forumNouveau sujet

Un organisme public nous demande d'être conformes à l'ENS — c'est quoi et comment le certifier en Espagne ?

VVolkan A***Vétéran
Poste
Expert en marketing digital
Secteur
Emballage
Type d'organisation
chaîne de magasins
Membre depuis
janv. 2023
Message
191
#1

Nous sommes une boîte de logiciels de 6 personnes basée à Madrid spécialisée dans les solutions de gestion documentaire cloud pour le secteur public et les collectivités locales. La semaine dernière, on a commencé à préparer une réponse pour un appel d'offres d'archivage numérique de 140.000 EUR en Andalousie. Dans le cahier des charges, parmi les critères de solvabilité technique la conformité à l'« Esquema Nacional de Seguridad (ENS) » est explicitement exigée, avec un document officiel à fournir dans le dossier.

Nous sommes déjà certifiés ISO 27001, les processus de sécurité de l'information de base ne nous sont donc pas inconnus. Mais d'après ce qu'on entend, sur le marché public espagnol les exigences de ce schéma national de sécurité sont beaucoup plus strictes et administratives. Le cahier des charges ne précise pas non plus clairement s'il faut le niveau basique (básico) moyen (medio) ou haut (alto).

Que signifie exactement cette exigence sur le marché espagnol ? Notre certification ISO 27001 est-elle directement recevable pour l'appel d'offres, ou devons-nous impérativement passer un audit ENS indépendant de zéro et obtenir un certificat accrédité ? Comment gérer cette démarche au plus vite et à moindre coût ?

OOrhan Ç***Expert
Poste
Analyste de données
Secteur
Chimie
Type d'organisation
entreprise familiale
Membre depuis
oct. 2024
Message
15
Plus utile#2

Réponse courte : En Espagne, l'ENS (Esquema Nacional de Seguridad) est le cadre de sécurité national obligatoire pour les administrations publiques et les entreprises privées prestataires du secteur public. Votre certification ISO 27001 ne remplace pas directement l'ENS ; selon la sensibilité des données traitées par votre système, vous devez obligatoirement obtenir une attestation de conformité officielle de niveau basique, moyen ou haut.

L'ENS est divisé en trois niveaux de sécurité : Basique (Básico) Moyen (Medio) et Haut (Alto). Si votre appel d'offres ne touche pas directement à des infrastructures critiques ou à des données de santé à caractère confidentiel, on demande généralement le niveau basique ou moyen. Si le niveau requis est le niveau basique un audit externe accrédité n'est pas obligatoire. Il vous suffit de réaliser une auto-évaluation selon les guides du Centre Cryptologique National (CCN) et de publier une déclaration officielle de conformité (Declaración de Conformidad).

En revanche, si l'appel d'offres exige le niveau moyen ou haut, vous devez obligatoirement être audité par un organisme de certification indépendant accrédité par l'ENAC et obtenir un certificat officiel (Certificación de Conformidad). Avoir l'ISO 27001 vous fera gagner un temps précieux car une grande partie des exigences de l'ENS coïncide directement avec les contrôles ISO.

Première étape : envoyez une demande officielle de clarification au pouvoir adjudicateur pour clarifier la catégorie ENS. S'il s'agit du niveau basique vous pouvez préparer la déclaration en interne en 2 à 3 semaines. Si le niveau moyen est requis vous devrez faire appel à un auditeur accrédité ; ce processus prend en moyenne 2 à 4 mois et le coût de l'audit tourne généralement entre 7.000 et 14.000 EUR.

SSinemExpert
Poste
Chef de projet
Membre depuis
oct. 2023
Message
176
#3

Si le niveau n'est pas précisé dans le cahier des charges, demandez immédiatement un éclaircissement (aclaración) via la plateforme des marchés publics. S'ils répondent que c'est le niveau básico, vous n'aurez pas un centime à verser à un auditeur externe : il suffit de remplir la checklist standard sur la plateforme du CCN et d'enregistrer votre système. Ne perdez pas de temps, envoyez la question tout de suite.

DDoruk S***Nouveau membreMembre de la communauté
Membre depuis
août 2026
Message
278
#4

L'année dernière on a répondu à un marché public de 110.000 EUR à Valence. Ils demandaient l'ENS Medio. On avait déjà notre base ISO 27001 mais combler les écarts et passer l'audit nous a pris 3 mois complets. On a payé 8.500 EUR à l'organisme accrédité pour l'audit et 4.000 EUR pour l'accompagnement d'un consultant.

ÖÖzge Ç***Membre actif
Poste
Responsable administratif
Secteur
Comptabilité et conseil
Type d'organisation
Entreprise de 120 personnes
Membre depuis
nov. 2024
Message
2
#5

Côté technique, la plus grosse différence avec l'ISO réside dans les guides CCN-STIC. Pour les algorithmes de chiffrement des données, vous devez impérativement utiliser les standards validés par le Centre Cryptologique National espagnol, interfacer le mécanisme de notification des incidents avec la plateforme publique d'alerte et rendre l'authentification à deux facteurs obligatoire pour tous les administrateurs système.

