La directive NIS2 est la norme européenne qui oblige des milliers d’entreprises à renforcer leur cybersécurité, sous peine de sanctions se chiffrant en millions. Formellement, il s’agit de la directive (UE) 2022/2555, en vigueur depuis janvier 2023. Elle étend les obligations de cybersécurité aux entités essentielles et importantes de 18 secteurs. L’Espagne ne l’a pas encore transposée : ses obligations atteindront donc les entreprises avec la loi nationale, et la Commission a déjà renvoyé l’Espagne devant la Cour de justice de l’Union européenne pour ce retard. Si votre entreprise compte 50 salariés ou plus ou réalise un chiffre d’affaires supérieur à 10 millions d’euros et opère dans un secteur critique, NIS2 vous concerne. Ce guide explique qui est visé, quelles mesures sont exigées, quels délais s’appliquent et quel risque juridique assume votre organe de direction.
Si vous avez besoin d’un conseil juridique en cybersécurité et NIS2 en Espagne, demandez une évaluation initiale gratuite.
NIS2 est la directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022. Elle remplace la première directive NIS de 2016 et est entrée en vigueur le 16 janvier 2023. Son objectif est d’élever de manière harmonisée le niveau minimal de cybersécurité dans l’Union européenne. Pour cela, elle élargit les secteurs visés, durcit les mesures techniques et de gouvernance et unifie les délais de notification des incidents.
NIS1 ne couvrait qu’un groupe restreint d’opérateurs de services essentiels désignés au cas par cas par chaque pays. Il en résultait d’énormes écarts entre États membres. NIS2 corrige ce problème : elle définit avec précision les secteurs concernés, crée deux catégories d’entités et met en place un régime de sanctions dissuasif et homogène.
L’Espagne n’a pas achevé la transposition de NIS2. Le délai européen a expiré le 17 octobre 2024 et le pays ne l’a pas respecté. Le 14 janvier 2025, le Conseil des ministres a approuvé l’avant-projet de loi de coordination et de gouvernance de la cybersécurité, véhicule législatif de la transposition, qui crée un Centre national de cybersécurité. La loi n’a toujours pas été publiée au Journal officiel espagnol (BOE). Et avec la dissolution des Cortes Generales depuis le 6 octobre 2026 en raison de la convocation d’élections, aucune loi ne pourra être examinée avant la constitution des nouvelles chambres, le 23 décembre.
Le retard a des conséquences. La Commission européenne a adressé à l’Espagne un avis motivé le 7 mai 2025 pour défaut de transposition dans les délais. Le 8 juillet 2026, la Commission est passée à l’étape suivante et a renvoyé l’Espagne devant la Cour de justice de l’Union européenne (en anglais). Elle demande à la Cour d’infliger à l’État une somme forfaitaire et des astreintes journalières jusqu’à l’achèvement de la transposition. Pour les entreprises, la conséquence est différente. Une directive non transposée oblige l’État, pas les particuliers : les obligations de NIS2 deviendront exigibles à l’entrée en vigueur de la loi espagnole. Ce que cette loi exigera, gestion des risques, notification des incidents et contrôle des fournisseurs, ne se met pas en place en quelques semaines, et celui qui commencera le jour de la publication arrivera trop tard.
NIS2 s’applique aux entités des 18 secteurs énumérés à ses annexes I et II qui comptent 50 salariés ou plus ou dont le chiffre d’affaires ou le bilan annuel dépasse 10 millions d’euros. En dessous de ce seuil, une entreprise n’est pas visée du seul fait d’être fournisseur d’une entité couverte, même si elle peut recevoir des exigences contractuelles de ce client, qui doit gérer la sécurité de sa chaîne d’approvisionnement.
Les secteurs couverts se répartissent entre deux annexes. L’annexe I regroupe les secteurs hautement critiques : énergie, transports, banque, infrastructures des marchés financiers, santé, eau potable, eaux usées, infrastructures numériques, gestion des services TIC, administration publique et espace. L’annexe II recense d’autres secteurs critiques : services postaux et d’expédition, gestion des déchets, fabrication et distribution de produits chimiques, production et distribution de denrées alimentaires, fabrication (de dispositifs médicaux, d’électronique, de machines ou de véhicules), fournisseurs numériques et recherche. Si votre activité relève de l’une de ces catégories et que vous dépassez le seuil de taille, vous êtes dans le champ d’application.
