ISO 27001 versus ENS: welk cybersecurity-kader past bij jouw organisatie?

  • Home
  • Posts
  • ISO 27001 versus ENS: welk cybersecurity-kader past bij jouw organisatie?
ISO 27001 vs. ENS: Which Cybersecurity Framework Fits Your Organization?

ISO 27001 versus ENS: welk cybersecurity-kader past bij jouw organisatie?

Sinds enkele jaren is cybersecurity niet langer een uitsluitend technische aangelegenheid, maar een onvermijdelijke wettelijke vereiste geworden. Publieke en private organisaties worden vandaag de dag geconfronteerd met de noodzaak om aan te tonen dat zij hun informatieveiligheidsrisico’s beheren volgens erkende normen. In deze context domineren twee referentiekaders het landschap in Spanje: de internationale norm ISO/IEC 27001 en het Esquema Nacional de Seguridad (ENS – Nationaal Beveiligingsschema). Hoewel beide een gemeenschappelijk doel nastreven — het beschermen van informatie en de systemen die deze verwerken —, verschillen hun toepassingsgebied, juridische aard en benadering aanzienlijk. Het begrijpen van deze verschillen is de eerste stap naar het kiezen van het juiste kader.

Wat is de ISO/IEC 27001-norm?

ISO/IEC 27001 is een internationale norm, ontwikkeld door de Internationale Organisatie voor Normalisatie (ISO) samen met de Internationale Elektrotechnische Commissie (IEC). Deze norm stelt de eisen vast voor het implementeren, onderhouden en continu verbeteren van een Informatiebeveiligingsmanagementsysteem (ISMS / SGSI). De meest recente herziening, gepubliceerd in 2022, behoudt de high-level structuur die gemeenschappelijk is voor andere managementsysteemnormen (zoals ISO 9001 of ISO 14001), wat de integratie met andere reeds in de organisatie geïmplementeerde kaders vergemakkelijkt.

De norm is opgebouwd rond een cyclus van continue verbetering (PDCA: Plan-Do-Check-Act) en wordt ondersteund door een bijlage die een catalogus van beveiligingsmaatregelen bevat — 93 in deze versie van 2022 — georganiseerd in vier domeinen: organisatie, mensen, fysiek en technologie. De certificering is vrijwillig en van private aard, uitgereikt door geaccrediteerde certificatie-instellingen, en wordt wereldwijd erkend.

Wat is het Esquema Nacional de Seguridad (ENS)?

Het Esquema Nacional de Seguridad, momenteel gereguleerd door Koninklijk Besluit 311/2022, is een Spaanse publiekrechtelijke norm die de basisprincipes en minimumvereisten vastlegt waaraan overheidsinstanties — en de entiteiten die diensten aan hen verlenen — moeten voldoen om de veiligheid te garanderen van de informatie die zij in het kader van hun bevoegdheden beheren.

In tegenstelling al ISO 27001 is het ENS geen norm voor vrijwillige toetreding binnen het toepassingsgebied ervan: het vormt een wettelijke verplichting. De naleving ervan wordt georganiseerd via een categorisering van de informatiesystemen (BASIS, GEMIDDELD of HOOG), afhankelijk van de impact die een beveiligingsincident zou hebben op de vertrouwelijkheid, integriteit, traceerbaarheid, authenticiteit en beschikbaarheid van de informatie. Afhankelijk van deze categorie is de implementatie vereist van een reeks beveiligingsmaatregelen die zijn opgenomen in Bijlage II, evenals het doorstaan van een conformiteitsaudit — tweejaarlijks voor de categorieën GEMIDDELD en HOOG — die leidt tot een ENS-conformiteitscertificering.

Een sleutelelement: voor wie is welke norm verplicht?

Dit is waar beide regelingen een fundamentele scheidslijn trekken.

