En bref : Le Centre National Cryptologique (CCN) publie ses propres outils pour travailler l'ENS (schéma national de sécurité espagnol), et chacun couvre une étape du cycle : PILAR calcule les risques avec la méthodologie MAGERIT, AMPARO guide la mise en œuvre des mesures et génère la déclaration d'applicabilité, CLARA audite le durcissement de vos postes Windows et Linux, INES recueille le rapport annuel sur l'état de la sécurité et LUCIA gère les incidents. Ne les confondez pas avec le catalogue CPSTIC, qui est tout autre chose : des produits commerciaux qualifiés, pas des applications du Centre lui-même. Aucun de ces outils n'est obligatoire, sauf INES ; les autres sont un raccourci excellent, surtout si vous êtes une administration locale ou une PME sans budget de licences.

Les outils du CCN pour l'ENS forment un écosystème d'applications gratuites ou à accès réglementé qui couvrent tout le cycle de conformité : PILAR pour l'analyse des risques, AMPARO pour la mise en conformité et la déclaration d'applicabilité, CLARA pour auditer la configuration technique, et INES pour rendre compte de l'état de la sécurité. J'explique ici ce que fait chacun, à quelle étape il s'intègre et comment y accéder.

Quand une entité se met en conformité avec l'ENS pour la première fois, la question qu'on me pose presque toujours est la même : « avec quel logiciel je fais ça ? ». La bonne nouvelle, c'est que le CCN met lui-même à disposition un ensemble d'outils, souvent gratuits, qui couvrent le cycle de conformité de bout en bout. La mauvaise, c'est que leurs noms — PILAR, INES, CLARA, AMPARO, LUCIA — ne parlent à personne qui découvre le sujet, et il est facile de demander celui qui ne convient pas. Voici la carte que j'aurais aimé avoir dès le premier jour.

Quels outils le CCN propose-t-il pour se conformer à l'ENS ?

Le CCN maintient un écosystème de solutions de cybersécurité, dont une partie est pensée spécifiquement pour le cycle de l'ENS. Celles que vous utiliserez vraiment pour vous mettre en conformité et le rester sont au nombre de cinq :

  • PILAR. Analyse et gestion des risques avec la méthodologie MAGERIT.
  • AMPARO. Assistant de mise en œuvre des mesures et de génération de la déclaration d'applicabilité.
  • CLARA. Audit technique de la configuration de sécurité de vos systèmes.
  • INES. Plateforme de reporting annuel de l'état de la sécurité auprès du CCN.
  • LUCIA. Gestion et coordination des incidents avec le CERT gouvernemental.

Un avertissement avant de continuer, car c'est la confusion la plus fréquente : ces outils ne sont pas le catalogue CPSTIC du CCN. Le CPSTIC est une liste de produits commerciaux de sécurité — pare-feux, antivirus, chiffreurs — approuvés ou qualifiés pour un usage dans le cadre de l'ENS. Les outils de cet article sont des applications du Centre lui-même pour gérer votre conformité, pas des produits que vous achetez et installez en production. Si vous êtes en train de choisir un produit certifié, c'est une autre démarche : je l'explique dans la différence entre produit approuvé et qualifié.

PILAR : analyse et gestion des risques avec MAGERIT

PILAR est l'outil vétéran du CCN et probablement celui que vous utiliserez le plus. Il automatise l'analyse des risques MAGERIT pour l'ENS : il part de vos actifs, leur associe des menaces et des sauvegardes issues d'un catalogue prédéfini, maintient la matrice de dépendances et calcule le risque intrinsèque et le risque résiduel au fur et à mesure que vous ajustez les valeurs.

