Statut de NIS 2 en Espagne
Ce qu'exige la directive, où en est la transposition espagnole, et comment CCN et INCIBE s'insèrent dans l'intervalle.
Vue d'ensemble
La directive NIS 2 est le niveau de l'UE. Elle lie chaque État membre, dont l'Espagne, par un socle de cybersécurité unique pour les entités essentielles et importantes. L'Espagne doit inscrire ce socle dans le droit espagnol et mettre en place un régime de contrôle à son titre.
L'Espagne a manqué le délai de transposition du 17 octobre 2024 fixé à l'article 41 de NIS 2. Le Conseil des ministres a approuvé un Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad le 14 janvier 2025, mais à la mi-2026 le projet de loi est encore en procédure législative et n'a pas été publié au Boletín Oficial del Estado.
Jusqu'à ce que le projet devienne loi, le précédent Real Decreto-ley 12/2018 (la transposition de NIS 1) continue de s'appliquer, et la supervision reste répartie entre le Centre cryptologique national (CCN) et l'Institut national de cybersécurité (INCIBE), avec des autorités sectorielles pour la finance et d'autres secteurs réglementés. La Commission européenne a envoyé un avis motivé le 7 mai 2025 au sujet de la transposition manquante.
Directive de l'UE
Directive (UE) 2022/2555 (NIS 2)
La directive de l'UE sur la cybersécurité. Fixe les obligations que chaque État membre doit transposer, y compris les tests de taille et de secteur pour les entités essentielles et importantes. La version espagnole faisant foi est publiée sur EUR-Lex.
Mise en œuvre de l'UE
Règlement d'exécution (UE) 2024/2690 de la Commission
Mesures techniques et méthodologiques pour les fournisseurs d'infrastructure numérique. Directement applicable en Espagne sans transposition nationale.
Transposition espagnole (en cours)
Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad
Approuvé par le Conseil des ministres le 14 janvier 2025. Le texte crée un Centro Nacional de Ciberseguridad rattaché à la Presidencia del Gobierno comme autorité nationale compétente unique proposée. Le projet de loi est encore en procédure législative ; jusqu'à son adoption, le précédent Real Decreto-ley 12/2018 (transposition de NIS 1) continue de s'appliquer.
Ley de Coordinación y Gobernanza de la Ciberseguridad (projet)
Le projet inscrit les obligations de NIS 2 dans le droit espagnol, définit les entités essentielles et importantes, fixe les pouvoirs de contrôle, les obligations de signalement d'incident et les sanctions. Jusqu'à la publication de la loi au BOE, la directive elle-même est la référence opérante pour les entités exerçant en Espagne, aux côtés du Real Decreto-ley 12/2018 existant.
Centro Nacional de Ciberseguridad proposé
Le projet propose un Centro Nacional de Ciberseguridad rattaché à la Presidencia del Gobierno comme autorité nationale compétente unique et point de contact de l'UE. Dans l'intervalle, la supervision est répartie : CCN pour le secteur public et le champ de l'Esquema Nacional de Seguridad, INCIBE pour le secteur privé et les citoyens, avec des régulateurs sectoriels compétents dans leurs propres domaines.
Délai de l'article 41 manqué
L'article 41 de NIS 2 a fixé le délai de transposition au 17 octobre 2024. L'Espagne n'a pas respecté ce délai. La Commission européenne a envoyé à l'Espagne un avis motivé le 7 mai 2025, qui constitue la deuxième étape formelle d'une procédure d'infraction avant le renvoi à la Cour de justice de l'UE.
Le droit local s'applique à l'intérieur de l'Espagne
Les opérations sur le territoire espagnol suivront la transposition espagnole une fois celle-ci adoptée. Un Geschäftsführer allemand dirigeant une filiale espagnole lira l'éventuelle Ley de Coordinación y Gobernanza de la Ciberseguridad pour cette filiale, et non le BSIG allemand. Dans la période intermédiaire, le Real Decreto-ley 12/2018 plus la directive elle-même restent la référence.
L'Espagne ne peut pas descendre sous le socle de l'UE
La directive est un instrument d'harmonisation minimale. Le fait que la transposition espagnole soit retardée n'abaisse pas le socle. Les obligations des entités essentielles et importantes, les délais de signalement d'incident et la responsabilité de l'organe de direction restent ancrés dans la directive et dans la jurisprudence de l'UE sur l'effet direct des directives non transposées.
INCIBE et INCIBE-CERT
L'Instituto Nacional de Ciberseguridad, rattaché au ministère de la Transformation numérique. INCIBE-CERT est le centre de réponse aux incidents de référence pour les citoyens et les entités de droit privé. Pour les incidents affectant les opérateurs critiques du secteur privé, il est exploité conjointement avec le bureau de coordination de la cybersécurité du ministère de l'Intérieur.
CCN et CCN-CERT
Le Centro Criptológico Nacional, rattaché au Centro Nacional de Inteligencia (CNI). CCN-CERT est le CERT gouvernemental pour le secteur public, créé en 2006 au titre de la Ley 11/2002, du Real Decreto 421/2004 et du Real Decreto 311/2022, qui réglemente l'Esquema Nacional de Seguridad (ENS).
