forumApri un argomento

Un ente pubblico ci chiede la conformità all'ENS: di cosa si tratta e come si certifica in Spagna?

VVolkan A***Veteran
Ruolo
Esperto di marketing digitale
Settore
Imballaggio
Tipo di organizzazione
catena di negozi
Iscrizione
gen 2023
Messaggio
191
#1

Siamo una software house di 6 persone con base a Madrid e offriamo soluzioni cloud di gestione documentale per la PA e gli enti locali. La scorsa settimana abbiamo iniziato a preparare l'offerta per una gara d'appalto da 140.000 EUR in Andalusia per la digitalizzazione degli archivi. Nel capitolato, tra i requisiti di idoneità tecnica, viene espressamente richiesta la conformità all'Esquema Nacional de Seguridad (ENS) con relativa documentazione ufficiale da allegare alla busta.

Disponiamo già della certificazione ISO 27001, quindi le procedure di base sulla sicurezza delle informazioni ci sono familiari. Tuttavia sentiamo dire che nel settore pubblico spagnolo i requisiti di questo schema di sicurezza nazionale siano molto più rigidi e burocratici. Tra l'altro, nel bando non è nemmeno specificato se sia richiesto il livello base (básico), medio (medio) o alto (alto).

Cosa comporta esattamente questo requisito nel mercato spagnolo? La nostra certificazione ISO 27001 è considerata valida direttamente o siamo obbligati a fare un audit ENS indipendente da zero e ottenere il certificato accreditato? Qual è il modo più rapido ed economico per gestire la cosa?

OOrhan Ç***Esperto
Ruolo
Data analyst
Settore
Chimica
Tipo di organizzazione
azienda familiare
Iscrizione
ott 2024
Messaggio
15
Più utile#2

Risposta breve: in Spagna l'ENS (Esquema Nacional de Seguridad) è il framework di sicurezza nazionale obbligatorio per la pubblica amministrazione e per i fornitori privati di servizi tecnologici verso il settore pubblico. La ISO 27001 non sostituisce direttamente l'ENS; a seconda della tipologia di dati trattati dal vostro sistema, dovrete ottenere una conformità ufficiale di livello base, medio o alto.

L'ENS si articola in tre livelli di sicurezza: Base (Básico), Medio (Medio) e Alto (Alto). Se l'appalto non coinvolge direttamente infrastrutture critiche o dati sanitari altamente riservati di solito viene richiesto il livello base o medio. Se il livello richiesto è quello base, non serve un audit esterno accreditato: basta eseguire un'autovalutazione interna secondo le guide del CCN (Centro Criptológico Nacional) e pubblicare una formale dichiarazione di conformità (Declaración de Conformidad).

Se invece la gara richiede il livello medio o alto, è obbligatorio superare un audit condotto da un ente di certificazione accreditato ENAC e ottenere il certificato ufficiale (Certificación de Conformidad). Avere già la ISO 27001 vi farà risparmiare parecchio tempo dato che gran parte dei controlli ENS coincide con quelli della ISO.

Come primo passo, inviate un chiarimento formale alla stazione appaltante per farvi specificare la categoria ENS richiesta. Se è il livello base, potete sbrigare la dichiarazione internamente in 2-3 settimane. Se serve il livello medio, dovrete ingaggiare un auditor accreditato: l'iter richiede mediamente dai 2 ai 4 mesi con costi di audit compresi in genere tra i 7.000 e i 14.000 EUR.

SSinemEsperto
Ruolo
Project manager
Iscrizione
ott 2023
Messaggio
176
#3

Se nel bando non è indicato il livello, chiedete subito una richiesta formale di chiarimenti (aclaración) sul portale gare. Se vi confermano il livello base, potete registrare il sistema compilando la checklist standard sulla piattaforma del CCN senza spendere un centesimo in auditor esterni. Mandate il quesito al più presto.

DDoruk S***Nuovo membroMembro della community
Iscrizione
ago 2026
Messaggio
278
#4

L'anno scorso abbiamo partecipato a una gara pubblica a Valencia da 110.000 EUR. Ci hanno chiesto l'ENS Medio. Avevamo già l'infrastruttura ISO 27001 pronta, ma per colmare i gap e superare l'audit ci sono voluti 3 mesi pieni. Abbiamo speso 8.500 EUR per l'ente accreditato e altri 4.000 EUR di consulenza.

ÖÖzge Ç***Partecipante
Ruolo
Responsabile amministrativo
Settore
Contabilità e consulenza fiscale
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
nov 2024
Messaggio
2
#5

Dal punto di vista tecnico, la differenza principale rispetto alla ISO sono le guide CCN-STIC. Dovrete usare solo algoritmi di crittografia approvati dal Centro Criptológico Nacional, integrare il sistema di notifica degli incidenti con la piattaforma pubblica di segnalazione e rendere obbligatoria l'autenticazione a due fattori per tutti gli amministratori di sistema.

