Rechercher Accès clients
Conformité et sécurité · ENS · Palencia

Conseil ENS à Palencia

Je suis Ángel Ortega Castro, consultant ENS indépendant. J'accompagne les entreprises de Palencia qui souhaitent soumissionner ou travaillent déjà avec la Diputación de Palencia, l'Ayuntamiento ou d'autres organismes publics dans leur mise en conformité avec l'Esquema Nacional de Seguridad (ENS) — le référentiel national espagnol de sécurité des systèmes d'information —, régi par le Real Decreto 311/2022.

RD 311/2022
Cadre réglementaire en vigueur
3 niveaux
Basique · Moyen · Élevé
1 pour 1
Accompagnement personnalisé
L'ENS et le secteur public palentin

Palencia, ses administrations et la norme qui change tout.

L'Esquema Nacional de Seguridad (ENS), régi par le Real Decreto 311/2022, du 3 mai (BOE-A-2022-7191), établit la politique de sécurité de l'information obligatoire pour le secteur public espagnol et pour toute entreprise privée qui lui fournit des services dans le cadre d'un lien contractuel. Palencia ne fait pas exception : la Diputación de Palencia et l'Ayuntamiento de Palencia, en tant qu'entités locales, sont directement soumis à l'ENS et transfèrent cette exigence à leurs fournisseurs et prestataires par l'intermédiaire des cahiers des prescriptions techniques.

Concrètement, une entreprise palentine qui aspire à travailler avec l'Administration locale — qu'elle développe des logiciels de gestion pour la Diputación, assure la maintenance des systèmes du service provincial de coopération, gère les infrastructures de communication ou fournisse des solutions cloud à l'Ayuntamiento — doit démontrer que sa gestion de l'information est conforme à l'ENS. Ce n'est pas une exigence bureaucratique : c'est le mécanisme qui garantit que la chaîne d'approvisionnement du secteur public maintient les mêmes standards de sécurité que l'organisme qu'elle sert.

Pour une vision complète du cadre réglementaire, consultez le guide ENS du hub de services et le détail du service de conseil ENS pour entreprises.

Accès aux marchés publics locaux

La Diputación et l'Ayuntamiento de Palencia intègrent l'ENS comme condition dans leurs contrats TIC. Sans conformité accréditée, l'offre est éliminée avant même d'être évaluée.

Sécurité concrète dans vos systèmes

La mise en conformité n'est pas un simple label : vous déployez des contrôles proportionnés au risque réel de vos systèmes, suivant la méthodologie MAGERIT et les guides CCN-STIC.

Crédibilité auprès des organismes régionaux

La Delegación Territorial de la Junta de Castilla y León en Palencia et le Complejo Asistencial Universitario contractent également des services externes soumis à l'ENS.

Avantage concurrentiel durable

La certification ENS se renouvelle tous les deux ans ; ceux qui commencent tôt consolident expérience et processus tandis que la concurrence prépare encore sa mise en conformité.

Marchés publics à Palencia

Soumissionner avec l'Administration palentine : ce que l'ENS exige.

Le tissu économique de Palencia — avec une forte présence dans les secteurs agroalimentaire, logistique et de services — compte des PME qui cherchent de plus en plus à élargir leurs débouchés vers la commande publique locale. La Diputación de Palencia preste des services d'assistance technologique aux 191 municipalités de la province grâce à son service de coopération, générant une chaîne de contrats avec des prestataires privés de TIC, de conseil et de maintenance. L'Ayuntamiento de Palencia, quant à lui, gère des services numériques de ville — siège électronique, plateforme de participation citoyenne, démarches en ligne — qui s'appuient sur des systèmes et prestataires externes.

Ces deux institutions, comme toute entité locale, sont tenues de s'assurer que leurs systèmes d'information — et ceux de leurs prestataires — respectent l'ENS. Lorsqu'un cahier des charges de la Diputación ou de l'Ayuntamiento de Palencia exige la conformité au RD 311/2022, il n'est pas possible de déposer une offre sans accréditer l'adéquation. Le délai de transition général pour les systèmes préexistants a pris fin le 5 mai 2024 ; depuis lors, l'obligation est pleine et entière et n'admet aucune prorogation.