  • Ce qu'il fait. Il modélise l'analyse et la gestion des risques d'un système d'information selon MAGERIT, la méthodologie officielle de l'Administration espagnole. C'est le moyen le plus rapide de produire l'analyse de risques formelle qu'exige l'ENS.
  • À quelle étape de l'ENS il s'intègre. Au démarrage et à chaque révision : l'analyse de risques est la base sur laquelle vous décidez quelles mesures appliquer. Vous y revenez à chaque changement du système.
  • Qui peut l'utiliser et comment y accéder. Il existe des licences gratuites pour le secteur public espagnol, à demander auprès du CCN, et des licences payantes pour un usage privé ou commercial. Il existe aussi une version allégée, µPILAR, pensée pour les petites entités qui n'ont pas besoin de toute la puissance de la version complète.
  • La nuance du consultant. PILAR n'est pas obligatoire. L'ENS exige une analyse de risques formelle, pas un outil précis ; d'autres méthodologies équivalentes bien documentées sont acceptées. Cela dit, pour une PME qui aborde MAGERIT pas à pas pour la première fois, commencer avec PILAR fait gagner des semaines par rapport à monter un tableur depuis zéro.

INES : le rapport national sur l'état de la sécurité

Si PILAR est l'outil que vous utilisez le plus, INES est celui que vous ne pouvez pas éviter. C'est la plateforme par laquelle les entités relevant de l'ENS déclarent au CCN leur niveau de conformité et leurs indicateurs de sécurité, un reporting à caractère annuel.

  • Ce qu'il fait. Il recueille le Rapport National sur l'État de la Sécurité : indicateurs de base, caractérisation des actifs, degré de conformité à l'ENS et données sur l'organisation de la sécurité, la gestion des incidents ou les services sous-traités. Le CCN les agrège pour obtenir une photographie de l'état de la sécurité du secteur public.
  • À quelle étape de l'ENS il s'intègre. Dans le suivi et l'amélioration continue, une fois la mise en conformité réalisée. C'est un engagement périodique, pas une formalité ponctuelle.
  • Qui peut l'utiliser et comment y accéder. Les entités relevant du champ d'application accèdent avec des identifiants à la plateforme du CCN, dans le délai annuel de saisie des données. Elle s'appuie sur le guide CCN-STIC 824.
  • La nuance du consultant. Pour les petites entités locales, INES est souvent le premier contact réel avec l'ENS. Je développe ce point dans le guide d'auto-évaluation et INES pour les petites communes, où le reporting et l'auto-évaluation de la conformité de base vont de pair.

CLARA : audit de la configuration de vos systèmes

CLARA descend sur le terrain technique. Pendant que PILAR et AMPARO travaillent la documentation et les mesures de gestion, CLARA vérifie comment vos équipements sont réellement configurés : elle contrôle le durcissement par rapport aux modèles de sécurité de l'ENS.

  • Ce qu'il fait. Il audite la configuration de sécurité des systèmes Windows et Linux (il existe une version pour chacun) et mesure le degré de conformité en appliquant les guides de durcissement CCN-STIC. Il génère deux rapports : un rapport technique, détaillant les contrôles et les écarts, et un rapport exécutif destiné à la direction.
  • À quelle étape de l'ENS il s'intègre. Dans la vérification technique et la préparation de l'audit. Il vous indique, avant l'arrivée de l'auditeur, où vous n'êtes pas conforme au niveau de la configuration.
  • Qui peut l'utiliser et comment y accéder. C'est l'un des outils les plus ouverts : il se télécharge depuis l'espace outils du CCN-CERT et il est utilisé par des responsables de la sécurité aussi bien dans des organismes publics que dans des entreprises privées. Il existe une version pour l'ENS et une version pour les systèmes classifiés.
  • La nuance du consultant. CLARA est un thermomètre, pas un bouton magique : il signale les écarts, mais les corriger relève du travail de l'équipe systèmes, en suivant les instructions techniques de sécurité et les guides CCN-STIC. Passez-le tôt, pas la veille de l'audit, pour avoir le temps de remédier.

AMPARO : mise en conformité avec l'ENS et déclaration d'applicabilité

AMPARO est l'assistant de mise en œuvre. Il accompagne l'entité dans son processus de mise en conformité avec l'ENS et, une fois les mesures mises en œuvre, il aide à formaliser la conformité.