YYiğit Ç***PartecipanteMembro della community
Iscrizione
mar 2025
Messaggio
107
#6

Non fate assolutamente l'errore di pensare "abbiamo la ISO, la alleghiamo e l'ente la farà andare bene". Nelle gare pubbliche spagnole, se manca la certificazione o la dichiarazione ENS si viene esclusi direttamente nella fase amministrativa, senza nemmeno aprire l'offerta tecnica.

MMerve B***Nuovo membroMembro della community
Iscrizione
ago 2026
Messaggio
247
#7

Ecco la scaletta da seguire: 1) Chiedete per iscritto alla stazione appaltante quale sia la categoria ENS. 2) Scaricate le guide serie CCN-STIC 800 e fate una gap analysis rispetto alla vostra ISO. 3) Se è livello base procedete con l'autocertificazione interna, se è medio chiedete subito preventivi a enti accreditati ENAC.

MMurat K***Partecipante
Ruolo
SaaS developer
Tipo di organizzazione
boutique agency
Iscrizione
mar 2024
Messaggio
118

Doki · Configurazione gestione log · 2025

#8

purtroppo la burocrazia spagnola su ste cose è rigidissima. noi per un lavoro simile con un comune ci siamo salvati in extremis con l'autocertificazione del livello base, altrimenti con l'audit esterno non saremmo mai arrivati in tempo.

FFurkan U***Partecipante
Ruolo
Responsabile amministrativo
Settore
Energia
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
lug 2025
Messaggio
84
#9

Va inoltre ricordato che il Regio Decreto del 2022 ha aggiornato i requisiti ENS specificamente per i cloud provider. Verificare preventivamente che anche il vostro fornitore cloud disponga della certificazione ENS vi faciliterà notevolmente la procedura di audit.

FFerhat G***Nuovo membroMembro della community
Iscrizione
mag 2026
Messaggio
180
#10

La discussione si è dispersa, la riassumo. Avere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio.

Se avete domande, scrivete, rispondo per quanto possibile.

NNazlı Ş***Nuovo membro
Ruolo
Product manager
Settore
Servizi sanitari
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
giu 2026
Messaggio
351

Doki · Trasloco infrastruttura · 2023

#11

Riassumo l'argomento, perché sono state date diverse risposte. L'errore commesso da esquema nacional de seguridad è generalmente reversibile ma costoso.

Spero che le sia utile.

BBurak Can M***Veteran
Ruolo
Fondatore · e-commerce
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
apr 2023
Messaggio
212
#12

Sono d'accordo.

LLale A***Partecipante
Ruolo
Capocantiere
Settore
Servizi IT
Tipo di organizzazione
cooperativa
Iscrizione
lug 2023
Messaggio
86
#13

Tre cose da controllare mentre lo fai. L'errore commesso da esquema nacional de seguridad è generalmente reversibile ma costoso.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

SSelin U***PartecipanteMembro della community
Iscrizione
mar 2026
Messaggio
2
#14

Ti seguo. Se la verifica in due passaggi è attiva, una password rubata da sola non serve a nulla.

ÜÜlkü B***Nuovo membroMembro della community
Iscrizione
set 2026
Messaggio
240
#15

Ci proverò. Non abbiate paura di chiedere, chi non chiede paga sempre di più.

Se non lo rendete scritto fin dall'inizio, poi nascono discussioni. Sono curioso di sapere se qualcuno lo fa in modo diverso.

PPolat K***PartecipanteMembro della community
Iscrizione
mag 2025
Messaggio
27
#16

Preso nota, grazie.

İİlknur C***PartecipanteMembro della community
Iscrizione
feb 2025
Messaggio
18
#17

raro trovare articoli che spiegano le cose così chiaramente... se cerchi di cambiare tutto insieme, niente si stabilizza.

sono curioso di sapere se quallcuno lo fa in modo diverso.

EEfe K***Esperto
Ruolo
Rappresentante vendite sul campo
Settore
Chimica
Tipo di organizzazione
Team di 8 persone
Iscrizione
apr 2024
Messaggio
136
#18

Ho lavorato a lungo su questo. comunque il tempo che impiegate a rilevare un problema ne determina direttamente il costo.

Se avete domande, scrivete rispondo per quanto possibile.

GGökhan A***Partecipante
Ruolo
Produttore · mobili
Iscrizione
ott 2023
Messaggio
74
#19

Questo approccio ha un costo, di cui non si parla. L'errore commesso da esquema nacional de seguridad è generalmente reversibile ma costoso.

Se non lo rendete scritto fin dall'inizio poi nascono discussioni. Buon lavoro.

SSerkan U***Partecipante
Ruolo
Capocantiere
Settore
Formazione
Tipo di organizzazione
media impresa
Iscrizione
mag 2025
Messaggio
312
#20

La mia domanda sarà un po' da principiante scusate. Le soluzioni che funzionano su piccola scala crollano quando si cresce l'ho imparato tardi.

Questa è la mia opinione, non la scrivo come verità assoluta.

Rispondi