La directive répartit les entités visées en deux catégories, avec des niveaux de supervision et de sanction différents. La différence n’est pas anodine : elle détermine la manière dont l’autorité vous contrôle et ce que vous risquez.
| Critère | Entité essentielle | Entité importante |
|---|---|---|
| Qui l’est généralement | Grandes entreprises des secteurs de l’annexe I, comme l’énergie, les transports, la banque, la santé, l’eau, les infrastructures numériques ou l’administration publique | Moyennes entreprises de l’annexe I et entreprises des secteurs de l’annexe II, comme les services postaux, la gestion des déchets, la chimie, l’alimentation, la fabrication, les fournisseurs numériques ou la recherche |
| Supervision | Proactive (inspections et audits d’office) | Réactive (après des indices ou des incidents) |
| Sanction maximale | 10 millions d’euros ou 2 % du chiffre d’affaires mondial | 7 millions d’euros ou 1,4 % du chiffre d’affaires mondial |
Dans les deux cas, c’est le montant le plus élevé entre la somme fixe et le pourcentage du chiffre d’affaires qui s’applique. Identifier votre catégorie est la première étape de tout plan de conformité, car cela modifie le niveau de preuve exigé lors d’une inspection.
L’article 21 de NIS2 impose d’adopter des mesures techniques et organisationnelles proportionnées au risque pour protéger les réseaux et les systèmes d’information. Il ne prescrit pas d’outils précis, mais des capacités que l’entreprise doit pouvoir démontrer. La proportionnalité s’apprécie selon la taille, l’exposition et la criticité de chaque organisation.
Les mesures minimales que toute entité visée doit mettre en place sont les suivantes :
Une entreprise qui dispose déjà d’un système de management selon l’ISO 27001 couvre une bonne partie de ces mesures. Les lacunes habituelles sont au nombre de trois : la notification précoce au CSIRT, la formation spécifique de l’organe de direction et une gestion approfondie de la chaîne d’approvisionnement. Combler ces lacunes est généralement plus rapide que de construire le système de zéro.
La sécurité de la chaîne d’approvisionnement est la nouveauté qui demande le plus de travail. NIS2 exige une vérification, et non une simple déclaration signée par le fournisseur. Concrètement, cela implique de réviser et de renforcer les contrats informatiques : clauses de sécurité, obligations de notification des incidents à la charge du fournisseur, droits d’audit et niveaux de service. Si votre entreprise est fournisseur d’une entité visée, vous recevrez ces exigences par contrat même si vous ne dépassez pas vous-même les seuils.
NIS2 impose de notifier les incidents importants en trois étapes successives au CSIRT compétent. Un incident est important lorsqu’il cause ou peut causer une perturbation opérationnelle grave ou des pertes financières, ou lorsqu’il affecte des tiers en leur causant des dommages matériels ou immatériels considérables.
En Espagne, la notification passe par le CSIRT compétent : INCIBE-CERT pour le secteur privé, CCN-CERT pour le secteur public et ESPDEF-CERT pour la défense. Traiter l’alerte de 24 heures comme une simple formalité d’information est une erreur : c’est une obligation légale dont le non-respect peut être sanctionné.
NIS2 transfère la responsabilité de la conformité à l’organe de direction de l’entreprise. Le conseil d’administration ou son équivalent doit approuver les mesures de gestion des risques, superviser leur mise en œuvre et suivre une formation spécifique en cybersécurité. Cette responsabilité ne se délègue pas : l’exécution peut être confiée à un RSSI ou à un CTO, mais la responsabilité finale reste à la direction.
Les conséquences sont personnelles. En cas d’infractions graves et répétées, les autorités compétentes peuvent suspendre temporairement les dirigeants de leurs fonctions. C’est pourquoi il convient de consigner les décisions du conseil dans des procès-verbaux et de conserver la preuve de la diligence exercée. Sans cette traçabilité, démontrer que l’on a agi correctement est difficile.
Le risque juridique d’une mauvaise gestion de la cybersécurité se concrétise déjà devant les tribunaux espagnols, même sans transposition de NIS2. L’arrêt 136/2025 du Tribunal suprême espagnol du 19 février 2025 (chambre pénale) a confirmé la responsabilité civile subsidiaire d’une entreprise pour une faille dans son système informatique.
Les faits sont parlants. Des cybercriminels ont usurpé le compte de messagerie d’un salarié de Gamboa Automoción et envoyé de fausses instructions de paiement à une autre entreprise, qui a viré 32 594,75 euros sur un compte frauduleux. L’entreprise attaquée avait détecté un incident similaire la veille et n’avait pas averti ses partenaires commerciaux. Le Tribunal suprême a considéré que les systèmes informatiques d’une entreprise constituent un « établissement » au sens de l’article 120.3 du Code pénal espagnol et a confirmé sa responsabilité civile subsidiaire pour défaut de diligence. Le préjudice ne vient donc pas seulement de la sanction administrative, mais aussi de l’action civile d’un tiers lésé.
