Il convient de bien séparer les deux circuits, car la réponse technique n'est pas la même. Dans le circuit régional, le fournisseur s'intègre à des systèmes de la Junta parfois certifiés en catégorie MOYENNE, ce qui détermine la voie de conformité : l'article 38.1 du RD 311/2022 dispose que les systèmes de catégorie MOYENNE ou ÉLEVÉE nécessitent un audit pour la certification de leur conformité, alors qu'une auto-évaluation suffit en catégorie BASIQUE — sans préjudice de la possibilité, pour un système BASIQUE, de se soumettre également à un audit de certification. Dans le circuit local, en revanche, l'interlocuteur est généralement une petite mairie sans équipe informatique propre, appuyée par des programmes régionaux d'administration électronique municipale ; le système y est normalement de catégorie BASIQUE, et ce qu'il faut, c'est une solution reproductible sur de nombreuses entités sans refaire le dossier à chaque fois.
Ce qui ne change pas d'un circuit à l'autre, c'est la norme. L'article 2.1 du RD 311/2022 applique le décret royal à l'ensemble du secteur public dans les termes de l'article 2 de la Loi 40/2015, et l'article 2.3 l'étend aux systèmes des entités du secteur privé — y compris l'obligation de disposer de la politique de sécurité de l'article 12 — lorsqu'elles fournissent des services ou des solutions à ces entités, en vertu d'une relation contractuelle, pour l'exercice par ces dernières de leurs compétences et prérogatives administratives. Ce même article impose que les cahiers des charges prévoient les exigences nécessaires pour garantir la conformité, « telles que la présentation des Déclarations ou Certifications de Conformité ENS correspondantes », et étend cette précaution à la chaîne d'approvisionnement du prestataire. Et l'article 38.2 impose de rendre publiques ces déclarations et certifications sur les portails internet ou sièges électroniques : c'est pourquoi les certificats de la Junta sont consultables.
Techniquement, un produit destiné à être déployé dans de nombreuses entités locales joue l'essentiel du projet sur la famille op.exp du cadre opérationnel : inventaire des actifs, configuration de sécurité, gestion des changements, protection contre le code malveillant et journalisation de l'activité. Si ces mesures sont résolues une fois, de façon reproductible, le déploiement chez la quarantième entité coûte le même prix que chez la première ; si elles sont résolues à la main, il n'y a plus de marge. À cela s'ajoutent la catégorisation selon l'Annexe I, en évaluant l'impact sur les cinq dimensions de l'article 40.2, l'analyse des risques avec MAGERIT modélisée dans PILAR — la méthodologie et l'outil du Centro Criptológico Nacional (CCN) — et la configuration cryptographique de la CCN-STIC-807. L'Annexe II regroupe 73 mesures réparties en 16 familles et trois cadres ; lesquelles s'appliquent, et avec quels renforcements, dépend de la catégorie, non de la taille du client.