Qu’est-ce que l’ENS et quelle est la réglementation en vigueur ?

Le Schéma national de sécurité (Esquema Nacional de Seguridad, ENS) est le cadre juridique espagnol qui établit des principes et des exigences minimales pour protéger les informations et les services électroniques du secteur public. Il ne s’agit ni d’une certification commerciale ni d’une liste universelle de contrôles applicable sans tenir compte du contexte : la réglementation demande de gérer la sécurité en fonction des systèmes, des risques et des responsabilités propres à chaque organisation. Son objectif est de favoriser le maintien de niveaux appropriés de confidentialité, d’intégrité, de disponibilité, d’authenticité et de traçabilité dans les services publics numériques.

La réglementation actuelle figure dans le décret royal 311/2022 du 3 mai, publié au Bulletin officiel de l’État espagnol (BOE) le 4 mai 2022 et entré en vigueur le lendemain. Il a remplacé le cadre antérieur du décret royal 3/2010. Pour vérifier la situation réglementaire, il convient de consulter le texte consolidé, qui indique une mise à jour publiée le 6 novembre 2024. Le BOE précise lui-même que la consolidation est fournie à titre informatif et que, à des fins juridiques, il faut se reporter à la publication officielle des dispositions.

Il convient de distinguer le décret royal des politiques de sécurité particulières que chaque organisme adopte pour organiser sa propre conformité. Les arrêtés ministériels qui développent les politiques internes de départements précis ne remplacent pas l’ENS et ne déterminent pas, à eux seuls, les obligations de toutes les administrations. Pour une décision contractuelle ou un audit, la référence principale est le texte réglementaire applicable, puis la documentation propre à l’organisme et au système évalué.

Qui et quoi est concerné : administrations, systèmes et fournisseurs

Le champ de l’ENS couvre le secteur public défini par la législation administrative, y compris ses systèmes d’information lorsqu’ils servent à fournir des services ou à exercer des compétences. Il faut donc aller au-delà du nom de l’entité : les éléments déterminants sont le système concerné, les informations qu’il traite et le service qu’il soutient. Un organisme peut disposer de systèmes aux fonctions et aux niveaux d’exposition différents ; il ne faut pas supposer qu’une seule étiquette décrit automatiquement l’ensemble de son infrastructure.

Des entreprises privées peuvent également être concernées. Lorsqu’une entité du secteur public achète des services ou des solutions technologiques, les systèmes du fournisseur liés à cette prestation sont soumis aux exigences de l’ENS dans les conditions prévues par la réglementation et le contrat. Cela ne signifie pas que toute entreprise qui vend des technologies doit respecter l’intégralité du schéma dans toutes ses activités. Le lien concret entre le service, les systèmes utilisés et les obligations convenues est essentiel pour déterminer les contrôles et les éléments de preuve nécessaires.

Pour un fournisseur, la question pratique n’est pas seulement « sommes-nous conformes à l’ENS ? », mais aussi quel service est fourni, quelles parties de l’infrastructure sont concernées, quelles données sont traitées et quelles clauses répartissent les responsabilités. Une entreprise peut devoir démontrer sa conformité pour une prestation précise sans que cela signifie que toutes ses activités sont couvertes. À l’inverse, qualifier un contrat d’« hébergement » ou d’« assistance » ne supprime pas les exigences si les systèmes concernés soutiennent le service public faisant l’objet du contrat.

Principes et mesures : une gestion fondée sur les risques

Le décret royal énonce des principes fondamentaux tels que la sécurité conçue comme un processus global, la gestion fondée sur les risques, la prévention et la détection, la réponse et la conservation, les lignes de défense, la surveillance continue et la différenciation des responsabilités. Il ne s’agit pas de slogans interchangeables : ces principes guident l’organisation de la protection et son maintien dans la durée. La sécurité ne se limite pas à installer des outils ou à rédiger une politique ; elle suppose d’intégrer des décisions techniques, opérationnelles et de gouvernance.

