L’ENS espagnol : ce que c’est et quelle catégorie s’applique à votre projet
L’ENS n’est pas un certificat que l’entreprise achète, mais un ensemble d’exigences pour un système d’information déterminé. Le volume d’exigences est fixé par la catégorie, calculée d’après cinq dimensions — et tout le reste en dépend.
L’ENS n’est pas un certificat que l’entreprise achète, mais un ensemble d’exigences pour un système d’information déterminé. Le volume d’exigences est fixé par la catégorie, calculée d’après cinq dimensions — et tout le reste en dépend.
Le cahier des charges arrive en espagnol, et dans la partie technique se trouve un paragraphe que le traducteur rend mot à mot, ce qui le rend encore plus opaque : l’offre doit joindre « une déclaration de conformité ou un certificat selon l’ENS ». Personne dans l’entreprise n’a jamais vu cet acronyme, et le premier réflexe est en général de se dire qu’il s’agit encore d’un certificat à acheter — à peu près comme l’ISO 27001, mais en espagnol — et qu’on peut le commander comme n’importe quel autre certificat, pourvu que l’on trouve un organisme pour le délivrer.
Ce réflexe se trompe sur deux points à la fois, et les deux sont coûteux. L’ENS n’est pas un certificat que l’entreprise obtient, mais un cadre de sécurité fixé par l’État, qui s’applique à un système d’information déterminé, et dont le volume d’exigences n’est fixé ni par l’acheteur ni par le fournisseur, mais par la catégorie du système, calculée selon une règle inscrite dans la loi. Cet article explique comment on lit cette catégorie, pourquoi tout le reste en dépend, et où se situe exactement le fournisseur dans cette affaire.
Qu’est-ce que l’ENS espagnol et qui l’a institué
Le nom complet est Esquema Nacional de Seguridad (ENS), et c’est le cadre de sécurité de l’information du secteur public espagnol. Le plus important à savoir d’emblée, c’est qu’il n’a pas été créé par le décret que tout le monde cite : le cadre est institué par la loi espagnole sur le régime juridique du secteur public, dont l’article 156, paragraphe 2, dispose que l’ENS a pour objet d’établir la politique de sécurité dans l’utilisation des moyens électroniques, et qu’il est constitué de principes de base et d’exigences minimales.
Le fonctionnement concret de ce cadre est réglé par le décret royal 311/2022, entré en vigueur en mai 2022 et qui a remplacé le décret précédent, plus ancien de douze ans. La version consolidée porte une modification de novembre 2024, mais elle n’a touché que l’autorité qui approuve les instructions techniques de sécurité ; les annexes, où se trouve le fond de cet article, sont restées intactes. L’intérêt pratique de cette histoire tient en une phrase : les documents et les présentations de consultants qui se réfèrent à l’ancien décret sont périmés, et les certificats délivrés sous l’ancien décret ne sont plus valables.
Il existe aussi un nom avec lequel on le confond facilement. L’Espagne a un décret royal distinct, qui approuve l’Esquema Nacional de Seguridad de redes y servicios 5G, instrument tout autre et d’un tout autre périmètre. À côté existe aussi l’Esquema Nacional de Interoperabilidad, fixé par le paragraphe 1 du même article 156, et qui ne porte pas sur la sécurité. Si le cahier des charges mentionne un « Esquema Nacional », il vaut la peine de vérifier lequel des trois est visé, avant d’aller chercher un document.
Il y a aussi un délai qui, aujourd’hui, est déjà écoulé, et à cause duquel les documents plus anciens induisent en erreur. La disposition transitoire donnait aux systèmes déjà en place, y compris ceux des prestataires privés, vingt-quatre mois à compter de l’entrée en vigueur du décret pour atteindre la conformité complète et l’attester. Cela signifie que la période transitoire s’est achevée au printemps 2024, et que les systèmes nouveaux doivent appliquer le décret dès la conception, et non à la recette. Si l’offre promet d’atteindre la conformité après la mise en service, c’est une promesse qui ne correspond pas au texte du décret.
