La directive européenne NIS2 devait être transposée dans la législation espagnole avant le 17 octobre 2024. En 2026, la loi espagnole de coordination et de gouvernance de la cybersécurité est toujours en cours d'examen parlementaire, bien que le Conseil des ministres ait déjà approuvé l'avant-projet en janvier 2025. Le fait que la loi ne soit pas encore publiée au Journal officiel (BOE) ne signifie pas que les obligations de fond n'existent pas : elles découlent directement de la directive européenne, en vigueur depuis décembre 2022.
Un rappel récent de son importance
En janvier 2026, Endesa a confirmé une cyberattaque contre sa plateforme commerciale ayant exposé des données personnelles de clients : noms, numéros d'identité, coordonnées, données contractuelles et numéros de compte. L'entreprise elle-même a informé certains clients qu'environ 3 millions d'utilisateurs auraient pu être touchés, principalement sur le marché régulé, bien que des sources proches de l'attaquant aient avancé le chiffre de 20 millions d'enregistrements. L'INCIBE a confirmé l'alerte auprès du public. Aucune entreprise, grande ou petite, n'est à l'abri de ce type de risque.
Qui est concerné par NIS2 en pratique
La directive s'adresse principalement aux entreprises de plus de 50 salariés ou réalisant plus de 10 millions d'euros de chiffre d'affaires dans des secteurs considérés comme essentiels ou importants. Mais le champ d'application réel est plus large qu'il n'y paraît : si vous êtes fournisseur de l'une de ces entités, ou si votre activité est jugée critique pour la chaîne d'approvisionnement d'un client lui-même soumis à ces obligations, vous pouvez être concerné également.
Ce qu'exige l'article 21 en pratique
- Analyse et gestion des risques de manière documentée.
- Plan de gestion des incidents et protocole de notification.
- Mesures de continuité d'activité et sauvegardes.
- Sécurité de la chaîne d'approvisionnement (fournisseurs et sous-traitants).
- Chiffrement et contrôle des accès.
- Authentification multifacteur là où c'est pertinent.
Pourquoi il ne faut pas attendre la publication de la loi
Les obligations de fond sont en vigueur depuis 2022 au niveau européen. Attendre la rédaction finale de la loi espagnole avant de commencer à appliquer des mesures de base ne fait que retarder votre mise en conformité une fois la norme officiellement en vigueur, tout en laissant l'entreprise exposée entre-temps à des incidents comme celui d'Endesa.
Par où commencer si vous ne savez pas si vous êtes concerné
- Vérifiez si votre entreprise ou vos principaux clients relèvent de secteurs essentiels ou importants selon la directive.
- Faites un inventaire basique de l'emplacement de vos données et de qui y a accès.
- Vérifiez que vous disposez de sauvegardes testées, pas seulement programmées.
- Vérifiez si l'accès aux systèmes critiques repose sur une authentification multifacteur.
- Définissez un protocole minimal de réponse aux incidents, même simple.
De la théorie à des mesures concrètes
Il n'est pas nécessaire d'avoir un département de sécurité dédié pour commencer à respecter l'essentiel. Une révision initiale et un plan priorisé permettent de réduire une grande partie du risque réel. Pour savoir par où commencer, notre service de maintenance informatique inclut une révision de sécurité de base, et pour une évaluation plus complète, vous pouvez demander un audit sur mesure.