O que é o ENS e qual é a norma em vigor

O Esquema Nacional de Segurança (Esquema Nacional de Seguridad, ENS) é o quadro jurídico espanhol que estabelece princípios e requisitos mínimos para proteger a informação e os serviços eletrónicos do setor público. Não é uma certificação comercial nem uma lista universal de controlos que possa ser aplicada sem ter em conta o contexto: a norma determina que a segurança seja gerida considerando os sistemas, os riscos e as responsabilidades de cada organização. O seu objetivo é promover níveis adequados de confidencialidade, integridade, disponibilidade, autenticidade e rastreabilidade nos serviços públicos digitais.

A regulamentação em vigor consta do Real Decreto 311/2022, de 3 de maio, publicado no Boletim Oficial do Estado espanhol (BOE) em 4 de maio de 2022 e em vigor a partir do dia seguinte. Substituiu o quadro anterior do Real Decreto 3/2010. Para verificar a situação normativa, deve consultar-se o texto consolidado, que indica uma atualização publicada em 6 de novembro de 2024. O próprio BOE adverte que a consolidação tem caráter informativo e que, para efeitos jurídicos, se deve recorrer à publicação oficial das disposições.

É importante distinguir o decreto real das políticas de segurança específicas aprovadas por cada organismo para organizar o seu próprio cumprimento. As ordens ministeriais que desenvolvem políticas internas de departamentos concretos não substituem o ENS nem determinam, por si só, as obrigações de todas as administrações. Para uma decisão contratual ou de auditoria, a referência principal é o texto normativo aplicável e, em seguida, a documentação específica do organismo e do sistema avaliado.

A quem se aplica: administrações, sistemas e fornecedores

O âmbito do ENS abrange o setor público definido pela legislação administrativa e inclui os seus sistemas de informação quando são utilizados para prestar serviços ou exercer competências. É necessário olhar para além do nome da entidade: importa saber que sistema está envolvido, que informação trata e que serviço suporta. Uma organização pode ter sistemas com funções e níveis de exposição diferentes; não se deve presumir que uma única designação descreve automaticamente toda a sua infraestrutura.

As empresas privadas também podem ser abrangidas. Quando uma entidade do setor público contrata serviços ou soluções tecnológicas, os sistemas do fornecedor ligados à prestação ficam sujeitos aos requisitos do ENS nos termos previstos pela norma e pelo contrato. Isto não significa que qualquer empresa que venda tecnologia tenha de cumprir integralmente o esquema em todas as suas operações. A relação concreta entre o serviço, os sistemas utilizados e as obrigações acordadas é essencial para determinar os controlos e as evidências necessários.

Para os fornecedores, a questão prática não é apenas «temos conformidade ENS?», mas também que serviço é prestado, que partes da infraestrutura participam, que dados são tratados e que cláusulas definem as responsabilidades. Uma empresa pode ter de demonstrar conformidade para uma prestação específica sem que isso prove que todas as suas atividades estão abrangidas. Pelo contrário, chamar «alojamento» ou «suporte» ao contrato não elimina requisitos se os sistemas envolvidos suportarem o serviço público contratado.

Princípios e medidas: gestão baseada no risco

O decreto real estabelece princípios básicos como a segurança entendida como um processo integral, a gestão baseada no risco, a prevenção e deteção, a resposta e conservação, as linhas de defesa, a vigilância contínua e a diferenciação de responsabilidades. Não são expressões intercambiáveis: orientam a forma como a proteção é organizada e mantida ao longo do tempo. A segurança não se limita a instalar ferramentas ou redigir uma política; exige integrar decisões técnicas, operacionais e de governação.

O esquema combina requisitos organizacionais e operacionais com medidas de proteção. A análise do sistema e a avaliação da informação e dos serviços influenciam a sua categorização e a seleção das medidas. Por conseguinte, não existe uma receita única aplicável com a mesma intensidade a todos os sistemas. A organização deve documentar o seu contexto, justificar as decisões e verificar se as medidas são mantidas perante alterações, incidentes e novas dependências.

