Che cos’è l’ENS e qual è la normativa vigente

Lo Schema nazionale di sicurezza (Esquema Nacional de Seguridad, ENS) è il quadro giuridico spagnolo che stabilisce principi e requisiti minimi per proteggere le informazioni e i servizi elettronici del settore pubblico. Non è una certificazione commerciale né un elenco universale di controlli da applicare senza considerare il contesto: la normativa richiede di gestire la sicurezza tenendo conto dei sistemi, dei rischi e delle responsabilità di ciascuna organizzazione. L’obiettivo è favorire il mantenimento di livelli adeguati di riservatezza, integrità, disponibilità, autenticità e tracciabilità nei servizi pubblici digitali.

La normativa attuale è contenuta nel Real Decreto 311/2022, del 3 maggio, pubblicato nella Gazzetta ufficiale dello Stato spagnolo (BOE) il 4 maggio 2022 ed entrato in vigore il giorno successivo. Ha sostituito il quadro precedente del Real Decreto 3/2010. Per verificare la situazione normativa occorre consultare il testo consolidato, che indica un aggiornamento pubblicato il 6 novembre 2024. Il BOE avverte che il testo consolidato ha carattere informativo e che, ai fini giuridici, bisogna fare riferimento alla pubblicazione ufficiale delle disposizioni.

È importante distinguere il decreto reale dalle politiche di sicurezza specifiche che ciascun organismo approva per organizzare la propria conformità. Gli ordini ministeriali che sviluppano politiche interne di singoli dipartimenti non sostituiscono l’ENS e non determinano, da soli, gli obblighi di tutte le amministrazioni. Per una decisione contrattuale o di audit, il riferimento principale è il testo normativo applicabile, seguito dalla documentazione specifica dell’organismo e del sistema valutato.

A chi si applica: amministrazioni, sistemi e fornitori

L’ambito dell’ENS comprende il settore pubblico definito dalla legislazione amministrativa e i relativi sistemi informativi, quando sono utilizzati per prestare servizi o esercitare competenze. Occorre quindi guardare oltre il nome dell’ente: contano il sistema coinvolto, le informazioni trattate e il servizio che esso sostiene. Un’organizzazione può disporre di sistemi con funzioni e livelli di esposizione diversi; non si deve presumere che un’unica etichetta descriva automaticamente tutta la sua infrastruttura.

Possono essere interessate anche imprese private. Quando un ente del settore pubblico affida servizi o soluzioni tecnologiche, i sistemi del fornitore collegati alla prestazione sono soggetti ai requisiti ENS secondo quanto previsto dalla normativa e dal contratto. Questo non significa che ogni azienda che vende tecnologia debba rispettare integralmente lo schema in tutte le proprie attività. Il rapporto concreto tra servizio, sistemi utilizzati e obblighi concordati è essenziale per determinare i controlli e le evidenze richiesti.

Per i fornitori, la domanda pratica non è soltanto «siamo conformi all’ENS?», ma quale servizio viene prestato, quali parti dell’infrastruttura sono coinvolte, quali dati vengono trattati e quali clausole assegnano le responsabilità. Un’azienda può dover dimostrare la conformità per una prestazione specifica senza che ciò provi che tutte le sue attività siano coperte. Al contrario, definire un contratto «hosting» o «assistenza» non elimina i requisiti se i sistemi coinvolti supportano il servizio pubblico oggetto del contratto.

Principi e misure: gestione basata sul rischio

Il decreto reale stabilisce principi fondamentali quali la sicurezza intesa come processo integrale, la gestione basata sul rischio, la prevenzione e il rilevamento, la risposta e la conservazione, le linee di difesa, la vigilanza continua e la differenziazione delle responsabilità. Non sono slogan intercambiabili: orientano l’organizzazione della protezione e il suo mantenimento nel tempo. La sicurezza non si esaurisce nell’installazione di strumenti o nella stesura di una politica; richiede di integrare decisioni tecniche, operative e di governance.

Lo schema combina requisiti organizzativi e operativi con misure di protezione. L’analisi del sistema e la valutazione delle informazioni e dei servizi influiscono sulla sua categorizzazione e sulla selezione delle misure. Pertanto, non esiste una ricetta unica da applicare con la stessa intensità a tutti i sistemi. L’organizzazione deve documentare il proprio contesto, motivare le decisioni e verificare che le misure siano mantenute in risposta a cambiamenti, incidenti e nuove dipendenze.