La même logique s'applique aux entreprises palentines qui fournissent des services à des organismes régionaux implantés dans la province : la Delegación Territorial de la Junta de Castilla y León en Palencia, les centres éducatifs publics et le Complejo Asistencial Universitario de Palencia externalisent des solutions — gestion documentaire, cybersécurité, cloud, maintenance d'infrastructure — qui entrent dans le périmètre de l'ENS dès lors qu'elles concernent des systèmes d'information publics.

Base légale : Real Decreto 311/2022, du 3 mai, portant réglementation de l'Esquema Nacional de Seguridad (BOE-A-2022-7191). La vérification indépendante pour les catégories moyenne et élevée est réalisée par des entités accréditées par ENAC conformément à la norme UNE-EN ISO/IEC 17065:2012. Guides techniques du CCN (Centro Criptológico Nacional).
Notre méthode de travail

Phases du service de mise en conformité ENS.

Le processus suit l'ordre défini par les guides CCN-STIC. Chaque phase produit un livrable qui sert de base à la suivante. Voici la feuille de route complète, du diagnostic initial à la préparation de l'audit de conformité.

Plan de mise en conformité ENS · phases et livrables
Phase Ce que nous faisons Référence et livrable
Phase 01
Diagnostic (gap)
Analyse différentielle entre la situation actuelle et les exigences de l'ENS. Définition du périmètre et des systèmes d'information concernés. Rapport de diagnostic / analyse GAP avec la distance réelle par rapport à la conformité.
Phase 02
Catégorisation
Évaluation des systèmes selon les cinq dimensions de sécurité (CIDAT) et attribution de la catégorie : basique, moyenne ou élevée. Annexe I de l'ENS. Détermine la catégorie basique, moyenne ou élevée applicable.
Phase 03
Analyse des risques
Identification des actifs, menaces et sauvegardes selon la méthodologie MAGERIT, avec le support d'outils tels que PILAR. Rapport d'analyse des risques MAGERIT et plan de traitement du risque.
Phase 04
Plan de mise en conformité + DdA
Politique de sécurité, sélection des mesures et rédaction de la Déclaration d'Applicabilité (DdA), en justifiant chaque contrôle de l'Annexe II. Guide CCN-STIC 806. Plan de mise en conformité et déclaration de conformité.
Phase 05
Déploiement
Mise en œuvre des mesures sélectionnées : cadre organisationnel, opérationnel et de protection. Accompagnement de l'équipe de l'entreprise. Déploiement des mesures de l'Annexe II avec preuves documentées.
Phase 06
Préparation de la conformité
Révision préalable et accompagnement pendant le processus de déclaration (basique) ou d'audit par une entité accréditée (moyenne/élevée). Annexe III. Je prépare la conformité ; la certification est émise par le tiers accrédité par ENAC.

Demander votre diagnostic initial →

Niveaux de sécurité

Catégories ENS : basique, moyenne et élevée.

La catégorie ne se choisit pas : elle s'obtient en évaluant l'impact d'un incident sur les cinq dimensions de sécurité (CIDAT) — confidentialité, intégrité, disponibilité, authenticité et traçabilité —. La dimension au niveau le plus élevé détermine la catégorie du système. Pour un prestataire de la Diputación ou de l'Ayuntamiento de Palencia, la catégorie obtenue conditionne à la fois l'ensemble des mesures à déployer et la voie de conformité exigée.

Catégorie basique

Impact limité

Lorsqu'un incident causerait un préjudice limité sur les fonctions de l'organisation, ses actifs ou les personnes.

  • Aucune dimension ne dépasse le niveau bas
  • Conformité par déclaration auto-évaluée
  • Ensemble de mesures proportionné et réalisable
Catégorie moyenne

Impact grave

Lorsqu'un incident entraînerait un préjudice grave : au moins une dimension atteint le niveau moyen.

  • Au moins une dimension au niveau moyen
  • Certification par entité accréditée ENAC
  • Audit de conformité biannuel
Catégorie élevée

Impact très grave

Lorsqu'un incident causerait un préjudice très grave, voire irréparable : au moins une dimension atteint le niveau élevé.

  • Au moins une dimension au niveau élevé
  • Certification par entité accréditée ENAC
  • Audit de conformité biannuel

Les deux voies de conformité

Basique → déclaration de conformité

Pour la catégorie basique, la conformité s'accrédite par une déclaration de conformité auto-évaluée : l'organisation elle-même vérifie la conformité conformément aux guides CCN-STIC. Je prépare la documentation et les preuves pour que la déclaration soit solide et passe n'importe quelle révision de l'organisme contractant.

