La directive (UE) 2022/2555, dite NIS2, fixe des obligations de cybersécurité pour les entités essentielles et importantes des secteurs critiques comme l’énergie, les transports, la banque, la santé et les infrastructures numériques. Bien que l’Espagne examine encore sa transposition au moyen de l’avant-projet de loi de coordination et de gouvernance de la cybersécurité, la directive est en vigueur depuis janvier 2023 et le délai de transposition a expiré le 17 octobre 2024.
Le Schéma national de sécurité espagnol (Esquema Nacional de Seguridad, ENS), régi par le décret royal 311/2022, fixe les principes et exigences de sécurité applicables au secteur public espagnol et aux entreprises qui lui fournissent des services technologiques. Le règlement DORA (UE 2022/2554) impose des obligations de résilience opérationnelle numérique au secteur financier.
Les amendes pour manquement à NIS2 peuvent atteindre 10 millions d’euros ou 2 % du chiffre d’affaires pour les entités essentielles. NIS2 rend aussi les organes de direction directement responsables de la supervision des mesures de cybersécurité.
Si votre entreprise fabrique, importe ou distribue des produits comportant des éléments numériques, le Règlement (UE) 2024/2847, le Cyber Resilience Act, vous concerne également : depuis le 11 septembre 2026, il impose de signaler les vulnérabilités activement exploitées dans un délai de 24 heures. Nous vous accompagnons dans l’adaptation au Cyber Resilience Act.