалини у відповідності та зіставляти контрольні заходи з ISO 27001:2022 та NIS2.

Хто потребує відповідності ENS?

ENS застосовується до організацій в Іспанії, які:

  • Державне управління: Усі державні органи, агентства та організації державного сектору на національному, регіональному та місцевому рівнях
  • Приватні підрядники: Компанії, що надають послуги державному управлінню або обробляють державні дані
  • Оператори критичної інфраструктури: Оператори критичної інфраструктури, визначені іспанськими органами влади
  • Державні підприємства: Державні компанії та організації з державним володінням
  • Постачальники послуг: Організації, що обробляють персональні дані або надають електронні послуги державним організаціям

Відповідність є обов’язковою для організацій у межах дії, з різними вимогами залежно від категорії системи.

Регуляторна структура ENS

Рамкова структура організована відповідно до RD 311/2022 з такою структурою:

Юридичні статті (всього 41):

  • Загальні положення (статті 1–4): Сфера застосування, визначення та основні поняття
  • Основні принципи (статті 5–11): Принципи безпеки та організаційні вимоги
  • Політика безпеки та вимоги (статті 12–30): Мінімальні заходи безпеки та рамкова структура політики
  • Аудит та обробка інцидентів (статті 31–34): Вимоги до аудиту та реагування на інциденти
  • Правила відповідності (статті 35–38): Декларація та сертифікація відповідності
  • Категоризація систем (статті 40–41): Методологія класифікації

Додатки:

  • Додаток I: Критерії категоризації систем (BÁSICA, MEDIA, ALTA)
  • Додаток II: 73 заходи безпеки з офіційними ідентифікаторами
  • Додаток III: Вимоги до аудиту та періодичність

Категорії безпеки

ENS встановлює три категорії безпеки залежно від потенційного впливу порушень безпеки:

BÁSICA (Базова):

  • Системи з мінімальним впливом на операційну діяльність організації
  • Обмежені наслідки для конфіденційності, цілісності або доступності даних
  • Потрібні фундаментальні заходи безпеки
  • Достатньо самооцінки та декларації відповідності

MEDIA (Середня):

  • Помірний вплив на операційну діяльність організації або надання послуг
  • Потенційна шкода для фізичних або юридичних осіб
  • Посилені заходи безпеки з вимогами до підкріплення
  • Потребує формального аудиту кожні два роки

ALTA (Висока):

  • Критичні системи з серйозним потенційним впливом
  • Значна шкода національним інтересам, громадській безпеці або великим групам населення
  • Максимальні заходи безпеки з кількома рівнями підкріплення
  • Потребує формального аудиту кожні два роки акредитованими аудиторами

П’ять вимірів безпеки

ENS організовує заходи безпеки за п’ятьма вимірами, кожен з яких має прогресивні рівні (0–3):

ВимірІспанськаФокус
CConfidencialidadЗахист інформації від несанкціонованого розголошення
IIntegridadПідтримка точності та повноти даних
TTrazabilidadРеєстрація дій та забезпечення підзвітності
AAutenticidadПеревірка особи та забезпечення походження даних
DDisponibilidadЗабезпечення своєчасного доступу до інформації та послуг

Кожна категорія (BÁSICA, MEDIA, ALTA) вимагає певних мінімальних рівнів для кожного виміру. Вищі категорії вимагають вищих рівнів вимірів, з підкріпленнями (R1, R2, R3), які додають додаткові контрольні заходи.

73 заходи безпеки

Додаток II визначає 73 заходи безпеки, організовані в три рамки:

Marco Organizativo (Організаційна рамка):

  • Політика безпеки та організація
  • Ролі та відповідальність
  • Комітети з безпеки та координація
  • Безпека персоналу та обізнаність

Marco Operacional (Операційна рамка):

  • Контроль доступу та автентифікація
  • Управління інцидентами
  • Безперервність бізнесу та відновлення після катастроф
  • Управління постачальниками та третіми сторонами

Marco de Protección (Рамка захисту):

  • Безпека мереж та комунікацій
  • Захист кінцевих точок
  • Криптографія та управління ключами
  • Фізична безпека

Кожен захід включає конкретні вимоги залежно від категорії безпеки, з рівнями підкріплення для вищих категорій.

Ключові ролі в рамках ENS

ENS визначає чотири критичні ролі для управління безпекою:

  • Responsable de la información: Власник інформації, відповідальний за класифікацію та вимоги до захисту
  • Responsable del servicio: Власник послуги, відповідальний за надання послуг та їх доступність
  • Responsable de la seguridad: Офіцер з безпеки, координує впровадження та моніторинг безпеки
  • Responsable del sistema: Адміністратор системи, впроваджує технічні заходи безпеки

Серія рекомендацій CCN-STIC

Впровадження ENS підтримується технічними посібниками CCN-STIC від Іспанського національного криптологічного центру (CCN-CERT). Основні посібники включають:

  • CCN-STIC 800: Загальний посібник з впровадження ENS
  • CCN-STIC 802: Розробка політики безпеки
  • CCN-STIC 804: Методологія оцінки ризиків
  • CCN-STIC 808: Управління інцидентами
  • CCN-STIC 809: Безперервність бізнесу
  • CCN-STIC 815: Процедури аудиту
  • CCN-STIC 817: Впровадження заходів безпеки
  • CCN-STIC 823–825: Технічні засоби безпеки
  • CCN-STIC 830: Безпека хмарних сервісів
  • CCN-STIC 884, 892: Спеціалізовані домени безпеки

Актуальні версії підтримуються на ccn-cert.cni.es.

