L’ENS navigable du CCN : qu’est-ce que c’est et comment le consulter

·

L’ENS navigable est l’outil du CCN pour consulter le décret royal 311/2022 mesure par mesure, sans lire tout le BOE. Il se trouve sur la plateforme de Gouvernance de la cybersécurité nationale (ens.ccn.cni.es et gobernanza.ccn-cert.cni.es/ens-navegable) : la consultation réglementaire est en accès public, mais l’identifiant de menaces et les fonctions GRC exigent une inscription préalable. Il ne remplace pas le décret royal comme source juridique et ne certifie ni n’audite les systèmes.

Concept de sécurité informatique sur un ordinateur

L’ENS navigable est l’outil du Centre cryptologique national espagnol (CCN) qui permet de consulter le Schéma national de sécurité (ENS) article par article, mesure par mesure, sans avoir à lire l’intégralité du décret royal 311/2022 à chaque question. Il se trouve sur la plateforme de Gouvernance de la cybersécurité nationale du CCN, à l’adresse ens.ccn.cni.es, et ce n’est pas la même chose que PILAR, INES ou AMPARO : ces outils servent à exécuter le processus de mise en conformité ; le navigable est la porte d’entrée pour comprendre ce qu’exige la norme avant de toucher à l’un d’entre eux.

Qu’est-ce que l’ENS navigable et qui le maintient ?

L’ENS navigable est un développement du CCN lui-même qui réorganise le contenu du décret royal 311/2022, du 3 mai (BOE-A-2022-7191) dans un format consultable : au lieu de faire défiler un PDF de plusieurs centaines de pages, vous sélectionnez une dimension de sécurité, une catégorie ou une famille de mesures et obtenez directement le passage de la norme qui vous concerne. C’est un produit de la même famille que les guides CCN-STIC de la série 800, mais avec une différence clé : il ne remplace pas le BOE comme source juridique, il le rend simplement plus facile à consulter. Si vous devez citer l’ENS dans un cahier des charges, une déclaration d’applicabilité ou devant un auditeur, la citation reste le décret royal 311/2022 ; le navigable est l’endroit où l’on va d’abord pour comprendre ce qu’il faut citer.

Si ce que vous cherchez n’est pas de consulter la norme vous-même mais que quelqu’un interprète le navigable pour vous et le traduise en plan de travail, notre service de mise en œuvre technique de l’ENS part exactement des mêmes mesures que celles organisées par le navigable, avec le travail d’interprétation déjà fait.

Où le trouver et en quoi il diffère de la lecture directe du décret royal 311/2022 sur le BOE

Le navigable se trouve sur ens.ccn.cni.es, le portail d’information sur l’ENS que le CCN maintient, avec des sections Accueil, Qu’est-ce que l’ENS, Certification, Réglementation, Conformité, Entités locales et Formation. La différence par rapport au BOE ne porte pas sur le contenu — le texte juridique est le même — mais sur la façon d’y accéder. Le BOE présente le décret royal comme un document linéaire : il faut lire l’articulé, puis l’annexe I (catégories), puis l’annexe II (mesures) et croiser mentalement les deux. Le navigable a déjà fait ce croisement : quand vous consultez une mesure, il vous montre directement dans quelles catégories elle s’applique et avec quel niveau de renforcement, sans que vous ayez à chercher la table de l’annexe II par vous-même.

Cela ne fait pas du navigable une source juridique alternative. En cas de divergence entre ce que montre l’outil et le texte du décret royal 311/2022 publié au BOE, c’est le BOE qui prévaut. C’est une différence de forme, pas de fond, mais il convient de l’avoir à l’esprit avant de citer le navigable comme s’il s’agissait de la norme elle-même.

