ángelortega·aoc
Compliance · ENS · Spanien

ENS · Vollständiger Leitfaden 2026

Unabhängige Beratung in Marketing, Compliance (ISO, ENS, DSGVO), Digitalisierung und B2B-Vertrieb aus Aranda de Duero (Kastilien und Leon) für ganz Spanien.

Unabhängige Beratung in Marketing, Compliance (ISO, ENS, DSGVO), Digitalisierung und B2B-Vertrieb aus Aranda de Duero (Kastilien und León) für ganz Spanien.

Spanisches Nationales Sicherheitsgrundgesetz (ENS) Real Decreto 311/2022. Wer ist betroffen, Kategorisierung Basic/Mittel/Hoch, 73 Kontrollen, Zertifizierung über CCN-CERT und reale Kosten.

Compliance · ENS · Spanische öffentliche Verwaltung

Das Spanische Nationale Sicherheitsgrundgesetz (ENS), reguliert durch Real Decreto 311/2022, ist der nationale Pflichtrahmen für Informationssicherheit in der spanischen öffentlichen Verwaltung und ihren Lieferanten.

Wenn Ihr Unternehmen Verträge mit der spanischen öffentlichen Verwaltung sucht, ist ENS-Konformität nicht optional, sondern Zugangsvoraussetzung. Real Decreto 311/2022 modernisierte das ENS, richtete es auf die EU-Cybersicherheitsverordnung aus und integrierte Anforderungen, die mit NIS2 und DORA harmonieren. Dieser Leitfaden zeigt vollständig: Anwendung, Kategorisierung, Kontrollen, Zertifizierung und reale Kosten.

Was ist das ENS und worauf basiert es?

Das Spanische Nationale Sicherheitsgrundgesetz (ENS) ist die nationale Regulierung, die Mindestsicherheitsanforderungen für Informationssysteme der spanischen öffentlichen Verwaltung festlegt. Real Decreto 311/2022 (BOE 04/05/2022) aktualisierte die ursprüngliche Version von 2010 und integrierte Anpassungen an die Strategie nationaler Cybersicherheit, NIS2-Richtlinie und EU-Datenschutzregeln.

Wer ist verpflichtet?

Kategorisierung: Basic, Mittel und Hoch

KategorieAnwendbar wennAnzahl KontrollenBeispiele
BasicBegrenzte Auswirkung von Vorfällen41Interne Webportale ohne sensible Daten
MittelSignifikante Auswirkung67Online-Verwaltungsservices, Bürgerregister
HochSehr signifikante Auswirkung auf essentielle Services oder hochsensible Daten73Kritische Infrastrukturen, Gesundheitsdaten, nationale Sicherheit

Die Kategorisierung erfolgt über Bewertung von Auswirkungen in fünf Dimensionen: Vertraulichkeit, Integrität, Verfügbarkeit, Authentizität und Rückverfolgbarkeit. Jede Dimension wird als Niedrig, Mittel oder Hoch eingestuft; die höchste bestimmt die Gesamtkategorie.

Die 73 Kontrollen organisiert

ENS-Kontrollen sind in drei Themenfeldern organisiert:

Pflichtrollen nach ENS

Zertifizierungsprozess

  1. Anwendungsbereich und Kategorisierung definieren.
  2. Anwendbarkeitserklärung (DA, Declaración de Aplicabilidad) erstellen.
  3. Kontrollen nach Kategorie implementieren.
  4. Internes Audit und Managementbewertung durchführen.
  5. Externes Audit durch akkreditierten Zertifizierer (ENAC).
  6. Eintrag in das aktuelle Konformitätsverzeichnis CCN.
  7. Jährliche Überwachung und Rezertifizierung alle 2 Jahre.

CPSTIC und qualifizierte Produkte

Das CPSTIC (Catálogo de Productos y Servicios STIC) ist das CCN-Verzeichnis von Produkten und Services, die für ENS-Umgebungen geeignet zertifiziert sind. Für mittlere und hohe Kategorie ist die Verwendung qualifizierter Produkte vorzuziehen oder pflichtweise vorgeschrieben (Firewalls, Verschlüsselung, sichere E-Mail-Server, SIEM).

Realistische Kosten

KategorieBeratungAuditDauer
Basic8.000-15.000 €2.500-4.000 €4-6 Monate
Mittel15.000-30.000 €4.000-7.500 €6-9 Monate
Hoch35.000-70.000 €8.000-15.000 €9-14 Monate

Praxisbeispiel: Cloud-Provider mit 25 Mitarbeitenden

Ein Cloud-Provider, der Plattform für Kommunen liefert, implementierte ENS mittlere Kategorie. Investition: 22.500 € Beratung, 5.800 € Audit, 14.000 € Tools (SIEM, EDR, qualifizierte CPSTIC-Verschlüsselung). Dauer 7 Monate. Ergebnis: Zugang zu öffentlichen Ausschreibungen eröffnet; im ersten Jahr nach Zertifizierung wurden 6 Verträge mit Kommunen für insgesamt 380.000 € gewonnen.

Verbindung mit anderen Regulierungen

Mini-Glossar


Autor: Ángel Ortega Castro · unabhängiger Berater für Strategie, Qualität und Digitalisierung für KMU.

Brauchen Sie Unterstützung?

Arbeiten Sie mit mir an Ihrem ENS

Beratung zur Implementierung und Zertifizierung des Spanischen Nationalen Sicherheitsgrundgesetzes (ENS). Erstgespräch kostenfrei.

Termin vereinbaren →

Häufig gestellte Fragen

Wie wirkt sich das auf mein KMU aus?

Es gilt, sobald Sie spanische Kunden bedienen oder spanische Daten verarbeiten; der Rahmen ist oberhalb der in der Tabelle zusammengefassten Schwellenwerte verbindlich.

Wie hoch sind die Kosten 2026?

Richtwerte für KMU mit 10-50 Mitarbeitenden: 2.500-12.000 EUR für die Dokumentation + Auditorenhonorare AENOR / BV / SGS / LRQA.

Welche spanische Regelung gilt?

Die BOE verweist auf RD 311/2022 (ENS), Verordnung EU 2016/679 (DSGVO), LOPDGDD, NIS2, DORA und EU AI Act 2024/1689 je nach Umfang.

Wie lange dauert die Implementierung?

Durchschnittlich 4-7 Monate pro ISO. Ein integriertes SGI (9001+14001+27001) dauert in der Regel 8-12 Monate.

Kann es über Kit Digital oder Kit Consulting kofinanziert werden?

Ja, Kit Consulting 2026 deckt bis zu 24.000 EUR Beratungsstunden ab; Kit Digital deckt Werkzeuge (CRM, ERP, Cybersicherheit) bis zu 29.000 EUR ab.

El marketing del cerebro es más predictible que el marketing de la opinión. — Ángel Ortega Castro