ENS (Esquema Nacional de Seguridad)
Accès au plan : ENS est disponible sur tous les plans ISMS Copilot, y compris le plan gratuit. Pour plus de détails sur les tâches d'examen prises en charge, consultez ENS Copilot access and review capabilities.
Accès au plan : ENS est disponible sur tous les plans ISMS Copilot, y compris le plan gratuit. Pour plus de détails sur les tâches d'examen prises en charge, consultez ENS Copilot access and review capabilities.
ENS (Esquema Nacional de Seguridad) est le cadre national de cybersécurité de l'Espagne, établi par le Real Decreto 311/2022 et modifié par le RD 1125/2024. Il impose des exigences de sécurité aux organisations du secteur public et aux entités privées manipulant des données gouvernementales, en instaurant une approche basée sur les risques avec trois catégories de sécurité et cinq dimensions de protection.
ISMS Copilot possède une connaissance dédiée des exigences de l'ENS. Vous pouvez poser des questions spécifiques au cadre, générer des politiques alignées sur les mesures de l'ENS, évaluer les écarts de conformité et croiser les contrôles avec ISO 27001:2022 et NIS2.
Qui doit se conformer à l'ENS ?
L'ENS s'applique aux organisations en Espagne qui :
- Administration publique : Tous les organismes gouvernementaux, agences et entités du secteur public aux niveaux national, régional et local
- Sous-traitants du secteur privé : Entreprises fournissant des services à l'administration publique ou manipulant des données gouvernementales
- Opérateurs d'infrastructures critiques : Opérateurs d'infrastructures critiques désignés par les autorités espagnoles
- Entreprises publiques : Sociétés publiques et entités avec une participation gouvernementale
- Fournisseurs de services : Organisations traitant des données personnelles ou fournissant des services électroniques à des entités publiques
La conformité est obligatoire pour les organisations concernées, avec des exigences différentes selon la catégorisation des systèmes.
Structure réglementaire de l'ENS
Le cadre est organisé sous le RD 311/2022 avec la structure suivante :
Articles juridiques (41 au total) :
- Dispositions générales (Art. 1–4) : Champ d'application, définitions et concepts fondamentaux
- Principes de base (Art. 5–11) : Principes de sécurité et exigences organisationnelles
- Politique et exigences de sécurité (Art. 12–30) : Mesures de sécurité minimales et cadre de politique
- Audit et gestion des incidents (Art. 31–34) : Exigences d'audit et réponse aux incidents
- Règles de conformité (Art. 35–38) : Déclaration et certification de conformité
- Catégorisation des systèmes (Art. 40–41) : Méthodologie de classification
Annexes :
- Anexo I : Critères de catégorisation des systèmes (BÁSICA, MEDIA, ALTA)
- Anexo II : 73 mesures de sécurité avec identifiants officiels
- Anexo III : Exigences d'audit et périodicité
Catégories de sécurité
L'ENS établit trois catégories de sécurité en fonction de l'impact potentiel des violations de sécurité :
BÁSICA (Basique) :
- Systèmes avec un impact minimal sur les opérations organisationnelles
- Conséquences limitées pour la confidentialité, l'intégrité ou la disponibilité des données
- Mesures de sécurité fondamentales requises
- Auto-évaluation et déclaration de conformité suffisantes
MEDIA (Moyenne) :
- Impact modéré sur les opérations organisationnelles ou la prestation de services
- Préjudice potentiel pour les individus ou les organisations
- Mesures de sécurité renforcées avec des exigences de renforcement
- Nécessite un audit formel tous les deux ans
ALTA (Élevée) :
- Systèmes critiques avec un impact potentiel grave
- Préjudice significatif pour les intérêts nationaux, la sécurité publique ou de grandes populations
- Mesures de sécurité maximales avec plusieurs niveaux de renforcement
- Nécessite un audit formel tous les deux ans par des auditeurs accrédités
Cinq dimensions de sécurité
L'ENS organise les mesures de sécurité selon cinq dimensions, chacune avec des niveaux progressifs (0–3) :
| Dimension | Espagnol | Focus |
|---|---|---|
| C | Confidencialidad | Protection des informations contre la divulgation non autorisée |
| I | Integridad | Maintien de l'exactitude et de l'exhaustivité des données |
| T | Trazabilidad | Enregistrement des actions et habilitation de la responsabilité |
| A | Autenticidad | Vérification de l'identité et garantie de l'origine des données |
| D | Disponibilidad | Garantie d'un accès en temps opportun aux informations et services |
Chaque catégorie (BÁSICA, MEDIA, ALTA) nécessite des niveaux minimaux spécifiques pour chaque dimension. Les catégories supérieures exigent des niveaux de dimension plus élevés, avec des renforcements (R1, R2, R3) ajoutant des contrôles supplémentaires.