À quoi s’applique l’ENS : tout le secteur public
Le paragraphe 1 de l’article 2 du décret est bref : il s’applique à l’ensemble du secteur public au sens de l’article 2 de la loi sur le régime juridique du secteur public. Cette référence est plus large qu’il n’y paraît, car dans ledit article le secteur public comprend l’administration générale de l’État, les administrations des communautés autonomes, les administrations locales et le secteur public institutionnel, lequel comprend à son tour les personnes morales de droit privé liées aux administrations publiques ou qui en dépendent.
Au même endroit se trouve un deuxième alinéa qu’aucun cahier des charges ne met en avant, mais qui change le volume d’exigences : le décret s’applique aussi aux systèmes qui traitent des informations classifiées, sans préjudice de la loi distincte sur les secrets officiels et des autres normes spéciales. En pratique, cela signifie que pour ces systèmes l’ENS est un minimum, non un maximum, que des exigences supplémentaires non énumérées dans ce décret peuvent s’y ajouter, et qu’une offre qui ne promettra que la conformité au décret ne couvrira pas pleinement un tel système.
La troisième couche concerne les données à caractère personnel. Le décret lui-même indique que la réglementation relative à la protection des données s’applique concurremment, et qu’en cas de divergence entre les résultats des deux analyses de risques, on retient la plus stricte. En outre, la loi organique espagnole de protection des données contient une disposition distincte qui impose les mesures de l’ENS aux traitements de données à caractère personnel effectués par le secteur public ; les exigences peuvent donc arriver en même temps par deux voies sur un même système, et il faut connaître la réponse à la question de savoir laquelle est la plus stricte avant d’arrêter le budget.
Une autre frontière qu’il vaut la peine de connaître avant l’entretien, c’est que la définition du secteur public inclut ici aussi les universités publiques et les personnes morales de droit privé liées à l’administration, donc des structures qui, de l’extérieur, n’ont pas l’allure d’une autorité. Pour un fournisseur français, cela signifie en pratique qu’un partenaire qui, dans une présentation, se dit fondation, institut ou agence peut, quant au périmètre, être tout autant du secteur public, et qu’il est moins cher de poser la question avant l’offre qu’après la signature du contrat.
Et à vous, si vous êtes fournisseur
Voici le paragraphe pour lequel la plupart des lecteurs ont ouvert cet article, et il faut le lire précisément, car ses paraphrases tendent à trop élargir ou trop restreindre. Le paragraphe 3 de l’article 2 du décret dispose que le décret s’applique aussi aux systèmes d’information des entités du secteur privé, y compris l’obligation d’élaborer une politique de sécurité, lorsqu’elles fournissent, conformément à la réglementation applicable et sur le fondement d’une relation contractuelle, des services ou des solutions à des entités du secteur public pour que celles-ci exercent leurs compétences et leurs pouvoirs administratifs.
Cette phrase pose quatre limites, et chacune en exclut quelque chose. Premièrement, cela s’applique aux systèmes d’information, non à l’entreprise en tant que personne morale en général ; la question porte donc toujours sur un système déterminé, non sur l’entreprise entière. Deuxièmement, le fondement est un contrat, non une coopération générale. Troisièmement, le service doit être lié à l’exercice des compétences et des pouvoirs administratifs de l’entité publique. Quatrièmement, la politique de sécurité est alors approuvée par l’organe exécutif le plus élevé de l’entreprise elle-même, c’est-à-dire le conseil d’administration ou son président, et non le chef de projet ni le service informatique.
Le décret dit ensuite comment cette exigence vous parvient en pratique : les documents de prescriptions administratives ou techniques des marchés des entités du secteur public doivent inclure tout ce qui est nécessaire pour assurer la conformité à l’ENS des systèmes d’information sur lesquels reposent les services fournis par le prestataire, y compris la remise de la déclaration de conformité (ENS) ou du certificat correspondant. Au même endroit se trouve aussi une réserve sur la chaîne d’approvisionnement : l’exigence s’étend à la chaîne d’approvisionnement du prestataire dans la mesure nécessaire et selon les résultats de l’analyse de risques, donc pas automatiquement à chaque sous-traitant.
Autre chose à savoir dans la conversation avec l’acheteur : pour les services externalisés, le décret dispose que le prestataire désigne un interlocuteur sécurité, mais que la responsabilité finale reste à l’entité du secteur public qui reçoit ces services. Le fournisseur n’est donc pas celui qui répond de la conformité du système dans son ensemble, ni celui qui en fixe la catégorie ; en revanche, c’est généralement de son côté que se trouvent toutes les preuves qui, plus tard, attesteront cette catégorie à l’audit, si bien que la documentation est le travail du fournisseur dès le premier jour.
