Cybersécurité et conformité

ENS à Valladolid : siège régional et marchés locaux, deux circuits, deux exigences différentes

Valladolid abrite le siège de la Junta de Castilla y León, qui publie sur son site électronique les certificats de conformité à l'Esquema Nacional de Seguridad (ENS) des différents organes de l'administration régionale. L'un d'eux illustre bien le niveau concerné : la Consejería de Agricultura y Ganadería, en sa qualité d'Organisme Payeur des aides de la Politique Agricole Commune, publie un certificat de conformité ENS en catégorie MOYENNE délivré le 10 décembre 2018, ainsi qu'une certification ISO 27001 détenue depuis septembre 2016. Ni la fenêtre de validité ni un renouvellement ultérieur n'y sont publiés ; il convient donc d'en vérifier l'état en vigueur avant de s'y référer. Autour de cette administration centrale s'étend un territoire à très forte densité municipale, où les marchés se répartissent entre des centaines de petites entités locales. Ce sont deux marchés distincts avec deux exigences distinctes, et Summum Sistemas travaille les deux du point de vue technique.

RéglementationRD 311/2022 · BOE-A-2022-7191
ContexteSiège de la Junta de Castilla y León · territoire très municipalisé
Axe techniqueCatégories mixtes · op.exp · déploiement à de nombreuses entités

Il convient de bien séparer les deux circuits, car la réponse technique n'est pas la même. Dans le circuit régional, le fournisseur s'intègre à des systèmes de la Junta parfois certifiés en catégorie MOYENNE, ce qui détermine la voie de conformité : l'article 38.1 du RD 311/2022 dispose que les systèmes de catégorie MOYENNE ou ÉLEVÉE nécessitent un audit pour la certification de leur conformité, alors qu'une auto-évaluation suffit en catégorie BASIQUE — sans préjudice de la possibilité, pour un système BASIQUE, de se soumettre également à un audit de certification. Dans le circuit local, en revanche, l'interlocuteur est généralement une petite mairie sans équipe informatique propre, appuyée par des programmes régionaux d'administration électronique municipale ; le système y est normalement de catégorie BASIQUE, et ce qu'il faut, c'est une solution reproductible sur de nombreuses entités sans refaire le dossier à chaque fois.

Ce qui ne change pas d'un circuit à l'autre, c'est la norme. L'article 2.1 du RD 311/2022 applique le décret royal à l'ensemble du secteur public dans les termes de l'article 2 de la Loi 40/2015, et l'article 2.3 l'étend aux systèmes des entités du secteur privé — y compris l'obligation de disposer de la politique de sécurité de l'article 12 — lorsqu'elles fournissent des services ou des solutions à ces entités, en vertu d'une relation contractuelle, pour l'exercice par ces dernières de leurs compétences et prérogatives administratives. Ce même article impose que les cahiers des charges prévoient les exigences nécessaires pour garantir la conformité, « telles que la présentation des Déclarations ou Certifications de Conformité ENS correspondantes », et étend cette précaution à la chaîne d'approvisionnement du prestataire. Et l'article 38.2 impose de rendre publiques ces déclarations et certifications sur les portails internet ou sièges électroniques : c'est pourquoi les certificats de la Junta sont consultables.

Techniquement, un produit destiné à être déployé dans de nombreuses entités locales joue l'essentiel du projet sur la famille op.exp du cadre opérationnel : inventaire des actifs, configuration de sécurité, gestion des changements, protection contre le code malveillant et journalisation de l'activité. Si ces mesures sont résolues une fois, de façon reproductible, le déploiement chez la quarantième entité coûte le même prix que chez la première ; si elles sont résolues à la main, il n'y a plus de marge. À cela s'ajoutent la catégorisation selon l'Annexe I, en évaluant l'impact sur les cinq dimensions de l'article 40.2, l'analyse des risques avec MAGERIT modélisée dans PILAR — la méthodologie et l'outil du Centro Criptológico Nacional (CCN) — et la configuration cryptographique de la CCN-STIC-807. L'Annexe II regroupe 73 mesures réparties en 16 familles et trois cadres ; lesquelles s'appliquent, et avec quels renforcements, dépend de la catégorie, non de la taille du client.

Le processus ENS à Valladolid.

Le processus · quatre étapes
01

Séparation des circuits : régional et local

Nous délimitons à quel circuit appartient chaque partie de l'activité, car la voie de conformité diffère. S'intégrer à des systèmes régionaux certifiés en catégorie MOYENNE tend à faire monter votre propre catégorie du fait de l'impact des informations traitées, ou le cahier des charges peut l'exiger directement ; en catégorie MOYENNE, un audit de certification est nécessaire. Le déploiement dans les entités locales se situe généralement en catégorie BASIQUE avec déclaration de conformité.

02

Catégorisation selon l'Annexe I

Nous fixons la catégorie de chaque système en évaluant l'impact sur les cinq dimensions de l'article 40.2, en suivant la procédure de l'Annexe I, avec une justification documentée qui résiste tant à la révision régionale qu'à celle d'un auditeur.

03

Mise en œuvre reproductible des mesures de l'Annexe II

Nous mettons en œuvre les mesures — avec un poids particulier sur op.exp : inventaire, configuration de sécurité, gestion des changements, code malveillant et journalisation de l'activité — de façon automatisable et reproductible, pour que le déploiement multi-entités ne multiplie pas le coût.

