L'ENS en 5 points clés

  1. Ce que c'est : un décret royal (RD 311/2022) qui impose de protéger l'information et les services publics avec un socle commun de mesures de cybersécurité.
  2. À qui il s'impose : à tout le secteur public et, par extension, aux entreprises privées qui lui fournissent des services ou des solutions technologiques.
  3. Trois niveaux : catégorie basique, moyenne et élevée, selon l'impact qu'aurait un incident.
  4. Cinq dimensions : confidentialité, intégrité, disponibilité, authenticité et traçabilité (moyen mnémotechnique C-I-D-A-T).
  5. Comment la conformité est certifiée : la catégorie basique se déclare par autoévaluation ; les catégories moyenne et élevée exigent une certification par un organisme accrédité par l'ENAC.

Qu'est-ce que l'Esquema Nacional de Seguridad ?

L'ENS est la norme qui harmonise la cybersécurité de l'Administration publique en Espagne. Elle est née avec le Real Decreto 3/2010 et a été entièrement rénovée par le Real Decreto 311/2022, du 3 mai, qui est le texte en vigueur. Sa base légale est l'article 156.2 de la Ley 40/2015, relative au régime juridique du secteur public.

Dit sans jargon : quand une administration traite vos impôts, gère votre dossier médical ou publie un appel d'offres, elle le fait sur des systèmes informatiques qui doivent être protégés par un niveau de sécurité minimal commun à toutes les administrations. Ce « minimum commun », c'est l'ENS. Ce n'est pas une recommandation : son respect est obligatoire.

L'objectif déclaré de la norme est de créer les conditions de confiance nécessaires à l'utilisation des moyens électroniques, en protégeant les données et les services contre les menaces, qu'elles soient accidentelles ou délibérées. Pour cela, le RD 311/2022 articule des principes de base, des exigences minimales, un mécanisme de catégorisation des systèmes et un catalogue de mesures de sécurité (son fameux Annexe II).

Il convient de retenir deux nuances qui expliquent pourquoi l'ENS compte plus qu'il n'y paraît. Premièrement, ce n'est pas une formalité que l'on signe une fois et que l'on oublie : la sécurité y est conçue comme un processus continu, avec analyse des risques périodique, supervision et amélioration. Deuxièmement, l'ENS répartit des responsabilités précises au sein de l'organisation (responsable de l'information, du service, de la sécurité et du système), de sorte que la conformité ne repose pas uniquement sur le service informatique, mais aussi sur la direction, qui approuve la politique de sécurité.

À qui s'impose l'ENS ?

Le champ d'application figure à l'article 2 du RD 311/2022 et il est plus large que beaucoup ne le pensent. Il s'impose à deux grands groupes :

Cette extension aux prestataires se matérialise dans les cahiers des charges : de plus en plus d'appels d'offres publics exigent de présenter la Déclaration ou la Certification de Conformité avec l'ENS comme condition pour contracter. Si votre entreprise veut travailler avec l'Administration, mieux vaut anticiper. Nous développons ce point en détail dans l'article sur pourquoi l'ENS est obligatoire pour les entreprises et les prestataires.

L'ENS, par ailleurs, ne vit pas isolé : il coexiste avec les obligations du RGPD pour les entreprises, celles de la directive NIS2 et le règlement DORA. Pour situer chaque norme à sa place, consultez la carte générale de la réglementation de cybersécurité en Espagne.

Quels sont les niveaux de l'ENS ?

L'ENS classe chaque système d'information dans l'une des trois catégories, en fonction du préjudice que causerait un incident de sécurité. La catégorie détermine le nombre et le degré d'exigence des mesures de sécurité à appliquer.