Un point de terminologie vaut d’être fixé tout de suite, car il évite la moitié des malentendus avec l’acheteur. Le mot « système » est défini largement dans le décret et comprend non seulement l’application, mais aussi les réseaux, les appareils et les données elles-mêmes, avec tout ce qui est nécessaire à leur fonctionnement, à leur utilisation, à leur protection et à leur maintenance. C’est pourquoi la question « notre produit est-il conforme à l’ENS » est en général mal posée : la conformité s’évalue pour un système déterminé dans un environnement déterminé, et un même produit peut tomber dans deux catégories différentes selon deux environnements.
Cinq dimensions pour mesurer l’information
Tout le reste de la construction repose sur cinq dimensions de sécurité, que la première annexe du décret désigne en capitales : la confidentialité (confidencialidad), l’intégrité (integridad), la traçabilité (trazabilidad), l’authenticité (autenticidad) et la disponibilité (disponibilidad). Ce ne sont pas des abstractions, car chacune a sa définition dans la quatrième annexe du décret, et c’est précisément d’après ces définitions que l’on attribue un niveau à chaque dimension ; c’est aussi pourquoi une évaluation faite d’après une autre liste, ou par habitude d’un autre secteur, ne tiendra pas à la première question de l’audit.
La confidentialité signifie que l’information n’est pas rendue accessible ni divulguée à des personnes, des entités ou des processus non autorisés. L’intégrité signifie que l’actif informationnel n’a pas été modifié sans autorisation. La traçabilité signifie que les actions d’une entité peuvent être rattachées à cette même entité de façon incontestable. L’authenticité signifie que l’entité est bien celle qu’elle prétend être, ou que la source des données est garantie. La disponibilité signifie que les entités et les processus autorisés ont accès aux actifs informationnels lorsqu’il le faut, et c’est précisément cette dernière dimension qui, dans les services publics, se révèle le plus souvent la plus haute, parce que l’interruption s’y voit tout de suite et touche des personnes, pas seulement l’institution.
Le gain pratique de cette liste, c’est qu’elle permet de faire passer la conversation sur la sécurité du général au concret. La question n’est plus « à quel point ce système est-il sûr », mais cinq questions distinctes sur la gravité des conséquences si précisément cette propriété-là était perdue. Pour un système qui conserve une information déjà publique, la confidentialité peut n’être pas pertinente du tout, alors que la traçabilité peut être décisive, et c’est précisément cette asymétrie que le calcul de la catégorie utilisera ensuite.
On comprend aussi pourquoi les dimensions sont cinq, et non trois. Le trio classique de la sécurité de l’information est confidentialité, intégrité et disponibilité, mais l’administration publique travaille avec des documents qui ont des effets juridiques, et elle a donc besoin, en plus, de savoir qui a fait quoi et si l’origine du document est démontrable. C’est pourquoi la traçabilité et l’authenticité sont ici des dimensions distinctes, avec leurs propres niveaux, et ce sont précisément elles qui se révèlent le plus souvent les plus hautes dans des systèmes qui, de l’extérieur, n’ont rien de critique.
Trois niveaux pour chaque dimension
À chaque dimension concernée on attribue l’un des trois niveaux, à savoir BAJO (bas), MEDIO (moyen) ou ALTO (élevé), et cela se détermine non d’après la vraisemblance de l’incident, mais d’après la gravité du préjudice s’il se produisait, ce qui est une différence importante avec l’analyse de risques ordinaire. Le niveau bas signifie un préjudice limité : une réduction notable des capacités de l’organisation, les fonctions étant toutefois encore exercées, un préjudice léger aux actifs, une violation formelle et réparable de la loi, ou un préjudice léger à une personne, facilement indemnisable.
Le niveau moyen signifie un préjudice grave : une réduction substantielle des capacités, les fonctions étant encore exercées, un préjudice substantiel aux actifs, une violation formelle de la loi, matérielle ou irréversible, ou un préjudice substantiel à une personne, difficilement indemnisable. Le niveau élevé signifie un préjudice très grave : une destruction effective des capacités de l’organisation, un préjudice très grave ou irréversible aux actifs, une violation grave de la loi, ou un préjudice grave à une personne, difficile ou impossible à indemniser.
