ENS
Eine spanische Ausschreibung nennt den ENS. So wird das System zertifiziert.
Kategorisierung, Anwendbarkeitserklärung, die Maßnahmen nach Anhang II des Königlichen Dekrets 311/2022 umgesetzt und die Dokumentation, die ein ENS-Auditor erwartet, geliefert auf Spanisch, innerhalb der Plattform, die die Nachweise aktuell hält.
73 Maßnahmen nach Anhang II: 61 anwendbar, 12 mit Begründung nicht anwendbar
- Marco organizativo [org]
- 4 Maßnahmen
- 4 / 4
- Marco operacional [op]
- 31 Maßnahmen, 5 nicht anwendbar
- 26 / 26
- Medidas de protección [mp]
- 38 Maßnahmen, 7 nicht anwendbar
- 31 / 31
- Risikoanalyse
- MAGERIT-Methode, 5 Dimensionen bewertet
- Erledigt
Für wen das gedacht ist
Private Unternehmen, die den spanischen öffentlichen Sektor bedienen.
Passt
- Ein SaaS-Unternehmen, das einen Auftrag eines spanischen Ministeriums, einer Regionalregierung, Universität oder Stadtverwaltung gewonnen hat oder sich darum bewirbt.
- Ein Cloud- oder IT-Dienstleister, dessen Kunde aus dem öffentlichen Sektor bei der Verlängerung ein ENS-Konformitätszertifikat verlangt hat.
- Ein Subunternehmer eines Unternehmens mit einem öffentlichen Auftrag, das die ENS-Anforderung entlang der Lieferkette weitergeben muss.
Passt ebenfalls
- Ein Unternehmen, das bereits ISO 27001 hat und den ENS hinzufügen muss; viele Maßnahmen nach Anhang II lassen sich abbilden, und das CCN veröffentlicht die Entsprechung.
- Ein Unternehmen mit einem System der Kategorie BÁSICA, das die Selbstbewertung und Konformitätserklärung ordentlich erledigt braucht.
- Ein nicht-spanisches Unternehmen, das zum ersten Mal in die spanische öffentliche Beschaffung einsteigt.
Passt nicht
- Organisationen, die das ENS-Zertifizierungsaudit selbst für Systeme der Kategorien MEDIA und ALTA brauchen. Wir bereiten Sie vor; eine akkreditierte Zertifizierungsstelle auditiert und zertifiziert.
- Systeme der Kategorie ALTA mit eigener Infrastruktur. Angebot nach dem Assessment, mit benanntem Partner vor Ort.
- Teams, die das Zertifikat wollen, ohne die Rollen zu besetzen. Der ENS verlangt einen responsable de seguridad; wir helfen bei der Bestellung, die Rolle übernehmen wir nicht.
Was Sie mitnehmen
Was der ENS-Auditor erwartet, geschrieben auf Spanisch.
Jedes Ergebnis ist editierbar und gehört Ihnen, in der Plattform oder als Export in DOCX, CSV und PDF.
ENS-Compliance
10 Ergebnisse, 8 bis 10 WochenSystemkategorisierung mit Bewertung der fünf Dimensionen
Verfügbarkeit, Authentizität, Integrität, Vertraulichkeit, Nachvollziehbarkeit
- DOCX
Anwendbarkeitserklärung zu den Maßnahmen nach Anhang II
Anwendbar oder nicht, mit Begründung und Status, je Gruppe
- CSV
Von der Leitung genehmigte Informationssicherheitsrichtlinie
Formell verabschiedet, wie der ENS es verlangt
- DOCX
Risikoanalyse nach der MAGERIT-Methode oder einer gleichwertigen
Assets, Bedrohungen, Schutzmaßnahmen, Restrisiko
- CSV
Verfahren des organisatorischen und operativen Rahmens
Rollen, Zugriff, Änderungen, Vorfälle, Kontinuität, Überwachung
- Verfahren
Rollenbestellungen und Verantwortlichkeiten
Responsable de la información, del servicio, de seguridad, del sistema
- DOCX
Nachweispaket für jede anwendbare Maßnahme
Aus verbundenen Cloud-, Code- und Identitätssystemen, wo möglich; hochgeladen, wo nicht
- Plattform
Konformitäts-Selbstbewertung (BÁSICA) oder Auditvorbereitungsakte (MEDIA, ALTA)
Nach Anhang III und den CCN-STIC-809-Profilen
- DOCX
Shortlist der Zertifizierungsstellen und Auditplan
Für MEDIA und ALTA, gebucht rund um Ihren Vertragstermin
- DOCX
Aufgezeichnete Übergabe und Readiness-Freigabe, auf Spanisch oder Englisch
Mit der Person, die das System danach verantwortet
- Video
So läuft es ab
Zehn Wochen bis zur Übergabe. Dann der Auditor, dann alle zwei Jahre.
Für ein einzelnes System der Kategorie BÁSICA oder MEDIA. Systeme der Kategorie ALTA werden nach dem Assessment angeboten.
