Chaque exigence réglementaire, avec sa preuve à côté
Un comité de sécurité ou une autorité d'homologation n'achète pas des adjectifs : il demande quelle norme s'applique, ce qu'elle exige et comment on le démontre. Cette page parcourt le cadre réglementaire qui touche la mobilité dans la défense, la police et le renseignement (ENS, guides CCN-STIC, catalogue CPSTIC, informations classifiées, NIS2, RGPD) et les certifications de Samsung SDS EMM que Blindium a vérifiées à la source officielle.

Quelle norme s'applique, ce qu'elle exige et comment on le démontre
Cadre de référence pour un système de mobilité dans la défense, la police ou le renseignement en Espagne. Pour chaque norme, on indique ce que couvre la plateforme, ce que couvre la procédure de Blindium et ce qui reste hors périmètre. La conformité s'évalue toujours sur le système complet, jamais sur un produit.
| Norme ou cadre | Ce qu'elle exige | Comment on y répond | Périmètre et preuve |
|---|---|---|---|
| Schéma national de sécurité, ENS (décret royal 311/2022) | Mesures de l'annexe II selon la catégorie du système : contrôle d'accès, exploitation, protection des équipements et des communications, journalisation. | Cartographie des contrôles ENS face à la plateforme : mp.eq, mp.com, op.acc, op.exp et op.mon en catégorie haute. Politiques, chiffrement, VPN et traçabilité depuis la console. | Alignement |
| Guides CCN-STIC pour terminaux mobiles | Configuration sécurisée du terminal et gestion des parcs (série 450 et guides Android et Knox du CCN). | La base de politiques de l'EMM est documentée contrôle par contrôle face au guide applicable à chaque version d'Android et de Knox. | Alignement |
| Catalogue CPSTIC (CCN) | Utilisation de produits qualifiés ou approuvés dans les systèmes du secteur public et dans ceux qui traitent des informations classifiées. | Les modèles Galaxy et versions inscrits au catalogue sont identifiés avec leur famille et leur niveau. Aucune qualification n'est revendiquée pour un composant non inscrit. | Alignement |
| Informations classifiées (loi 9/1968, Autorité nationale de sécurité) | Homologation du système par l'autorité compétente avant tout traitement d'informations classifiées. | Architecture homologable : réseau isolé, Private Push, DualDAR, double tunnel et traçabilité complète. Blindium prépare la documentation technique du dossier ; l'autorité homologue. | Alignement |
| NIS2 (directive (UE) 2022/2555) et protection des infrastructures critiques | Gestion des risques, continuité, contrôle des accès et notification des incidents dans les entités essentielles et importantes. | Inventaire, conformité continue, VPN par application vers les segments OT, kiosque et effacement à distance comme mesures techniques du plan de l'entité. | Alignement |
| RGPD et LOPDGDD espagnole | Sécurité du traitement, minimisation, contrôle d'accès et analyse d'impact le cas échéant. | Données et console sur l'infrastructure de l'organisation : aucune donnée personnelle de gestion ne parvient à un fournisseur cloud. Chiffrement, conteneur et effacement à distance comme mesures de l'article 32. | Alignement |
| Critères communs ISO/IEC 15408 : NIAP MDM-PP v4.0 | Évaluation indépendante du produit de gestion des terminaux mobiles selon un profil de protection. | Certification NIAP de « Samsung SDS EMM and EMM Agent for Android » version 2.2.5 (février 2020). | Vérifié |
| DISA STIG « Samsung SDS EMM » | Configuration sécurisée exigée par le département de la Défense des États-Unis pour le produit. | Guide V1R3 (23 exigences) appliqué comme base de durcissement du serveur EMM à chaque déploiement. | Vérifié |
| FIPS 140-2 et NSA CSfC | Modules cryptographiques validés et composants admis dans les solutions commerciales pour informations classifiées. | Déclarés par le fabricant ; le certificat CMVP et la liste des composants sont fournis avec chaque proposition. | Selon le fabricant |
Ce que Blindium remet pour un comité, un cahier des charges ou une homologation
- Cartographie des contrôles ENS par mesure de l'annexe II, avec le responsable de chaque contrôle : plateforme, procédure ou hors périmètre.
- Correspondance CCN-STIC entre le guide applicable et la base de politiques de l'EMM, contrôle par contrôle.
- Déclaration de périmètre CPSTIC avec modèle, version, famille et niveau de chaque composant inscrit au catalogue.
- Certificats originaux NIAP, STIG et, selon le fabricant, FIPS et CSfC, avec la version de produit concernée.
- Architecture homologable schémas réseau, flux, chiffrement et traçabilité pour le dossier d'homologation.
- Modèle de cahier des charges exigences techniques, critères d'évaluation objectifs et preuves exigibles du soumissionnaire.
Des références que l'on peut présenter à un comité de sécurité
Chaque référence renvoie à sa source officielle sur la page des références. Celles qui ne figurent que dans la documentation du fabricant sont signalées comme telles.