Deux détails tranchent ici le résultat. Le premier, c’est qu’une dimension qui, dans le système considéré, n’est pas concernée du tout ne reçoit pas de niveau, et cela n’est pas la même chose qu’un niveau bas — cela signifie que les mesures liées à cette dimension ne s’appliquent pas du tout. Le second, c’est que si le système traite des informations diverses et fournit des services divers, le niveau du système dans chaque dimension est le plus haut de tous ceux qui y ont été déterminés, non la moyenne et non le plus fréquent.
En pratique, on n’évalue pas à l’intuition, mais d’après une question posée pour chaque dimension séparément, et toujours de la même façon : que se passerait-il pour l’organisation, pour ses actifs, pour le respect de la loi et pour une personne concrète, si précisément cette propriété était perdue. Cette discipline de la question est ce qui distingue l’évaluation ENS d’un registre de risques général, et c’est aussi la raison pour laquelle le résultat se défend dans la conversation avec l’auditeur — chaque niveau a un fondement, non une coche.
Comment les dimensions donnent la catégorie du système
La catégorie se détermine par une seule règle, et elle est brève. Le système est en catégorie ALTA si l’une au moins de ses dimensions atteint le niveau élevé. Il est en catégorie MEDIA si l’une au moins atteint le niveau moyen et qu’aucune n’atteint plus haut. Il est en catégorie BÁSICA si l’une au moins atteint le niveau bas et qu’aucune n’atteint plus haut. Autrement dit, c’est la dimension la plus haute qui l’emporte, et les autres n’influent pas sur le résultat ; toute la conversation sur la catégorie est donc, en pratique, une conversation sur cette unique dimension qui se révèle la plus haute.
C’est aussi l’endroit où les paraphrases se trompent le plus souvent, et il vaut la peine de le dire à part : la détermination de la catégorie n’élève pas le niveau des dimensions qui n’ont pas tranché la catégorie. Un système dont la disponibilité est élevée et la confidentialité basse est en catégorie ALTA, mais les mesures liées précisément à la confidentialité lui restent appliquées dans le volume du niveau bas. C’est un résultat logique, mais contre-intuitif, et c’est aussi la raison pour laquelle un tableau simplifié « catégorie contre nombre d’exigences » induit en erreur.
Une autre exigence que l’on a tendance à omettre, c’est que l’évaluation n’est pas unique. L’annexe demande de la revoir une fois par an, ou plus souvent si les critères sur lesquels elle a été faite changent substantiellement. En pratique, cela signifie qu’une nouvelle fonctionnalité, un nouveau type de données ou un nouveau cercle d’utilisateurs peut changer le niveau d’une dimension et, par là, la catégorie de tout le système ; la conformité n’est donc pas un état que l’on atteint une fois pour toutes pour le ranger ensuite, mais un rythme annuel, à inscrire dans le contrat de maintenance comme les mises à jour et les vérifications de sauvegardes.
Il existe aussi une possibilité d’écart que le décret autorise expressément. On peut remplacer des mesures par des mesures compensatoires documentées, qui offrent une protection équivalente ou meilleure, et l’ensemble retenu est consigné dans la déclaration d’applicabilité (Declaración de Aplicabilidad), que signe le responsable de la sécurité. En pratique, cela signifie que la conformité n’est pas une liste à cocher où chaque ligne doit correspondre exactement à ce qui est écrit — mais aussi que chaque écart doit être justifié par écrit et sera lu à l’audit, si bien qu’une mesure compensatoire inventée la semaine de l’audit coûte plus de temps que celle qui était prévue dans le projet.
Ce qu’exige chaque catégorie
Les mesures sont dans la deuxième annexe du décret, et elles sont réparties en trois groupes : le cadre organisationnel, le cadre opérationnel et les mesures de protection. Il y a là, au total, plus de soixante-dix mesures distinctes, avec leurs propres désignations, et on les choisit dans un ordre fixé — d’abord les types d’actifs, puis les dimensions applicables, puis le niveau de chaque dimension, puis la catégorie du système, et seulement ensuite les mesures elles-mêmes, avec les renforcements applicables à cette catégorie ou à ce niveau de dimension.