Декларація та сертифікація відповідності

ENS пропонує два шляхи підтвердження відповідності:

Самооцінка (Declaración de Conformidad):

  • Доступна для систем категорії BÁSICA
  • Організація проводить внутрішню оцінку
  • Декларація публікується на електронних порталах відповідно до ст. 38.2

Сертифікація (Certificación de Conformidad):

  • Обов’язкова для категорій MEDIA та ALTA
  • Проводиться акредитованими аудиторами
  • Дворічні аудиторські цикли відповідно до Додатку III
  • Регулярний аудит (ст. 31) може одночасно слугувати для сертифікації

ISMS Copilot не замінює формальний аудит за Додатком III для систем категорій MEDIA та ALTA. Він слугує підтримкою підготовки та допомогою між дворічними аудитами. Для цитувань з прямою юридичною відповідальністю завжди перевіряйте першоджерела (BOE, CCN-CERT, AENOR).

Зіставлення з іншими рамковими структурами

ENS узгоджується з міжнародними рамковими структурами, що дозволяє інтегрований підхід до відповідності:

  • ISO 27001:2022: Зіставлення на рівні контрольних заходів між заходами Додатку II та контрольними заходами Додатку A
  • Директива NIS2: Узгодження з вимогами ЄС щодо кібербезпеки
  • RGPD/LOPDGDD: Інтеграція із законодавством Іспанії про захист даних

Це дозволяє організаціям використовувати наявну роботу з відповідності ISO 27001 або NIS2 для впровадження ENS.

Як допомагає ISMS Copilot

ISMS Copilot надає комплексну підтримку для роботи з відповідністю ENS:

  • Спеціалізовані рекомендації: Запитуйте про конкретні статті, заходи або вимоги до вимірів ENS
  • Порівняння політик: Порівнюйте наявні політики та процедури з вимогами RD 311/2022
  • Перевірка Декларації про застосовність: Аналізуйте документи Декларації про застосовність на повноту
  • Виявлення прогалин: Виявляйте прогалини у безпеці щодо заходів Додатку II
  • Попередній огляд доказів: Оцінюйте аудиторські докази перед формальною перевіркою
  • Визначення категорії: Допомога у визначенні категорії системи (BÁSICA/MEDIA/ALTA)
  • Рекомендації CCN-STIC: Рекомендуйте відповідні посібники з серії 800 для конкретних випадків
  • Зіставлення рамкових структур: Зіставляйте контрольні заходи між ENS, ISO 27001:2022 та NIS2
  • Організація робочого простору: Керуйте проєктами ENS окремо від інших ініціатив з відповідності

ШІ розрізняє категорії, розуміє рівні вимірів та знає вимоги до підкріплення (R1, R2, R3). Для точних матриць заходів × рівнів × підкріплень він посилається безпосередньо на Додаток II RD.

Спробуйте запитати: "Які вимоги ENS для системи категорії MEDIA?" або "Зіставте заходи Додатку II ENS з контрольними заходами Додатку A ISO 27001:2022" або "Який посібник CCN-STIC охоплює управління інцидентами?"

Доступність за планом

Знання щодо ENS доступні на всіх планах ISMS Copilot, включаючи безкоштовний рівень. Для повного розбору доступу за планом та можливостей перевірки документів/доказів див. ENS Copilot access and review capabilities.

Початок роботи

Щоб розпочати роботу з відповідністю ENS у ISMS Copilot:

  1. Створіть окремий робочий простір для вашого проєкту з відповідності ENS
  2. Попросіть ШІ допомогти визначити категорію вашої системи (BÁSICA, MEDIA або ALTA)
  3. Згенеруйте політики безпеки, узгоджені з заходами Додатку II
  4. Завантажте наявну документацію з безпеки для аналізу прогалин
  5. Розробіть вашу Декларацію про застосовність, зіставляючи заходи з вашим середовищем
  6. Запитайте рекомендації щодо відповідних посібників CCN-STIC для вашого впровадження
  7. Підготуйте пакети аудиторських доказів для формальної оцінки відповідності

Обмеження

ISMS Copilot є помічником у відповідності, а не заміною для:

  • Професійного судження щодо рішень з безпеки
  • Акредитованих аудиторів для формальної сертифікації відповідності
  • Юридичної консультації для тлумачення нормативних актів
  • Першоджерел (BOE, CCN-CERT, AENOR) для юридично обов’язкових цитувань

Для систем категорій MEDIA та ALTA формальні аудити за Додатком III залишаються обов’язковими. ISMS Copilot прискорює підготовку та підтримує постійне вдосконалення між аудиторськими циклами.

Пов’язані ресурси

On this page