NIS2 en Espagne : ce qu'exige la directive 2022/2555 et comment attester de la conformité avec V-PROOF
NIS2 en Espagne : quelles sont les exigences de la directive et comment prouver sa conformité auprès de l'autorité de régulation ?
La directive (UE) 2022/2555 étend à des milliers d'entités espagnoles l'obligation de mettre en œuvre des mesures de cybersécurité vérifiables. Une simple politique écrite ne suffit plus : l'article 21 exige des preuves techniques que le CCN-CERT et l'INCIBE-CERT sont habilités à vérifier.
Points clés
- La directive NIS2 doit être transposée au plus tard le 17 octobre 2024 et l'Espagne procède actuellement à sa transposition par le biais de la nouvelle loi sur la coordination et la gouvernance en matière de cybersécurité.
- L'article 21 définit dix catégories de mesures techniques obligatoires, allant de la gestion des risques à la sécurité de la chaîne d'approvisionnement, dont la mise en œuvre doit pouvoir être justifiée auprès de l'autorité de régulation.
- L'article 20 instaure la responsabilité personnelle des organes de direction : les conseils d'administration doivent approuver les mesures de cybersécurité et sont individuellement responsables de tout manquement.
- L'article 23 impose la notification des incidents significatifs dans un délai de 24 heures (alerte précoce), de 72 heures (notification) et d'un mois (rapport final) · des délais qui exigent la tenue immédiate de registres techniques.
- V-PROOF génère une preuve cryptographique vérifiable de la mise en œuvre des mesures prévues à l'article 21, actif par actif, avec une timestamp e blockchain vérifiable par tout superviseur ou auditeur.
- La convergence entre la directive NIS 2 et la directive DORA concerne les secteurs financier, bancaire et des infrastructures de marché : les entités déjà soumises à la directive DORA doivent également se conformer à la directive NIS 2, sans qu'un chevauchement soit garanti.
NIS2 : d'une directive fixant des exigences minimales à une obligation de preuve technique
La directive NIS1 (2016/1148) a constitué la première tentative européenne d’harmonisation de la cybersécurité des infrastructures critiques. Son problème : elle laissait trop de latitude aux États pour définir leurs propres exigences, entraînait une fragmentation réglementaire et ne prévoyait pas de mécanismes permettant de vérifier réellement le respect des dispositions. La directive NIS2 (directive (UE) 2022/2555) corrige toutes ces lacunes.
Publiée le 27 décembre 2022 au Journal officiel de l’UE, la directive NIS2 élargit considérablement le champ d’application de la directive NIS1 : de quelques centaines d’opérateurs de services essentiels identifiés par chaque État à des milliers d’entités dans des secteurs élargis. Elle introduit en outre trois changements structurels qui en font une réglementation qualitativement différente : la responsabilité personnelle de la haute direction, des délais de notification des incidents nettement plus stricts, et l’obligation expresse de mettre en œuvre des mesures vérifiables, et non pas simplement déclarées.
La différence entre NIS1 et NIS2
NIS1 demandait : « Disposez-vous d'une politique de sécurité ? » NIS2 demande : « Pouvez-vous démontrer que vos mesures de sécurité sont efficaces et que votre direction les a formellement approuvées ? » C'est le même écart qui existe entre un manuel de procédures et des preuves techniques vérifiables.
En Espagne, la transposition s'effectue par le biais de la nouvelle loi sur la coordination et la gouvernance de la cybersécurité, dont l'examen parlementaire est prévu en 2025 et 2026. Les autorités compétentes seront le CCN-CERT (pour les administrations publiques et le secteur privé des infrastructures critiques relevant du CNI) et l’INCIBE-CERT (pour le secteur privé en général). Les sanctions prévues s’élèvent à 10 millions d’euros ou à 2 % du chiffre d’affaires global pour les entités essentielles, et à 7 millions d’euros ou à 1,4 % pour les entités importantes.
Qui est concerné : les entités essentielles et importantes
La directive NIS 2 classe les entités en deux catégories, assorties d'exigences et d'un régime de sanctions distincts. Cette classification dépend du secteur d'activité, de la taille (moyennes et grandes entreprises) et de l'importance stratégique pour la société ou l'économie.