  • Ce qu'il fait. Il guide la mise en œuvre des mesures de sécurité et permet d'évaluer l'état du système. Pour la catégorie BASIQUE, il génère automatiquement la déclaration d'applicabilité, le document qui recense les mesures applicables selon la catégorie du système. Il fait aussi office de point de rencontre entre l'organisation, les entités de certification et les auditeurs.
  • À quelle étape de l'ENS il s'intègre. Dans la mise en conformité et la mise en œuvre, entre l'analyse de risques et l'audit de conformité. C'est le pont qui organise tout ce qui précède en un dossier présentable.
  • Qui peut l'utiliser et comment y accéder. Il est destiné aux entités relevant de l'ENS et s'intègre avec INES dans l'environnement de gouvernance du CCN. L'accès se gère via ses portails, avec inscription préalable.
  • La nuance du consultant. La génération automatique de la déclaration d'applicabilité est très pratique pour la catégorie basique, mais elle ne remplace pas le jugement professionnel : dans les catégories MOYENNE et HAUTE, il faut justifier les exclusions et les renforts. Si vous comptez vous auto-évaluer, cela s'articule avec la déclaration de conformité ENS de niveau basique.

Les autres outils de l'écosystème CCN-CERT : LUCIA, ANA et compagnie

Le catalogue du CCN va bien au-delà de la mise en conformité. Ces outils apparaissent dès que vous entrez dans l'exploitation quotidienne, même s'ils ne sont pas tous nécessaires pour vous certifier :

  • LUCIA. Gestion et coordination des cyberincidents. C'est l'outil par lequel les entités relevant de l'ENS notifient et suivent leurs incidents de façon centralisée et se coordonnent avec le CERT gouvernemental, avec des taxonomies alignées sur celles de l'ENISA. C'est la pièce opérationnelle de la gestion des incidents dans l'ENS.
  • ANA. Automatisation et normalisation des audits, orientée vers la gestion centralisée et continue des vulnérabilités.
  • SOC et détection. Des outils comme CARMEN (détection des menaces avancées dans le trafic), GLORIA (gestion des événements et des incidents) ou REYES (échange d'informations sur les cybermenaces) sont orientés vers l'exploitation d'un centre d'opérations de sécurité. Ils sont puissants, mais ils vont au-delà de ce qu'exige une mise en conformité ENS de catégorie basique ou moyenne : ne vous en préoccupez pas dès le début.

La règle pratique : pour vous mettre en conformité, PILAR, AMPARO, CLARA et INES suffisent ; LUCIA et le reste entrent en jeu quand vous passez à l'exploitation de la sécurité.

Quel outil du CCN utiliser à chaque étape de l'ENS

Voici le tableau que j'utilise pour situer chaque outil dans son moment du cycle, avec l'alternative du marché au cas où celle du CCN ne s'appliquerait pas à votre situation.

Étape de l'ENSOutil du CCNCe qu'il résoutAlternative du marché
Analyse et gestion des risquesPILAR / µPILARRisque intrinsèque et résiduel avec MAGERITPlateformes GRC commerciales
Mise en conformité et déclaration d'applicabilitéAMPAROMettre en œuvre les mesures et formaliser la conformitéConseil + outils GRC
Audit technique de configurationCLARADurcissement de Windows et Linux au regard des CCN-STICScanners de conformité (Nessus, OpenVAS)
Reporting de l'état de la sécuritéINESRapport annuel d'indicateurs auprès du CCNAucune alternative : c'est la plateforme officielle
Gestion des incidentsLUCIANotification et coordination avec le CERTPlateformes de ticketing ou SOAR
Gestion continue des vulnérabilitésANADétection et suivi des vulnérabilitésTenable, Qualys, Rapid7

Outil du CCN ou solution commerciale ? Comment décider

Il n'y a pas de réponse unique. Voici les critères que j'applique pour recommander l'un ou l'autre :