Les 73 mesures de sécurité
L'Anexo II définit 73 mesures de sécurité organisées en trois cadres :
Marco Organizativo (Cadre organisationnel) :
- Politique et organisation de la sécurité
- Rôles et responsabilités
- Comités de sécurité et coordination
- Sécurité et sensibilisation du personnel
Marco Operacional (Cadre opérationnel) :
- Contrôle d'accès et authentification
- Gestion des incidents
- Continuité des activités et reprise après sinistre
- Gestion des fournisseurs et des tiers
Marco de Protección (Cadre de protection) :
- Sécurité des réseaux et des communications
- Protection des terminaux
- Cryptographie et gestion des clés
- Sécurité physique
Chaque mesure inclut des exigences spécifiques par catégorie de sécurité, avec des niveaux de renforcement pour les catégories supérieures.
Rôles clés sous l'ENS
L'ENS définit quatre rôles critiques pour la gouvernance de la sécurité :
- Responsable de la información : Propriétaire de l'information, responsable de la classification et des exigences de protection
- Responsable del servicio : Propriétaire du service, responsable de la prestation du service et de sa disponibilité
- Responsable de la seguridad : Responsable de la sécurité, coordonne la mise en œuvre et la surveillance de la sécurité
- Responsable del sistema : Administrateur système, met en œuvre les mesures techniques de sécurité
Série de guides CCN-STIC
La mise en œuvre de l'ENS est soutenue par les guides techniques CCN-STIC du Centre National de Cryptologie espagnol (CCN-CERT). Les guides clés incluent :
- CCN-STIC 800 : Guide général de mise en œuvre de l'ENS
- CCN-STIC 802 : Développement de la politique de sécurité
- CCN-STIC 804 : Méthodologie d'évaluation des risques
- CCN-STIC 808 : Gestion des incidents
- CCN-STIC 809 : Continuité des activités
- CCN-STIC 815 : Procédures d'audit
- CCN-STIC 817 : Mise en œuvre des mesures de sécurité
- CCN-STIC 823–825 : Contrôles techniques de sécurité
- CCN-STIC 830 : Sécurité du cloud
- CCN-STIC 884, 892 : Domaines de sécurité spécialisés
Les versions actuelles sont maintenues à ccn-cert.cni.es.
Déclaration et certification de conformité
L'ENS propose deux voies de conformité :
Auto-évaluation (Declaración de Conformidad) :
- Disponible pour les systèmes de catégorie BÁSICA
- L'organisation effectue une évaluation interne
- La déclaration est publiée sur les portails électroniques conformément à l'Art. 38.2
Certification (Certificación de Conformidad) :
- Obligatoire pour les catégories MEDIA et ALTA
- Réalisée par des auditeurs accrédités
- Cycles d'audit biennaux conformément à l'Anexo III
- L'audit régulier (Art. 31) peut servir simultanément pour la certification
ISMS Copilot ne remplace pas l'audit formel de l'Anexo III pour les systèmes MEDIA et ALTA. Il sert de support de préparation et d'assistance entre les audits biennaux. Pour les citations avec responsabilité légale directe, vérifiez toujours auprès des sources primaires (BOE, CCN-CERT, AENOR).