Le volume d’exigences croît d’une catégorie à l’autre de deux façons à la fois, et c’est précisément pour cela qu’un seul chiffre ne le décrit pas. Premièrement, dans la catégorie plus haute deviennent applicables des mesures qui, dans la plus basse, ne le sont pas du tout — par exemple, les exigences sur l’externalisation et sur la chaîne d’approvisionnement n’apparaissent que dans les catégories plus hautes. Deuxièmement, aux mesures déjà applicables s’ajoutent des renforcements nommés : l’analyse de risques en catégorie BÁSICA peut être informelle, en catégorie MEDIA elle est déjà partiellement formelle, et en catégorie ALTA — formelle et dotée d’un fondement mathématique internationalement reconnu.
Troisièmement, le niveau de maturité exigé change. À la catégorie BÁSICA correspond un niveau où le processus est répétable, mais intuitif, à la catégorie MEDIA — un processus défini, et à la catégorie ALTA — un processus géré et mesurable, c’est-à-dire un processus sur lequel on a des données, non seulement une description. Cela signifie qu’une même désignation de mesure, dans une catégorie plus haute, n’est pas le même volume de travail, et c’est pourquoi l’affirmation qu’une catégorie exige un nombre déterminé de mesures ne se lit pas du tout dans cette annexe.
Pour le fournisseur, tout cela débouche sur une conclusion pratique concernant le prix. Entre la catégorie BÁSICA et la catégorie MEDIA, la différence n’est pas en pourcentage, mais dans le fait que, dans un cas, une autoévaluation suffit, que peut faire l’équipe qui administre de toute façon le système, alors que dans l’autre il faut un audit externe, avec son calendrier et son prix. C’est pourquoi la première question qu’il vaut la peine de poser à l’acheteur, dans le marché public, n’est pas celle de la liste d’exigences, mais celle de la catégorie du système et de qui l’a déterminée.
Déclaration ou certification : la différence à ne pas confondre
C’est l’endroit où une mauvaise réponse coûte le plus cher, et c’est pourquoi elle vient directement de l’article 38 du décret. Aux systèmes des catégories MEDIA et ALTA, il faut un audit en vue de la certification de conformité (ENS), alors qu’aux systèmes de catégorie BÁSICA une autoévaluation en vue de la déclaration de conformité (ENS) suffit — ce qui ne leur interdit pas, à eux aussi, de passer volontairement un audit de certification. Confondre ces deux voies l’une pour l’autre est l’erreur la plus fréquente qui existe sur ce sujet, et elle coûte soit un audit inutile, soit une offre trop tardive, selon le sens de l’erreur.
L’autoévaluation, comme le fixe la troisième annexe, peut être menée par le même personnel qui administre le système, ou par quelqu’un à qui cela a été confié, et le résultat doit être documenté mesure par mesure, avec des preuves. Dans les catégories MEDIA et ALTA, le résultat est un rapport d’audit formel sur le degré de conformité, avec des constatations de conformité et de non-conformité, et c’est un document que prépare un évaluateur externe, non l’équipe elle-même. En plus de cela, le décret exige un audit de conformité périodique au moins tous les deux ans, ainsi qu’un audit extraordinaire si le système a subi des modifications substantielles.
Le résultat est public. Le décret dispose que les déclarations de conformité et les certificats sont publiés sur les portails internet concernés ou sur les sites officiels des institutions, et ils ont une forme visuelle propre — une marque distinctive que, dans le cas de la déclaration, signe l’entité responsable elle-même, et, dans le cas de la certification, l’organisme de certification qui a évalué les systèmes. Qui exactement a le droit de mener l’audit de certification n’est pas fixé dans le décret et est renvoyé aux instructions techniques de sécurité ; sur la façon dont ce genre d’exigences se présente d’ordinaire dans un cahier des charges, nous avons écrit ailleurs.
Un autre détail pratique concerne les délais. L’audit de certification n’est pas un événement unique, car le décret exige un audit de conformité périodique au moins tous les deux ans, et cela signifie que le contrat de maintenance du système doit aussi dire clairement qui organise cet audit, qui le paie et qui prépare les preuves. Dans les projets où cela n’a pas été écrit, le deuxième audit arrive en général comme une surprise, précisément au moment où l’équipe est déjà passée à autre chose.