Tableau 1. Les trois catégories de l'ENS selon le RD 311/2022 (Annexe I)
CatégorieQuand elle s'appliqueImpact d'un incidentConformité
BasiqueAucune dimension ne dépasse le niveau BASLimitéAutoévaluation (déclaration)
MoyenneUne dimension atteint le niveau MOYEN (et aucune le niveau ÉLEVÉ)GraveCertification par un organisme accrédité
ÉlevéeUne dimension atteint le niveau ÉLEVÉTrès graveCertification par un organisme accrédité

La règle d'or est simple : la catégorie du système est fixée par sa dimension la plus exigeante. Il suffit qu'une seule dimension atteigne le niveau élevé pour que tout le système soit classé en catégorie élevée, avec le renforcement des mesures que cela implique. Cette logique du « maillon le plus fort entraîne tout l'ensemble » est essentielle pour comprendre pourquoi une classification bien faite permet d'économiser des efforts — et de l'argent.

Que sont les dimensions de sécurité (C-I-D-A-T) ?

Pour décider du niveau de chaque système, l'ENS ne regarde pas « la sécurité » de façon abstraite, mais cinq propriétés concrètes de l'information et des services. Ce sont les dimensions de sécurité, résumées par l'acronyme C-I-D-A-T (à partir des termes espagnols Confidencialidad, Integridad, Disponibilidad, Autenticidad, Trazabilidad — confidentialité, intégrité, disponibilité, authenticité, traçabilité). Chaque dimension est évaluée séparément selon l'un des trois niveaux : bas, moyen ou élevé.

Tableau 2. Les cinq dimensions de sécurité de l'ENS (C-I-D-A-T)
DimensionQuestion à laquelle elle répondCe qu'elle garantit
C — ConfidentialitéQui peut voir l'information ?Que seules les personnes autorisées accèdent aux données.
I — IntégritéL'information est-elle intacte ?Que les données ne soient ni modifiées ni détruites sans autorisation.
D — DisponibilitéEst-elle accessible quand on en a besoin ?Que le service et l'information soient disponibles au moment requis.
A — AuthenticitéEst-elle bien ce qu'elle prétend être ?Que l'on puisse faire confiance à l'identité des utilisateurs, des équipements et des données.
T — TraçabilitéQui a fait quoi et quand ?Que les actions soient enregistrées et attribuables à leur auteur.

Le processus est méthodique : on évalue chaque dimension (par exemple, la disponibilité du site électronique au niveau moyen, la traçabilité au niveau élevé, etc.), et le niveau le plus élevé parmi les cinq fixe la catégorie du système. À partir de là, l'Annexe II du RD 311/2022 indique les mesures concrètes à mettre en œuvre pour chaque combinaison de dimension et de niveau.

Un exemple simple pour fixer l'idée. Imaginez le site électronique d'une mairie où les citoyens déposent des demandes. La disponibilité est probablement moyenne (que le service tombe en panne quelques heures est gênant mais tolérable), l'intégrité des registres doit être élevée (un document altéré aurait des conséquences graves) et la traçabilité doit aussi être élevée (il faut pouvoir prouver qui a déposé quoi et quand). Comme au moins une dimension atteint le niveau élevé, le système complet est classé en catégorie élevée. C'est pourquoi une évaluation rigoureuse de chaque dimension, ni sous-estimée ni surestimée, est l'étape qui conditionne le plus le coût et le périmètre du projet.

Comment la conformité avec l'ENS est-elle certifiée ?

Respecter l'ENS ne suffit pas : il faut pouvoir le démontrer. Le mécanisme dépend de la catégorie du système et est décrit dans le guide CCN-STIC 809 du Centro Criptológico Nacional (Centre cryptologique national).

Tableau 3. Mécanismes de conformité avec l'ENS par catégorie
CatégorieMécanismeQui le réaliseRésultat
BasiqueAutoévaluationLe personnel du système lui-même ou son déléguéDéclaration de conformité
MoyenneAudit de certificationOrganisme de certification accrédité par l'ENACCertificat de conformité
ÉlevéeAudit de certificationOrganisme de certification accrédité par l'ENACCertificat de conformité

En pratique, la différence est notable. La catégorie basique permet une autoévaluation : l'organisation vérifie en interne qu'elle est conforme et émet une Déclaration de conformité, sans besoin d'auditeur externe. Les catégories moyenne et élevée, en revanche, exigent un audit formel réalisé par un organisme de certification accrédité par l'ENAC, qui aboutit à un Certificat de conformité. La conformité doit être réexaminée au moins tous les deux ans.