Correspondance entre cadres
L'ENS s'aligne avec les cadres internationaux, permettant des approches de conformité intégrées :
- ISO 27001:2022 : Correspondances au niveau des contrôles entre les mesures de l'Anexo II et les contrôles de l'Annexe A
- Directive NIS2 : Alignement avec les exigences de cybersécurité à l'échelle de l'UE
- RGPD/LOPDGDD : Intégration avec la loi espagnole sur la protection des données
Cela permet aux organisations de tirer parti des travaux de conformité existants pour ISO 27001 ou NIS2 pour les mises en œuvre de l'ENS.
Comment ISMS Copilot peut vous aider
ISMS Copilot offre un soutien complet pour les travaux de conformité à l'ENS :
- Conseils spécifiques au cadre : Posez des questions sur des articles, mesures ou exigences de dimension spécifiques de l'ENS
- Contraste des politiques : Comparez les politiques et procédures existantes avec les exigences du RD 311/2022
- Examen de la Declaración de Aplicabilidad : Analysez les documents de Déclaration d'Applicabilité pour leur exhaustivité
- Identification des écarts : Identifiez les écarts de sécurité par rapport aux mesures de l'Anexo II
- Examen préliminaire des preuves : Évaluez les preuves d'audit avant l'examen formel
- Détermination de la catégorie : Aidez à la décision de catégorisation des systèmes (BÁSICA/MEDIA/ALTA)
- Conseils CCN-STIC : Recommandez les guides appropriés de la série 800 pour des cas spécifiques
- Correspondance entre cadres : Mappez les contrôles entre l'ENS, ISO 27001:2022 et NIS2
- Organisation de l'espace de travail : Gérez les projets ENS séparément des autres initiatives de conformité
L'IA distingue les catégories, comprend les niveaux de dimension et connaît les exigences de renforcement (R1, R2, R3). Pour les matrices exactes mesure × niveau × renforcement, elle fait référence directement à l'Anexo II du RD.
Essayez de demander : "Quelles sont les exigences de l'ENS pour un système de catégorie MEDIA ?" ou "Mappez les mesures de l'Anexo II de l'ENS aux contrôles de l'Annexe A de l'ISO 27001:2022" ou "Quel guide CCN-STIC couvre la gestion des incidents ?"
Disponibilité des plans
La connaissance de l'ENS est disponible sur tous les plans ISMS Copilot, y compris le niveau gratuit. Pour une répartition complète de l'accès aux plans et des capacités d'examen des documents/preuves, consultez ENS Copilot access and review capabilities.
Pour commencer
Pour débuter les travaux de conformité à l'ENS dans ISMS Copilot :
- Créez un espace de travail dédié pour votre projet de conformité à l'ENS
- Demandez à l'IA de vous aider à déterminer la catégorie de votre système (BÁSICA, MEDIA ou ALTA)
- Générez des politiques de sécurité alignées sur les mesures de l'Anexo II
- Téléchargez la documentation de sécurité existante pour une analyse des écarts
- Développez votre Declaración de Aplicabilidad en mappant les mesures à votre environnement
- Demandez des conseils sur les guides CCN-STIC pertinents pour votre mise en œuvre
- Préparez des dossiers de preuves d'audit pour l'évaluation formelle de conformité
Limitations
ISMS Copilot est un assistant de conformité, et non un remplacement pour :
- Le jugement professionnel sur les décisions de sécurité
- Les auditeurs accrédités pour la certification formelle de conformité
- Le conseil juridique pour l'interprétation réglementaire
- Les sources primaires (BOE, CCN-CERT, AENOR) pour les citations juridiquement contraignantes
Pour les systèmes MEDIA et ALTA, les audits formels de l'Anexo III restent obligatoires. ISMS Copilot accélère la préparation et soutient l'amélioration continue entre les cycles d'audit.
Ressources connexes
- Texte officiel du RD 311/2022 : BOE (Boletín Oficial del Estado)
- Portail de conseils CCN-CERT : ccn-cert.cni.es
- Informations sur la certification AENOR (Association Espagnole de Normalisation)
- ISO 27001 Gestion de la sécurité de l'information (cadre connexe)
- Directive NIS2 (cadre connexe)