Que peut-on consulter : principes de base, exigences minimales et mesures par catégorie ou dimension

La structure de navigation reproduit l’architecture même de l’ENS : les principes de base de l’article 5, les exigences minimales de sécurité du chapitre III et, surtout, les mesures de l’annexe II organisées par catégorie (basique, moyenne, haute) et par dimension de sécurité (confidentialité, intégrité, traçabilité, authenticité, disponibilité). Avant de filtrer par catégorie, il convient de savoir combien de ces 73 mesures vous concerneront réellement : nous l’expliquons déjà ici, une donnée à avoir sous la main avant d’ouvrir le navigable, pour ne pas perdre de temps à examiner des fiches qui ne vous concernent pas. Le navigable organise les mêmes 73 mesures de l’annexe II que nous avons déjà détaillées dans notre guide de l’annexe II, regroupées dans les trois cadres — organisationnel, opérationnel et de protection — avec le niveau de renforcement (R1, R2, R3…) correspondant à chacune selon la catégorie du système.

Pour qui sait déjà quelle famille de mesures il doit consulter — par exemple celles qui concernent op.mon (surveillance, système de métriques, détection d’intrusion) —, le navigable permet d’aller directement à cette fiche plutôt que de la chercher dans le tableau complet. Ces fiches d’op.mon.1 à op.mon.3 renvoient à la surveillance, les journaux et l’observabilité, le socle technique réel sur lequel repose cette famille de mesures : le navigable vous dit ce qu’exige la norme, mais mettre en place un système de surveillance qui soit effectivement conforme est un projet technique à part entière.

Comment l’utiliser étape par étape (chercher une mesure précise, filtrer par catégorie)

Le déroulement habituel d’une consultation est le suivant :

  1. Confirmez d’abord votre catégorie. Le navigable filtre par catégorie BASIQUE, MOYENNE ou HAUTE, mais ne vous dit pas laquelle est la vôtre : cela dépend de l’évaluation d’impact de votre système sur les cinq dimensions de sécurité, comme nous l’expliquons étape par étape dans ce guide (disponible en espagnol). Consulter le navigable sans connaître sa catégorie revient à lire une liste de mesures dont on ne sait pas si elles s’appliquent.
  2. Sélectionnez la catégorie ou la famille de mesures que vous souhaitez consulter (organisationnel, opérationnel ou protection, et au sein de chacune, la famille précise : op.acc, op.mon, mp.com…).
  3. Lisez la fiche complète de la mesure, pas seulement son code. L’annexe II elle-même comporte des nuances — des renforcements conditionnés à l’existence d’un accès distant, à une donnée particulièrement sensible, à un service critique — qui n’apparaissent que si vous ouvrez la fiche entière. Un exemple concret de l’importance de ce point : la fiche d’authentification des utilisateurs a fait naître un temps le mythe selon lequel la double authentification serait obligatoire pour tous en catégorie basique (disponible en espagnol), alors qu’en réalité le renforcement dépend du fait que l’accès se produise ou non depuis une zone non contrôlée.
  4. Croisez la mesure avec votre système réel. Le navigable vous dit ce qu’exige la norme dans l’abstrait ; décider comment cette exigence se traduit dans votre infrastructure concrète demande un jugement technique, pas seulement une lecture.

Une erreur fréquente dans cette démarche consiste à s’arrêter à l’étape 3 et à se contenter de la lecture d’une fiche isolée, sans vérifier si cette mesure a un lien avec d’autres de la même famille. L’annexe II est pensée comme un ensemble : une mesure de contrôle d’accès tient rarement seule si elle n’est pas accompagnée de la mesure de journalisation d’activité correspondante, par exemple. Le navigable facilite le passage d’une fiche à l’autre au sein d’une même famille précisément pour éviter cette lecture fragmentée.

L’identifiant de menaces et les fonctions GRC : à quoi ils servent et ce qu’ils NE remplacent PAS

La plateforme de Gouvernance de la cybersécurité nationale, sur gobernanza.ccn-cert.cni.es/ens-navegable, ajoute au navigable de base un identifiant de menaces et des fonctions de gouvernance, de risque et de conformité (GRC) pensées pour qu’une organisation gère en continu son processus de mise en conformité : suivi des mesures mises en œuvre, mise en relation de menaces concrètes avec les mesures qui les atténuent, et tableaux de bord de l’état du processus. Ce sont des fonctions de gestion, pas de consultation réglementaire pure, et elles ne remplacent pas l’analyse de risques formelle avec la méthodologie MAGERIT exigée par le décret royal lui-même : elles complètent le suivi, en s’appuyant sur les mêmes outils du CCN, comme PILAR, INES et AMPARO, sans s’y substituer. Dans la pratique, la fiche « gestion des incidents » (op.exp.7) que l’identifiant de menaces relie à ses alertes se rattache directement à la réponse aux incidents et à l’analyse forensique détaillée dans ce guide : le navigable vous dit ce qu’exige la norme face à un incident, mais la capacité réelle de réagir et d’enquêter sur ce qui s’est passé est un processus à construire à part.

