NIS2 en Espagne : ce qu'exige la directive 2022/2555 et comment attester de la conformité avec V-PROOF

NIS2 en Espagne : ce qu'exige la directive 2022/2555 et comment attester de la conformité, V-PROOF Journal
Réglementation · Cybersécurité

NIS2 en Espagne : quelles sont les exigences de la directive et comment prouver sa conformité auprès de l'autorité de régulation ?

La directive (UE) 2022/2555 étend à des milliers d'entités espagnoles l'obligation de mettre en œuvre des mesures de cybersécurité vérifiables. Une simple politique écrite ne suffit plus : l'article 21 exige des preuves techniques que le CCN-CERT et l'INCIBE-CERT sont habilités à vérifier.

Publié en juillet 2026
Références réglementaires : NIS2 · Art. 21 · Art. 20 · Art. 23
Catégorie : Réglementation
NIS2 · UE 2022/2555 Fournisseur européen Services essentiels

Points clés

  • La directive NIS2 doit être transposée au plus tard le 17 octobre 2024 et l'Espagne procède actuellement à sa transposition par le biais de la nouvelle loi sur la coordination et la gouvernance en matière de cybersécurité.
  • L'article 21 définit dix catégories de mesures techniques obligatoires, allant de la gestion des risques à la sécurité de la chaîne d'approvisionnement, dont la mise en œuvre doit pouvoir être justifiée auprès de l'autorité de régulation.
  • L'article 20 instaure la responsabilité personnelle des organes de direction : les conseils d'administration doivent approuver les mesures de cybersécurité et sont individuellement responsables de tout manquement.
  • L'article 23 impose la notification des incidents significatifs dans un délai de 24 heures (alerte précoce), de 72 heures (notification) et d'un mois (rapport final) · des délais qui exigent la tenue immédiate de registres techniques.
  • V-PROOF génère une preuve cryptographique vérifiable de la mise en œuvre des mesures prévues à l'article 21, actif par actif, avec une timestamp e blockchain vérifiable par tout superviseur ou auditeur.
  • La convergence entre la directive NIS 2 et la directive DORA concerne les secteurs financier, bancaire et des infrastructures de marché : les entités déjà soumises à la directive DORA doivent également se conformer à la directive NIS 2, sans qu'un chevauchement soit garanti.

NIS2 : d'une directive fixant des exigences minimales à une obligation de preuve technique

La directive NIS1 (2016/1148) a constitué la première tentative européenne d’harmonisation de la cybersécurité des infrastructures critiques. Son problème : elle laissait trop de latitude aux États pour définir leurs propres exigences, entraînait une fragmentation réglementaire et ne prévoyait pas de mécanismes permettant de vérifier réellement le respect des dispositions. La directive NIS2 (directive (UE) 2022/2555) corrige toutes ces lacunes.

Publiée le 27 décembre 2022 au Journal officiel de l’UE, la directive NIS2 élargit considérablement le champ d’application de la directive NIS1 : de quelques centaines d’opérateurs de services essentiels identifiés par chaque État à des milliers d’entités dans des secteurs élargis. Elle introduit en outre trois changements structurels qui en font une réglementation qualitativement différente : la responsabilité personnelle de la haute direction, des délais de notification des incidents nettement plus stricts, et l’obligation expresse de mettre en œuvre des mesures vérifiables, et non pas simplement déclarées.

La différence entre NIS1 et NIS2

NIS1 demandait : « Disposez-vous d'une politique de sécurité ? » NIS2 demande : « Pouvez-vous démontrer que vos mesures de sécurité sont efficaces et que votre direction les a formellement approuvées ? » C'est le même écart qui existe entre un manuel de procédures et des preuves techniques vérifiables.

En Espagne, la transposition s'effectue par le biais de la nouvelle loi sur la coordination et la gouvernance de la cybersécurité, dont l'examen parlementaire est prévu en 2025 et 2026. Les autorités compétentes seront le CCN-CERT (pour les administrations publiques et le secteur privé des infrastructures critiques relevant du CNI) et l’INCIBE-CERT (pour le secteur privé en général). Les sanctions prévues s’élèvent à 10 millions d’euros ou à 2 % du chiffre d’affaires global pour les entités essentielles, et à 7 millions d’euros ou à 1,4 % pour les entités importantes.

Qui est concerné : les entités essentielles et importantes

La directive NIS 2 classe les entités en deux catégories, assorties d'exigences et d'un régime de sanctions distincts. Cette classification dépend du secteur d'activité, de la taille (moyennes et grandes entreprises) et de l'importance stratégique pour la société ou l'économie.

