L'Esquema Nacional de Seguridad (ENS), le schéma national de sécurité espagnol, n'emploie jamais le mot « MDM ». Pourtant, plusieurs de ses mesures sont très difficiles à défendre devant un auditeur sans un outil de gestion des appareils mobiles. Ce guide couvre ce que le Real Decreto 311/2022 (décret royal) demande pour les ordinateurs portables, les tablettes et les téléphones, ce qu'un MDM peut vous fournir comme preuves, et où il s'arrête. En France, il s'adresse d'abord au DSI ou au RSSI d'un groupe qui a une filiale en Espagne, ou d'un fournisseur qui vend ses services à des organismes publics espagnols.
Ce qu'est l'ENS et à qui il s'applique
L'ENS (schéma national de sécurité) est le référentiel de sécurité obligatoire pour les systèmes d'information du secteur public espagnol. La version en vigueur est le Real Decreto 311/2022 du 3 mai 2022, qui a remplacé le Real Decreto 3/2010 et laissé vingt-quatre mois aux systèmes existants pour s'aligner complètement. Ce délai a expiré en mai 2024.
L'article 2 fixe le champ d'application, et il mérite une lecture lente :
- L'ensemble du secteur public au sens de l'article 2 de la Ley 40/2015 : administration centrale, communautés autonomes, entités locales, universités publiques et organismes qui en dépendent.
- Les systèmes qui traitent des informations classifiées, avec d'éventuelles mesures complémentaires.
- Les entités du secteur privé qui, dans le cadre d'une relation contractuelle, fournissent des services ou des solutions aux entités du secteur public pour l'exercice de leurs compétences (article 2.3). Ces entreprises doivent aussi disposer d'une politique de sécurité approuvée par leur plus haute instance dirigeante.
Ce troisième point prend beaucoup de fournisseurs au dépourvu. Si votre entreprise développe, héberge ou maintient un service pour une mairie ou un ministère espagnol, l'ENS s'applique au système d'information avec lequel vous délivrez ce service, et le cahier des charges de l'appel d'offres l'exigera. Les téléphones et les ordinateurs portables que vos ingénieurs utilisent pour accéder à ce système sont dans le périmètre.
BÁSICA, MEDIA, ALTA : ce qui change pour les appareils
L'ENS ne demande pas la même chose à tout le monde. En application de l'article 40 et de l'Anexo I, chaque système est classé dans une catégorie, BÁSICA (basique), MEDIA (moyenne) ou ALTA (haute), selon l'impact qu'aurait un incident sur cinq dimensions : confidentialité, intégrité, traçabilité, authenticité et disponibilité. L'Anexo II indique ensuite, mesure par mesure, ce qui s'applique dans chaque catégorie et quels renforcements (R1, R2, etc.) viennent s'ajouter.
La catégorie détermine aussi la manière de prouver la conformité. Selon l'article 38, une auto-évaluation suffit aux systèmes BÁSICA pour émettre leur déclaration de conformité, alors que les systèmes MEDIA et ALTA doivent passer un audit de certification. L'article 31 ajoute un audit régulier au moins tous les deux ans.
Voici comment une mesure monte en exigence. La protection des appareils portables [mp.eq.3] s'applique dès la catégorie BÁSICA, mais en catégorie ALTA l'Anexo II ajoute le renforcement R1 (chiffrement du disque) et le R2 (usage hors des locaux limité à des environnements protégés). Notre avis : chiffrez tout dès la catégorie BÁSICA. Les versions récentes d'iOS et d'Android chiffrent par défaut, et il suffit d'une politique BitLocker ou FileVault pour Windows et macOS.
Les mesures de l'Anexo II qui concernent les mobiles et les postes
[mp.eq.3] Protección de dispositivos portátiles (protection des appareils portables) est la plus directe. Elle vise les équipements « susceptibles de sortir des locaux de l'organisation » (le texte cite les ordinateurs portables et les tablettes) et demande quatre choses : un inventaire qui désigne la personne responsable de chaque appareil, une procédure de déclaration des pertes et des vols, des services limités au strict minimum lorsque l'appareil se connecte par des réseaux que vous ne maîtrisez pas, et aucune clé d'accès à distance sur l'appareil, sauf si elle est indispensable.
