防务进入该事业部
服务 · ENS 咨询

咨询. ENS.

我们陪伴公共行政机构及其供应商依照西班牙国家安全框架(ENS)对系统进行分级与适配,并以万全准备迎接认证审计。这一框架保护真正重要的东西:公共服务与公民数据。

现行法规
RD 311/2022
技术指南
CCN-STIC 800
级别
基本 · 中级 · 高级
维度
D · A · I · C · T
· 法规框架 · §01

什么是 ENS,它从何而来。

rd.311-2022
现行
现行法规
皇家法令 311/2022

于 2022 年 5 月 3 日批准,规范西班牙国家安全框架(ENS)。它取代并更新了此前的 RD 3/2010,使其与当今威胁形势及欧洲法规保持一致。

ley.40-2015
第 156 条
法律依据
第 40/2015 号法律

《公共部门法律制度法》第 156 条规定,国家安全框架对所有公共行政机构强制适用

ccn-stic.800
技术指南
如何实施
CCN-STIC 800 系列

西班牙国家密码中心发布 800 系列 STIC 指南,对每项控制措施作出详细规定:分级、适配计划、安全措施、审计与指标。

· 法定义务 · §02

哪些机构必须遵守 ENS?

西班牙所有公共行政机构以及为行政机构提供服务的供应商。这不是可选项,也不是建议:这是附带处罚制度的法定义务。

age
中央国家行政机构
中央国家行政体系(AGE)下属的所有公共机关和机构。
ccaa
自治区
自治区政府及其下属公法实体。
eell
地方实体
市政府、省议会、岛议会及市镇联合体。
sp
公共部门机构
自治机构、署局、基金会及公共部门企业。
univ
公立大学
公立大学体系及其附属机构。
prov
公共部门供应商
任何向行政机构提供服务的企业都必须证明具备同等的合规水平。
· 当前形势 · §03

为什么它比以往任何时候都更重要。

公共部门基础设施面临的压力真实存在且不断增长。ENS 不是官僚程序:它是防止一次攻击让公共服务登上新闻头条的防线。

针对公共行政机构的勒索软件
在西班牙,针对市政府、公共医疗和国家机构的定向攻击每年数以十计。
仿冒与定向钓鱼
冒充官方机构外观的攻击活动,旨在窃取可访问内部系统的凭据。
个人数据泄露
影响公民权利的数据泄露事件,会带来 AEPD 的处罚和严重的声誉损失。
基本服务的连续性
关键系统一旦中断,可能让政务办理、医疗或公共安全瘫痪数周。
// 为什么 ENS 行之有效
ENS 要求分级度量风险、记录安全措施,并审计这些措施是否真实存在。这是一个严格的共同基线,已被证明能大幅缩小认真落实它的机构的攻击面。
· 系统分级 · §04

五个维度,三个级别。

ENS 从五个安全维度评估每个系统,由此得出适用级别,并确定相应的最低安全措施要求。

D
可用性
系统在需要时保持可访问。
A
真实性
相关身份可以得到证明。
I
完整性
信息未经授权不会被篡改。
C
保密性
信息仅对应当访问的人开放。
T
可追溯性
所有操作均有记录且可归责。
级别
基本

事件影响有限的系统。安全措施与低风险相称。

例: 备份信息系统、非关键内部记录。
级别
中级

对机构或公民有严重影响的系统。技术和组织要求更高。

例: 市民门户、电子政务平台、案卷管理系统。
级别
高级

关键系统。事件可能严重影响权利、自由或基本职能。

例: 安全部队系统、关键公共医疗、基本基础设施。
· nexus 方法论 · §05

我们的做法。

五个阶段,带领机构从初步诊断走到证据齐备的认证审计。没有空洞的承诺,也没有反复套用的模板。

01
系统分级
评估五个维度(D-A-I-C-T),并得出适用级别。
02
风险分析
识别威胁、漏洞及其对机构的实际影响。
03
适配计划
按优先级排序的路线图,明确负责人、期限和可验证的交付物。
04
落地实施
部署符合 CCN-STIC 800 指南的技术和组织措施。
05
审计陪同
我们准备证据材料并在审计期间全程陪同。验证由独立认证机构执行。
· 咨询申请 · §06

申请咨询。

免费初步诊断。我们会告诉您目前所处的阶段,以及接下来切实可行的工作。工作日 24 小时内回复。

contact.consultoria
POST /api/contact · channel=CONSULTORIA
服务类型 *
机构类型 *
初步诊断免费无义务 · 工作日 24 小时内回复