- Énergie (électricité, gaz, pétrole, chauffage, hydrogène)
- Transports (aériens, ferroviaires, maritimes, routiers)
- Banque et infrastructures des marchés financiers
- Secteur de la santé (hôpitaux, laboratoires, fabricants de produits essentiels)
- Eau potable et eaux usées
- Infrastructures numériques (IXP, DNS, TLD, cloud, CDN, centres de données)
- Gestion des services informatiques (MSP, MSSP)
- Administration publique centrale et régionale
- Espace
- Services postaux et de messagerie
- Gestion des déchets
- Fabrication de produits chimiques
- Production, transformation et distribution de denrées alimentaires
- Fabrication (dispositifs médicaux, électronique, machines, véhicules)
- Prestataires de services numériques (places de marché en ligne, moteurs de recherche, réseaux sociaux)
- Instituts de recherche
- Fournisseurs de services informatiques des entités susmentionnées
Cette classification n'est pas uniquement théorique : les entités essentielles font l'objet d'une surveillance ex ante (l'autorité de régulation peut demander des documents sans avoir détecté d'incident préalable), tandis que les entités importantes sont surveillées ex post. Dans les deux cas, toutefois, l'obligation de disposer de preuves techniques vérifiables est identique.
Le calendrier NIS2 : où en sommes-nous et ce qui nous attend
- Heure 0DétectionLe moment exact où l’incident a été porté à la connaissance des autorités est désormais figé
- 24 heuresAlerte précocePremier signalement au CSIRT : s'agit-il d'une menace ? D'autres pays sont-ils concernés ?
- 72 heuresNotificationÉvaluation initiale : gravité, impact et indicateurs de compromission
- 1 moisRapport finalCause première, mesures mises en œuvre et effets transfrontaliers
Chaque étape fait l'objet d'un enregistrement avec la date et une trace, ce qui permet de prouver que les délais ont été respectés, et pas seulement de l'affirmer.
L'article 21 et les registres techniques générés par V-PROOF
L'article 21 de la directive NIS 2 stipule que les entités doivent adopter des mesures techniques, opérationnelles et organisationnelles « adéquates et proportionnées » pour gérer les risques liés à la cybersécurité. Les RTS et les ITS que l'ENISA et la Commission sont en train d'élaborer préciseront quel niveau de preuve sera exigé. Voici les quatre piliers de l'article 21 pour lesquels V-PROOF fournit des preuves directes :
Couverture V-PROOF conformément à la directive NIS2
| Article NIS2 | Obligation | Couverture | Module V-PROOF |
|---|---|---|---|
| Art. 20, Gouvernance des organes de direction | |||
| Art. 20Responsabilité de la direction | Preuve de l'adoption officielle des mesures de cybersécurité par l'organe de direction | ✓ Terminé | V-Seal Core |
| Art. 21, Mesures de gestion des risques liés à la cybersécurité | |||
| Art. 21, paragraphe 2, point a) :Analyse des risques | Des registres vérifiables des contrôles de gestion des risques mis en place et opérationnels | ✓ Terminé | V-Seal Core |
| Art. 21, paragraphe 2, point b) :Gestion des incidents | Journaux d'incidents vérifiables, avec un timestamp t précis de la détection, de la classification et de la réponse | ✓ Terminé | V-Seal Core |
| Art. 21, paragraphe 2, point c) :Continuité des activités | Preuves des tests de continuité d'activité et de reprise après sinistre effectués | ◐ Partiel | V-Seal Core |
| Art. 21, paragraphe 2, point d) –Chaîne d'approvisionnement | Traçabilité de la chaîne d'approvisionnement logicielle avec des preuves vérifiables par composant | ✓ Terminé | Intégration Git |
| Art. 21, paragraphe 2, point e) :Développement et maintenance | Historique vérifiable des modifications apportées aux systèmes informatiques critiques, gestion des vulnérabilités | ✓ Terminé | Intégration Git |
| Art. 21, paragraphe 2, point f) :Efficacité des mesures | Des registres attestant que l'efficacité des mesures de cybersécurité fait l'objet d'une évaluation | ◐ Partiel | V-Seal Core |
| Art. 21, paragraphe 2, point h) :Cryptographie | Preuves de l'utilisation de la cryptographie pour la protection des actifs critiques | ✓ Terminé | V-Seal Core |
| Art. 21, paragraphe 2, points g) et j) :Formation et accès | Politiques de formation en matière de cyberhygiène et de contrôle d'accès | Responsabilité du client | Processus organisationnel interne |
| Art. 23, Notification des incidents significatifs | |||
| Art.2324 h / 72 h / 1 mois | Enregistrement vérifiable de l'heure à laquelle l'incident a été détecté et des mesures de réponse mises en œuvre | ✓ Terminé | V-Seal Core |
| Convergence entre la directive NIS2 et la loi européenne sur l'IA, à l'intention des entités utilisant l'IA dans des infrastructures critiques | |||
| NIS2, article 21, paragraphe 2, point a)+ Loi européenne sur l'IA, article 14 | Supervision humaine vérifiable dans les systèmes d'IA gérant des infrastructures critiques | ✓ Terminé | AI Orchestrator V-Proof AI |
◐ Partiel = V-PROOF fournit une preuve vérifiable que l'activité a bien été réalisée ; la conception de l'activité (le plan de continuité, l'évaluation de l'efficacité) relève de la responsabilité de l'entité.
