Mesures de sécurité de l'Annexe II de l'ENS : comment elles s'appliquent par catégorie

·

L'Annexe II du décret royal 311/2022 (le Schéma national de sécurité espagnol, ENS) établit 73 mesures de sécurité réparties entre mesures organisationnelles (4), opérationnelles (33) et de protection (36), chacune appliquée à un niveau de renforcement (R1, R2, R3) selon la catégorie du système.

Liste de contrôle sur un porte-bloc

La conformité à l'ENS ne consiste pas à remplir des formulaires : elle exige de mettre en œuvre des contrôles de sécurité techniques et organisationnels réels et vérifiables, de les documenter et de pouvoir démontrer à un auditeur qu'ils fonctionnent en continu. Le catalogue de ces contrôles se trouve dans l'Annexe II du décret royal 311/2022 du 3 mai (BOE-A-2022-7191), qui énumère les 73 mesures de sécurité exigées pour les systèmes soumis à l'ENS.

Qu'est-ce que l'Annexe II de l'ENS et comment est-elle structurée ?

L'Annexe II du RD 311/2022 organise les mesures de sécurité en trois cadres qui couvrent tous les aspects de la gouvernance, du fonctionnement et de la protection technique des systèmes d'information :

Cette structure hiérarchique n'est pas arbitraire : les mesures organisationnelles sont le prérequis qui donne de la cohérence à tout le reste, les mesures opérationnelles garantissent le bon fonctionnement au quotidien, et les mesures de protection ancrent les contrôles techniques à chaque couche du système.

Que signifie le niveau de renforcement et comment varie-t-il selon la catégorie ?

Toutes les mesures de l'Annexe II ne s'appliquent pas avec la même intensité à tous les systèmes. Chaque mesure possède un ou plusieurs niveaux de renforcement (couramment appelés R1, R2 et R3 dans la terminologie des guides de la série CCN-STIC 800) qui déterminent la profondeur et la rigueur de la mise en œuvre :

Cette échelle graduée garantit que le plan de conformité est toujours proportionné à la criticité réelle du système. Un système de catégorie basique gérant des données peu sensibles n'est pas tenu de mettre en œuvre les mêmes contrôles qu'un système de catégorie haute soutenant des services étatiques critiques.

Quelles mesures techniques de l'Annexe II sont les plus exigeantes ?

Pour les systèmes de catégorie moyenne et haute, les mesures qui concentrent la plus grande complexité technique et le plus grand volume d'exigences de preuves sont généralement :

La mise en œuvre technique de ces mesures exige la connaissance des guides CCN-STIC spécifiques à chaque plateforme et la maîtrise des outils du CCN — en particulier PILAR pour l'analyse de risque qui sous-tend la sélection des mesures — comme expliqué en détail dans le guide sur MAGERIT et les outils du CCN pour l'ENS.

Comment démontre-t-on que les mesures de l'Annexe II sont effectivement mises en œuvre ?

La conformité à l'ENS ne se déclare pas : elle se prouve. Aussi bien dans la déclaration d'autoévaluation de conformité (catégorie basique) que dans la certification par un organisme accrédité par l'ENAC (catégorie moyenne et haute), le cœur du processus est la documentation des preuves démontrant que chaque mesure de l'Annexe II est active et effective.

Les types de preuves les plus courants sont :

La gestion des incidents de sécurité est un domaine particulièrement scruté par les auditeurs de conformité, car l'Annexe II exige non seulement la capacité de détecter et de répondre, mais aussi de tirer des enseignements de chaque incident et d'améliorer les contrôles. Un cadre de réponse aux incidents robuste, tel que celui analysé dans l'article sur la réponse aux incidents et l'analyse forensique, est un atout précieux lorsque l'auditeur examine les preuves de cette famille de mesures.

Quelle est la relation entre les mesures de l'Annexe II de l'ENS et les contrôles de l'ISO 27001 ?

Il existe un chevauchement important entre les mesures de l'Annexe II de l'ENS et les contrôles de l'Annexe A de l'ISO 27001:2022. Ce n'est pas une coïncidence : les deux normes reposent sur une gouvernance fondée sur la gestion des risques et couvrent des domaines équivalents — gestion des accès, cryptographie, sécurité physique, gestion des incidents, continuité, conformité. Cependant, certains aspects propres à l'ENS n'ont pas d'équivalent direct dans l'ISO 27001, et inversement.

Pour les organisations qui possèdent déjà la certification ISO 27001 ou qui y travaillent, une analyse d'écarts entre les deux référentiels permet d'identifier précisément quelles mesures de l'Annexe II sont déjà couvertes par les contrôles ISO mis en œuvre et lesquelles nécessitent une mise en œuvre supplémentaire. L'équipe Summum Calidad prépare l'analyse d'écarts intégrée, tandis que Summum Sistemas exécute la mise en œuvre technique des contrôles manquants, assurant une couverture complète du projet de conformité ENS.

Quelles étapes concrètes suivre pour mettre en œuvre les mesures de l'Annexe II de façon ordonnée ?

La séquence recommandée par les guides de la série CCN-STIC 800 pour une mise en œuvre ordonnée de l'Annexe II est :

  1. Catégoriser le système conformément à l'Annexe I du RD 311/2022, en déterminant l'impact sur les cinq dimensions CIDAT.
  2. Réaliser l'analyse de risque avec la méthodologie MAGERIT v3 et l'outil PILAR du CCN, en obtenant la carte des risques résiduels qui justifie la sélection des mesures.
  3. Préparer le plan de conformité en suivant le Guide CCN-STIC 806, en sélectionnant les mesures de l'Annexe II applicables à la catégorie du système et en priorisant selon l'impact sur le risque résiduel.
  4. Mettre en œuvre les contrôles techniques et organisationnels en appliquant les guides CCN-STIC spécifiques à chaque plateforme et domaine.
  5. Documenter les preuves pour chaque contrôle mis en œuvre et opérationnel.
  6. Vérifier la conformité avec des outils tels qu'AMPARO (moyenne/haute), et communiquer l'état de la sécurité dans INES au moins une fois par an, avec les preuves dans le format attendu par les auditeurs.
  7. Obtenir la conformité : émettre la déclaration d'autoévaluation (basique) ou se soumettre à l'audit de l'organisme accrédité par l'ENAC (moyenne/haute).

Summum Sistemas exécute la mise en œuvre technique de ce processus, en appliquant MAGERIT et les outils du CCN avec rigueur et en produisant le dossier de preuves dont l'auditeur a besoin. Notre service de mise en œuvre technique de l'ENS couvre tout, de l'inventaire des actifs à la livraison du dossier de preuves complet pour l'audit de conformité.