Entités essentielles · Régime renforcé
  • Énergie (électricité, gaz, pétrole, chauffage, hydrogène)
  • Transports (aériens, ferroviaires, maritimes, routiers)
  • Banque et infrastructures des marchés financiers
  • Secteur de la santé (hôpitaux, laboratoires, fabricants de produits essentiels)
  • Eau potable et eaux usées
  • Infrastructures numériques (IXP, DNS, TLD, cloud, CDN, centres de données)
  • Gestion des services informatiques (MSP, MSSP)
  • Administration publique centrale et régionale
  • Espace
Entités importantes · Régime standard
  • Services postaux et de messagerie
  • Gestion des déchets
  • Fabrication de produits chimiques
  • Production, transformation et distribution de denrées alimentaires
  • Fabrication (dispositifs médicaux, électronique, machines, véhicules)
  • Prestataires de services numériques (places de marché en ligne, moteurs de recherche, réseaux sociaux)
  • Instituts de recherche
  • Fournisseurs de services informatiques des entités susmentionnées

Cette classification n'est pas uniquement théorique : les entités essentielles font l'objet d'une surveillance ex ante (l'autorité de régulation peut demander des documents sans avoir détecté d'incident préalable), tandis que les entités importantes sont surveillées ex post. Dans les deux cas, toutefois, l'obligation de disposer de preuves techniques vérifiables est identique.

Le calendrier NIS2 : où en sommes-nous et ce qui nous attend

27 décembre 2022
Publication au JOUE
La directive (UE) 2022/2555 est publiée au Journal officiel de l'UE. Elle abroge la directive NIS1 (2016/1148).
17 octobre 2024
Date limite de transposition dans les États membres
Les États membres auraient dû transposer la directive NIS2 dans leur droit national. L'Espagne, à l'instar de plusieurs autres États, n'a pas achevé la transposition dans les délais impartis, ce qui n'exonère pas les entités de l'obligation de se conformer aux exigences de fond de la directive.
2025-2026
Procédure parlementaire en Espagne
La loi sur la coordination et la gouvernance en matière de cybersécurité progresse au Parlement. Les entités des secteurs concernés doivent se préparer à s'y conformer sans attendre que la loi soit adoptée : l'effet direct de la directive est déjà applicable.
HOY, 2026
Période présentant le risque le plus élevé de non-respect
Les entités qui n’ont pas mis en œuvre les mesures prévues à l’article 21 ni documenté l’approbation du conseil d’administration (article 20) se trouvent en situation de non-conformité. L’INCIBE et le CCN-CERT ont lancé des actions de sensibilisation et ont adressé les premières demandes d’informations.
2026-2027
Premières inspections officielles et sanctions
Une fois la loi de transposition espagnole adoptée, le CCN-CERT et l'INCIBE-CERT disposeront de compétences formelles en matière d'inspection et de sanction. Les entités ne disposant pas de registres techniques vérifiables concernant leurs mesures de cybersécurité s'exposeront aux sanctions les plus lourdes.
Art. 23 NIS2 · Notification des incidentsLe décompte commence dès la détection de l'incident
  1. Heure 0DétectionLe moment exact où l’incident a été porté à la connaissance des autorités est désormais figé
  2. 24 heuresAlerte précocePremier signalement au CSIRT : s'agit-il d'une menace ? D'autres pays sont-ils concernés ?
  3. 72 heuresNotificationÉvaluation initiale : gravité, impact et indicateurs de compromission
  4. 1 moisRapport finalCause première, mesures mises en œuvre et effets transfrontaliers

Chaque étape fait l'objet d'un enregistrement avec la date et une trace, ce qui permet de prouver que les délais ont été respectés, et pas seulement de l'affirmer.

L'article 21 et les registres techniques générés par V-PROOF

L'article 21 de la directive NIS 2 stipule que les entités doivent adopter des mesures techniques, opérationnelles et organisationnelles « adéquates et proportionnées » pour gérer les risques liés à la cybersécurité. Les RTS et les ITS que l'ENISA et la Commission sont en train d'élaborer préciseront quel niveau de preuve sera exigé. Voici les quatre piliers de l'article 21 pour lesquels V-PROOF fournit des preuves directes :