La normativa distingue le categorie di sicurezza Básica, Media e Alta, determinate in base all’impatto che un incidente avrebbe sulle dimensioni di sicurezza pertinenti. La categoria aiuta a definire le misure richieste, ma non deve essere presentata come un giudizio di qualità né come garanzia che un sistema sia invulnerabile. La valutazione deve riguardare il sistema delimitato e i suoi servizi, non essere utilizzata come dichiarazione generica sull’intero ente.

Che cosa è cambiato con l’aggiornamento del 2022

Il Real Decreto 311/2022 ha sostituito il regolamento del 2010 e aggiornato il quadro dell’ENS. È entrato in vigore il 5 maggio 2022. La revisione ha risposto all’evoluzione dei servizi digitali e delle minacce e ha riorganizzato obblighi e misure in un quadro che pone l’accento sulla gestione dei rischi, sulla vigilanza e sull’adattamento. Per sapere quale formulazione si applica oggi, non basta citare la data di approvazione: occorre verificare anche le modifiche successive riportate nelle fonti ufficiali.

L’aggiornamento non va ridotto all’obbligo per ogni fornitore di ottenere una certificazione identica. La conformità dipende dall’ambito, dal sistema e dalle condizioni applicabili; gli appalti pubblici possono specificare evidenze, audit e responsabilità. Le modalità per dimostrare la conformità possono variare in base alla situazione e ai requisiti normativi e contrattuali. Le dichiarazioni commerciali di «conformità ENS» vanno quindi verificate chiedendo a quali sistema, servizio e ambito si riferiscono le evidenze.

In questo articolo, la data di entrata in vigore e l’esistenza del testo consolidato sono trattate come fatti normativi. Il suggerimento su quale documentazione richiedere a un fornitore è un’indicazione pratica derivata dal quadro normativo, non un’interpretazione giuridica vincolante. Se deve prendere una decisione di conformità, un’organizzazione dovrebbe verificare il testo vigente e le condizioni specifiche del contratto, ricorrendo a una consulenza specializzata quando vi siano dubbi sull’ambito.

Lista di controllo per un’organizzazione o un fornitore

Una prima verifica utile delimita il servizio e gli asset coinvolti prima di parlare di certificati. Occorre identificare il responsabile del sistema, le informazioni e i servizi trattati, le dipendenze esterne e l’impatto che avrebbe un’interruzione o un’alterazione. A quel punto l’organizzazione può verificare la categorizzazione, i rischi documentati, le misure selezionate e le modalità di revisione. Una dichiarazione generica di conformità, da sola, non risponde a queste domande.

Nei contratti è opportuno esaminare attentamente l’ambito, l’assegnazione delle responsabilità, la gestione degli incidenti, le modifiche al servizio, l’accesso di terzi e la conservazione o restituzione delle informazioni. È inoltre ragionevole chiedere evidenze adeguate al servizio: la documentazione del sistema coperto, risultati o certificazioni pertinenti e meccanismi per comunicare cambiamenti rilevanti. Le evidenze devono corrispondere al servizio oggetto del contratto, non soltanto all’ente che presenta il documento.

Come breve lista di controllo, un’amministrazione o un fornitore può verificare quanto segue:

  • Quali sistema e servizio rientrano nell’ambito ENS.
  • Quali categoria e analisi dei rischi sono state definite e con quale motivazione.
  • Quali misure si applicano e chi risponde della loro attuazione e del monitoraggio.
  • Quali evidenze dimostrano l’ambito specifico e per quanto tempo sono valide.
  • Come vengono gestiti incidenti, cambiamenti, subfornitori e dipendenze.

L’ENS struttura una base di protezione e responsabilità, ma non garantisce l’assenza di incidenti. La sua utilità dipende dalla corrispondenza della valutazione al sistema reale e dal mantenimento delle misure. La conformità documentata aiuta a verificare gli obblighi, ma non sostituisce la vigilanza continua né elimina la necessità di riesaminare rischi e contratti.