Cybersécurité et conformité

ENS à Las Palmas : des cabildos insulaires, pas des diputaciones, et pourquoi cela change la carte des marchés

Aux Canaries, il n'y a pas de diputaciones provinciales : l'administration de niveau insulaire est exercée par les cabildos, et dans la province de Las Palmas cela représente trois acheteurs publics insulaires distincts — Gran Canaria, Lanzarote et Fuerteventura — auxquels s'ajoutent le Gobierno de Canarias, les mairies, l'Universidad de Las Palmas de Gran Canaria et le Servicio Canario de la Salud. Pour une entreprise technologique, la carte des marchés ne ressemble pas à celle de la péninsule. Le siège électronique du Cabildo de Gran Canaria est expressément régi par le RD 311/2022, qui réglemente l'Esquema Nacional de Seguridad, et ce décret royal, en vertu de son article 2.3, atteint aussi les systèmes des entreprises privées qui fournissent des services ou des solutions à ces entités pour l'exercice par ces dernières de leurs compétences et prérogatives administratives. Summum Sistemas met en œuvre techniquement ce qu'exige la norme.

RéglementationRD 311/2022 · BOE-A-2022-7191
StructureCabildos insulaires (pas de diputación provincial aux Canaries)
Axe techniqueop.nub · op.cont · continuité en contexte insulaire

La première conséquence pratique de la structure insulaire est qu'il n'existe pas d'interlocuteur unique de niveau provincial. Un fournisseur qui veut travailler dans la province de Las Palmas rencontre des cabildos qui contractent séparément, des mairies souvent petites, et l'administration régionale et sanitaire au-dessus. Toutes sont des entités du secteur public au sens de l'article 2.1 du RD 311/2022, qui renvoie à l'article 2 de la Loi 40/2015, et toutes sont tenues d'inclure dans leurs cahiers des charges les exigences nécessaires pour garantir la conformité ENS des systèmes sur lesquels reposent les services des prestataires : c'est ce qu'impose l'article 2.3, qui mentionne expressément la présentation de Déclarations ou Certifications de Conformité et étend cette précaution à la chaîne d'approvisionnement. Multiplier les interlocuteurs multiplie les cahiers des charges, mais ne multiplie pas les normes : l'ENS est unique.

La seconde conséquence est technique et tient à l'endroit où vit le service. Dans un territoire archipélagique, l'infrastructure qui soutient les applications est souvent hébergée hors de l'île ou directement dans le nuage public. Cela mène le projet en plein dans deux familles de l'Annexe II. La première est op.nub, « Services en nuage », dont la mesure op.nub.1 « Protection des services en nuage » s'applique dès la catégorie BASIQUE et se renforce en MOYENNE et ÉLEVÉE : il faut attester comment le service cloud est protégé, pas seulement l'affirmer. La seconde est op.cont, continuité du service, avec ses mesures d'analyse d'impact, de plan de continuité, de tests périodiques et de moyens alternatifs. Il convient d'être précis : l'Annexe II gradue ces mesures par catégorie, et dans les catégories les plus basses, plusieurs d'entre elles ne sont pas exigibles. Ce qui détermine leur applicabilité, ce n'est pas la géographie, c'est la catégorie et l'analyse des risques.

Le troisième point est le plus souvent oublié et il n'est pas d'infrastructure. L'article 2.3 du RD 311/2022 impose à l'entité privée de disposer de la politique de sécurité de l'article 12, et précise que, dans le cas de ces entités, elle « sera approuvée […] par l'organe détenant les compétences exécutives les plus élevées ». À cela s'ajoute l'article 38.2, qui impose aux responsables de rendre publiques, sur leurs portails internet ou sièges électroniques, leurs déclarations et certifications de conformité à l'ENS : autrement dit, l'état de conformité des administrations avec lesquelles vous voulez travailler est une information publique et consultable. Le travail de Summum Sistemas consiste à résoudre techniquement votre côté de cette équation : catégorisation selon l'Annexe I, analyse des risques avec MAGERIT et PILAR, la méthodologie et l'outil du Centro Criptológico Nacional, et mise en œuvre vérifiable des mesures de l'Annexe II.

Le processus ENS à Las Palmas.

Le processus · quatre étapes
01

Carte insulaire des marchés et périmètre

Nous délimitons à quelles entités vous allez fournir un service — cabildos, mairies, Gobierno de Canarias, ULPGC, Servicio Canario de la Salud — et quels systèmes vous concernant entrent dans le périmètre ENS. Sur une carte à plusieurs acheteurs insulaires, bien définir le périmètre évite de surcatégoriser et de payer trop.

02

Catégorisation selon l'Annexe I

Nous fixons la catégorie du système en évaluant l'impact qu'aurait un incident sur les cinq dimensions énumérées à l'article 40.2 : disponibilité, authenticité, intégrité, confidentialité et traçabilité. La catégorie décide quelles mesures de l'Annexe II sont exigibles et avec quels renforcements, ainsi que la voie de conformité de l'article 38.

03

Cloud et continuité : op.nub et op.cont

Nous travaillons sur les deux familles qui pèsent le plus lorsque le service est hébergé hors de l'île. Dans op.nub, la protection du service en nuage et la vérification des conditions contractuelles avec le fournisseur. Dans op.cont, l'analyse d'impact et — lorsque la catégorie l'exige — le plan de continuité, les tests périodiques et les moyens alternatifs.

