Réglementation et références

Chaque exigence réglementaire, avec sa preuve à côté

Un comité de sécurité ou une autorité d'homologation n'achète pas des adjectifs : il demande quelle norme s'applique, ce qu'elle exige et comment on le démontre. Cette page parcourt le cadre réglementaire qui touche la mobilité dans la défense, la police et le renseignement (ENS, guides CCN-STIC, catalogue CPSTIC, informations classifiées, NIS2, RGPD) et les certifications de Samsung SDS EMM que Blindium a vérifiées à la source officielle.

Salle d'opérations de cyberdéfense
Cartographie réglementaire

Quelle norme s'applique, ce qu'elle exige et comment on le démontre

Cadre de référence pour un système de mobilité dans la défense, la police ou le renseignement en Espagne. Pour chaque norme, on indique ce que couvre la plateforme, ce que couvre la procédure de Blindium et ce qui reste hors périmètre. La conformité s'évalue toujours sur le système complet, jamais sur un produit.

Norme ou cadreCe qu'elle exigeComment on y répondPérimètre et preuve
Schéma national de sécurité, ENS (décret royal 311/2022)Mesures de l'annexe II selon la catégorie du système : contrôle d'accès, exploitation, protection des équipements et des communications, journalisation.Cartographie des contrôles ENS face à la plateforme : mp.eq, mp.com, op.acc, op.exp et op.mon en catégorie haute. Politiques, chiffrement, VPN et traçabilité depuis la console.Alignement
Guides CCN-STIC pour terminaux mobilesConfiguration sécurisée du terminal et gestion des parcs (série 450 et guides Android et Knox du CCN).La base de politiques de l'EMM est documentée contrôle par contrôle face au guide applicable à chaque version d'Android et de Knox.Alignement
Catalogue CPSTIC (CCN)Utilisation de produits qualifiés ou approuvés dans les systèmes du secteur public et dans ceux qui traitent des informations classifiées.Les modèles Galaxy et versions inscrits au catalogue sont identifiés avec leur famille et leur niveau. Aucune qualification n'est revendiquée pour un composant non inscrit.Alignement
Informations classifiées (loi 9/1968, Autorité nationale de sécurité)Homologation du système par l'autorité compétente avant tout traitement d'informations classifiées.Architecture homologable : réseau isolé, Private Push, DualDAR, double tunnel et traçabilité complète. Blindium prépare la documentation technique du dossier ; l'autorité homologue.Alignement
NIS2 (directive (UE) 2022/2555) et protection des infrastructures critiquesGestion des risques, continuité, contrôle des accès et notification des incidents dans les entités essentielles et importantes.Inventaire, conformité continue, VPN par application vers les segments OT, kiosque et effacement à distance comme mesures techniques du plan de l'entité.Alignement
RGPD et LOPDGDD espagnoleSécurité du traitement, minimisation, contrôle d'accès et analyse d'impact le cas échéant.Données et console sur l'infrastructure de l'organisation : aucune donnée personnelle de gestion ne parvient à un fournisseur cloud. Chiffrement, conteneur et effacement à distance comme mesures de l'article 32.Alignement
Critères communs ISO/IEC 15408 : NIAP MDM-PP v4.0Évaluation indépendante du produit de gestion des terminaux mobiles selon un profil de protection.Certification NIAP de « Samsung SDS EMM and EMM Agent for Android » version 2.2.5 (février 2020).Vérifié
DISA STIG « Samsung SDS EMM »Configuration sécurisée exigée par le département de la Défense des États-Unis pour le produit.Guide V1R3 (23 exigences) appliqué comme base de durcissement du serveur EMM à chaque déploiement.Vérifié
FIPS 140-2 et NSA CSfCModules cryptographiques validés et composants admis dans les solutions commerciales pour informations classifiées.Déclarés par le fabricant ; le certificat CMVP et la liste des composants sont fournis avec chaque proposition.Selon le fabricant
Alignement : la plateforme contribue à la conformité et Blindium fournit la cartographie des contrôles ; la conformité ou l'homologation s'évalue sur le système complet. Vérifié : contrôlé à la source officielle. Selon le fabricant : figure uniquement dans la documentation de Samsung SDS.
Pour le dossier

