Conseil juridique en cybersécurité en Espagne | NIS2, ENS et DORA

La directive NIS2 est en vigueur et l’Espagne doit encore la transposer. Votre entreprise est-elle prête ?

Nous conseillons les entreprises tech et celles des secteurs critiques sur la conformité à la directive NIS2, au Schéma national de sécurité espagnol (ENS), à DORA et sur la gestion juridique des incidents de cybersécurité. La sécurité numérique n’est pas seulement technique : elle a une dimension juridique essentielle.

Demandez une évaluation initiale gratuite. Nous examinerons vos obligations en matière de cybersécurité, identifierons les lacunes et vous proposerons un plan d’action.

Sans engagement · Réponse dans la journée

    ANNÉES D'EXPÉRIENCE

    + 0

    CLIENTS CONSEILLÉS

    + 0

    PROJETS RÉALISÉS

    + 0

    DOMAINES D'INTERVENTION

    + 0

    CE QUI NOUS DISTINGUE

    Nous relions la sécurité technique et la conformité juridique

    Nous vous répondons dans la journée

    SERVICES JURIDIQUES EN CYBERSÉCURITÉ

    De quoi votre entreprise a-t-elle besoin ?

    Un conseil juridique en cybersécurité, gestion des risques technologiques et conformité réglementaire pour les entreprises des secteurs critiques et technologiques.

    Nous mettons en place des programmes de conformité à la directive NIS2, au règlement DORA (pour le secteur financier) et au Schéma national de sécurité espagnol (ENS). Nous concevons les politiques de gestion des risques, la gouvernance de la cybersécurité et les protocoles de notification des incidents.

    Nous évaluons le risque de cybersécurité de votre chaîne de fournisseurs : contrats avec les tiers qui accèdent aux systèmes critiques, exigences de sécurité opposables, clauses de responsabilité et mécanismes d’audit des fournisseurs.

    Nous rédigeons les clauses de cybersécurité des contrats informatiques : obligations de sécurité, niveaux de service (SLA) liés à la disponibilité, responsabilité en cas de violation, cyber-assurance et mécanismes de résolution des incidents.

    Nous gérons la réponse juridique aux incidents de cybersécurité : notification à l’AEPD et au CSIRT compétent, communication aux personnes concernées, conservation des preuves, coordination avec les assureurs et défense face aux éventuelles réclamations.

    Nous auditons le niveau de conformité de votre entreprise à l’ENS, à l’ISO 27001 et aux obligations de NIS2. Nous identifions les lacunes et concevons la feuille de route vers la conformité.

    SECTEURS ET ENTREPRISES

    Votre entreprise opère-t-elle dans un secteur réglementé ?

    Nous conseillons en cybersécurité les entreprises des secteurs suivants.

    SaaS et plateformes

    Traitement massif de données utilisateurs

    Fintech

    Données financières et scoring de crédit

    Santé numérique

    Données cliniques et données de patients

    E-commerce et marketplaces

    Données d'achat et de comportement

    Startups et scale-ups

    Une croissance fondée sur les données dès le premier jour

    MÉTHODE ET DÉLAIS

    Comment travaillons-nous ?

    Du premier appel à la conformité, en 4 étapes

    1 –

    Diagnostic initial

    Nous analysons votre entreprise : quelles règles de cybersécurité s’appliquent à vous (NIS2, ENS, DORA), quelles mesures sont déjà en place et où se situent les lacunes. Sans frais ni engagement.

    2 –

    Évaluation des risques

    Nous identifions les risques concrets : fournisseurs sans clauses de sécurité, absence de protocole de notification des incidents, absence d’analyse de risques et responsabilité de l’organe de direction non documentée.

    3 –

    Plan de conformité

    Nous concevons le programme de conformité : politiques de cybersécurité, protocole de gestion des incidents, clauses contractuelles avec les fournisseurs, plan de formation et documentation technique exigée.

    4 –

    Accompagnement continu

    Nous suivons la conformité de manière continue. Nous mettons à jour les protocoles lorsque vos systèmes, vos fournisseurs ou la réglementation changent, et nous vous assistons juridiquement en cas d’incident.

    AVIS ET ÉVALUATIONS

    Ce que disent nos clients

    Les avis de clients et d’entreprises réels sur nos services en cybersécurité et gestion des risques.