  • Budget et périmètre. Si vous êtes dans le secteur public, les outils du CCN sont gratuits ou à accès réglementé et parfaitement alignés sur la norme : c'est le point de départ par défaut. Si vous êtes une entreprise privée en dehors du cadre d'un marché public, certaines licences sont payantes et une GRC commerciale peut alors se justifier.
  • Maturité de l'équipe. Les outils du CCN supposent que quelqu'un maîtrise MAGERIT, le durcissement et la conformité. Une solution commerciale avec support et automatismes peut être plus rentable pour une petite équipe ou sans profil technique dédié.
  • Intégration. Si vous exploitez déjà un SOC ou une plateforme GRC, tout garder dans un même environnement évite les silos. Si vous partez de zéro, les outils du CCN vous offrent un cycle complet sans coût de licence.
  • Caractère obligatoire. INES ne se négocie pas : c'est la voie officielle de reporting et elle n'a pas de substitut. Les autres sont des moyens, et là, vous avez le choix.

Quels outils prioriser selon votre organisation

Petite commune ou entité locale

Commencez par le minimum viable : µPILAR pour l'analyse de risques, AMPARO pour la conformité basique et INES pour le reporting annuel. CLARA quand vous aurez quelqu'un pour interpréter le rapport technique. C'est le scénario où les outils gratuits du CCN brillent le plus, car il n'y a pas de budget pour des licences.

PME qui souhaite devenir prestataire de l'Administration

Vous devez démontrer votre conformité pour soumissionner, l'axe est donc PILAR plus AMPARO, et CLARA pour ne pas avoir de mauvaises surprises de configuration lors de l'audit. Si le cahier des charges exige des produits précis, c'est le CPSTIC qui entre en jeu, pas ces outils-ci. Quand le cas se complique, c'est le moment de vous appuyer sur un conseil ENS.

Organisme de taille moyenne avec équipe interne

Ici, le cycle complet du CCN a tout son sens, avec l'ajout de la couche opérationnelle : LUCIA pour les incidents et ANA pour les vulnérabilités, en plus de PILAR, AMPARO, CLARA et INES. Si vous préparez la certification, il convient d'abord de structurer le processus de certification ENS et de faire correspondre chaque outil à son jalon.

Conclusion : l'outil est le moyen, pas la fin

Les outils du CCN suppriment beaucoup de friction, mais ils ne se conforment pas à l'ENS à votre place. PILAR calcule le risque, mais c'est vous qui décidez quelles mesures appliquer ; CLARA détecte l'écart, mais le corriger relève du travail de l'équipe systèmes ; AMPARO structure le dossier, mais c'est votre jugement qui porte la conformité. Bien utilisés, ils vous font gagner des mois et pas mal d'argent en licences. Mal compris, ils créent la fausse impression que remplir le modèle équivaut à être conforme.

Si vous ne savez pas clairement par où commencer, avec quel outil ni dans quel ordre, parlez-moi de votre cas et nous verrons cela ensemble, sans engagement.

Votre entreprise a besoin de se mettre en conformité ou de se certifier ENS pour soumissionner ou devenir prestataire de l'Administration ? Découvrez mon service de conseil ENS et je vous accompagne sur tout le cycle.

Où je travaille

J'interviens sur des projets de conseil en marketing et de conformité réglementaire depuis Aranda de Duero (Burgos), avec une présence sur site à Valladolid, Burgos, Palencia et dans toute la Castille-et-León. Également depuis Las Palmas de Gran Canaria et tout l'archipel des Canaries. Si votre organisation se trouve ailleurs en Espagne, nous collaborons aussi à distance.

Sources

Contenu rédigé par Ángel Ortega Castro pour angelortegacastro.com. Information à caractère informatif ; pour toute obligation légale, consultez le texte en vigueur du RD 311/2022 et les guides CCN-STIC officiels du CCN.