ENISA
L'agence de cybersécurité de l'UE. Publie des orientations, gère la base de données européenne sur les vulnérabilités et soutient la coordination transfrontalière. N'est pas une autorité de contrôle pour les entités espagnoles ; CCN, INCIBE et les autorités sectorielles le sont, le Centro Nacional de Ciberseguridad proposé devant consolider ce rôle une fois la loi adoptée.
Si l'Allemagne a le BSIG, l'Espagne a une loi similaire en vigueur.
L'Allemagne elle-même n'a pas encore adopté le NIS2UmsuCG et se trouve dans la même position de retard. L'Espagne est plus avancée côté projet (l'Anteproyecto a franchi le Conseil des ministres le 14 janvier 2025) mais le BOE n'a pas encore publié de texte adopté. Les filiales espagnoles ne peuvent pas se prévaloir d'une loi nationale finalisée et doivent lire la directive directement, ainsi que le précédent Real Decreto-ley 12/2018.
Il n'y a pas de loi espagnole en vigueur, donc rien à faire pour l'instant.
La directive elle-même prend effet au niveau de l'UE le 18 octobre 2024 et la jurisprudence de l'UE confère aux directives non transposées un effet direct partiel à l'encontre de l'État. Le délai du 17 avril 2025 pour que les États membres soient en mesure de recenser les entités essentielles et importantes lie l'Espagne indépendamment du projet de loi. Les opérateurs devraient préparer dès maintenant les vérifications de champ d'application, les processus de signalement d'incident et l'approbation par l'organe de direction, et non attendre le BOE.
Notre régulateur sectoriel nous dira quoi faire.
Certains secteurs ont un régulateur clair (la finance avec la Banco de España et DORA comme lex specialis, l'énergie avec la CNMC). Beaucoup n'ont pas encore de ligne de visibilité unique car le projet de loi n'a pas fini de définir l'architecture de supervision. Les obligations de la directive s'appliquent indépendamment de l'organe national qui finira par les faire appliquer.
La plupart des exploitants espagnols du marché intermédiaire que nous voyons traitent NIS 2 comme un problème qu'ils peuvent reporter jusqu'à ce que le Boletín publie la loi finale. C'est un pari coûteux. Le délai du 17 octobre 2024 de la directive est déjà passé, la Commission est déjà passée au stade de l'avis motivé le 7 mai 2025, et les obligations de fond (approbation par l'organe de direction des mesures de risque, alerte précoce à 24 h, notification à 72 h, clauses relatives à la chaîne d'approvisionnement) ne changent pas entre le projet et tout texte final plausible.
La démarche pratique est la même que partout ailleurs dans l'UE : confirmer le champ d'application au titre de la directive, préparer l'enregistrement une fois le portail du Centro Nacional de Ciberseguridad annoncé, mettre en place les quatre obligations continues (tenue à jour de l'enregistrement, signalement d'incident, gestion des risques de la chaîne d'approvisionnement, supervision par l'organe de direction), et documenter le minimum. Les orientations existantes du CCN et de l'INCIBE ainsi que les canaux de signalement du Real Decreto-ley 12/2018 restent utilisables tant que la nouvelle loi est en attente.
Nous construisons le registre d'obligations NIS 2 sur le niveau de l'UE, et non sur une transposition nationale particulière. La même liste de contrôle fonctionne pour une filiale espagnole se référant à l'éventuelle Ley de Coordinación y Gobernanza de la Ciberseguridad, une société mère allemande utilisant le BSIG, et une société sœur néerlandaise utilisant la Cyberbeveiligingswet. Les références d'articles changent par locale ; les obligations de fond non.
Pour le champ d'application espagnol, vous commencez par la vérification d'applicabilité au regard des annexes I et II de la directive, puis passez au rythme de signalement d'incident, aux clauses relatives à la chaîne d'approvisionnement et à l'approbation par l'organe de direction. Là où CCN, INCIBE ou les régulateurs sectoriels publient des orientations, nous les référençons ; nous ne les dupliquons pas.
- Directive (UE) 2022/2555 (NIS 2), article 41 délai de transposition. EUR-Lex.
- Règlement d'exécution (UE) 2024/2690 de la Commission.
- Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad, approuvé par le Conseil des ministres le 14 janvier 2025. Departamento de Seguridad Nacional (dsn.gob.es).
- Commission européenne, avis motivé à l'Espagne pour défaut de notification de la transposition complète de NIS 2, 7 mai 2025.
- Real Decreto-ley 12/2018, transposition de NIS 1, Boletín Oficial del Estado.
- CCN-CERT: Centro Criptológico Nacional, fondé en 2006 au titre de la Ley 11/2002 et du Real Decreto 421/2004 ; Real Decreto 311/2022 sur l'Esquema Nacional de Seguridad.
- INCIBE-CERT: Instituto Nacional de Ciberseguridad, Ministerio para la Transformación Digital.