Juste à côté, [mp.eq.2] exige que le poste de travail se verrouille après un temps d'inactivité, avec une nouvelle authentification pour reprendre. Elle s'applique à partir du niveau MEDIO sur la dimension d'authenticité.
Dans le cadre opérationnel, le bloc « explotación » (exploitation) est celui du quotidien. Un inventaire à jour de chaque élément du système avec son responsable [op.exp.1]. Une configuration de sécurité avant la mise en service d'un appareil, selon les règles de « fonctionnalité minimale » et de « sécurité par défaut » [op.exp.2]. La gestion continue de cette configuration [op.exp.3]. La maintenance et les mises à jour de sécurité, avec une procédure pour analyser, prioriser et décider du moment où les correctifs sont appliqués [op.exp.4]. Ajoutez la protection contre les codes malveillants [op.exp.6] et la journalisation de l'activité [op.exp.8].
Le contrôle d'accès [op.acc] touche aussi le téléphone. La mesure [op.acc.6] impose, entre autres, de désactiver les identifiants lorsqu'une perte est suspectée ou lorsque la relation de l'utilisateur avec le système prend fin, et son renforcement R8 demande une authentification à deux facteurs pour les accès depuis ou à travers des zones non contrôlées. Un téléphone dans un café, c'est exactement cela.
Viennent ensuite les mesures de chiffrement et de service : VPN chiffrés lorsque le trafic sort du domaine de sécurité [mp.com.2], cryptographie sur les supports d'information [mp.si.2], classification de l'information [mp.info.2], protection de la messagerie électronique [mp.s.1] et protection de la navigation web [mp.s.3].
Les guides CCN-STIC sur les appareils mobiles
Le CCN-CERT (l'équipe de réponse aux incidents du Centro Criptológico Nacional, le centre national de cryptologie espagnol) décline l'ENS dans ses guides CCN-STIC (en espagnol). Pour la mobilité, les références sont le CCN-STIC 827, « Gestión y uso de dispositivos móviles », qui fait partie de la série 800 consacrée à l'ENS et couvre à la fois les appareils d'entreprise et le BYOD, le CCN-STIC 457 sur les outils MDM, et le CCN-STIC 450 sur la sécurité des appareils mobiles, complétés par des guides pratiques par système d'exploitation (CCN-STIC 453 pour Android, 454 et 455 pour iPad et iPhone). Un avertissement : plusieurs sont antérieurs au Real Decreto 311/2022. Les principes tiennent, mais la numérotation qui compte est celle de l'Anexo II en vigueur.
Réserver une démo
Voyez Appaloosa tourner sur votre parc
Un échange de 20 minutes sur votre cas réel. Enrôlement, apps privées, sécurité.
Réserver une démo →Tableau : les mesures ENS et les contrôles MDM correspondants
Un MDM ne vous « rend pas conforme à l'ENS ». Il applique des contrôles techniques précis et produit des preuves pour des mesures précises.