Het ENS is verplicht van toepassing op de publieke sector: de algemene staatsadministratie, autonome gemeenschappen, lokale overheden, openbare universiteiten en, in het algemeen, de gehele institutionele publieke sector. Maar het bereik stopt daar niet: het is ook vereist voor private bedrijven die diensten verlenen aan overheidsinstanties wanneer die diensten de verwerking, opslag of verzending van informatie inhouden, of het verlenen van diensten via elektronische middelen namens die overheidsinstanties. In de praktijk treft dit een breed ecosysteem van technologische leveranciers, adviesbureaus en dienstverlenende bedrijven die met publieke klanten werken.

ISO 27001 daarentegen legt geen enkele wettelijke toepassingsverplichting op. Het is een vrijwillig te adopteren norm waaraan elke organisatie, publiek of privaat, ongeacht haar activiteitensector, zich kan committeren als zij haar betrokkenheid bij informatieveiligheid wil aantonen aan klanten, partners en andere belanghebbenden. Er is dus geen wettelijk mandaat dat private bedrijven verplicht — behalve de bedrijven die actief zijn binnen de hierboven beschreven publieke sfeer — om zich te certificeren voor ISO 27001.

Op een meer informele manier zouden we de verschillen als volgt kunnen samenvatten:

  • Oorsprong en aard: het ENS is een Spaanse juridische norm (Koninklijk Besluit), verplicht na te leven binnen het toepassingsgebied; ISO 27001 is een internationale norm voor vrijwillige adoptie.

  • Voor wie het verplicht is: het ENS treft de publieke sector en degenen die diensten aan hen verlenen; ISO 27001 kan worden geadopteerd door elke organisatie die dat wenst, ongeacht de sector.

  • Benadering: het ENS richt zich op een categorisering van het systeem (BASIS, GEMIDDELD, HOOG) en op een gesloten catalogus van maatregelen die aan die categorie zijn gekoppeld; ISO 27001 is gebaseerd op een flexibelere risicomanagementbenadering, waarbij de organisatie zelf door middel van een risicoanalyse bepaalt welke maatregelen uit Bijlage A op haar van toepassing zijn.

  • Erkenning: het ENS is geldig en erkend binnen het Spaanse juridische kader; ISO 27001 geniet internationale erkenning, wat bijzonder relevant is voor organisaties met ambities of klanten buiten Spanje.

  • Compatibiliteit: verre van elkaar uit te sluiten, delen beide kaders een gemeenschappelijke methodologische basis (risicomanagement, continue verbetering, technische en organisatorische maatregelen) waardoor veel organisaties een geïntegreerd managementsysteem kunnen implementeren dat gelijktijdig aan beide vereisten voldoet.

Welke moet u dan kiezen?

Het antwoord hangt in grote mate af van de aard van de organisatie en haar contractuele relaties. Als het bedrijf diensten verleent aan de overheid, is certificering voor het ENS waarschijnlijk geen optie, maar een onvermijdelijke contractuele vereiste. Als het bedrijf daarentegen in de private sector actief is en zijn concurrentiepositie wil versterken, vertrouwen wil wekken bij klanten en partners, of wil reageren op eisen van derden (banken, verzekeraars, grote klanten), dan kan ISO 27001 de meest geschikte weg zijn.

Heeft jouw organisatie al een gedefinieerd kader voor wettelijke naleving op het gebied van cybersecurity? Vanuit Prodat bieden wij een gespecialiseerde adviesdienst voor certificering volgens de ISO 27001- en ENS-normen, aangepast aan de bijzonderheden van elke organisatie en elke sector.

Autor:

Antonio A. Amo Bogallo
Data Protection Compliance Consultant
Iso 27001:2002 Lead Auditor
antonioamo@prodat.com

Leave A Comment

EPRODAT —  Experts in gegevensbescherming en privacy-compliance
Privacyoverzicht

Deze site maakt gebruik van cookies, zodat wij je de best mogelijke gebruikerservaring kunnen bieden. Cookie-informatie wordt opgeslagen in je browser en voert functies uit zoals het herkennen wanneer je terugkeert naar onze site en helpt ons team om te begrijpen welke delen van de site je het meest interessant en nuttig vindt.