A norma distingue as categorias de segurança Básica, Media e Alta, determinadas com base no impacto que um incidente teria nas dimensões de segurança correspondentes. A categoria ajuda a especificar as medidas exigidas, mas não deve ser apresentada como uma classificação de qualidade nem como garantia de que um sistema é invulnerável. A avaliação deve estar relacionada com o sistema delimitado e os seus serviços, e não ser usada como uma afirmação genérica sobre toda a entidade.

O que mudou com a atualização de 2022

O Real Decreto 311/2022 substituiu o regulamento de 2010 e atualizou o quadro do ENS. Entrou em vigor em 5 de maio de 2022. A revisão respondeu à evolução dos serviços digitais e das ameaças e reorganizou as obrigações e medidas num quadro que dá ênfase à gestão dos riscos, à vigilância e à adaptação. Para saber que redação se aplica atualmente, não basta citar a data de aprovação: é também necessário verificar as alterações posteriores refletidas nas fontes oficiais.

A atualização não deve ser resumida como uma obrigação de cada fornecedor obter uma certificação idêntica. O cumprimento depende do âmbito, do sistema e das condições aplicáveis; a contratação pública pode especificar evidências, auditorias e responsabilidades. A forma de demonstrar a conformidade pode variar em função da situação e dos requisitos normativos e contratuais. Por isso, as alegações comerciais de «conformidade ENS» devem ser verificadas: é preciso perguntar que sistema, serviço e âmbito são cobertos pelas evidências.

Neste artigo, a data de entrada em vigor e a existência do texto consolidado são tratadas como factos normativos. A recomendação sobre a documentação a solicitar a um fornecedor é uma orientação prática decorrente desse quadro, não uma interpretação jurídica vinculativa. Se uma organização precisar de tomar uma decisão de conformidade, deve consultar o texto em vigor e as condições específicas do contrato, recorrendo a aconselhamento especializado quando houver dúvidas sobre o âmbito.

Lista de verificação para uma organização ou fornecedor

Uma primeira análise útil delimita o serviço e os ativos envolvidos antes de se falar em certificados. É necessário identificar quem é responsável pelo sistema, que informação e serviços são tratados, que dependências externas existem e qual seria o impacto de uma interrupção ou alteração. A partir daí, a organização pode verificar a categorização, os riscos documentados, as medidas selecionadas e a forma como são revistas. Uma declaração genérica de conformidade não responde, por si só, a estas perguntas.

Nos contratos, convém analisar cuidadosamente o âmbito, a atribuição de responsabilidades, a gestão de incidentes, as alterações ao serviço, o acesso de terceiros e a conservação ou devolução da informação. Também é razoável solicitar evidências adequadas ao serviço: documentação do sistema abrangido, resultados ou certificações pertinentes e mecanismos para comunicar alterações relevantes. As evidências devem corresponder ao serviço contratado, e não apenas à entidade que apresenta o documento.

Como lista breve, uma administração ou um fornecedor pode verificar o seguinte:

  • Que sistema e serviço estão abrangidos pelo âmbito do ENS.
  • Que categoria e análise de riscos foram definidas e com que justificação.
  • Que medidas se aplicam e quem responde pela sua implementação e acompanhamento.
  • Que evidências comprovam o âmbito concreto e qual é o respetivo prazo de validade.
  • Como são geridos incidentes, alterações, subcontratantes e dependências.

O ENS estrutura uma base de proteção e responsabilização, mas não equivale a uma garantia de ausência de incidentes. A sua utilidade depende de a avaliação representar o sistema real e de as medidas serem mantidas. A conformidade documentada ajuda a verificar obrigações; não substitui a vigilância contínua nem elimina a necessidade de rever riscos e contratos.