| Mesure ENS (Anexo II) | Ce qu'elle demande | Contrôle MDM qui y contribue | Ce que le MDM ne couvre pas |
|---|---|---|---|
| [op.exp.1] et [mp.eq.3.1] | Inventaire à jour, avec un responsable nommé par appareil | Inventaire automatique des appareils enrôlés (modèle, version de l'OS, utilisateur affecté) et export pour l'auditeur | Les appareils qui ne sont pas enrôlés |
| [op.exp.2] et [op.exp.3] | Configuration sécurisée avant la mise en service, fonctionnalité minimale, maintenue dans le temps | Profils de configuration appliqués à l'enrôlement (zero-touch, Apple Business Manager), restrictions, catalogue d'applications approuvées, rapports de conformité | La définition du socle de configuration : cette décision revient à votre organisation |
| [op.exp.4] | Une procédure pour prioriser et appliquer les mises à jour de sécurité | Visibilité sur les versions d'OS de toute la flotte, mises à jour imposées ou différées | Les tests en préproduction exigés par le renforcement R1 |
| [mp.eq.2] | Verrouillage après inactivité, avec nouvelle authentification | Politique de code et délai de verrouillage automatique | |
| [mp.eq.3.2] | Procédure en cas de perte ou de vol | Verrouillage à distance et effacement à distance, avec une trace de l'action | La procédure écrite et le signalement au service chargé des incidents |
| [mp.eq.3] R1 et [mp.si.2] | Chiffrement du stockage | Chiffrement imposé et vérification de son état sur chaque appareil | La validation des algorithmes et des paramètres autorisés par le CCN, qui dépend du système d'exploitation |
| [op.acc.6] | Désactiver les identifiants compromis, deux facteurs depuis les zones non contrôlées | SSO de la console via votre fournisseur d'identité, retrait des comptes et des applications gérés au départ d'un utilisateur | Le second facteur : il vient du fournisseur d'identité, pas du MDM |
| [mp.com.2] | VPN chiffré hors du domaine de sécurité | Distribution des configurations et des certificats VPN et Wi-Fi | La passerelle VPN elle-même |
| [op.exp.6] | Protection contre les codes malveillants | Blocage des sources inconnues, store d'applications privé, détection des appareils jailbreakés ou rootés | L'antimalware ou la défense contre les menaces mobiles, qui est un produit à part |
En BYOD, la séparation compte autant pour l'ENS que pour le RGPD. Sur Android, le profil professionnel garde les données personnelles invisibles pour la DSI. Sur iOS, Appaloosa traite le BYOD par un lien d'enrôlement, avec des applications et des comptes gérés. Nous avons abordé la question plus largement dans comment séparer les données professionnelles et personnelles en BYOD.
Choisir un MDM dans un contexte ENS (et où se situe Appaloosa)
Une console MDM en SaaS est un service cloud fourni par un tiers. La mesure [op.nub.1.2] prévoit que, lorsqu'on recourt à des services cloud de tiers, les systèmes d'information qui les supportent doivent être conformes à l'ENS ou respecter les mesures définies dans un guide CCN-STIC. Le choix de l'éditeur fait donc partie de votre dossier de conformité.
Soyons clairs. Appaloosa n'est pas certifié ENS. La certification ENS n'est pas accordée à un produit dans l'absolu : elle porte sur un système d'information donné et, pour un fournisseur, sur le service qu'il délivre, avec un périmètre et une catégorie définis. Si votre appel d'offres ou votre responsable de la sécurité exige un fournisseur titulaire d'un certificat de conformité ENS, la seule source valable est le registre des entités certifiées tenu par le CCN, accessible depuis le portail de l'ENS. Ne vous fiez pas à un badge sur le site d'un éditeur.
Ce qu'Appaloosa apporte, c'est une garantie d'une autre nature : un éditeur européen (une entreprise française), un hébergement en France sur une infrastructure qualifiée SecNumCloud par l'ANSSI, et une résidence des données dans l'UE. SecNumCloud est un référentiel français et n'équivaut pas à l'ENS. C'est à votre organisation de juger, dans son analyse de risques, si cette garantie suffit pour la catégorie de votre système.
Une liste de contrôle valable pour n'importe quel MDM, le nôtre compris :
- Conformité du fournisseur. L'éditeur figure-t-il au registre du CCN ? Avec quel périmètre, dans quelle catégorie ? Un certificat BÁSICA ne sert à rien pour un système ALTA.
- Lieu d'hébergement. Pays, fournisseur d'infrastructure, et certifications ou qualifications de cette infrastructure, document à l'appui.
- Résidence des données et juridiction. Données dans l'UE, et exposition à des législations extra-européennes. L'inventaire d'une flotte du secteur public contient des données personnelles : lisez aussi notre guide sur la conformité RGPD avec un MDM.
- Preuves d'audit. Export de l'inventaire, rapports de conformité par appareil, historique des actions des administrateurs.
- Accès à la console. SSO avec votre fournisseur d'identité (Microsoft 365, Google Workspace, Okta) pour que la console hérite de votre second facteur, et des rôles d'administration séparés.
- Clauses contractuelles. Niveaux de service (l'objet de [op.ext.1]), notification des incidents et réversibilité.
- Couverture des plateformes. iOS, iPadOS, Android, Windows et macOS dans une seule console. Deux outils, ce sont deux inventaires et deux fois plus de preuves à rapprocher.