Accès : ce qui est public et ce qui exige une inscription sur la plateforme de gouvernance du CCN

Il convient d’être précis ici, car il est facile de se faire une fausse idée : la consultation du contenu réglementaire de base de l’ENS navigable — quelles mesures existent, quelles catégories les exigent, ce que dit chaque fiche — est en accès public, sans inscription. Ce qui exige une authentification, ce sont les fonctions avancées de la plateforme de Gouvernance : l’identifiant de menaces et les tableaux de bord GRC mentionnés au paragraphe précédent nécessitent de s’inscrire sur la plateforme du CCN. Ce n’est pas un « accès complet et gratuit sans aucune inscription » : c’est un accès libre à la consultation réglementaire, et un accès avec inscription préalable aux fonctions de gestion continue.

Si vous avez besoin d’un résultat déjà filtré pour votre cas concret, sans avoir à manier vous-même le navigable ni à vous inscrire sur une plateforme, notre autodiagnostic ENS (disponible en espagnol) fait ce filtrage pour vous : vous saisissez l’évaluation de vos cinq dimensions de sécurité et obtenez instantanément votre catégorie et les mesures de l’annexe II qui vous concernent, gratuitement et sans inscription.

ENS navigable face à PILAR, INES et AMPARO : lequel utiliser pour quoi

Ce sont quatre outils du même organisme, avec des finalités différentes, qu’il convient de ne pas confondre :

Il convient de noter que les quatre outils partagent la même base normative — le même décret royal 311/2022, la même annexe II —, si bien qu’il ne peut y avoir de contradiction entre ce que montre le navigable et ce que calcule PILAR ou gère AMPARO : ce sont des vues différentes d’un même contenu, adaptées à un objectif différent à chaque étape du processus de mise en conformité.

Le navigable est le point de départ logique : on comprend d’abord ce qu’exige la norme, puis on utilise PILAR pour prioriser les risques, et enfin INES ou AMPARO selon la catégorie pour gérer et déclarer la conformité. Les traiter comme interchangeables est l’erreur la plus fréquente de qui aborde pour la première fois le processus de mise en conformité.

Questions fréquentes

L’ENS navigable remplace-t-il la lecture du décret royal 311/2022 ?

Non. Le navigable réorganise le même contenu réglementaire pour le consulter plus vite, mais la source juridique reste le décret royal 311/2022 publié au BOE. Pour citer une exigence dans un cahier des charges, un contrat ou devant un auditeur, la citation correcte est le décret royal, pas l’outil de consultation.

Sert-il aux entreprises privées ou seulement à l’administration ?

Il sert à toute organisation soumise à l’ENS, y compris les entreprises privées qui fournissent des services à l’administration publique et qui, de par cette relation contractuelle, doivent mettre leurs systèmes en conformité avec le Schéma national de sécurité. Le contenu du navigable ne distingue pas entre secteur public et prestataires privés : la norme qu’il réorganise est la même pour les deux.

L’ENS navigable certifie-t-il ou audite-t-il mon système ?

Non. Le navigable est un outil de consultation, pas un organisme de certification ni un mécanisme d’audit. La certification des systèmes de catégorie moyenne et haute relève d’organismes accrédités par l’ENAC, et l’autoévaluation de catégorie basique se déclare avec INES, pas avec le navigable.

Ce contenu a un caractère informatif et pédagogique. Il ne constitue pas un conseil juridique et ne remplace pas l’analyse d’un professionnel qualifié pour votre cas concret.