MAGERIT est la méthodologie officielle d'analyse de risques qui sous-tend l'ENS espagnol ; PILAR est l'outil gratuit du CCN qui l'automatise ; INES sert à communiquer au CCN, au moins une fois par an, l'état de la sécurité ; et AMPARO gère la sécurité continue des systèmes de catégorie moyenne et élevée.
L'un des aspects qui suscite le plus de confusion dans les projets de conformité au Schéma national de sécurité (ENS) est l'écosystème de méthodologies et d'outils que le Centre cryptologique national (CCN) met à disposition des organisations. Des sigles tels que MAGERIT, PILAR, INES, AMPARO ou CLARA apparaissent dans les guides de la série CCN-STIC 800 et dans les exigences des auditeurs de conformité, mais il n'est pas toujours clair ce que fait chacun, quand il doit être utilisé et s'il est accessible à une entreprise privée. Ce guide éclaircit ces doutes.
Qu'est-ce que MAGERIT et pourquoi est-elle la méthode de référence pour l'analyse de risques de l'ENS ?
MAGERIT — Méthodologie d'analyse et de gestion des risques des systèmes d'information des administrations publiques — est la méthodologie officielle d'analyse de risques publiée par le ministère espagnol des Finances et de la Fonction publique. Bien que le décret royal 311/2022 du 3 mai (BOE-A-2022-7191) n'impose pas l'usage exclusif de MAGERIT, les guides CCN-STIC 806 et 808 la citent comme méthodologie de référence, et les auditeurs de conformité sont formés pour interpréter ses rapports sans adaptation.
MAGERIT structure l'analyse de risques en quatre phases : inventaire des actifs (identifier et classer ce qui a de la valeur pour l'organisation), évaluation des menaces (déterminer ce qui pourrait endommager chaque actif), calcul de l'impact et du risque (probabilité × impact par dimension de sécurité) et plan de traitement (décider quelles mesures appliquer pour ramener le risque à un niveau acceptable). Le résultat est la carte des risques du système, qui justifie directement quelles mesures de l'Annexe II doivent être mises en œuvre, à quel niveau de renforcement et pour quand.
La version actuelle est MAGERIT v3, publiée en 2012 et toujours en vigueur. Elle est distribuée gratuitement sous forme de document sur le portail du ministère des Finances et s'organise en trois livres : la Méthode, le Catalogue des éléments (types d'actifs, menaces et sauvegardes) et le Guide des techniques.
Comment fonctionne l'outil PILAR du CCN et qu'apporte-t-il au processus ENS ?
PILAR — Procédure informatique logique pour l'analyse de risques — est l'outil logiciel que le CCN développe et maintient pour automatiser l'analyse de risques selon la méthodologie MAGERIT. Son rôle est central dans le processus de conformité à l'ENS : sans analyse de risques documentée et traçable, il n'est pas possible de justifier la sélection des mesures de l'Annexe II ni d'obtenir la conformité.
PILAR permet de :
- Construire l'inventaire des actifs du système d'information avec son arbre de dépendances.
- Noter chaque actif sur les cinq dimensions de sécurité CIDAT (confidentialité, intégrité, disponibilité, authenticité et traçabilité).
- Identifier et quantifier les menaces par type d'actif, en appliquant le catalogue de menaces de MAGERIT.
- Calculer le risque intrinsèque et le risque résiduel après application des sauvegardes existantes.
- Générer des rapports structurés dans le format attendu par les auditeurs de conformité à l'ENS, incluant la carte des risques et le plan de traitement.
PILAR est distribué en différentes versions : une version basique gratuite avec accès par inscription sur le portail du CCN, adaptée aux systèmes de catégorie basique, et des versions plus complètes pour les systèmes complexes de catégorie moyenne et élevée. Le CCN met régulièrement à jour l'outil pour le maintenir aligné sur les guides CCN-STIC et les évolutions réglementaires.
Qu'est-ce qu'INES et quand est-il utilisé dans l'ENS ?
INES — Informe Nacional del Estado de Seguridad (Rapport national sur l'état de la sécurité) — est la plateforme du CCN pour communiquer, au moins une fois par an, l'état de la sécurité des systèmes, quelle que soit leur catégorie (article 32 du décret royal 311/2022 et Instruction technique de sécurité de 2016). Ce n'est ni la déclaration de conformité ni l'autoévaluation qui la sous-tend.
La déclaration de conformité de catégorie basique — la procédure de l'article 38 et de l'Annexe III du décret royal 311/2022, développée dans le guide CCN-STIC 809 — ne requiert pas la vérification des contrôles par un tiers accrédité ENAC, mais elle exige que l'autoévaluation soit rigoureuse, traçable et documentée avec des preuves réelles. INES ne remplace ni cette autoévaluation ni la déclaration : ce sont des démarches distinctes.
Depuis août 2023, le CCN permet également aux entreprises qui fournissent des services au secteur public d'utiliser INES (inscription sur le portail de Gouvernance du CCN-CERT).
À quoi sert AMPARO dans les systèmes ENS de catégorie moyenne et élevée ?
AMPARO — Application pour les mesures de protection, l'analyse de risques et l'organisation — est l'outil du CCN orienté vers la gestion continue de la sécurité des systèmes de catégorie moyenne et élevée, une fois la conformité initiale obtenue. Contrairement à INES, qui communique l'état de la sécurité chaque année, AMPARO est conçu pour le suivi permanent de l'état de sécurité du système tout au long du cycle biennal de conformité.
