L'Annexe II du décret royal 311/2022 (le Schéma national de sécurité espagnol, ENS) établit 73 mesures de sécurité réparties entre mesures organisationnelles (4), opérationnelles (33) et de protection (36), chacune appliquée à un niveau de renforcement (R1, R2, R3) selon la catégorie du système.
La conformité à l'ENS ne consiste pas à remplir des formulaires : elle exige de mettre en œuvre des contrôles de sécurité techniques et organisationnels réels et vérifiables, de les documenter et de pouvoir démontrer à un auditeur qu'ils fonctionnent en continu. Le catalogue de ces contrôles se trouve dans l'Annexe II du décret royal 311/2022 du 3 mai (BOE-A-2022-7191), qui énumère les 73 mesures de sécurité exigées pour les systèmes soumis à l'ENS.
Qu'est-ce que l'Annexe II de l'ENS et comment est-elle structurée ?
L'Annexe II du RD 311/2022 organise les mesures de sécurité en trois cadres qui couvrent tous les aspects de la gouvernance, du fonctionnement et de la protection technique des systèmes d'information :
- Cadre organisationnel : quatre mesures établissant la politique de sécurité, la réglementation, les procédures et le processus de gestion de la sécurité. Ce sont l'ossature documentaire qui sous-tend tout le reste.
- Cadre opérationnel : 33 mesures réparties en sept familles : planification (op.pl), contrôle d'accès (op.acc), exploitation (op.exp), ressources externes (op.ext), services cloud (op.nub, une nouvelle famille introduite par l'ENS 2022), continuité du service (op.cont) et surveillance du système (op.mon). Ces familles couvrent tout, de l'architecture de sécurité et de la gestion de la configuration à la détection d'événements et à la capacité de réponse aux incidents.
- Mesures de protection : 36 mesures réparties en huit familles : installations et infrastructures (mp.if), gestion du personnel (mp.per), protection des équipements (mp.eq), protection des communications (mp.com), protection des supports d'information (mp.si), protection des applications d'information (mp.sw), protection de l'information (mp.info) et protection des services (mp.s). Chaque famille regroupe les contrôles techniques propres à chaque couche du système.
Cette structure hiérarchique n'est pas arbitraire : les mesures organisationnelles sont le prérequis qui donne de la cohérence à tout le reste, les mesures opérationnelles garantissent le bon fonctionnement au quotidien, et les mesures de protection ancrent les contrôles techniques à chaque couche du système.
Que signifie le niveau de renforcement et comment varie-t-il selon la catégorie ?
Toutes les mesures de l'Annexe II ne s'appliquent pas avec la même intensité à tous les systèmes. Chaque mesure possède un ou plusieurs niveaux de renforcement (couramment appelés R1, R2 et R3 dans la terminologie des guides de la série CCN-STIC 800) qui déterminent la profondeur et la rigueur de la mise en œuvre :
- Catégorie basique : le plus petit sous-ensemble de mesures est appliqué au niveau de renforcement minimal, centré sur les contrôles essentiels qui réduisent les risques les plus courants.
- Catégorie moyenne : des mesures supplémentaires s'ajoutent et le niveau de renforcement est relevé. Par exemple, dans le contrôle d'accès (op.acc.6), l'authentification à deux facteurs est déjà exigée dès la catégorie basique dès lors que l'accès provient d'une zone non contrôlée ou la traverse ; ce qu'ajoute la catégorie moyenne est, entre autres renforcements, l'obligation d'enregistrer ces accès.
- Catégorie haute : toutes les mesures applicables sont appliquées au niveau de renforcement maximal. Les exigences de résilience, de redondance, de chiffrement et de traçabilité sont nettement plus strictes.
Cette échelle graduée garantit que le plan de conformité est toujours proportionné à la criticité réelle du système. Un système de catégorie basique gérant des données peu sensibles n'est pas tenu de mettre en œuvre les mêmes contrôles qu'un système de catégorie haute soutenant des services étatiques critiques.
Quelles mesures techniques de l'Annexe II sont les plus exigeantes ?
Pour les systèmes de catégorie moyenne et haute, les mesures qui concentrent la plus grande complexité technique et le plus grand volume d'exigences de preuves sont généralement :
- Contrôle d'accès avec authentification forte (op.acc) : identification des utilisateurs avec des mécanismes multifacteurs, gestion des privilèges avec séparation des tâches et révision périodique des droits d'accès.
- Durcissement des systèmes d'exploitation et des services (mp.s / op.exp.7) : suppression des services inutiles, configuration restrictive des permissions et application des guides CCN-STIC spécifiques à chaque plateforme (Windows, Linux, bases de données, serveurs web).
- Gestion des incidents avec journalisation et capacité d'analyse forensique (op.exp.7) : systèmes de détection d'événements, corrélation d'alertes SIEM, procédures de réponse et capacité d'analyse forensique pour déterminer la portée d'un incident.
- Continuité de service et sauvegardes vérifiées (op.cont) : plans de reprise après sinistre testés périodiquement, sauvegardes avec vérification d'intégrité et délais de récupération documentés.