    Dimas Pérez
    1 avis
    Marta allie un professionnalisme impeccable à une simplicité remarquable pour expliquer des notions juridiques complexes...
    Roberto Fernandez
    3 avis
    Un accompagnement personnel impeccable, disponible et humain. Une connaissance et une expérience solides du secteur. Une grande capacité à trouver des solutions. Recommandée à 100 %...
    Alina
    1 avis
    Je n'ai pas de mots pour exprimer ma sincère gratitude. Marta est une professionnelle très investie et pleine d'empathie. En plus, elle travaille vite...
    Gregorio Gigorro
    1 avis
    Merci beaucoup Marta pour vos conseils inestimables. Sans votre connaissance de la technologie NFT sur le marché de l'art, un domaine nouveau et prometteur mais exposé à de nombreuses fraudes, je me serais mis dans une situation très délicate. Marta …

    CADRE RÉGLEMENTAIRE

    La réglementation de la cybersécurité en Espagne et dans l'UE

    La directive (UE) 2022/2555, dite NIS2, fixe des obligations de cybersécurité pour les entités essentielles et importantes des secteurs critiques comme l’énergie, les transports, la banque, la santé et les infrastructures numériques. Bien que l’Espagne examine encore sa transposition au moyen de l’avant-projet de loi de coordination et de gouvernance de la cybersécurité, la directive est en vigueur depuis janvier 2023 et le délai de transposition a expiré le 17 octobre 2024.

    Le Schéma national de sécurité espagnol (Esquema Nacional de Seguridad, ENS), régi par le décret royal 311/2022, fixe les principes et exigences de sécurité applicables au secteur public espagnol et aux entreprises qui lui fournissent des services technologiques. Le règlement DORA (UE 2022/2554) impose des obligations de résilience opérationnelle numérique au secteur financier.

    Les amendes pour manquement à NIS2 peuvent atteindre 10 millions d’euros ou 2 % du chiffre d’affaires pour les entités essentielles. NIS2 rend aussi les organes de direction directement responsables de la supervision des mesures de cybersécurité.

    Si votre entreprise fabrique, importe ou distribue des produits comportant des éléments numériques, le Règlement (UE) 2024/2847, le Cyber Resilience Act, vous concerne également : depuis le 11 septembre 2026, il impose de signaler les vulnérabilités activement exploitées dans un délai de 24 heures. Nous vous accompagnons dans l’adaptation au Cyber Resilience Act.

    FAQ

    Questions fréquentes sur la cybersécurité et la conformité juridique

    NIS2 est la directive européenne sur la cybersécurité qui fixe des obligations aux entités essentielles et importantes de secteurs comme l’énergie, les transports, la banque, la santé, les infrastructures numériques, les services postaux et la gestion des déchets. Elle concerne les moyennes et grandes entreprises de ces secteurs, ainsi que leurs fournisseurs technologiques critiques via la chaîne d’approvisionnement.

    Pas encore directement. Une directive s’impose aux États, qui doivent la transposer, et les obligations des entreprises viendront avec la loi espagnole, dont l’avant-projet a été approuvé en Conseil des ministres le 14 janvier 2025. Le délai de transposition a expiré le 17 octobre 2024 et, le 8 juillet 2026, la Commission européenne a décidé de saisir la Cour de justice de l’UE contre l’Espagne pour ce retard. Se préparer dès maintenant évite de devoir mettre en place en quelques semaines des mesures qui demandent des mois.

    Le Règlement (UE) 2022/2554 sur la résilience opérationnelle numérique (DORA) fixe des obligations spécifiques de cybersécurité pour le secteur financier : banques, assureurs, entreprises d’investissement et leurs prestataires technologiques. Il s’applique depuis janvier 2025 et comprend des exigences de gestion des risques liés aux TIC, de notification des incidents et de tests de résilience.

    NIS2 prévoit que les organes de direction sont responsables de l’approbation et de la supervision des mesures de cybersécurité. Un manquement peut engager la responsabilité personnelle des dirigeants, y compris des interdictions temporaires d’exercer des fonctions de direction et des sanctions financières.

    Activer le protocole de réponse aux incidents, contenir la menace, conserver les preuves, notifier le CSIRT compétent et, si des données personnelles sont concernées, notifier l’AEPD dans un délai maximal de 72 heures. Votre conseil juridique gère la réponse juridique : communication aux personnes concernées, coordination avec les assureurs et défense face aux éventuelles réclamations.

    L’ENS est obligatoire pour le secteur public et pour les entreprises qui lui fournissent des services technologiques ou traitent des données du secteur public. Si votre entreprise développe des logiciels, gère des infrastructures ou traite des données pour des administrations publiques, vous devez obtenir la certification ENS ou vous mettre en conformité.

    DEMANDEZ VOTRE DIAGNOSTIC

    Demandez une évaluation initiale gratuite et recevez un diagnostic de vos obligations en cybersécurité, des lacunes détectées et un plan d’action clair.