Moyenne / élevée → certification accréditée

Pour les catégories moyenne ou élevée, la conformité exige une certification par une entité accréditée par ENAC conformément à la norme UNE-EN ISO/IEC 17065:2012. Je prépare votre organisation à réussir cet audit avec toutes les garanties ; la certification est émise par l'entité accréditée, jamais par le consultant.

Ce que vous emportez

Documentation prête à démontrer la conformité.

Je ne vous remets pas un PDF que personne ne rouvre. Le résultat du processus est le corpus documentaire et technique qui soutient la conformité et que l'organisme contractant — ou l'auditeur — doit pouvoir consulter.

Ángel Ortega Castro, consultant ENS indépendant à Palencia
Pourquoi travailler avec moi

Un consultant ENS qui s'engage personnellement.

Je suis Ángel Ortega Castro, consultant indépendant spécialisé en conformité normative et sécurité de l'information. J'accompagne des entreprises et des administrations de Castilla y León — dont la province de Palencia — dans leur mise en conformité avec l'Esquema Nacional de Seguridad (RD 311/2022).

Mon approche est un accompagnement réel, personne à personne : je ne vous laisse pas un manuel entre les mains et je disparais. Je travaille à vos côtés à chaque phase, je traduis la norme en décisions concrètes et je laisse votre équipe capable de maintenir la conformité une fois le projet terminé.

Je suis honnête sur ce que je peux et ne peux pas promettre : je prépare et j'adèque votre organisation pour la conformité ; la certification est délivrée par une entité accréditée par ENAC. Cette franchise, alliée à la rigueur sur la norme en vigueur et ses Annexes I-IV et guides CCN-STIC, est ce qui me distingue des cabinets de conseil généralistes.

Consultant ENS indépendant RD 311/2022 · Annexes I-IV Guides CCN-STIC MAGERIT · analyse des risques Castilla y León · Espagne
Profils que j'accompagne à Palencia

Trois situations courantes dans la province.

Prestataire TIC local

Entreprise qui développe ou maintient des systèmes pour la Diputación de Palencia.

Intégrateurs, éditeurs de logiciels et prestataires de services cloud qui doivent accréditer leur conformité ENS pour satisfaire aux cahiers des charges de la Diputación et maintenir leurs contrats publics en vigueur.

Entreprise en expansion

PME palentine qui souhaite accéder aux marchés publics locaux.

Organisations du secteur des services ou de l'industrie agroalimentaire qui voient dans l'Administration locale de Palencia un marché accessible et ont besoin de l'ENS comme condition pour déposer une offre et se différencier de la concurrence.

Prestataire avec contrat actif

Entreprise qui travaille déjà avec un organisme public et doit régulariser sa situation.

Prestataires disposant de contrats avec l'Ayuntamiento de Palencia, des centres éducatifs publics ou des organismes de la Junta de Castilla y León qui, avec le délai transitoire expiré, doivent mettre en ordre leur conformité avant le prochain renouvellement.

Investissement indicatif

Quel est le coût de la mise en conformité ENS ?

Il n'existe pas de chiffre unique, et méfiez-vous de quiconque vous en donne un sans connaître votre situation. L'investissement dépend du périmètre (nombre de systèmes), de la catégorie (basique, moyenne ou élevée), de votre maturité de départ et de la nécessité ou non d'une certification accréditée ou d'une simple déclaration auto-évaluée.

Devis arrêté après le diagnosticSans surprises · adapté à votre périmètre et catégorie

À la prestation de conseil s'ajoutent, pour les catégories moyenne ou élevée, les honoraires de l'entité de certification accréditée par ENAC, qui sont indépendants de mes honoraires et facturés par le tiers auditeur.

Lors du premier appel, nous évaluons votre périmètre et votre catégorie et je vous transmets un devis arrêté. Sans engagement et sans chiffres gonflés : une orientation honnête dès la première minute.
Questions fréquentes · Palencia

Questions habituelles des entreprises palentines sur l'ENS.

Une entreprise de Palencia qui souhaite soumissionner auprès de la Diputación doit-elle se conformer à l'ENS ?

