DÉFENSEAccéder à la division
service · conseil ENS

Conseil. ENS.

Nous accompagnons les administrations publiques et leurs fournisseurs pour catégoriser et mettre leurs systèmes en conformité avec le Schéma national de sécurité, et arriver à l'audit de certification avec tout en ordre. Un cadre qui protège ce qui compte : les services publics et les données des citoyens.

norme en vigueur
RD 311/2022
guides techniques
CCN-STIC 800
catégories
Basique · Moyenne · Élevée
dimensions
D · A · I · C · T
· cadre normatif · §01

Ce qu'est l'ENS, et d'où il vient.

rd.311-2022
en vigueur
norme actuelle
Décret royal 311/2022

Approuvé le 3 mai 2022, il régit le Schéma national de sécurité. Il remplace et modernise le précédent RD 3/2010, en l'alignant sur la réalité des menaces actuelles et sur la réglementation européenne.

ley.40-2015
art. 156
fondement légal
Loi 40/2015

La loi sur le régime juridique du secteur public dispose en son article 156 que le Schéma national de sécurité est obligatoire pour toutes les administrations publiques.

ccn-stic.800
guides techniques
comment il s'applique
Série CCN-STIC 800

Le Centre cryptologique national publie les guides STIC de la série 800, qui détaillent chaque contrôle : catégorisation, plan de mise en conformité, mesures, audit et indicateurs.

· obligation légale · §02

Qui est tenu de respecter l'ENS ?

Toutes les administrations publiques espagnoles et les fournisseurs qui leur prestent des services. Ce n'est pas facultatif, ce n'est pas une recommandation : c'est une obligation légale assortie d'un régime de sanctions.

age
Administration générale de l'État
L'ensemble des organes et organismes publics de l'AGE.
ccaa
Communautés autonomes
Gouvernements régionaux et entités de droit public qui en dépendent.
eell
Collectivités locales
Mairies, conseils provinciaux, cabildos, consells et syndicats de communes.
sp
Secteur public institutionnel
Organismes autonomes, agences, fondations et sociétés du secteur public.
univ
Universités publiques
Le système universitaire public et les organismes qui lui sont rattachés.
prov
Fournisseurs du secteur public
Toute entreprise prestataire de l'administration doit démontrer une conformité équivalente.
· contexte actuel · §03

Pourquoi il pèse plus que jamais.

La pression sur les infrastructures du secteur public est réelle et croissante. L'ENS n'est pas de la bureaucratie : c'est la ligne de défense qui évite qu'une attaque transforme un service public en gros titre.

Rançongiciels visant l'administration
Les attaques ciblant mairies, santé publique et agences d'État se comptent par dizaines chaque année en Espagne.
Usurpation et hameçonnage ciblé
Des campagnes qui empruntent l'apparence d'organismes officiels pour capter des identifiants donnant accès aux systèmes internes.
Exposition de données personnelles
Des violations qui touchent aux droits des citoyens, avec sanctions de l'autorité de protection des données et grave atteinte à la réputation.
Continuité des services essentiels
Une interruption des systèmes critiques peut paralyser des démarches, la santé ou la sécurité publique pendant des semaines.
// pourquoi l'ENS fonctionne
L'ENS oblige à catégoriser, à mesurer le risque, à documenter les mesures et à auditer que ces mesures existent vraiment. C'est un socle commun exigeant, qui a démontré réduire radicalement la surface d'attaque dans les organismes qui le prennent au sérieux.
· catégorisation · §04

Cinq dimensions, trois catégories.

L'ENS évalue chaque système selon cinq dimensions de sécurité. Il en découle la catégorie applicable et, avec elle, les mesures minimales exigibles.

D
Disponibilité
Le système reste accessible quand on en a besoin.
A
Authenticité
Les identités impliquées sont démontrables.
I
Intégrité
L'information n'a pas été altérée sans autorisation.
C
Confidentialité
L'information n'est accessible qu'à qui doit y accéder.
T
Traçabilité
Toute action est enregistrée et attribuable.
catégorie
BASIQUE

Systèmes dont l'impact en cas d'incident est limité. Des mesures proportionnées à un risque faible.

Ex. Systèmes d'information de secours, registres internes non critiques.
catégorie
MOYENNE

Systèmes à impact sérieux sur l'organisation ou les citoyens. Exigence technique et organisationnelle accrue.

Ex. Portails citoyens, guichets électroniques, gestion de dossiers.
catégorie
ÉLEVÉE

Systèmes critiques. Un incident peut porter gravement atteinte aux droits, aux libertés ou à des fonctions essentielles.

Ex. Systèmes des forces de sécurité, santé publique critique, infrastructures essentielles.
· méthodologie nexus · §05

Comment nous procédons.

Cinq phases qui mènent un organisme du premier diagnostic jusqu'à l'audit de certification, les preuves en règle. Sans promesses creuses ni modèles recyclés.

01
Catégorisation
Nous évaluons les cinq dimensions (D-A-I-C-T) et en déduisons la catégorie applicable.
02
Analyse des risques
Nous identifions menaces, vulnérabilités et impact réel sur l'organisation.
03
Plan de mise en conformité
Feuille de route priorisée, avec responsables, délais et livrables vérifiables.
04
Mise en œuvre
Déploiement des mesures techniques et organisationnelles, alignées sur les CCN-STIC 800.
05
Accompagnement à l'audit
Nous préparons les preuves et vous accompagnons pendant l'audit. La vérification est réalisée par un organisme certificateur indépendant.
· demande de conseil · §06

Demander un accompagnement.

Diagnostic initial gratuit. Nous vous disons où vous en êtes et quel travail réaliste reste à faire. Réponse sous 24 h ouvrées.

contact.consultoria
POST /api/contact · channel=CONSULTORIA
type de service *
type d'organisation *
Diagnostic initial sans engagement · réponse sous 24 h ouvrées