Was das ENS ist und welche Vorschrift gilt

Das Nationale Sicherheitsschema (Esquema Nacional de Seguridad, ENS) ist der spanische Rechtsrahmen mit Grundsätzen und Mindestanforderungen zum Schutz von Informationen und elektronischen Diensten des öffentlichen Sektors. Es ist weder eine kommerzielle Zertifizierung noch eine universelle Kontrollliste, die ohne Berücksichtigung des jeweiligen Kontexts angewendet werden kann. Die Vorschrift verlangt, Sicherheit unter Berücksichtigung der Systeme, Risiken und Verantwortlichkeiten der jeweiligen Organisation zu steuern. Ziel ist es, angemessene Vertraulichkeit, Integrität, Verfügbarkeit, Authentizität und Nachvollziehbarkeit digitaler öffentlicher Dienste zu fördern.

Die geltende Regelung findet sich im Königlichen Dekret 311/2022 vom 3. Mai, das am 4. Mai 2022 im spanischen Staatsanzeiger (BOE) veröffentlicht wurde und am folgenden Tag in Kraft trat. Es ersetzte den vorherigen Rahmen des Königlichen Dekrets 3/2010. Zur Prüfung der Rechtslage ist der konsolidierte Text heranzuziehen, der eine am 6. November 2024 veröffentlichte Aktualisierung ausweist. Der BOE weist ausdrücklich darauf hin, dass die Konsolidierung nur Informationszwecken dient und für rechtliche Zwecke die amtliche Veröffentlichung der Vorschriften maßgeblich ist.

Das Königliche Dekret ist von den individuellen Sicherheitsrichtlinien zu unterscheiden, die jede Stelle zur Organisation ihrer eigenen Compliance beschließt. Ministerialverordnungen, die interne Richtlinien bestimmter Ressorts ausgestalten, ersetzen das ENS nicht und legen nicht allein die Pflichten aller Behörden fest. Bei einer Vertrags- oder Auditentscheidung ist zunächst der einschlägige Verordnungstext maßgeblich, danach die spezifischen Unterlagen der betreffenden Stelle und des bewerteten Systems.

Wen und was es erfasst: Behörden, Systeme und Anbieter

Der Anwendungsbereich des ENS umfasst den durch das Verwaltungsrecht definierten öffentlichen Sektor und dessen Informationssysteme, soweit diese zur Erbringung von Diensten oder zur Wahrnehmung öffentlicher Aufgaben eingesetzt werden. Daher muss man über den Namen einer Einrichtung hinausblicken: Entscheidend sind das beteiligte System, die verarbeiteten Informationen und der unterstützte Dienst. Eine Organisation kann Systeme mit unterschiedlichen Funktionen und Expositionsgraden haben; es darf nicht angenommen werden, dass ein einziges Etikett automatisch ihre gesamte Infrastruktur beschreibt.

Auch private Unternehmen können betroffen sein. Beauftragt eine Stelle des öffentlichen Sektors technologische Dienstleistungen oder Lösungen, unterliegen die mit der Leistung verbundenen Systeme des Anbieters den ENS-Anforderungen nach Maßgabe der Vorschrift und des Vertrags. Das bedeutet nicht, dass jedes Technologieunternehmen das gesamte Schema für sämtliche Tätigkeiten erfüllen muss. Für die Bestimmung der erforderlichen Kontrollen und Nachweise ist entscheidend, wie die konkrete Leistung, die eingesetzten Systeme und die vereinbarten Pflichten zusammenhängen.

Für Anbieter lautet die praktische Frage nicht nur: „Sind wir ENS-konform?“, sondern auch: Welche Leistung wird erbracht, welche Teile der Infrastruktur sind beteiligt, welche Daten werden verarbeitet und welche Vertragsklauseln regeln die Zuständigkeiten? Ein Unternehmen muss seine Konformität möglicherweise für eine bestimmte Leistung nachweisen, ohne damit zu belegen, dass alle seine Tätigkeiten abgedeckt sind. Umgekehrt entfallen Anforderungen nicht dadurch, dass ein Vertrag als „Hosting“ oder „Support“ bezeichnet wird, wenn die betreffenden Systeme den vertraglich vereinbarten öffentlichen Dienst tragen.

Grundsätze und Maßnahmen: risikobasiertes Management

Das Königliche Dekret legt grundlegende Prinzipien fest, darunter Sicherheit als ganzheitlicher Prozess, risikobasiertes Management, Prävention und Erkennung, Reaktion und Wiederherstellung, Verteidigungslinien, kontinuierliche Überwachung und die klare Zuordnung von Verantwortlichkeiten. Dies sind keine austauschbaren Schlagworte: Sie geben vor, wie Schutz organisiert und dauerhaft aufrechterhalten wird. Sicherheit besteht nicht nur darin, Werkzeuge zu installieren oder eine Richtlinie zu verfassen; technische, betriebliche und Governance-Entscheidungen müssen zusammenwirken.

Das Schema verbindet organisatorische und betriebliche Anforderungen mit Schutzmaßnahmen. Die Systemanalyse und die Bewertung von Informationen und Diensten beeinflussen die Kategorisierung und die Auswahl der Maßnahmen. Daher gilt: Es gibt kein einheitliches Rezept, das auf jedes System mit derselben Intensität angewendet wird. Die Organisation muss ihren Kontext dokumentieren, Entscheidungen begründen und überprüfen, ob die Maßnahmen angesichts von Veränderungen, Vorfällen und neuen Abhängigkeiten aufrechterhalten werden.