L'ordre de déploiement que nous recommandons
L'ordre compte plus que la vitesse. Cette séquence convient aux administrations de taille moyenne et aux fournisseurs.
- Catégorisez le système et tracez le périmètre. Quels appareils accèdent aux informations du système ENS ? Les autres peuvent attendre.
- Rédigez la politique d'utilisation des appareils mobiles, en prenant le CCN-STIC 827 comme base : propriété, BYOD autorisé ou non, usages admis.
- Définissez le socle de configuration par plateforme : code, verrouillage automatique, chiffrement, version minimale de l'OS, applications autorisées.
- Rendez l'enrôlement obligatoire. Zero-touch et Samsung Knox Mobile Enrollment sur Android, Apple Business Manager chez Apple. Un appareil qui arrive déjà enrôlé ne se fait jamais oublier.
- Activez les politiques sur un groupe pilote de 20 à 30 utilisateurs pendant deux semaines avant de généraliser.
- Reliez le MDM à votre processus de gestion des incidents : qui verrouille ou efface un appareil perdu, en combien de temps, et où c'est consigné.
- Préparez les preuves. Archivez chaque mois un export de l'inventaire et un rapport de conformité.
La même logique vaut pour d'autres cadres européens, que nous avons traités dans NIS2, DORA et conformité MDM. La page gestion des appareils mobiles d'Appaloosa détaille les fonctionnalités disponibles. Les tarifs sont publics : à partir de 3,49 EUR par appareil et par mois, avec un essai gratuit de 14 jours. Pour parcourir le tableau ci-dessus avec votre propre flotte, réservez une démo.
Cet article est fourni à titre d'information et ne constitue pas un conseil juridique. Pour l'interprétation applicable à votre système, consultez votre responsable de la sécurité et le texte officiel publié au BOE (Boletín Oficial del Estado, le journal officiel espagnol).
Questions fréquentes
L'ENS impose-t-il un MDM ?
Non. Le Real Decreto 311/2022 espagnol ne nomme aucun outil MDM. Son Anexo II exige en revanche un inventaire des appareils portables avec une personne responsable [mp.eq.3], une configuration de sécurité appliquée avant la mise en service des appareils [op.exp.2] et une procédure de mises à jour de sécurité [op.exp.4]. Au-delà de quelques dizaines d'appareils, un MDM est le moyen le plus réaliste d'appliquer ces contrôles et de le prouver à un auditeur.
L'ENS s'applique-t-il aux entreprises privées ?
Oui, dans un cas précis. L'article 2.3 du Real Decreto 311/2022 étend l'ENS aux systèmes d'information des entités du secteur privé qui, dans le cadre d'une relation contractuelle, fournissent des services ou des solutions aux entités du secteur public espagnol pour l'exercice de leurs compétences. Ces entreprises doivent aussi disposer d'une politique de sécurité approuvée par leur plus haute instance dirigeante.
Appaloosa est-il certifié ENS ?
Non. Appaloosa ne détient pas de certificat de conformité ENS. La certification ENS porte sur un système d'information et sur le service d'un fournisseur, avec un périmètre et une catégorie définis, et le registre des entités certifiées est tenu par le CCN espagnol. Appaloosa offre une garantie différente : un hébergement en France sur une infrastructure qualifiée SecNumCloud par l'ANSSI, et une résidence des données dans l'UE.
Quelles mesures de l'ENS s'appliquent aux téléphones et aux tablettes ?
La principale est [mp.eq.3], la protection des appareils portables, dans l'Anexo II du Real Decreto 311/2022 : un inventaire avec une personne responsable, une procédure en cas de perte ou de vol, un accès limité depuis les réseaux non maîtrisés et, en catégorie ALTA, le chiffrement du disque. S'appliquent également le verrouillage du poste de travail [mp.eq.2], l'inventaire des actifs [op.exp.1], la configuration de sécurité [op.exp.2 et op.exp.3], les mises à jour de sécurité [op.exp.4] et le contrôle d'accès [op.acc.6], qui demande deux facteurs depuis les zones non contrôlées.
Envie d'essayer Appaloosa ? Démarrer gratuitement