forumNeues Thema

Eine Behörde verlangt ENS-Konformität von uns — was ist das und wie weist man das in Spanien nach?

VVolkan A***Veteran
Funktion
Digital-Marketing-Experte
Branche
verpackung
Organisationsform
Filialkette
Beigetreten
Jan. 2023
Nachricht
191
#1

Wir sind ein 6-köpfiges Software-Team aus Madrid und bieten cloudbasierte Dokumentenmanagement-Lösungen für Behörden und Kommunen an. Letzte Woche haben wir begonnen ein Angebot für eine Ausschreibung zur digitalen Archivierung in Andalusien vorzubereiten (Budget: 140.000 EUR). Im Leistungsverzeichnis wird bei der technischen Eignung ausdrücklich die „Konformität mit dem Esquema Nacional de Seguridad (ENS)“ gefordert inklusive offiziellem Nachweis in den Vergabeunterlagen.

Ein ISO 27001-Zertifikat haben wir bereits, grundlegende Informationssicherheitsprozesse sind uns also nicht fremd. Allerdings hört man immer wieder, dass die Anforderungen des ENS im spanischen öffentlichen Sektor deutlich strenger und bürokratischer sind. Im Lastenheft steht zudem nicht klar, ob das Basisniveau (básico), das mittlere (medio) oder das hohe (alto) verlangt wird.

Was genau bedeutet diese Anforderung auf dem spanischen Markt? Reicht unser ISO 27001-Zertifikat bei der Ausschreibung direkt aus oder müssen wir zwingend ein separates ENS-Audit bei einer akkreditierten Stelle durchlaufen? Wie lässt sich das Ganze am schnellsten und kostengünstigsten lösen?

OOrhan Ç***Experte
Funktion
Datenanalyst
Branche
chemie
Organisationsform
Familienunternehmen
Beigetreten
Okt. 2024
Nachricht
15
Nützlichste Antwort#2

Kurze Antwort: Das ENS (Esquema Nacional de Seguridad) ist das in Spanien verbindliche Sicherheitsframework für öffentliche Einrichtungen und IT-Dienstleister, die für den Staat arbeiten. Euer ISO 27001-Zertifikat ersetzt das ENS nicht direkt. Je nach Schutzbedarf der verarbeiteten Daten müsst ihr eine offizielle Konformität für die Stufen Basico, Medio oder Alto nachweisen.

Das ENS unterteilt sich in drei Sicherheitsstufen: Básico, Medio und Alto. Sofern es bei dem Auftrag nicht direkt um kritische Infrastrukturen oder besonders sensible Gesundheitsdaten geht, reicht meistens Básico oder Medio. Wenn nur Básico verlangt wird braucht ihr kein externes Audit. Ihr führt die Selbsteinschätzung anhand der Leitfäden des Nationalen Kryptologiezentrums (CCN) durch und veröffentlicht eine offizielle Konformitätserklärung (Declaración de Conformidad).

Wird allerdings Medio oder Alto verlangt, müsst ihr euch zwingend von einer durch die ENAC akkreditierten Zertifizierungsstelle auditieren lassen und ein offizielles Zertifikat (Certificación de Conformidad) vorlegen. Eure ISO 27001 verschafft euch dabei einen enormen Vorsprung da sich ein Großteil der ENS-Anforderungen direkt mit den ISO-Controls deckt.

Stellt als ersten Schritt unbedingt eine offizielle Bieterfrage an die Vergabestelle, um die ENS-Kategorie zu klären. Bei Básico könnt ihr die Erklärung intern in 2 bis 3 Wochen fertigstellen. Bei Medio müsst ihr eine akkreditierte Zertifizierungsstelle beauftragen; das dauert in der Regel 2 bis 4 Monate und die Auditkosten liegen meist zwischen 7.000 und 14.000 EUR.

SSinemExperte
Funktion
Projektmanager
Beigetreten
Okt. 2023
Nachricht
176
#3

Wenn die Stufe in den Unterlagen fehlt, fordert direkt über die Vergabeplattform eine offizielle Klarstellung (aclaración) an. Falls sie „básico“ sagen, müsst ihr keinen Cent für externe Auditoren ausgeben: Einfach die Standard-Checkliste auf der CCN-Plattform ausfüllen und euer System registrieren. Schickt die Anfrage am besten sofort raus.

DDoruk S***Neues MitgliedCommunity-Mitglied
Beigetreten
Aug. 2026
Nachricht
278
#4

Wir haben letztes Jahr an einer öffentlichen Ausschreibung über 110.000 EUR in Valencia teilgenommen. Da wurde ENS Medio verlangt. Unsere ISO 27001-Basis stand zwar, aber um die Gaps zu schließen und das Audit zu bestehen, haben wir glatte 3 Monate gebraucht. Kostenpunkt: 8.500 EUR für die akkreditierte Zertifizierungsstelle plus 4.000 EUR für externe Beratung.

ÖÖzge Ç***Teilnehmer
Funktion
Verwaltungsleiter
Branche
Buchhaltung & Steuerberatung
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Nov. 2024
Nachricht
2
#5

Technisch gesehen liegt der größte Unterschied zur ISO in den CCN-STIC-Leitfäden. Bei Verschlüsselungsalgorithmen dürft ihr nur Standards nutzen, die vom spanischen Kryptologiezentrum freigegeben sind, das Incident-Reporting muss an die staatliche Meldeplattform angebunden sein und 2FA ist für alle System-Admins Pflicht.