Le schéma associe des exigences organisationnelles et opérationnelles à des mesures de protection. L’analyse du système ainsi que l’évaluation des informations et des services contribuent à sa catégorisation et au choix des mesures. Par conséquent, il n’existe pas de recette unique qui s’applique avec la même intensité à tous les systèmes. L’organisation doit documenter son contexte, justifier ses décisions et vérifier que les mesures sont maintenues face aux changements, aux incidents et aux nouvelles dépendances.

La réglementation distingue les catégories de sécurité Básica, Media et Alta — de base, moyenne et élevée — déterminées à partir de l’impact qu’un incident aurait sur les dimensions de sécurité concernées. La catégorie aide à préciser les mesures applicables, mais ne doit pas être présentée comme une note de qualité ni comme une garantie d’invulnérabilité du système. L’évaluation doit porter sur le système délimité et ses services, et non servir d’affirmation générale concernant toute l’entité.

Les changements apportés par la mise à jour de 2022

Le décret royal 311/2022 a remplacé le règlement de 2010 et actualisé le cadre de l’ENS. Il est entré en vigueur le 5 mai 2022. La révision a tenu compte de l’évolution des services numériques et des menaces, et a réorganisé les obligations et les mesures dans un cadre qui met l’accent sur la gestion des risques, la surveillance et l’adaptation. Pour déterminer le texte applicable aujourd’hui, il ne suffit pas de citer la date d’adoption : il faut également vérifier les modifications ultérieures qui figurent dans les sources officielles.

La mise à jour ne doit pas être résumée comme une obligation pour chaque fournisseur d’obtenir une certification identique. La conformité dépend du champ d’application, du système et des conditions applicables ; les marchés publics peuvent préciser les preuves, les audits et les responsabilités attendus. La manière de démontrer la conformité peut varier selon la situation ainsi que les exigences réglementaires et contractuelles. Il convient donc de vérifier les promesses commerciales de « conformité ENS » et de demander quels système, service et périmètre les preuves couvrent.

Dans cet article, la date d’entrée en vigueur et l’existence du texte consolidé sont présentées comme des faits réglementaires. La recommandation concernant les documents qu’il convient de demander à un fournisseur constitue un conseil pratique tiré de ce cadre, et non une interprétation juridique contraignante. Pour prendre une décision de conformité, une organisation doit vérifier le texte en vigueur et les conditions précises de son contrat, et solliciter des conseils spécialisés en cas de doute sur le périmètre.

Liste de contrôle pour une organisation ou un fournisseur

Un premier examen utile consiste à délimiter le service et les actifs concernés avant de parler de certificats. Il faut identifier le responsable du système, les informations et services traités, les dépendances externes ainsi que les conséquences d’une interruption ou d’une altération. L’organisation peut ensuite vérifier la catégorisation, les risques documentés, les mesures retenues et la manière dont elles sont réexaminées. Une déclaration générale de conformité ne répond pas, à elle seule, à ces questions.

Dans les contrats, il convient d’examiner attentivement le périmètre, la répartition des responsabilités, la gestion des incidents, les changements de service, l’accès des tiers et la conservation ou la restitution des informations. Il est également raisonnable de demander des preuves adaptées au service : la documentation du système couvert, les résultats ou certifications pertinents et les mécanismes de communication des changements importants. Les preuves doivent correspondre au service faisant l’objet du contrat, et pas seulement à l’entité qui présente le document.

Voici une courte liste de points qu’une administration ou un fournisseur peut vérifier :

  • Quels système et service relèvent du périmètre de l’ENS.
  • Quelle catégorie et quelle analyse des risques ont été définies, et pour quelles raisons.
  • Quelles mesures s’appliquent et qui répond de leur mise en œuvre et de leur suivi.
  • Quels éléments démontrent le périmètre précis et quelle est leur durée de validité.
  • Comment sont gérés les incidents, les changements, les sous-traitants et les dépendances.

L’ENS fournit un cadre structuré de protection et de responsabilité, mais ne garantit pas l’absence d’incidents. Son utilité dépend de la fidélité de l’évaluation au système réel et du maintien des mesures. La conformité documentée aide à vérifier les obligations ; elle ne remplace pas la surveillance continue et ne dispense pas de réexaminer les risques et les contrats.