Ce que Blindium remet pour un comité, un cahier des charges ou une homologation

  • Cartographie des contrôles ENS par mesure de l'annexe II, avec le responsable de chaque contrôle : plateforme, procédure ou hors périmètre.
  • Correspondance CCN-STIC entre le guide applicable et la base de politiques de l'EMM, contrôle par contrôle.
  • Déclaration de périmètre CPSTIC avec modèle, version, famille et niveau de chaque composant inscrit au catalogue.
  • Certificats originaux NIAP, STIG et, selon le fabricant, FIPS et CSfC, avec la version de produit concernée.
  • Architecture homologable schémas réseau, flux, chiffrement et traçabilité pour le dossier d'homologation.
  • Modèle de cahier des charges exigences techniques, critères d'évaluation objectifs et preuves exigibles du soumissionnaire.
Sécurité vérifiable

Des références que l'on peut présenter à un comité de sécurité

Chaque référence renvoie à sa source officielle sur la page des références. Celles qui ne figurent que dans la documentation du fabricant sont signalées comme telles.

NIAP Common Criteria
MDM-PP v4.0
Certification NIAP selon le profil de protection MDM v4.0 (février 2020) du produit « Samsung SDS EMM and EMM Agent for Android », version 2.2.5. Première solution EMM à l'obtenir.
DISA
STIG Samsung SDS EMM
Guide de mise en œuvre technique de sécurité de la DISA pour Samsung SDS EMM, version V1R3 (juin 2022), applicable à la version de produit indiquée dans le guide lui-même.
Android Enterprise
Gold Partner
Reconnaissance accordée par Google à un groupe restreint de fournisseurs EMM (mai 2025).
NSA
Programme CSfC
Le fabricant déclare être le premier fournisseur EMM admis au programme Commercial Solutions for Classified (2015).
Cryptographie
FIPS 140-2
Module cryptographique validé FIPS 140-2 selon la déclaration du fabricant. Le certificat CMVP et la version du module applicables sont identifiés dans chaque projet.
Espagne
ENS et CCN-STIC
Architecture et politiques alignées sur l'Esquema Nacional de Seguridad (ENS) et les guides CCN-STIC relatifs aux terminaux mobiles.
Alignement, non certification.
Réseau isolé
Air-gap avec Private Push
Gestion des appareils sans connexion à Internet grâce à un serveur de notifications privé.
Samsung Knox
Intégration native
Knox Mobile Enrollment, DualDAR, E-FOTA et Galaxy Tactical Edition.

* Référence déclarée par le fabricant dans sa documentation publique ; elle ne se substitue pas aux pièces justificatives fournies dans chaque projet. Toutes les certifications et validations citées concernent des produits, versions et modules précis, identifiés dans chaque proposition.