Die Vorschrift unterscheidet die Sicherheitskategorien Básica, Media und Alta, also Basis, Mittel und Hoch. Ausschlaggebend ist die Auswirkung, die ein Vorfall auf die jeweiligen Sicherheitsdimensionen hätte. Die Kategorie hilft dabei, die erforderlichen Maßnahmen festzulegen, ist jedoch weder als Qualitätsnote noch als Garantie für die Unverwundbarkeit eines Systems darzustellen. Die Bewertung muss sich auf das abgegrenzte System und seine Dienste beziehen und darf nicht als pauschale Aussage über die gesamte Einrichtung dienen.

Was sich mit der Aktualisierung von 2022 geändert hat

Das Königliche Dekret 311/2022 ersetzte die Regelung von 2010 und aktualisierte den ENS-Rahmen. Es trat am 5. Mai 2022 in Kraft. Die Überarbeitung reagierte auf die Entwicklung digitaler Dienste und Bedrohungen und ordnete Pflichten und Maßnahmen in einem Rahmen neu, der Risikomanagement, Überwachung und Anpassungsfähigkeit betont. Um festzustellen, welche Fassung heute gilt, reicht es nicht, nur das Datum der Verabschiedung zu nennen; auch spätere Änderungen in den amtlichen Quellen müssen geprüft werden.

Die Aktualisierung sollte nicht auf die Pflicht verkürzt werden, dass jeder Anbieter dieselbe Zertifizierung erlangen müsse. Die Konformität hängt vom Anwendungsbereich, vom System und von den geltenden Bedingungen ab; öffentliche Ausschreibungen können Nachweise, Audits und Zuständigkeiten festlegen. Wie Konformität nachgewiesen wird, kann je nach Situation sowie regulatorischen und vertraglichen Anforderungen unterschiedlich sein. Werbliche Aussagen wie „ENS-konform“ sollten deshalb überprüft werden: Es ist zu fragen, welches System, welche Leistung und welchen Umfang die Nachweise abdecken.

In diesem Artikel werden das Inkrafttretensdatum und das Vorliegen eines konsolidierten Textes als rechtliche Tatsachen behandelt. Die Empfehlung, welche Unterlagen bei einem Anbieter angefordert werden sollten, ist eine praktische Orientierung aus diesem Rahmen und keine verbindliche Rechtsauslegung. Benötigt eine Organisation eine Compliance-Entscheidung, sollte sie den geltenden Text und die konkreten Vertragsbedingungen prüfen und bei Zweifeln zum Anwendungsbereich fachkundige Beratung einholen.

Checkliste für eine Organisation oder einen Anbieter

Eine sinnvolle erste Prüfung grenzt die Leistung und die beteiligten Ressourcen ab, bevor über Zertifikate gesprochen wird. Zu ermitteln ist, wer für das System verantwortlich ist, welche Informationen und Dienste verarbeitet werden, welche externen Abhängigkeiten bestehen und welche Folgen eine Unterbrechung oder Veränderung hätte. Anschließend kann die Organisation die Kategorisierung, dokumentierte Risiken, ausgewählte Maßnahmen und deren Überprüfung kontrollieren. Eine allgemeine Konformitätserklärung beantwortet diese Fragen für sich genommen nicht.

Bei Verträgen sollten der Umfang, die Verteilung der Verantwortlichkeiten, das Vorfallmanagement, Änderungen an der Leistung, der Zugriff Dritter sowie die Aufbewahrung oder Rückgabe von Informationen sorgfältig geprüft werden. Zudem ist es sinnvoll, leistungsbezogene Nachweise anzufordern: Dokumentation des erfassten Systems, einschlägige Ergebnisse oder Zertifizierungen und Verfahren zur Mitteilung wesentlicher Änderungen. Die Nachweise müssen der vertraglich vereinbarten Leistung entsprechen, nicht nur der Stelle, die das Dokument vorlegt.

Als kurze Checkliste können eine Behörde oder ein Anbieter Folgendes prüfen:

  • Welches System und welche Leistung fallen in den ENS-Anwendungsbereich?
  • Welche Kategorie und Risikoanalyse wurden festgelegt und wie wurden sie begründet?
  • Welche Maßnahmen gelten und wer ist für ihre Umsetzung und Überwachung verantwortlich?
  • Welche Nachweise belegen den konkreten Umfang und wie lange sind sie gültig?
  • Wie werden Vorfälle, Änderungen, Unterauftragnehmer und Abhängigkeiten verwaltet?

Das ENS schafft eine strukturierte Grundlage für Schutz und Rechenschaftspflicht, ist jedoch keine Garantie dafür, dass keine Vorfälle eintreten. Sein Nutzen hängt davon ab, ob die Bewertung das tatsächliche System abbildet und die Maßnahmen aufrechterhalten werden. Dokumentierte Konformität hilft, Pflichten zu überprüfen; sie ersetzt weder die kontinuierliche Überwachung noch die regelmäßige Prüfung von Risiken und Verträgen.