ENS
Un appel d'offres espagnol exige l'ENS. Voici comment certifier le système.
Catégorisation, déclaration d'applicabilité, les mesures de l'Annexe II du décret royal 311/2022 en place et la documentation qu'attend un auditeur ENS, livrées en espagnol, dans la plateforme qui maintient les preuves à jour.
73 mesures de l'Annexe II : 61 applicables, 12 non applicables avec justification
- Marco organizativo [org]
- 4 mesures
- 4 / 4
- Marco operacional [op]
- 31 mesures, 5 non applicables
- 26 / 26
- Medidas de protección [mp]
- 38 mesures, 7 non applicables
- 31 / 31
- Analyse des risques
- Méthode MAGERIT, 5 dimensions valorisées
- Fait
À qui cela s'adresse
Les entreprises privées qui servent le secteur public espagnol.
Adapté
- Une entreprise SaaS qui a remporté, ou répond à, un marché avec un ministère espagnol, une communauté autonome, une université ou une municipalité.
- Un fournisseur cloud ou de services IT dont le client du secteur public a demandé un certificat de conformité ENS au renouvellement.
- Un sous-traitant d'une entreprise titulaire d'un marché public, qui doit répercuter l'exigence ENS dans la chaîne d'approvisionnement.
Également adapté
- Une entreprise déjà certifiée ISO 27001 qui doit ajouter l'ENS ; de nombreuses mesures de l'Annexe II correspondent et le CCN publie la table de correspondance.
- Une entreprise avec un système de catégorie BASIQUE qui a besoin d'une auto-évaluation et d'une déclaration de conformité faites correctement.
- Une entreprise non espagnole qui entre pour la première fois dans la commande publique espagnole.
Pas adapté
- Les organisations qui ont besoin de l'audit de certification ENS lui-même pour les systèmes de catégorie MOYENNE et HAUTE. Nous vous préparons ; un organisme de certification accrédité audite et certifie.
- Les systèmes de catégorie HAUTE avec une infrastructure en propre. Devisés après l'évaluation, avec un partenaire sur site nommé.
- Les équipes qui veulent le certificat sans désigner les rôles. L'ENS exige un responsable de seguridad ; nous vous aidons à en désigner un, nous n'assumons pas le rôle.
Ce que vous emportez
Ce qu'attend l'auditeur ENS, rédigé en espagnol.
Chaque livrable est modifiable et vous appartient, dans la plateforme ou exporté en DOCX, CSV et PDF.
Conformité ENS
10 livrables, 8 à 10 semainesCatégorisation du système avec valorisation des cinq dimensions
Disponibilité, authenticité, intégrité, confidentialité, traçabilité
- DOCX
Déclaration d'applicabilité des mesures de l'Annexe II
Applicable ou non, avec justification et statut, par groupe
- CSV
Politique de sécurité de l'information approuvée par la direction
Formellement adoptée, comme l'exige l'ENS
- DOCX
Analyse des risques selon la méthode MAGERIT ou un équivalent
Actifs, menaces, sauvegardes, risque résiduel
- CSV
Procédures du cadre organisationnel et opérationnel
Rôles, accès, changements, incidents, continuité, surveillance
- Procédure
Désignation des rôles et responsabilités
Responsable de la información, del servicio, de seguridad, del sistema
- DOCX
Dossier de preuves pour chaque mesure applicable
Depuis les systèmes cloud, de code et d'identité connectés lorsque c'est possible ; téléversées sinon
- Plateforme
Auto-évaluation de conformité (BASIQUE) ou dossier de préparation d'audit (MOYENNE, HAUTE)
Selon l'Annexe III et les profils CCN-STIC 809
- DOCX
Présélection d'organismes de certification et plan d'audit
Pour MOYENNE et HAUTE, réservé autour de la date de votre marché
- DOCX
Passation enregistrée et validation de préparation, en espagnol ou en anglais
Avec la personne responsable du système ensuite
- Vidéo
Comment ça marche
Dix semaines jusqu'à la passation. Puis l'auditeur, puis tous les deux ans.
Pour un système unique de catégorie BASIQUE ou MOYENNE. Les systèmes de catégorie HAUTE sont devisés après l'évaluation.