YYiğit Ç***TeilnehmerCommunity-Mitglied
Beigetreten
März 2025
Nachricht
107
#6

Verlasst euch bloß nicht auf den Gedanken: „Wir haben ja ISO, das wird das Amt schon schlucken.“ Bei öffentlichen Vergaben fliegen Angebote ohne ENS-Zertifikat oder ENS-Erklärung schon in der formalen Prüfung raus, euer technisches Angebot wird nicht einmal geöffnet.

MMerve B***Neues MitgliedCommunity-Mitglied
Beigetreten
Aug. 2026
Nachricht
247
#7

Eure Roadmap sollte so aussehen: 1) ENS-Kategorie schriftlich bei der Vergabestelle klären. 2) Die CCN-STIC-800-Reihe herunterladen und einen Gap-Abgleich mit eurer ISO machen. 3) Bei Básico die interne Erklärung vorbereiten, bei Medio sofort Angebote von ENAC-akkreditierten Stellen einholen.

MMurat K***Teilnehmer
Funktion
SaaS-Entwickler
Organisationsform
Boutique-Agentur
Beigetreten
März 2024
Nachricht
118

Doki · Log-Management-Einrichtung · 2025

#8

die spanische bürokratie ist da echt gnadenlos. übrigens wir haben uns bei nem ähnlichen ding für ne stadtverwaltung im letzten moment mit der básico-selbsterklärung gerettet externes audit hätte zeitlich null gereicht.

FFurkan U***Teilnehmer
Funktion
Verwaltungsleiter
Branche
energie
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Juli 2025
Nachricht
84
#9

Wichtig ist auch: Durch das 2022 novellierte Dekret (Real Decreto) wurden die ENS-Vorgaben für Cloud-Anbieter grundlegend überarbeitet. Wenn euer Cloud-Hoster selbst bereits ENS-zertifiziert ist, vereinfacht das euer Audit spürbar.

FFerhat G***Neues MitgliedCommunity-Mitglied
Beigetreten
Mai 2026
Nachricht
180
#10

Die Diskussion ist abgeschweift, ich fasse mal zusammen. Dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist, macht es zum Teil des Ziels.

Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

NNazlı Ş***Neues Mitglied
Funktion
Produktmanager
Branche
Gesundheitswesen
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Juni 2026
Nachricht
351

Doki · Infrastruktur-Migration · 2023

#11

Ich fasse das Thema mal zusammen, da es mehrere unterschiedliche Antworten gab. Fehler auf der nationaler sicherheitsrahmen spanien-Seite sind meist rückgängig zu machen, aber teuer.

Ich hoffe, das hilft dir weiter.

BBurak Can M***Veteran
Funktion
Gründer · E-Commerce
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Apr. 2023
Nachricht
212
#12

Ich stimme zu.

LLale A***Teilnehmer
Funktion
Bauleiter
Branche
IT-Dienstleistungen
Organisationsform
Genossenschaft
Beigetreten
Juli 2023
Nachricht
86
#13

Beim Umsetzen gibt es drei Dinge zu beachten. Fehler auf der nationaler sicherheitsrahmen spanien-Seite sind meist rückgängig zu machen, aber teuer.

Wenn es jemand anders macht, würde mich das auch interessieren.

SSelin U***TeilnehmerCommunity-Mitglied
Beigetreten
März 2026
Nachricht
2
#14

Bleibe dran. Wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus.

ÜÜlkü B***Neues MitgliedCommunity-Mitglied
Beigetreten
Sept. 2026
Nachricht
240
#15

Ich probiere es aus. Scheut euch nicht zu fragen, wer nicht fragt, zahlt am Ende mehr.

Wenn du das nicht von Anfang an schriftlich festhältst, gibt es später Streit. Wenn es jemand anders macht, würde mich das auch interessieren.

PPolat K***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2025
Nachricht
27
#16

Notiert, danke.

İİlknur C***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2025
Nachricht
18
#17

so klar geschriebene Texte sind selten dann halt wenn man versucht, alles gleichzeitig zu ändern, etabliert sich nichts richtig.

wenn es jemand anders maacht würde mich das auch interessieren.

EEfe K***Experte
Funktion
Außendienstmitarbeiter
Branche
chemie
Organisationsform
Team mit 8 Personen
Beigetreten
Apr. 2024
Nachricht
136
#18

Ich habe mich lange damit beschäftigt. Die Zeit die ihr braucht um ein Problem zu erkennen bestimmt direkt dessen Kosten.

Schreibt mir wenn ihr Fragen habt ich antworte so gut ich kann.

GGökhan A***Teilnehmer
Funktion
Hersteller · Möbel
Beigetreten
Okt. 2023
Nachricht
74
#19

Dieser Ansatz hat seinen Preis der aber nicht thematisiert wird. Fehler auf der nationaler sicherheitsrahmen spanien-Seite sind meist rückgängig zu machen, aber teuer.

Wenn du das nicht von Anfang an schriftlich festhältst gibt es später Streit. Viel Erfolg.

SSerkan U***Teilnehmer
Funktion
Bauleiter
Branche
Bildung
Organisationsform
mittelständisches Unternehmen
Beigetreten
Mai 2025
Nachricht
312
#20

Meine Frage klingt vielleicht etwas naiv entschuldigt bitte. Lösungen die im kleinen Maßstab funktionieren brechen bei Wachstum zusammen, das habe ich spät gelernt.

Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

Antwort schreiben