Art. 21, paragraphe 2, point a) · Analyse des risques
Preuves vérifiables de la mise en œuvre des contrôles de gestion des risques
Les entités doivent démontrer que leurs politiques d'analyse des risques ne sont pas de simples documents, mais bien des contrôles mis en œuvre et opérationnels. La différence entre « nous avons une politique » et « nous pouvons prouver qu'elle fonctionne » correspond exactement à la lacune que comble V-PROOF.
Preuve V-PROOF Le noyau « V-Seal » génère un cachet cryptographique pour chaque contrôle de sécurité mis en œuvre : quelle mesure a été mise en place, qui l’a approuvée, quand et avec quel statut. L’ hash t SHA-256 ancré dans la blockchain est vérifiable par l’INCIBE-CERT ou le CCN-CERT sans qu’il soit nécessaire d’accéder aux systèmes internes.
Art. 21, paragraphe 2, point b) · Gestion des incidents
Journaux d'incidents vérifiables grâce à la blockchain « timestamp » pour les notifications visées à l'article 23
L'article 23 impose une alerte précoce dans les 24 heures, une notification dans les 72 heures et un rapport final dans un délai d'un mois. Pour respecter ces délais de manière crédible, l'organisme doit disposer de registres techniques indiquant le moment exact où l'incident a été détecté, registres qui doivent être techniquement inviolables a posteriori.
Preuve V-PROOF Chaque incident enregistré via V-PROOF se voit attribuer un « timestamp » vérifiable sur la blockchain. L'entité peut démontrer à l'autorité de régulation à quel moment précis elle a détecté l'incident et quelles mesures ont été prises, grâce à une preuve cryptographique qui ne peut être altérée a posteriori.
Art. 21, paragraphe 2, point d) · Chaîne d'approvisionnement
Traçabilité de la chaîne d'approvisionnement logicielle avec des preuves vérifiables
La directive NIS2 instaure explicitement la sécurité de la chaîne d'approvisionnement comme une obligation, y compris les aspects liés à la sécurité des logiciels. Les entités qui développent ou intègrent des logiciels tiers doivent être en mesure de prouver la traçabilité et l'intégrité de ces logiciels auprès de l'autorité de régulation.
Preuve V-PROOF Git Integration scelle cryptographiquement chaque commit, chaque version et chaque déploiement du logiciel utilisé dans les systèmes critiques. La chaîne de traçabilité du code est vérifiable commit par commit, ce qui correspond exactement au niveau de granularité que les superviseurs NIS2 peuvent exiger.
Art. 20, Gouvernance de la direction
Preuve de l'approbation formelle par l'organe de direction
L'article 20 constitue une nouveauté structurelle de la directive NIS 2 : les organes de direction doivent non seulement approuver les mesures de cybersécurité, mais ils sont également tenus personnellement responsables en cas de manquement de l'entité. L'approbation du conseil d'administration doit être consignée par écrit et pouvoir être prouvée.
Preuve V-PROOF V-PROOF enregistre l'identité de la personne chargée de l'approbation, son rôle au sein de l'institution et l'timestamp t exact de chaque approbation de mesures de sécurité. L'organe de direction dispose d'une preuve cryptographique attestant qu'il a exercé sa fonction de gouvernance, preuve qui peut être invoquée dans le cadre de toute procédure de responsabilité personnelle.

Couverture V-PROOF conformément à la directive NIS2

Article NIS2 Obligation Couverture Module V-PROOF
Art. 20, Gouvernance des organes de direction
Art. 20Responsabilité de la direction Preuve de l'adoption officielle des mesures de cybersécurité par l'organe de direction ✓ Terminé V-Seal Core
Art. 21, Mesures de gestion des risques liés à la cybersécurité
Art. 21, paragraphe 2, point a) :Analyse des risques Des registres vérifiables des contrôles de gestion des risques mis en place et opérationnels ✓ Terminé V-Seal Core
Art. 21, paragraphe 2, point b) :Gestion des incidents Journaux d'incidents vérifiables, avec un timestamp t précis de la détection, de la classification et de la réponse ✓ Terminé V-Seal Core
Art. 21, paragraphe 2, point c) :Continuité des activités Preuves des tests de continuité d'activité et de reprise après sinistre effectués ◐ Partiel V-Seal Core
Art. 21, paragraphe 2, point d) –Chaîne d'approvisionnement Traçabilité de la chaîne d'approvisionnement logicielle avec des preuves vérifiables par composant ✓ Terminé Intégration Git
Art. 21, paragraphe 2, point e) :Développement et maintenance Historique vérifiable des modifications apportées aux systèmes informatiques critiques, gestion des vulnérabilités ✓ Terminé Intégration Git
Art. 21, paragraphe 2, point f) :Efficacité des mesures Des registres attestant que l'efficacité des mesures de cybersécurité fait l'objet d'une évaluation ◐ Partiel V-Seal Core
Art. 21, paragraphe 2, point h) :Cryptographie Preuves de l'utilisation de la cryptographie pour la protection des actifs critiques ✓ Terminé V-Seal Core
Art. 21, paragraphe 2, points g) et j) :Formation et accès Politiques de formation en matière de cyberhygiène et de contrôle d'accès Responsabilité du client Processus organisationnel interne
Art. 23, Notification des incidents significatifs
Art.2324 h / 72 h / 1 mois Enregistrement vérifiable de l'heure à laquelle l'incident a été détecté et des mesures de réponse mises en œuvre ✓ Terminé V-Seal Core
Convergence entre la directive NIS2 et la loi européenne sur l'IA, à l'intention des entités utilisant l'IA dans des infrastructures critiques
NIS2, article 21, paragraphe 2, point a)+ Loi européenne sur l'IA, article 14 Supervision humaine vérifiable dans les systèmes d'IA gérant des infrastructures critiques ✓ Terminé AI Orchestrator V-Proof AI