- GRCTrail
- Passation
- Sans nous
Semaine 0
Appel de cadrage
Le marché ou l'appel d'offres, les systèmes qui le servent, ce qui existe. Prix fixe écrit sous 3 jours ouvrés.
Semaines 1 à 2
Évaluation
Périmètre du système, catégorisation provisoire, analyse d'écarts par rapport à l'Annexe II pour cette catégorie, voie d'audit confirmée. Prix de mise en œuvre confirmé.
Semaines 3 à 9
Mise en œuvre
Catégorisation, déclaration d'applicabilité, politique, analyse des risques, procédures, désignation des rôles, preuves reliées à chaque mesure. Deux séances de relecture avec votre équipe.
Semaine 10
Passation
Auto-évaluation ou dossier d'audit complet, passation enregistrée en espagnol ou en anglais, validation de préparation.
Votre auditeur
Audit de certification
Pour MOYENNE et HAUTE, avec l'organisme accrédité que vous contractez. Nous participons aux appels et corrigeons les constats portant sur notre travail. En BASIQUE, vous déposez la déclaration de conformité.
Tous les deux ans
Ré-audit
Et à chaque changement substantiel du système. Les mesures continuent de fonctionner et les preuves continuent d'être collectées, dans GRCTrail ou dans votre export.
Comment nous fixons le prix
Ce qui fait varier le prix
Trois choses que nous demandons lors de l'appel.
Catégorie et nombre de systèmes.
BASIQUE est le cas de base ; MOYENNE ajoute des mesures à prouver ; chaque système supplémentaire ajoute du périmètre.
Ce qui existe déjà.
Un certificat ISO 27001 raccourcit considérablement le travail ; le guide de correspondance du CCN couvre la plupart des mesures.
La part de cloud dans votre infrastructure.
Les mesures sur les systèmes cloud, de code et d'identité sont prouvées automatiquement ; l'infrastructure en propre ne l'est pas.
Jamais dans notre prix, nommé dans le devis pour que vous puissiez budgéter
- L'audit de certification ENS pour les systèmes MOYENNE et HAUTE, réalisé par un organisme de certification accrédité que vous contractez directement
- Agir comme votre responsable de seguridad après la passation ; nous vous aidons à désigner les rôles qu'exige l'ENS
- Les tests d'intrusion
- Les avis juridiques formels
Questions avant l'appel
Une entreprise privée a-t-elle besoin de la certification ENS ?
Une entreprise privée doit se conformer à l'ENS pour les systèmes qu'elle utilise pour servir les organismes publics espagnols. La certification par un organisme accrédité est requise pour les systèmes de catégorie MOYENNE et HAUTE. Les systèmes BASIQUE utilisent une auto-évaluation et une déclaration de conformité.
Pouvons-nous réutiliser l'ISO 27001 pour l'ENS ?
En partie. De nombreuses mesures de l'Annexe II recoupent les mesures de l'Annexe A d'ISO/IEC 27001, et le CCN publie un guide de correspondance. L'ENS ajoute la catégorisation, des mesures spécifiques à l'Espagne et son propre audit, donc une entreprise ISO 27001 a toujours besoin d'une mise en œuvre ENS, mais plus courte.
Le travail est-il livré en espagnol ?
Oui. La documentation est produite en espagnol pour l'auditeur et l'organisme public, avec des versions en anglais là où votre équipe en a besoin. Les appels se tiennent dans la langue que votre équipe préfère.
À quelle fréquence un audit ENS est-il répété ?
Tous les deux ans pour les systèmes MOYENNE et HAUTE, et à chaque changement substantiel du système. L'auto-évaluation des systèmes BASIQUE suit le même cycle.
Et si l'auditeur relève une non-conformité ?
Si elle porte sur un travail que nous avons livré, nous la corrigeons sans frais supplémentaires ; c'est indiqué dans le devis. Si elle concerne quelque chose hors du périmètre convenu, nous vous disons ce qu'il faudrait et vous décidez.
Voir aussi
Dernière revue : octobre 2026
Parlez-nous de l'appel d'offres et des systèmes qui le servent.
Vous sortez de l'appel avec un périmètre et une fourchette indicative. Le prix fixe écrit suit sous 3 jours ouvrés.