En quoi cela diffère de ce que l’on connaît ici
Pour un lecteur français, l’ENS se comprend plus facilement par ses différences que par ses ressemblances. La directive NIS 2, au sujet de laquelle nous avons écrit ailleurs, commence par la question de savoir si l’entreprise est une entité essentielle ou une entité importante, et ne parle des mesures qu’ensuite. L’ENS part de l’autre bout : le périmètre est large et presque évident, puisqu’il couvre tout le secteur public, mais le volume d’exigences se joue sur la catégorie de chaque système ; en Espagne, la question « cela nous concerne-t-il ? » intéresse donc beaucoup moins que la question « dans quelle catégorie se trouve ce système ? ».
La deuxième différence porte sur l’objet de l’évaluation. Dans le régime de la directive NIS 2, il s’agit de l’entité, c’est-à-dire de l’organisation, et les mesures portent sur l’ensemble de son activité. L’ENS évalue le système, et dans une même institution peuvent se côtoyer un système en catégorie BÁSICA et un système en catégorie ALTA, avec un volume d’exigences tout à fait différent. Pour le fournisseur, c’est avantageux, car les exigences sont proportionnées au travail concret, mais cela signifie aussi qu’une référence à une conformité antérieure dans un autre projet n’atteste rien.
La troisième différence est la publicité. En France, la liste des entités essentielles ou importantes n’est pas un document public avec lequel un fournisseur pourrait vérifier son client, alors qu’en Espagne les déclarations de conformité et les certificats sont publiés, et ils ont une marque reconnaissable. En pratique, cela signifie que, avant de déposer l’offre, on peut regarder ce que l’acheteur a déjà publié sur ses systèmes, et c’est une information que le cahier des charges n’écrit d’ordinaire pas, mais qui, pour préparer l’offre, est plus utile que la moitié du texte du cahier des charges.
La quatrième différence est dans la méthode. La directive NIS 2 fixe les mesures au niveau de l’entité, et elles sont les mêmes pour toutes les entités d’une même catégorie ; en Espagne, l’ensemble de mesures est choisi pour chaque système, en suivant l’annexe du décret et en justifiant les écarts. Pour le fournisseur, la seconde approche est plus lourde en documents, mais plus prévisible en argent, car le volume d’exigences est connu dès que la catégorie l’est.
Qui décide, et ce que l’ENS ne signifie pas
Les décisions appartiennent à deux rôles distincts, et le fournisseur n’est ni l’un ni l’autre. L’évaluation de l’information et des services, c’est-à-dire la détermination du niveau de chaque dimension, relève du responsable de l’information ou du service, alors que la détermination de la catégorie du système relève du responsable de la sécurité. Ces deux rôles se trouvent du côté du secteur public, si bien que le fournisseur peut préparer des preuves et un argumentaire, mais non décider de la catégorie.
La méthodologie est publiée par le Centro Criptológico Nacional, qui opère au sein du Centro Nacional de Inteligencia espagnol et qui a aussi la charge de la structure nationale de réponse aux incidents. Il publie les guides de la série 800, et la détermination de la catégorie a précisément le sien, numéroté, sur l’évaluation des systèmes, où l’on trouve aussi des exemples travaillés, avec une notation où chacune des cinq dimensions est indiquée séparément. Si le projet en Espagne est réel, c’est ce guide-là que l’on lit tout de suite après le décret lui-même, parce que c’est là que se trouve la notation dans laquelle on présente le résultat de la détermination de catégorie, et les exemples d’après lesquels on peut le vérifier.
Ce que l’ENS ne signifie pas, ce sont au moins deux choses. Un certificat selon la norme ISO 27001 n’est pas une conformité à l’ENS : le guide du centre lui-même sur les rapports entre ces deux cadres écrit que la compatibilité ne doit pas être tenue pour une relation d’équivalence arithmétique, et que l’existence d’un certificat ISO n’entraîne pas automatiquement une équivalence avec d’autres cadres. De même, l’ENS n’est pas un substitut de la NIS 2. Le centre a publié en 2024 un profil de conformité distinct faisant le lien entre les deux réglementations pour les organisations déjà dans le périmètre de l’ENS, mais en mars 2025 il a annoncé que ce guide était retiré du portail et n’était plus applicable, et qu’une nouvelle rédaction était en préparation.