NIS2 et DORA : des obligations différentes s'appliquant aux mêmes entités
Une erreur courante au sein des équipes chargées de la conformité dans le secteur financier consiste à supposer que le respect du règlement DORA implique automatiquement celui de la directive NIS2. Ce n'est pas le cas. Il s'agit de deux cadres dont le champ d'application, les autorités compétentes et les exigences spécifiques diffèrent, et leur recoupement n'est pas total.
Les établissements bancaires, les infrastructures des marchés financiers et les infrastructures numériques relèvent du champ d'application de ces deux réglementations. Le règlement DORA est un règlement directement applicable, géré par l'ABE, l'AEMF et l'AEAPP. La directive NIS2 est une directive transposée par chaque État membre, gérée en Espagne par le CCN-CERT et l'INCIBE-CERT. Les sanctions sont indépendantes et cumulables.
La différence concrète pour le RSSI
DORA met l’accent sur la résilience opérationnelle des systèmes TIC financiers et sur les risques liés aux fournisseurs tiers. La directive NIS2 couvre en outre la sécurité de l’ensemble de la chaîne d’approvisionnement (et pas uniquement celle des fournisseurs TIC critiques), instaure explicitement la responsabilité personnelle de la direction et s’applique à des secteurs tels que la santé, l’énergie ou l’administration publique, que DORA ne couvre pas. Une banque doit se conformer à ces deux réglementations. Une seule intégration V-PROOF répond simultanément aux exigences en matière de preuves techniques des deux cadres réglementaires.
NIS2 et la sécurité de la chaîne d'approvisionnement des fournisseurs de technologies de l'information et de la communication
L'article 21, paragraphe 2, point d), de la directive NIS2 impose aux entités d'évaluer la sécurité de leur chaîne d'approvisionnement en TIC, y compris les aspects de sécurité liés aux relations entre chaque entité et ses fournisseurs directs. Cette obligation comprend l'évaluation du cadre juridique dans lequel opère le fournisseur de TIC.
Un fournisseur de plateforme de gouvernance de l’IA ou de GRC dont le siège se trouve aux États-Unis est soumis au CLOUD Act (18 U.S.C. § 2713), qui permet aux autorités américaines d’exiger l’accès aux données gérées par ce fournisseur, quel que soit leur lieu d’hébergement. Une entité essentielle au sens de la directive NIS2 qui fait appel à ce type de prestataire pour gérer sa documentation de conformité introduit un risque juridique dans sa chaîne d’approvisionnement, que l’article 21, paragraphe 2, point d), impose d’identifier et d’atténuer.
V-PROOF a son siège social en Espagne. Ses clients peuvent l'inclure dans leur évaluation de la chaîne d'approvisionnement NIS2 en ayant la garantie qu'elle opère sous la souveraineté de l'UE, sans être soumise au cadre juridique américain.