La déclaration comme la certification donnent le droit d'afficher le label de conformité ENS correspondant, le sceau que l'Administration demande généralement dans les appels d'offres. Atteindre ce stade exige un projet préalable de mise en conformité : analyse des risques, politique de sécurité, mise en œuvre des mesures et audit. Si votre organisation est engagée dans cette démarche, nous pouvons vous accompagner aussi bien dans l'accompagnement à la mise en œuvre de l'ENS que dans la préparation de l'audit de conformité.

Où télécharger l'ENS en PDF ?

Le texte officiel et gratuit de l'ENS se trouve au Boletín Oficial del Estado (le Journal officiel espagnol). Voici les sources primaires à conserver :

Un conseil pratique : téléchargez toujours la version consolidée du BOE, et non la publication originale de mai 2022, car la version consolidée intègre les corrections postérieures et reflète l'état en vigueur de la norme.

Résumé : l'ENS en un coup d'œil

Si vous ne deviez retenir qu'une seule idée, ce serait celle-ci : l'ENS est le « minimum de cybersécurité obligatoire » du secteur public espagnol, qui s'applique aussi à ses prestataires privés, se mesure sur trois niveaux et cinq dimensions, et se démontre par autoévaluation (basique) ou certification externe (moyenne et élevée).

Et surtout, rappelez-vous que ceci est le résumé. Quand vous aurez besoin d'entrer dans le détail — comment classer un système concret, quelles mesures de l'Annexe II vous concernent, quels sont les délais de mise en conformité ou comment aborder l'audit — l'étape suivante naturelle est le guide complet de l'ENS.

Questions fréquentes sur l'ENS

Qu'est-ce que l'Esquema Nacional de Seguridad en quelques mots ?
C'est le cadre légal espagnol, régi par le Real Decreto 311/2022, qui établit les exigences minimales de cybersécurité que doivent respecter les systèmes d'information du secteur public et des entreprises privées qui lui fournissent des services. Il définit trois niveaux d'exigence (basique, moyen et élevé) et cinq dimensions de sécurité pour protéger les données et les services publics électroniques.
À qui s'impose l'ENS ?
Il s'impose à tout le secteur public espagnol (Administration générale de l'État, communautés autonomes, entités locales, universités publiques et organismes qui en dépendent) et, par extension, aux entreprises privées qui lui fournissent des services ou des solutions technologiques. C'est pourquoi de nombreux appels d'offres publics exigent de leurs prestataires qu'ils présentent la Déclaration ou le Certificat de conformité avec l'ENS.
Quels sont les niveaux de l'ENS ?
L'ENS définit trois catégories de sécurité : basique, moyenne et élevée. La catégorie est attribuée selon l'impact qu'aurait un incident et est déterminée par la dimension la plus exigeante du système : si une seule des cinq dimensions atteint le niveau élevé, tout le système passe en catégorie élevée. La catégorie fixe l'ensemble des mesures de sécurité applicables.
Où télécharger l'ENS en PDF ?
Le texte officiel et gratuit se trouve au Boletín Oficial del Estado. L'option recommandée est le texte consolidé du Real Decreto 311/2022 (référence BOE-A-2022-7191), disponible en HTML et en PDF sur boe.es. Le portail du CCN (ens.ccn.cni.es) complète la norme avec des guides CCN-STIC, des modèles et des questions fréquentes.

Cinq minutes suffisent pour le comprendre, pas pour le résoudre. Si vous préférez que quelqu'un s'en charge pour vous, c'est exactement ainsi que j'aborde la certification ENS.

Sources

Votre organisation est-elle une administration ou un prestataire du secteur public en Castille-et-León qui doit se mettre en conformité avec l'ENS ? Nous couvrons la région depuis notre base en Castille-et-León, en accompagnant tout le projet depuis l'analyse des risques jusqu'à l'obtention du label de conformité.

Information de référence à but informatif ; elle ne remplace pas un conseil professionnel ni le texte officiel de la norme.