- GRCTrail
- Übergabe
- Ohne uns
Woche 0
Scoping-Gespräch
Der Auftrag oder die Ausschreibung, die Systeme, die ihn bedienen, was existiert. Schriftlicher Festpreis innerhalb von 3 Werktagen.
Wochen 1 bis 2
Assessment
Systemumfang, vorläufige Kategorisierung, Gap-Analyse gegen Anhang II für diese Kategorie, Auditweg bestätigt. Implementierungspreis bestätigt.
Wochen 3 bis 9
Implementierung
Kategorisierung, Anwendbarkeitserklärung, Richtlinie, Risikoanalyse, Verfahren, Rollenbestellungen, Nachweise mit jeder Maßnahme verknüpft. Zwei Prüfsitzungen mit Ihrem Team.
Woche 10
Übergabe
Selbstbewertung oder Auditakte vollständig, aufgezeichnete Übergabe auf Spanisch oder Englisch, Readiness-Freigabe.
Ihr Auditor
Zertifizierungsaudit
Für MEDIA und ALTA, mit der akkreditierten Stelle, die Sie beauftragen. Wir nehmen an den Gesprächen teil und beheben Feststellungen zu unserer Arbeit. BÁSICA reicht die Konformitätserklärung ein.
Alle zwei Jahre
Re-Audit
Und immer dann, wenn sich das System wesentlich ändert. Die Maßnahmen laufen weiter und die Nachweise werden weiter gesammelt, in GRCTrail oder in Ihrem Export.
So kalkulieren wir
Was den Preis bestimmt
Drei Dinge, nach denen wir im Gespräch fragen.
Kategorie und Anzahl der Systeme.
BÁSICA ist der Basisfall; MEDIA fügt nachzuweisende Maßnahmen hinzu; jedes weitere System erweitert den Umfang.
Was bereits existiert.
Ein ISO-27001-Zertifikat verkürzt die Arbeit erheblich; der Entsprechungsleitfaden des CCN bildet die meisten Maßnahmen ab.
Wie viel vom Stack in der Cloud liegt.
Maßnahmen auf Cloud-, Code- und Identitätssystemen werden automatisch nachgewiesen; eigene Infrastruktur nicht.
Nie in unserem Preis, im Angebot benannt, damit Sie budgetieren können
- Das ENS-Zertifizierungsaudit für Systeme der Kategorien MEDIA und ALTA, durchgeführt von einer akkreditierten Zertifizierungsstelle, die Sie direkt beauftragen
- Die Rolle als Ihr responsable de seguridad nach der Übergabe; wir helfen bei der Besetzung der Rollen, die der ENS verlangt
- Penetrationstests
- Formelle Rechtsgutachten
Fragen vor dem Gespräch
Braucht ein privates Unternehmen eine ENS-Zertifizierung?
Ein privates Unternehmen muss den ENS für die Systeme erfüllen, mit denen es spanische öffentliche Stellen bedient. Eine Zertifizierung durch eine akkreditierte Stelle ist für Systeme der Kategorien MEDIA und ALTA erforderlich. Systeme der Kategorie BÁSICA nutzen eine Selbstbewertung und Konformitätserklärung.
Können wir ISO 27001 für den ENS wiederverwenden?
Teilweise. Viele Maßnahmen nach Anhang II überschneiden sich mit den Anhang-A-Controls der ISO/IEC 27001, und das CCN veröffentlicht einen Entsprechungsleitfaden. Der ENS fügt Kategorisierung, spanienspezifische Maßnahmen und ein eigenes Audit hinzu, sodass ein ISO-27001-Unternehmen weiterhin eine ENS-Implementierung braucht, aber eine kürzere.
Wird die Arbeit auf Spanisch geliefert?
Ja. Die Dokumentation wird auf Spanisch für den Auditor und die öffentliche Stelle erstellt, mit englischen Versionen, wo Ihr Team sie braucht. Die Gespräche laufen in der Sprache, die Ihr Team bevorzugt.
Wie oft wird ein ENS-Audit wiederholt?
Alle zwei Jahre für Systeme der Kategorien MEDIA und ALTA, und immer dann, wenn sich das System wesentlich ändert. Die Selbstbewertung für Systeme der Kategorie BÁSICA folgt demselben Zyklus.
Was, wenn der Auditor eine Nichtkonformität feststellt?
Betrifft sie von uns gelieferte Arbeit, beheben wir sie ohne Aufpreis; das steht im Angebot. Betrifft sie etwas außerhalb des vereinbarten Umfangs, sagen wir Ihnen, was nötig wäre, und Sie entscheiden.
Verwandt
Zuletzt geprüft: Oktober 2026
Erzählen Sie uns von der Ausschreibung und den Systemen, die sie bedienen.
Sie verlassen das Gespräch mit einem Umfang und einer indikativen Preisspanne. Der schriftliche Festpreis folgt innerhalb von 3 Werktagen.