Enfin, un mot sur nous. Nous ne certifions personne en Espagne et nous ne sommes pas un organisme de certification ; cet article est une explication, non une offre de service. Ce que nous faisons, c’est le développement de systèmes pour le secteur public selon les exigences du cahier des charges, et si vous avez un cahier des charges portant une exigence ENS et une question sur ce qu’elle signifie pour le système concerné, écrivez-nous — la réponse commence par les cinq dimensions, non par le prix d’un certificat.
Vos questions fréquentes.
Qu’est-ce que l’ENS espagnol ?
L’Esquema Nacional de Seguridad est le cadre de sécurité de l’information du secteur public espagnol, institué par la loi sur le régime juridique du secteur public et dont le fonctionnement est réglé par le décret royal 311/2022, en vigueur depuis mai 2022. Ce n’est pas un certificat que l’entreprise obtient, mais un ensemble d’exigences qui s’applique à un système d’information déterminé. Le volume d’exigences est fixé par la catégorie du système, à savoir BÁSICA, MEDIA ou ALTA, calculée d’après cinq dimensions de sécurité et les niveaux qui leur sont attribués.
L’ENS s’applique-t-il à un fournisseur d’un autre État de l’Union européenne ?
Il s’applique à ses systèmes d’information, non à l’entreprise en tant que telle. Le paragraphe 3 de l’article 2 du décret dispose qu’il s’applique aux systèmes d’information des entités du secteur privé lorsqu’elles fournissent, sur le fondement d’une relation contractuelle, des services ou des solutions à des entités du secteur public pour l’exercice des compétences et des pouvoirs administratifs de celles-ci. L’exigence parvient au fournisseur par le cahier des charges, qui doit prévoir la remise d’une déclaration de conformité ou d’un certificat ; elle s’étend aux sous-traitants selon l’analyse de risques, non automatiquement.
Comment détermine-t-on la catégorie du système ?
On attribue d’abord à chacune des cinq dimensions un niveau bas, moyen ou élevé. Les cinq sont la confidentialité, l’intégrité, la traçabilité, l’authenticité et la disponibilité ; le niveau suit la gravité du préjudice en cas d’incident, et une dimension non concernée dans le système ne reçoit pas de niveau du tout. La catégorie est ensuite celle de la dimension la plus haute : ALTA si l’une au moins est élevée ; MEDIA si l’une au moins est moyenne et qu’aucune n’est plus haute ; BÁSICA si l’une au moins est basse et qu’aucune n’est plus haute. L’évaluation doit être revue une fois par an.
En quoi la déclaration de conformité diffère-t-elle de la certification ?
Par celui qui vérifie la conformité, et c’est la catégorie qui le fixe, non un choix. Pour un système de catégorie BÁSICA, une autoévaluation suffit, que peut mener le personnel qui administre le système, et dont le résultat est une déclaration de conformité (ENS) ; dans les catégories MEDIA et ALTA, il faut un audit dont le résultat est un certificat de conformité (ENS). Un système BÁSICA peut passer volontairement l’audit de certification. Confondre ces deux voies l’une pour l’autre est l’erreur la plus fréquente sur ce sujet, et elle coûte soit un audit inutile, soit une offre trop tardive.
Un certificat ISO 27001 remplace-t-il la conformité à l’ENS ?
Non, et c’est le centre espagnol lui-même qui l’écrit. Le guide du Centro Criptológico Nacional sur les rapports entre les deux cadres écrit que la compatibilité ne doit pas être tenue pour une relation d’équivalence arithmétique, et que l’existence d’un certificat ISO n’entraîne pas automatiquement une équivalence avec d’autres cadres — chaque cadre a son propre processus de conformité. De même, l’ENS n’est pas un substitut de la NIS 2. Le centre a publié en 2024 un profil de conformité distinct faisant le lien entre les deux réglementations, mais en mars 2025 il l’a retiré du portail et en prépare une nouvelle rédaction.
Des institutions publiques lettones depuis 2010. Authentification unique (OpenID Connect, SAML ou eIDAS), RGAA et RGPD — la conformité et les exigences du Code de la commande publique, c’est nous qui nous en chargeons.
D’autres articles.