04

Voie de conformité et preuves

Nous préparons l'auto-évaluation et la déclaration de conformité lorsque le système est de catégorie BASIQUE, et l'audit de certification lorsqu'il est de catégorie MOYENNE ou ÉLEVÉE, tous deux conformément à l'article 31 et à l'Annexe III, avec le dossier de preuves qui les appuie.

Ce qui est inclus

Ce qu'inclut ENS à Valladolid.

Le détail opérationnel : ce que nous livrons dans le cadre du travail et ce que nous maintenons vivant ensuite.

  • Cartographie des circuits et des catégories

    Analyse des administrations auxquelles vous fournissez un service et de la catégorie correspondant à chaque système, en distinguant le circuit régional du circuit local car la voie de conformité n'est pas la même.

  • Rapport de catégorisation selon l'Annexe I

    Justification de la catégorie avec l'évaluation d'impact sur la disponibilité, l'authenticité, l'intégrité, la confidentialité et la traçabilité, conformément à l'article 40.2.

  • Analyse des risques MAGERIT modélisée dans PILAR

    Avec MAGERIT et PILAR, la méthodologie et l'outil du CCN : actifs, dépendances, menaces et sauvegardes, avec une mise à jour au moins annuelle ou en cas de changement significatif.

  • Mesures d'exploitation (op.exp) automatisées

    Inventaire des actifs, configuration de sécurité, gestion des changements, protection contre le code malveillant et journalisation de l'activité, mises en œuvre de façon reproductible pour des déploiements dans de nombreuses entités.

  • Cryptographie et protection des communications

    Configuration conforme à la CCN-STIC-807 — TLS 1.2 comme version minimale, AES-256, SHA-256 ou supérieur — et mesures de la famille mp.com proportionnées à la catégorie du système.

  • Dossier de conformité selon la voie applicable

    Auto-évaluation et déclaration de conformité en catégorie BASIQUE, ou préparation de l'audit de certification en catégorie MOYENNE et ÉLEVÉE, avec une révision préalable au regard de l'Annexe III.

Questions fréquentes sur ENS à Valladolid.

Puis-je consulter les certificats ENS de la Junta de Castilla y León ?

Oui. L'article 38.2 du RD 311/2022 impose aux responsables des systèmes de rendre publiques, sur les portails internet ou sièges électroniques correspondants, les déclarations et certifications de conformité à l'ENS. La Junta de Castilla y León publie sur son siège électronique les certificats relatifs à la conformité à l'Esquema Nacional de Seguridad des différents organes de l'administration de la Communauté.

Je vends le même logiciel à de nombreuses petites mairies. Ai-je besoin d'un dossier ENS pour chacune ?

Pas nécessairement. La conformité concerne vos systèmes d'information, pas chaque contrat pris isolément. Si le produit et son infrastructure sont identiques, le périmètre peut être défini une seule fois et couvrir les déploiements qui partagent la même architecture. Ce qui varie effectivement selon le client, ce sont les clauses du cahier des charges qui, en vertu de l'article 2.3, doivent prévoir les exigences nécessaires pour garantir la conformité, ainsi que la catégorie du système de la mairie elle-même.

Quelle catégorie a généralement une petite mairie ?

Il n'existe pas de réponse par défaut, et en donner une serait une erreur : la catégorie se détermine au cas par cas selon l'Annexe I du RD 311/2022, en évaluant l'impact qu'aurait un incident sur les cinq dimensions énumérées à l'article 40.2 — disponibilité, authenticité, intégrité, confidentialité et traçabilité. Ce qui est vrai, c'est que la catégorie BASIQUE est fréquente dans les petites entités locales, et que dans cette catégorie l'article 38.1 n'exige qu'une auto-évaluation pour la déclaration de conformité, sans préjudice de la possibilité de se soumettre également à un audit de certification.

Je m'intègre à un système régional certifié en catégorie MOYENNE. Qu'est-ce que cela implique ?

Cela implique surtout d'anticiper la voie de conformité. L'article 38.1 du RD 311/2022 dispose que les systèmes de catégorie MOYENNE ou ÉLEVÉE nécessitent un audit pour la certification, l'auto-évaluation ne suffisant pas. Si votre système passe en catégorie MOYENNE du fait de l'impact des informations traitées, le calendrier et le coût du projet changent, et il vaut mieux le savoir avant de s'engager sur des délais auprès du client.

Combien de mesures compte l'Annexe II ?

L'Annexe II du RD 311/2022 comporte 73 mesures organisées en 16 familles et trois cadres : organisationnel, opérationnel et de protection. Chaque mesure porte un niveau d'exigence selon la catégorie du système, pouvant aller de « non applicable » à l'application avec renforcements, numérotés à partir de R1. Le nombre de mesures qui vous concernent dépend de votre catégorie et de votre périmètre, et découle de l'analyse des risques.

Summum Sistemas certifie-t-il l'ENS ?

Non. Nous réalisons la mise en œuvre technique et préparons le dossier : catégorisation, analyse des risques, mesures de l'Annexe II et dossier de preuves. La certification est délivrée par un tiers, et l'article 38.1 renvoie à l'Instruction Technique de Sécurité correspondante pour les exigences applicables aux organismes certificateurs.