Le régime de sanctions de NIS2 distingue selon la catégorie d’entité. Les entités essentielles s’exposent à des amendes allant jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu. Les entités importantes, jusqu’à 7 millions d’euros ou 1,4 %. À ces montants s’ajoutent des mesures administratives comme des injonctions de mise en conformité ou la suspension temporaire de dirigeants.
Le risque n’est pas seulement celui de la sanction. En parallèle, les clients européens des secteurs réglementés intègrent des clauses NIS2 dans leurs contrats fournisseurs. Une entreprise qui ne peut pas justifier sa conformité peut être écartée d’appels d’offres et de contrats avant même de recevoir une amende.
La préparation à NIS2 ne doit pas attendre la publication au BOE, car les mesures techniques demandent des mois de mise en œuvre. Une feuille de route raisonnable part de quatre étapes : déterminer si l’entreprise est visée et dans quelle catégorie, réaliser une analyse d’écarts au regard de l’article 21, combler les lacunes prioritaires et constituer la preuve documentaire qui sera exigée lors d’une inspection.
L’articulation avec d’autres règles est essentielle. De nombreux incidents NIS2 constituent aussi une violation de données personnelles à notifier à l’Agence espagnole de protection des données (AEPD) au titre du RGPD, avec ses propres délais. Et la gestion contractuelle de la chaîne d’approvisionnement rejoint les contrats informatiques. Si vous fabriquez ou commercialisez en outre des produits comportant du logiciel, s’y ajoute le Cyber Resilience Act, qui impose de notifier les vulnérabilités exploitées depuis le 11 septembre 2026. Pour une vision complète du cadre de conformité, consultez notre page de conseil juridique en cybersécurité et NIS2, et voyez comment elle s’articule avec d’autres obligations réglementaires dans notre guide de l’AI Act.
Pas encore pour les entreprises. La directive est en vigueur depuis janvier 2023 et oblige l’Espagne à la transposer, mais le délai a expiré le 17 octobre 2024 et la loi nationale n’a toujours pas été publiée au BOE. Le Conseil des ministres a approuvé l’avant-projet le 14 janvier 2025 et, le 8 juillet 2026, la Commission a décidé de renvoyer l’Espagne devant la Cour de justice de l’Union européenne pour ce retard. Les obligations deviendront exigibles à l’entrée en vigueur de la loi espagnole, qui, avec la dissolution des Cortes Generales en octobre 2026, ne pourra pas être examinée avant la prochaine législature.
En règle générale, NIS2 s’applique aux entités des secteurs visés comptant 50 salariés ou plus ou réalisant plus de 10 millions d’euros de chiffre d’affaires. Une entreprise sous le seuil n’est pas visée du seul fait d’être fournisseur d’une entité couverte, mais elle peut recevoir des exigences contractuelles de ce client, qui doit gérer la sécurité de sa chaîne d’approvisionnement conformément à l’article 21. Certaines entités critiques sont visées quelle que soit leur taille.
Les entités essentielles sont soumises à une supervision proactive et à des sanctions allant jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires mondial. Les entités importantes relèvent d’une supervision réactive et de sanctions allant jusqu’à 7 millions d’euros ou 1,4 %. La catégorie dépend du secteur et de la taille. En général, les grandes entreprises des secteurs de l’annexe I sont essentielles, et les autres entités visées par les annexes I et II sont importantes.
Oui. Un même incident peut déclencher deux obligations de notification distinctes : celle de NIS2 auprès du CSIRT compétent, en étapes de 24 heures, 72 heures et un mois, et celle du RGPD auprès de l’Agence espagnole de protection des données lorsque des données personnelles sont compromises, dans un délai de 72 heures. Ce sont des cadres complémentaires, avec des délais et des autorités différents.
Votre entreprise entre-t-elle dans le champ de NIS2 ? Réservez une évaluation initiale gratuite et recevez un diagnostic de vos obligations, des lacunes relevées et un plan de conformité clair.
Marta Suárez-Mansilla est associée gérante d'Innovatech Legal et abogada inscrite à l'ICAM (Ilustre Colegio de la Abogacía de Madrid), active en droit des technologies. Elle a suivi le cours Copyright de la Harvard Law School et le programme Blockchain de BerkeleyX, et conseille des entreprises technologiques depuis plus de huit ans.