* Référence déclarée par le fabricant dans sa documentation publique ; elle ne se substitue pas aux pièces justificatives fournies dans chaque projet. Toutes les certifications et validations citées concernent des produits, versions et modules précis, identifiés dans chaque proposition.
Tableau des références et de leur état de vérification
| Référence | Ce qu'elle atteste | Date | État | Source |
|---|---|---|---|---|
| NIAP Common Criteria, MDM-PP v4.0 | Certification du produit « Samsung SDS EMM and EMM Agent for Android », version 2.2.5, selon le profil de protection Mobile Device Management v4.0 (ISO/IEC 15408). Première solution EMM à l'obtenir. La certification porte sur cette version évaluée. | Février 2020 | Vérifié | Samsung SDS, communiqué officiel |
| DISA STIG : Samsung SDS EMM | Guide de mise en œuvre technique de sécurité de la Defense Information Systems Agency, version V1R3 comportant 23 exigences (4 CAT I, 17 CAT II, 2 CAT III). | Juin 2022 | Vérifié | DISA / STIG Viewer |
| Android Enterprise Gold Partner | Distinction accordée par Google à un groupe restreint de fournisseurs EMM pour leur expertise, leur produit et leurs résultats ; inscrit au répertoire des solutions Android Enterprise. | Mai 2025 | Vérifié | Samsung SDS, communiqué officiel |
| NSA CSfC | Le fabricant déclare être le premier fournisseur EMM admis au programme Commercial Solutions for Classified de la NSA (2015). | 2015 | Selon le fabricant | Samsung SDS, fiche produit |
| FIPS 140-2 | Le fabricant déclare que son module cryptographique est validé FIPS 140-2. Le numéro de certificat CMVP est fourni dans chaque projet. | Selon le fabricant | Selon le fabricant | Samsung SDS, fiche produit |
| Air-gap avec SDS Private Push | Capacité documentée de gérer des appareils sans connexion à Internet grâce à un serveur de notifications privé. | En vigueur | Vérifié | Samsung SDS, fiche produit |
Articulation avec l'ENS, les guides CCN-STIC et les marchés publics
Aucune plateforme EMM n'est « certifiée ENS » en soi : l'ENS certifie des systèmes d'information, pas des produits. Ce que Blindium apporte, c'est une cartographie des contrôles indiquant quelle exigence du schéma est couverte par la plateforme, laquelle est couverte par la procédure et laquelle reste hors périmètre.
Esquema Nacional de Seguridad
Cartographie des contrôles de l'annexe II (cadre opérationnel et mesures de protection) au regard des capacités de la plateforme, avec une attention particulière à mp.eq (équipements), mp.com (communications), op.acc (contrôle d'accès) et op.exp (exploitation) en catégorie haute.
Guides CCN-STIC
Les guides de configuration sécurisée des terminaux mobiles et de gestion des parcs sont transposés dans la configuration de référence des politiques de l'EMM. La correspondance est documentée contrôle par contrôle.
Catalogue CPSTIC
Il est précisé quels composants du projet sont qualifiés ou approuvés au catalogue du CCN et dans quelle catégorie. Aucune qualification n'est revendiquée pour un produit ne figurant pas au catalogue.
Marchés publics
Blindium fournit des exigences techniques, des critères d'évaluation objectifs et des références vérifiables afin que le pouvoir adjudicateur puisse exiger des preuves et non des descriptions.
ENS et CCN-STIC : l'architecture peut être conçue pour contribuer à la conformité aux contrôles de l'ENS et appliquer les guides CCN-STIC ; la conformité s'évalue sur le système complet. Lorsque des produits CPSTIC sont mentionnés, on identifie le modèle, la version, la famille et le niveau en vigueur au catalogue du CCN ; cette qualification ne s'étend pas aux composants non inclus.
Certifications de la plateforme des appareils
Les contrôles de l'EMM s'appuient sur Samsung Knox, la plateforme de sécurité intégrée au matériel des appareils Galaxy. Samsung maintient des certifications Common Criteria de ses appareils et des validations FIPS de ses modules cryptographiques ; le détail par modèle et par version est consulté dans la documentation officielle de Samsung Knox et intégré à chaque proposition.
Évaluation gratuite de continuité MDM/EMM (45 minutes)
Une session technique avec un spécialiste pour examiner votre situation et vous remettre une recommandation exploitable. Sans engagement.
- Architecture actuelle et nombre d'appareils
- Criticité des données et contraintes réseau
- Intégration avec Samsung Knox et parc mixte
- Options de transition et modèle de déploiement (on-prem, cloud privé ou hybride)
L'évaluation est une séance préliminaire d'orientation et ne constitue ni un audit, ni une certification, ni une accréditation, ni un rapport d'expertise, ni une garantie de conformité. Ses conclusions dépendent des informations fournies et devront être validées techniquement dans le périmètre de chaque projet.