Voir les références et leurs sources

Références

Tableau des références et de leur état de vérification

RéférenceCe qu'elle attesteDateÉtatSource
NIAP Common Criteria, MDM-PP v4.0 Certification du produit « Samsung SDS EMM and EMM Agent for Android », version 2.2.5, selon le profil de protection Mobile Device Management v4.0 (ISO/IEC 15408). Première solution EMM à l'obtenir. La certification porte sur cette version évaluée. Février 2020 Vérifié Samsung SDS, communiqué officiel
DISA STIG : Samsung SDS EMM Guide de mise en œuvre technique de sécurité de la Defense Information Systems Agency, version V1R3 comportant 23 exigences (4 CAT I, 17 CAT II, 2 CAT III). Juin 2022 Vérifié DISA / STIG Viewer
Android Enterprise Gold Partner Distinction accordée par Google à un groupe restreint de fournisseurs EMM pour leur expertise, leur produit et leurs résultats ; inscrit au répertoire des solutions Android Enterprise. Mai 2025 Vérifié Samsung SDS, communiqué officiel
NSA CSfC Le fabricant déclare être le premier fournisseur EMM admis au programme Commercial Solutions for Classified de la NSA (2015). 2015 Selon le fabricant Samsung SDS, fiche produit
FIPS 140-2 Le fabricant déclare que son module cryptographique est validé FIPS 140-2. Le numéro de certificat CMVP est fourni dans chaque projet. Selon le fabricant Selon le fabricant Samsung SDS, fiche produit
Air-gap avec SDS Private Push Capacité documentée de gérer des appareils sans connexion à Internet grâce à un serveur de notifications privé. En vigueur Vérifié Samsung SDS, fiche produit
Les références marquées « Selon le fabricant » figurent dans la documentation publique de Samsung SDS et n'ont pas pu être vérifiées dans un registre indépendant accessible depuis ce site. Les documents d'origine sont fournis dans chaque proposition.
Cadre espagnol

Articulation avec l'ENS, les guides CCN-STIC et les marchés publics

Aucune plateforme EMM n'est « certifiée ENS » en soi : l'ENS certifie des systèmes d'information, pas des produits. Ce que Blindium apporte, c'est une cartographie des contrôles indiquant quelle exigence du schéma est couverte par la plateforme, laquelle est couverte par la procédure et laquelle reste hors périmètre.

Esquema Nacional de Seguridad

Cartographie des contrôles de l'annexe II (cadre opérationnel et mesures de protection) au regard des capacités de la plateforme, avec une attention particulière à mp.eq (équipements), mp.com (communications), op.acc (contrôle d'accès) et op.exp (exploitation) en catégorie haute.

Guides CCN-STIC

Les guides de configuration sécurisée des terminaux mobiles et de gestion des parcs sont transposés dans la configuration de référence des politiques de l'EMM. La correspondance est documentée contrôle par contrôle.

Catalogue CPSTIC

Il est précisé quels composants du projet sont qualifiés ou approuvés au catalogue du CCN et dans quelle catégorie. Aucune qualification n'est revendiquée pour un produit ne figurant pas au catalogue.

Marchés publics

Blindium fournit des exigences techniques, des critères d'évaluation objectifs et des références vérifiables afin que le pouvoir adjudicateur puisse exiger des preuves et non des descriptions.

ENS et CCN-STIC : l'architecture peut être conçue pour contribuer à la conformité aux contrôles de l'ENS et appliquer les guides CCN-STIC ; la conformité s'évalue sur le système complet. Lorsque des produits CPSTIC sont mentionnés, on identifie le modèle, la version, la famille et le niveau en vigueur au catalogue du CCN ; cette qualification ne s'étend pas aux composants non inclus.

Samsung Knox

Certifications de la plateforme des appareils

Les contrôles de l'EMM s'appuient sur Samsung Knox, la plateforme de sécurité intégrée au matériel des appareils Galaxy. Samsung maintient des certifications Common Criteria de ses appareils et des validations FIPS de ses modules cryptographiques ; le détail par modèle et par version est consulté dans la documentation officielle de Samsung Knox et intégré à chaque proposition.

Étape suivante

Évaluation gratuite de continuité MDM/EMM (45 minutes)

Une session technique avec un spécialiste pour examiner votre situation et vous remettre une recommandation exploitable. Sans engagement.

  • Architecture actuelle et nombre d'appareils
  • Criticité des données et contraintes réseau
  • Intégration avec Samsung Knox et parc mixte
  • Options de transition et modèle de déploiement (on-prem, cloud privé ou hybride)

L'évaluation est une séance préliminaire d'orientation et ne constitue ni un audit, ni une certification, ni une accréditation, ni un rapport d'expertise, ni une garantie de conformité. Ses conclusions dépendent des informations fournies et devront être validées techniquement dans le périmètre de chaque projet.