04

Preuves et voie de conformité

Nous compilons le dossier de preuves techniques et préparons la voie correspondante : auto-évaluation pour la déclaration de conformité si le système est de catégorie BASIQUE — pouvant également faire l'objet d'un audit de certification —, ou audit de certification s'il est MOYENNE ou ÉLEVÉE, conformément à l'article 38.1.

Ce qui est inclus

Ce qu'inclut ENS à Las Palmas.

Le détail opérationnel : ce que nous livrons dans le cadre du travail et ce que nous maintenons vivant ensuite.

  • Périmètre et catégorisation documentés

    Délimitation du périmètre ENS et justification de la catégorie avec l'évaluation d'impact sur les cinq dimensions de l'article 40.2, service par service.

  • Analyse des risques MAGERIT modélisée dans PILAR

    Avec MAGERIT et PILAR, du Centro Criptológico Nacional : actifs, dépendances, menaces, sauvegardes et risque résiduel, avec les décisions de traitement documentées et révisables.

  • Mise en conformité de la couche cloud (op.nub)

    Vérification de l'adéquation du fournisseur cloud avec op.nub.1 et des conditions contractuelles héritées, y compris ce qui vous est transféré dans le modèle de responsabilité partagée.

  • Continuité du service (op.cont) proportionnée à la catégorie

    Analyse d'impact et, lorsque la catégorie l'exige, plan de continuité, tests périodiques et moyens alternatifs, avec les procès-verbaux attestant que les tests ont réellement eu lieu.

  • Durcissement, cryptographie et journalisation de l'activité

    Durcissement des systèmes et services, configuration cryptographique conforme à la CCN-STIC-807 et ajustement de la journalisation de l'activité et de la supervision, qui sont les preuves demandées en premier par toute révision.

  • Politique de sécurité de l'article 12 et preuves

    Préparation de la politique exigée de l'entité privée par l'article 2.3, avec la précision qu'elle doit être approuvée par l'organe détenant les compétences exécutives les plus élevées, et du dossier de preuves techniques pour la voie de conformité correspondante.

Questions fréquentes sur ENS à Las Palmas.

Il n'y a pas de diputación provincial aux Canaries. Qui est alors ma contrepartie publique ?

L'administration de niveau insulaire est exercée par les cabildos insulaires. Dans la province de Las Palmas, cela représente trois cabildos — Gran Canaria, Lanzarote et Fuerteventura — qui contractent de façon indépendante, en plus du Gobierno de Canarias, des mairies, de l'Universidad de Las Palmas de Gran Canaria et du Servicio Canario de la Salud. Toutes sont des entités du secteur public au sens de l'article 2.1 du RD 311/2022, de sorte que l'ENS s'applique de la même façon ; ce qui change, c'est le nombre d'interlocuteurs.

Mon application est hébergée sur la péninsule ou dans le nuage public. Est-ce un problème pour l'ENS ?

Ce n'est pas un problème en soi, mais cela active des exigences concrètes. L'Annexe II du RD 311/2022 inclut la famille op.nub « Services en nuage », et sa mesure op.nub.1 « Protection des services en nuage » s'applique dès la catégorie BASIQUE, avec des renforcements en MOYENNE et ÉLEVÉE. Il faut documenter comment ces exigences sont couvertes sur l'infrastructure contractée et quelle part du modèle de responsabilité partagée vous assumez.

L'insularité impose-t-elle un plan de continuité et des moyens alternatifs ?

L'obligation ne naît pas de la géographie, elle naît de la catégorie. L'Annexe II gradue les mesures de la famille op.cont — analyse d'impact, plan de continuité, tests périodiques et moyens alternatifs — selon la catégorie du système, et dans les catégories les plus basses, plusieurs d'entre elles ne sont pas exigibles. Cela dit, l'analyse des risques est l'instrument qui traduit la réalité opérationnelle en décisions, et un service dont la reprise dépend d'une connexion unique ressort généralement de cette analyse.

Puis-je vérifier si l'administration à laquelle je veux vendre est en conformité ?

Oui, et c'est une source d'information utile avant de préparer une offre. L'article 38.2 du RD 311/2022 impose aux responsables de rendre publiques, sur les portails internet ou sièges électroniques correspondants, leurs déclarations et certifications de conformité à l'ENS. Le siège électronique du Cabildo de Gran Canaria, par exemple, est expressément régi par ce décret royal et publie ses informations normatives.

Que dois-je préparer avant de me présenter à un appel d'offres ?

Le minimum défendable est : un périmètre défini, une catégorie justifiée selon l'Annexe I, une analyse des risques réalisée, les mesures de l'Annexe II mises en œuvre dans la proportion qu'exige cette catégorie, la politique de sécurité de l'article 12 approuvée par l'organe détenant les compétences exécutives les plus élevées, et la voie de conformité de l'article 38 résolue : auto-évaluation en BASIQUE, audit de certification en MOYENNE ou ÉLEVÉE.

Summum Sistemas certifie-t-il ?

Non. Nous mettons en œuvre techniquement et préparons les preuves. La certification de conformité est délivrée par un tiers ; l'article 38.1 du RD 311/2022 renvoie à l'Instruction Technique de Sécurité correspondante pour les exigences applicables aux organismes certificateurs.