V-PROOF face à la norme NIS2
Atouts, cas d'utilisation dans le domaine réglementaire et limites du champ d'application
- Preuve cryptographique que les mesures prévues à l'article 21 sont mises en œuvre et opérationnelles, et ne se limitent pas à une simple déclaration dans une politique Article 21, paragraphe 2, point a) · Gestion des risques
- Enregistrement vérifiable du moment exact de la détection et de la classification des incidents, indispensable pour attester du respect des délais prévus à l'article 23 Art. 21, paragraphe 2, point b) + art. 23
- Traçabilité « commit par commit » de la chaîne d'approvisionnement des logiciels critiques : le niveau de granularité que les autorités de contrôle exigeront en vertu de l'article 21, paragraphe 2, point d) Art. 21, paragraphe 2, point d) · Intégration Git
- Enregistrement de l'approbation formelle de l'organe de direction : le Conseil dispose d'une preuve cryptographique attestant qu'il a exercé sa fonction de gouvernance NIS2 Art. 20, Responsabilité de la direction
- Fournisseur dont le siège social est situé en Espagne : l'évaluation de la chaîne d'approvisionnement des TIC visée à l'article 21, paragraphe 2, point d), ne présente pas de risque au regard du CLOUD Act Article 21, paragraphe 2, point d) · Chaîne d'approvisionnement
- Couverture double NIS2 + DORA + Loi européenne sur l'IA dans une seule et même intégration pour les entités des secteurs soumis à une double obligation Convergence réglementaire 2025-2027
- Opérateurs de services essentiels dans les domaines de l'énergie, des transports et de la santé qui doivent fournir des preuves techniques vérifiables au titre de l'article 21 avant la première inspection Entités essentielles, article 3
- Infrastructures numériques (centres de données, fournisseurs de services cloud européens, MSP) qui doivent prouver leur sécurité auprès de leurs clients NIS2 Section 8, Infrastructures numériques
- Les administrations publiques centrales et régionales se préparent à se conformer à ces dispositions sous la supervision du CCN-CERT Section 10, Secteur public
- Conseils aux conseils d'administration d'entités essentielles tenues de documenter leur rôle en matière de gouvernance au titre de la directive NIS 2, en vue d'éventuelles procédures de responsabilité personnelle Art. 20, Responsabilité personnelle
- Établissements bancaires et financiers soumis à la double obligation NIS2 + DORA et recherchant une intégration unique pour ces deux cadres réglementaires Convergence NIS2 + DORA
- Notification officielle des incidents à l'INCIBE-CERT ou au CCN-CERT (art. 23) : V-PROOF génère le rapport scellé de l'incident ; la notification relève de la responsabilité de l'équipe chargée de la conformité. Art. 23, Notification
- Élaboration du plan de continuité des activités et de reprise après sinistre (art. 21, paragraphe 2, point c) : V-PROOF fournit des preuves vérifiables attestant que les tests ont bien été effectués, mais n'élabore pas le plan. Art. 21, paragraphe 2, point c) · Continuité
- Formation du personnel à la cyberhygiène (art. 21, paragraphe 2, point g) : V-PROOF peut certifier que la formation a bien eu lieu, mais ne la dispense pas. Art. 21, paragraphe 2, point g) · Formation
- Évaluation des risques liés aux tiers (art. 21, paragraphe 2, point d) · volet organisationnel) : V-PROOF génère des preuves vérifiables des résultats et des mesures mises en œuvre ; l'évaluation des risques relève de la responsabilité de l'entité. Art. 21, paragraphe 2, point d) · Évaluation
Votre organisme est-il en mesure de démontrer au CCN-CERT ou à l'INCIBE-CERT que ses mesures de cybersécurité sont efficaces ?
V-PROOF propose un diagnostic stratégique en 48 heures qui recense les obligations NIS2 applicables à votre entité, identifie les lacunes en matière de preuves techniques et définit le périmètre d'intégration pour les articles 20, 21 et 23.
Demander un diagnostic stratégique NIS2Sources et références réglementaires
- Directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022, EUR-Lex CELEX:32022L2555
- ENISA, Lignes directrices pour la mise en œuvre de la directive NIS 2, 2024, enisa.europa.eu
- INCIBE, Guide de transposition de la directive NIS2 pour le secteur privé espagnol, incibe.es
- CCN-CERT, Guide de mise en œuvre de la norme NIS2 pour l'administration publique espagnole, ccn-cert.cni.es
- Commission européenne, Rapport sur l'état d'avancement de la transposition de la directive NIS2 dans les États membres, 2025, digital-strategy.ec.europa.eu
- ENISA, Rapport sur le paysage des menaces 2025 (références aux secteurs NIS2) · enisa.europa.eu
- Règlement (UE) 2022/2554 (DORA) · référence relative à la convergence avec la directive NIS2 pour le secteur financier, EUR-Lex