Oui, si le contrat visé implique le traitement de systèmes d'information de la Diputación de Palencia ou l'accès à des données sous sa gestion. Le RD 311/2022 étend l'obligation de l'ENS à la chaîne d'approvisionnement du secteur public : l'entreprise privée qui fournit le service doit accréditer la même conformité que l'entité locale elle-même. Les cahiers des prescriptions techniques de la Diputación incluent cette exigence de manière explicite lorsque l'étendue du contrat le justifie.

L'Ayuntamiento de Palencia exige-t-il l'ENS dans ses contrats de services TIC ?

L'Ayuntamiento de Palencia, en tant qu'entité locale, est tenu de respecter l'ENS dans ses propres systèmes et d'exiger de ses prestataires la même conformité lorsque le service contracté affecte des systèmes d'information publics. En pratique, les contrats à plus fort contenu technologique — siège électronique, gestion documentaire, administration électronique, cybersécurité — sont ceux qui incluent le plus fréquemment cette exigence dans le cahier des charges. L'entreprise qui ne peut pas l'accréditer est exclue du processus d'appel d'offres.

Quelle catégorie ENS faut-il pour une entreprise qui gère des systèmes d'information d'un organisme palentin ?

La catégorie — basique, moyenne ou élevée — n'est pas choisie arbitrairement : elle s'obtient en évaluant l'impact d'un incident sur les cinq dimensions de sécurité (CIDAT) des systèmes concernés. Un prestataire qui gère des données de traitement administratif avec un impact limité peut obtenir la catégorie basique, qui s'accrédite par déclaration auto-évaluée. Si les systèmes gérés sont critiques pour le fonctionnement de l'organisme ou traitent des données sensibles, la catégorie peut être moyenne ou élevée et nécessiter une certification par une entité accréditée par ENAC. Le premier pas est toujours le diagnostic pour déterminer le périmètre et la catégorie correcte.

J'ai un contrat actif avec un organisme public de Palencia mais je n'ai pas encore l'ENS. Que faire ?

Le délai de transition du RD 311/2022 pour mettre en conformité les systèmes préexistants a pris fin le 5 mai 2024. Si vous avez des contrats actifs et n'avez pas encore entamé la mise en conformité, la situation est urgente : lors du prochain renouvellement ou de toute révision du cahier des charges, l'organisme peut exiger l'accréditation. La démarche la plus raisonnable est de commencer dès que possible avec un diagnostic qui détermine l'étendue réelle de la conformité requise, de prioriser les mesures qui ferment les risques les plus significatifs et de préparer le corpus documentaire avant que le contrat ne soit mis en danger.

Puis-je entamer la mise en conformité ENS sans savoir encore quels systèmes entrent dans le périmètre ?

Oui, et c'est précisément le point de départ du processus. La première phase du service est le diagnostic et la définition du périmètre : nous identifions les systèmes d'information de votre entreprise liés aux services fournis au secteur public, nous les délimitons avec précision et nous déterminons la catégorie applicable à chacun. Avec cette cartographie claire, le reste du processus — analyse des risques, plan de mise en conformité, déploiement des mesures — repose sur des bases solides et non sur des suppositions.

Quelle est la différence entre déclaration de conformité et certification ENS ?

Pour la catégorie basique, la conformité s'accrédite par une déclaration de conformité auto-évaluée : l'organisation elle-même vérifie la conformité à l'aide des guides CCN-STIC et la formalise dans un document. Pour les catégories moyenne et élevée, une certification par une entité accréditée par ENAC conformément à la norme UNE-EN ISO/IEC 17065:2012 est exigée : un auditeur indépendant examine les preuves et délivre le label. En tant que consultant, je prépare votre organisation pour l'une ou l'autre des deux voies ; la certification accréditée est délivrée exclusivement par le tiers autorisé.

Conseil ENS par province

J'interviens également dans les provinces voisines.

Continuer à lire

Guides du cluster ENS.

Prochaine étape

Parlons de votre mise en conformité ENS à Palencia.

Premier entretien sans frais et sans engagement. Nous évaluons votre périmètre, déterminons la catégorie applicable à votre situation et, si nos approches sont complémentaires, je vous transmets un devis arrêté. Même si vous souhaitez avancer seul, vous repartez avec un diagnostic initial qui sert de point de départ pour votre mise en conformité ENS.