YYiğit Ç***Membre actifMembre de la communauté
Membre depuis
mars 2025
Message
107
#6

Ne tombez surtout pas dans le piège de vous dire « on a l'ISO, on le met dans le dossier et l'administration va l'accepter ». Dans les marchés publics, les offres sans certificat ou déclaration ENS sont directement rejetées lors du contrôle administratif, votre pli technique ne sera même pas ouvert.

MMerve B***Nouveau membreMembre de la communauté
Membre depuis
août 2026
Message
247
#7

Voici la feuille de route à suivre : 1) Clarifier par écrit la catégorie ENS auprès de l'acheteur public. 2) Télécharger les guides de la série CCN-STIC 800 et faire l'analyse des écarts avec votre socle ISO actuel. 3) Si c'est le niveau basique, rédiger la déclaration interne ; si c'est le niveau moyen, demander en urgence des devis auprès d'organismes accrédités ENAC.

MMurat K***Membre actif
Poste
Développeur SaaS
Type d'organisation
agence boutique
Membre depuis
mars 2024
Message
118

Doki · Mise en place de la gestion des logs · 2025

#8

l'administration espagnole est ultra rigide la-dessus malheureusement. on s'en est sortis de justesse sur un marché municipal similaire avec une déclaration niveau básico, sinon l'audit externe n'aurait jamais été prêt à temps.

FFurkan U***Membre actif
Poste
Responsable administratif
Secteur
Énergie
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
juil. 2025
Message
84
#9

Il convient de souligner que le décret royal publié en 2022 a révisé les exigences de l'ENS pour les fournisseurs de services cloud. Vérifier que votre hébergeur cloud dispose lui-même d'une certification ENS facilitera considérablement votre processus d'audit.

FFerhat G***Nouveau membreMembre de la communauté
Membre depuis
mai 2026
Message
180
#10

La discussion part dans tous les sens, je recentre. Le fait que la sauvegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle.

Si vous avez des questions, écrivez-moi, je répondrai au mieux.

NNazlı Ş***Nouveau membre
Poste
Chef de produit
Secteur
Services de santé
Type d'organisation
Entreprise de 20 personnes
Membre depuis
juin 2026
Message
351

Doki · Migration d'infrastructure · 2023

#11

Je vais résumer le sujet, car plusieurs réponses différentes ont été données. L'erreur commise du côté de schéma national de sécurité est généralement réversible, mais coûteuse.

J'espère que cela vous sera utile.

BBurak Can M***Vétéran
Poste
Fondateur · e-commerce
Type d'organisation
Entreprise de 20 personnes
Membre depuis
avr. 2023
Message
212
#12

Je suis d'accord.

LLale A***Membre actif
Poste
Chef de chantier
Secteur
Services informatiques
Type d'organisation
coopérative
Membre depuis
juil. 2023
Message
86
#13

Trois points à vérifier lors de cette opération. L'erreur commise du côté de schéma national de sécurité est généralement réversible, mais coûteuse.

Je suis aussi curieux de savoir si d'autres font autrement.

SSelin U***Membre actifMembre de la communauté
Membre depuis
mars 2026
Message
2
#14

Je suis intéressé. Si la double authentification est activée, un mot de passe volé seul ne suffit pas.

ÜÜlkü B***Nouveau membreMembre de la communauté
Membre depuis
sept. 2026
Message
240
#15

Je vais essayer. N'hésitez pas à demander, celui qui ne demande pas paie toujours plus cher.

Si vous ne formalisez pas cela par écrit dès le départ, des disputes éclateront plus tard. Je suis aussi curieux de savoir si d'autres font autrement.

PPolat K***Membre actifMembre de la communauté
Membre depuis
mai 2025
Message
27
#16

C'est noté, merci.

İİlknur C***Membre actifMembre de la communauté
Membre depuis
févr. 2025
Message
18
#17

il est rare de trouver un texte qui explique les choses aussi clairement. du coup quand on essaie de tout changer en même temps, rien ne prend.

je suis aussi curieux de savooir si d'autres font autrement.

EEfe K***Expert
Poste
Représentant commercial terrain
Secteur
Chimie
Type d'organisation
Équipe de 8 personnes
Membre depuis
avr. 2024
Message
136
#18

J'ai travaillé longtemps sur ce sujet. Le temps que vous mettez à détecter un problème détermine directement son coût.

Si vous avez des questions écrivez-moi, je répondrai au mieux.

GGökhan A***Membre actif
Poste
Fabricant · mobilier
Membre depuis
oct. 2023
Message
74
#19

Cette approche a un coût, dont on ne parle pas. L'erreur commise du côté de schéma national de sécurité est généralement réversible mais coûteuse.

Si vous ne formalisez pas cela par écrit dès le départ, des disputes éclateront plus tard. Bon courage.

SSerkan U***Membre actif
Poste
Chef de chantier
Secteur
Formation
Type d'organisation
entreprise de taille moyenne
Membre depuis
mai 2025
Message
312
#20

Ma question va paraître un peu novice, désolé d'avance. Les solutions qui fonctionnent à petite échelle s'effondrent en grandissant, j'ai appris cela trop tard.

C'est mon avis, je ne l'écris pas comme une vérité absolue.

Répondre