La première conséquence pratique de la structure insulaire est qu'il n'existe pas d'interlocuteur unique de niveau provincial. Un fournisseur qui veut travailler dans la province de Las Palmas rencontre des cabildos qui contractent séparément, des mairies souvent petites, et l'administration régionale et sanitaire au-dessus. Toutes sont des entités du secteur public au sens de l'article 2.1 du RD 311/2022, qui renvoie à l'article 2 de la Loi 40/2015, et toutes sont tenues d'inclure dans leurs cahiers des charges les exigences nécessaires pour garantir la conformité ENS des systèmes sur lesquels reposent les services des prestataires : c'est ce qu'impose l'article 2.3, qui mentionne expressément la présentation de Déclarations ou Certifications de Conformité et étend cette précaution à la chaîne d'approvisionnement. Multiplier les interlocuteurs multiplie les cahiers des charges, mais ne multiplie pas les normes : l'ENS est unique.
La seconde conséquence est technique et tient à l'endroit où vit le service. Dans un territoire archipélagique, l'infrastructure qui soutient les applications est souvent hébergée hors de l'île ou directement dans le nuage public. Cela mène le projet en plein dans deux familles de l'Annexe II. La première est op.nub, « Services en nuage », dont la mesure op.nub.1 « Protection des services en nuage » s'applique dès la catégorie BASIQUE et se renforce en MOYENNE et ÉLEVÉE : il faut attester comment le service cloud est protégé, pas seulement l'affirmer. La seconde est op.cont, continuité du service, avec ses mesures d'analyse d'impact, de plan de continuité, de tests périodiques et de moyens alternatifs. Il convient d'être précis : l'Annexe II gradue ces mesures par catégorie, et dans les catégories les plus basses, plusieurs d'entre elles ne sont pas exigibles. Ce qui détermine leur applicabilité, ce n'est pas la géographie, c'est la catégorie et l'analyse des risques.
Le troisième point est le plus souvent oublié et il n'est pas d'infrastructure. L'article 2.3 du RD 311/2022 impose à l'entité privée de disposer de la politique de sécurité de l'article 12, et précise que, dans le cas de ces entités, elle « sera approuvée […] par l'organe détenant les compétences exécutives les plus élevées ». À cela s'ajoute l'article 38.2, qui impose aux responsables de rendre publiques, sur leurs portails internet ou sièges électroniques, leurs déclarations et certifications de conformité à l'ENS : autrement dit, l'état de conformité des administrations avec lesquelles vous voulez travailler est une information publique et consultable. Le travail de Summum Sistemas consiste à résoudre techniquement votre côté de cette équation : catégorisation selon l'Annexe I, analyse des risques avec MAGERIT et PILAR, la méthodologie et l'outil du Centro Criptológico Nacional, et mise en œuvre vérifiable des mesures de l'Annexe II.