AMPARO permet de gérer le plan de traitement des risques, d'enregistrer l'état de mise en œuvre de chaque mesure de l'Annexe II, de documenter les changements du système susceptibles d'affecter la catégorisation et de générer des rapports périodiques sur l'état de la sécurité. Cette information est particulièrement précieuse au moment de l'audit de renouvellement biennal : l'auditeur de l'organisme accrédité ENAC peut vérifier non seulement l'état actuel des contrôles mais aussi leur évolution dans le temps, ce qui renforce la crédibilité du système de gestion de la sécurité.
Qu'est-ce que CLARA et comment facilite-t-elle l'audit de conformité à l'ENS ?
CLARA — Évaluations légères basées sur des listes de contrôle pour la révision de l'administration — est l'outil du CCN qui structure les listes de vérification de l'auditeur pour la révision de conformité à l'ENS. Il fournit un ensemble de contrôles organisés par mesure de l'Annexe II, au niveau de renforcement correspondant à la catégorie du système, que l'auditeur interne ou externe peut utiliser pour systématiser sa révision.
Du point de vue de l'organisation qui se prépare à l'audit, CLARA est un atout précieux : il permet de réaliser un pré-audit interne en utilisant exactement la même séquence de contrôles que celle qu'utilisera l'auditeur externe, détectant ainsi à l'avance les écarts susceptibles de conduire à des non-conformités. Pour les systèmes de catégorie moyenne et élevée, une révision de pré-audit avec CLARA avant l'arrivée de l'organisme accrédité ENAC réduit significativement la probabilité de surprises et, par conséquent, le coût et les délais du processus de certification.
Une entreprise privée peut-elle accéder à ces outils du CCN et les utiliser ?
Oui. Le CCN met PILAR, INES, AMPARO et CLARA à la disposition de toute organisation devant se conformer à l'ENS — aussi bien les entités du secteur public que les entreprises fournisseurs privées —, l'accès étant soumis à une inscription sur le portail du CCN. L'accès est gratuit et le CCN lui-même fournit une documentation utilisateur à jour.
Cependant, certains aspects pratiques méritent d'être gardés à l'esprit :
- PILAR présente une courbe d'apprentissage modérée : construire un arbre d'actifs et de dépendances cohérent qui reflète fidèlement le système réel exige une connaissance de la méthodologie MAGERIT et de l'expérience avec le type de système analysé.
- Les rapports de PILAR constituent l'élément central de l'analyse de risques que les auditeurs de conformité examinent le plus attentivement ; une analyse superficielle ou avec des actifs mal évalués est l'une des causes les plus fréquentes de constats de non-conformité.
- Intégrer les résultats de PILAR, INES et AMPARO dans la documentation globale du système de gestion de la sécurité exige un jugement technique pour garantir que l'ensemble soit cohérent et directement utilisable lors de l'audit.
Pour ces raisons, les organisations disposant de systèmes de catégorie moyenne ou élevée travaillent généralement avec une équipe spécialisée maîtrisant les outils et le cadre réglementaire. Comme expliqué en détail dans le guide sur les mesures de sécurité de l'Annexe II de l'ENS, la mise en œuvre technique des contrôles et la génération de preuves sont des processus qui exigent à la fois des connaissances réglementaires et techniques.
Comment Summum Sistemas intègre-t-il ces outils dans le processus de conformité à l'ENS ?
Chez Summum Sistemas, nous intégrons MAGERIT, PILAR, INES, AMPARO et CLARA comme des outils de travail quotidiens dans nos projets de conformité à l'ENS, et non comme de simples annexes documentaires. Le déroulement est le suivant :
- Nous construisons l'inventaire des actifs du système du client dans PILAR, avec les dépendances et les notations CIDAT étayées par une justification documentaire.
- Nous réalisons l'analyse de risques complète selon MAGERIT v3, produisant la carte des risques résiduels qui détermine la sélection des mesures de l'Annexe II.
- Nous préparons le plan de mise en conformité avec le CCN-STIC 806, en priorisant les mesures selon leur impact sur le risque résiduel.
- Nous mettons en œuvre les contrôles techniques en appliquant les guides CCN-STIC spécifiques à chaque plateforme et domaine.
- Nous préparons les données pour INES et configurons AMPARO (moyenne/élevée), avec les rapports dans le format attendu par les auditeurs.
- Nous réalisons la révision de pré-audit avec CLARA, en détectant et en corrigeant les écarts avant le processus de conformité.
- Nous livrons le dossier complet de preuves techniques, organisé pour minimiser le temps d'audit et l'incertitude.
Cette approche garantit que le système n'est pas seulement conforme sur le papier mais dispose de contrôles actifs et vérifiables. Notre service de mise en œuvre technique de l'ENS couvre l'ensemble du processus, de l'inventaire des actifs à la livraison du dossier complet de preuves. L'analyse forensique des incidents survenus pendant le processus de conformité — ou des incidents historiques devant être documentés — est un autre domaine dans lequel nous travaillons aux côtés de l'équipe de réponse aux incidents pour garantir que l'historique de gestion des incidents est aligné sur les exigences de l'Annexe II.