◐ Partiel = V-PROOF fournit une preuve vérifiable que l'activité a bien été réalisée ; la conception de l'activité (le plan de continuité, l'évaluation de l'efficacité) relève de la responsabilité de l'entité.

NIS2 et DORA : des obligations différentes s'appliquant aux mêmes entités

Une erreur courante au sein des équipes chargées de la conformité dans le secteur financier consiste à supposer que le respect du règlement DORA implique automatiquement celui de la directive NIS2. Ce n'est pas le cas. Il s'agit de deux cadres dont le champ d'application, les autorités compétentes et les exigences spécifiques diffèrent, et leur recoupement n'est pas total.

Les établissements bancaires, les infrastructures des marchés financiers et les infrastructures numériques relèvent du champ d'application de ces deux réglementations. Le règlement DORA est un règlement directement applicable, géré par l'ABE, l'AEMF et l'AEAPP. La directive NIS2 est une directive transposée par chaque État membre, gérée en Espagne par le CCN-CERT et l'INCIBE-CERT. Les sanctions sont indépendantes et cumulables.

La différence concrète pour le RSSI

DORA met l’accent sur la résilience opérationnelle des systèmes TIC financiers et sur les risques liés aux fournisseurs tiers. La directive NIS2 couvre en outre la sécurité de l’ensemble de la chaîne d’approvisionnement (et pas uniquement celle des fournisseurs TIC critiques), instaure explicitement la responsabilité personnelle de la direction et s’applique à des secteurs tels que la santé, l’énergie ou l’administration publique, que DORA ne couvre pas. Une banque doit se conformer à ces deux réglementations. Une seule intégration V-PROOF répond simultanément aux exigences en matière de preuves techniques des deux cadres réglementaires.

Souveraineté des données · Importance de la directive NIS2

NIS2 et la sécurité de la chaîne d'approvisionnement des fournisseurs de technologies de l'information et de la communication

L'article 21, paragraphe 2, point d), de la directive NIS2 impose aux entités d'évaluer la sécurité de leur chaîne d'approvisionnement en TIC, y compris les aspects de sécurité liés aux relations entre chaque entité et ses fournisseurs directs. Cette obligation comprend l'évaluation du cadre juridique dans lequel opère le fournisseur de TIC.

Un fournisseur de plateforme de gouvernance de l’IA ou de GRC dont le siège se trouve aux États-Unis est soumis au CLOUD Act (18 U.S.C. § 2713), qui permet aux autorités américaines d’exiger l’accès aux données gérées par ce fournisseur, quel que soit leur lieu d’hébergement. Une entité essentielle au sens de la directive NIS2 qui fait appel à ce type de prestataire pour gérer sa documentation de conformité introduit un risque juridique dans sa chaîne d’approvisionnement, que l’article 21, paragraphe 2, point d), impose d’identifier et d’atténuer.

V-PROOF a son siège social en Espagne. Ses clients peuvent l'inclure dans leur évaluation de la chaîne d'approvisionnement NIS2 en ayant la garantie qu'elle opère sous la souveraineté de l'UE, sans être soumise au cadre juridique américain.