- Protection des communications et chiffrement (mp.com) : chiffrement des canaux de communication externes et internes sensibles, gestion du cycle de vie des certificats numériques et révision périodique de la robustesse cryptographique.
- Gestion des vulnérabilités et des correctifs (op.exp.4 / op.exp.6) : processus documenté d'identification, d'évaluation et d'application des mises à jour de sécurité dans des délais définis, avec un registre des exceptions.
La mise en œuvre technique de ces mesures exige la connaissance des guides CCN-STIC spécifiques à chaque plateforme et la maîtrise des outils du CCN — en particulier PILAR pour l'analyse de risque qui sous-tend la sélection des mesures — comme expliqué en détail dans le guide sur MAGERIT et les outils du CCN pour l'ENS.
Comment démontre-t-on que les mesures de l'Annexe II sont effectivement mises en œuvre ?
La conformité à l'ENS ne se déclare pas : elle se prouve. Aussi bien dans la déclaration d'autoévaluation de conformité (catégorie basique) que dans la certification par un organisme accrédité par l'ENAC (catégorie moyenne et haute), le cœur du processus est la documentation des preuves démontrant que chaque mesure de l'Annexe II est active et effective.
Les types de preuves les plus courants sont :
- Captures d'écran de la configuration des systèmes et services démontrant le durcissement appliqué.
- Journaux et enregistrements d'alertes prouvant que le système de surveillance est actif.
- Comptes rendus des tests périodiques de récupération des sauvegardes.
- Rapports d'analyse de vulnérabilités et registres des correctifs appliqués.
- Registres de formation à la cybersécurité pour le personnel ayant accès au système.
- Rapports produits par les outils du CCN : PILAR (analyse de risque), INES (rapport annuel sur l'état de la sécurité) et AMPARO (gestion continue moyenne/haute).
La gestion des incidents de sécurité est un domaine particulièrement scruté par les auditeurs de conformité, car l'Annexe II exige non seulement la capacité de détecter et de répondre, mais aussi de tirer des enseignements de chaque incident et d'améliorer les contrôles. Un cadre de réponse aux incidents robuste, tel que celui analysé dans l'article sur la réponse aux incidents et l'analyse forensique, est un atout précieux lorsque l'auditeur examine les preuves de cette famille de mesures.
Quelle est la relation entre les mesures de l'Annexe II de l'ENS et les contrôles de l'ISO 27001 ?
Il existe un chevauchement important entre les mesures de l'Annexe II de l'ENS et les contrôles de l'Annexe A de l'ISO 27001:2022. Ce n'est pas une coïncidence : les deux normes reposent sur une gouvernance fondée sur la gestion des risques et couvrent des domaines équivalents — gestion des accès, cryptographie, sécurité physique, gestion des incidents, continuité, conformité. Cependant, certains aspects propres à l'ENS n'ont pas d'équivalent direct dans l'ISO 27001, et inversement.
Pour les organisations qui possèdent déjà la certification ISO 27001 ou qui y travaillent, une analyse d'écarts entre les deux référentiels permet d'identifier précisément quelles mesures de l'Annexe II sont déjà couvertes par les contrôles ISO mis en œuvre et lesquelles nécessitent une mise en œuvre supplémentaire. L'équipe Summum Calidad prépare l'analyse d'écarts intégrée, tandis que Summum Sistemas exécute la mise en œuvre technique des contrôles manquants, assurant une couverture complète du projet de conformité ENS.
Quelles étapes concrètes suivre pour mettre en œuvre les mesures de l'Annexe II de façon ordonnée ?
La séquence recommandée par les guides de la série CCN-STIC 800 pour une mise en œuvre ordonnée de l'Annexe II est :
- Catégoriser le système conformément à l'Annexe I du RD 311/2022, en déterminant l'impact sur les cinq dimensions CIDAT.
- Réaliser l'analyse de risque avec la méthodologie MAGERIT v3 et l'outil PILAR du CCN, en obtenant la carte des risques résiduels qui justifie la sélection des mesures.
- Préparer le plan de conformité en suivant le Guide CCN-STIC 806, en sélectionnant les mesures de l'Annexe II applicables à la catégorie du système et en priorisant selon l'impact sur le risque résiduel.
- Mettre en œuvre les contrôles techniques et organisationnels en appliquant les guides CCN-STIC spécifiques à chaque plateforme et domaine.
- Documenter les preuves pour chaque contrôle mis en œuvre et opérationnel.
- Vérifier la conformité avec des outils tels qu'AMPARO (moyenne/haute), et communiquer l'état de la sécurité dans INES au moins une fois par an, avec les preuves dans le format attendu par les auditeurs.
- Obtenir la conformité : émettre la déclaration d'autoévaluation (basique) ou se soumettre à l'audit de l'organisme accrédité par l'ENAC (moyenne/haute).
Summum Sistemas exécute la mise en œuvre technique de ce processus, en appliquant MAGERIT et les outils du CCN avec rigueur et en produisant le dossier de preuves dont l'auditeur a besoin. Notre service de mise en œuvre technique de l'ENS couvre tout, de l'inventaire des actifs à la livraison du dossier de preuves complet pour l'audit de conformité.