La souveraineté totale vis-à-vis du CLOUD Act dépend également de l'infrastructure cloud sur laquelle le client déploie V-PROOF. Pour les entités essentielles au titre de la directive NIS2, nous recommandons de l'associer à des fournisseurs de services cloud dont le siège social est situé en Europe.
Analyse stratégique

V-PROOF face à la norme NIS2

Atouts, cas d'utilisation dans le domaine réglementaire et limites du champ d'application

F
Points forts · Ce que V-PROOF apporte à NIS2
  • Preuve cryptographique que les mesures prévues à l'article 21 sont mises en œuvre et opérationnelles, et ne se limitent pas à une simple déclaration dans une politique Article 21, paragraphe 2, point a) · Gestion des risques
  • Enregistrement vérifiable du moment exact de la détection et de la classification des incidents, indispensable pour attester du respect des délais prévus à l'article 23 Art. 21, paragraphe 2, point b) + art. 23
  • Traçabilité « commit par commit » de la chaîne d'approvisionnement des logiciels critiques : le niveau de granularité que les autorités de contrôle exigeront en vertu de l'article 21, paragraphe 2, point d) Art. 21, paragraphe 2, point d) · Intégration Git
  • Enregistrement de l'approbation formelle de l'organe de direction : le Conseil dispose d'une preuve cryptographique attestant qu'il a exercé sa fonction de gouvernance NIS2 Art. 20, Responsabilité de la direction
  • Fournisseur dont le siège social est situé en Espagne : l'évaluation de la chaîne d'approvisionnement des TIC visée à l'article 21, paragraphe 2, point d), ne présente pas de risque au regard du CLOUD Act Article 21, paragraphe 2, point d) · Chaîne d'approvisionnement
  • Couverture double NIS2 + DORA + Loi européenne sur l'IA dans une seule et même intégration pour les entités des secteurs soumis à une double obligation Convergence réglementaire 2025-2027
↗
Domaines d'application · Cas d'utilisation dans le cadre réglementaire
  • Opérateurs de services essentiels dans les domaines de l'énergie, des transports et de la santé qui doivent fournir des preuves techniques vérifiables au titre de l'article 21 avant la première inspection Entités essentielles, article 3
  • Infrastructures numériques (centres de données, fournisseurs de services cloud européens, MSP) qui doivent prouver leur sécurité auprès de leurs clients NIS2 Section 8, Infrastructures numériques
  • Les administrations publiques centrales et régionales se préparent à se conformer à ces dispositions sous la supervision du CCN-CERT Section 10, Secteur public
  • Conseils aux conseils d'administration d'entités essentielles tenues de documenter leur rôle en matière de gouvernance au titre de la directive NIS 2, en vue d'éventuelles procédures de responsabilité personnelle Art. 20, Responsabilité personnelle
  • Établissements bancaires et financiers soumis à la double obligation NIS2 + DORA et recherchant une intégration unique pour ces deux cadres réglementaires Convergence NIS2 + DORA
⊘
Hors du périmètre · Responsabilité du client
  • Notification officielle des incidents à l'INCIBE-CERT ou au CCN-CERT (art. 23) : V-PROOF génère le rapport scellé de l'incident ; la notification relève de la responsabilité de l'équipe chargée de la conformité. Art. 23, Notification
  • Élaboration du plan de continuité des activités et de reprise après sinistre (art. 21, paragraphe 2, point c) : V-PROOF fournit des preuves vérifiables attestant que les tests ont bien été effectués, mais n'élabore pas le plan. Art. 21, paragraphe 2, point c) · Continuité
  • Formation du personnel à la cyberhygiène (art. 21, paragraphe 2, point g) : V-PROOF peut certifier que la formation a bien eu lieu, mais ne la dispense pas. Art. 21, paragraphe 2, point g) · Formation
  • Évaluation des risques liés aux tiers (art. 21, paragraphe 2, point d) · volet organisationnel) : V-PROOF génère des preuves vérifiables des résultats et des mesures mises en œuvre ; l'évaluation des risques relève de la responsabilité de l'entité. Art. 21, paragraphe 2, point d) · Évaluation
Diagnostic NIS2

Votre organisme est-il en mesure de démontrer au CCN-CERT ou à l'INCIBE-CERT que ses mesures de cybersécurité sont efficaces ?

V-PROOF propose un diagnostic stratégique en 48 heures qui recense les obligations NIS2 applicables à votre entité, identifie les lacunes en matière de preuves techniques et définit le périmètre d'intégration pour les articles 20, 21 et 23.

Demander un diagnostic stratégique NIS2

Sources et références réglementaires

  1. Directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022, EUR-Lex CELEX:32022L2555
  2. ENISA, Lignes directrices pour la mise en œuvre de la directive NIS 2, 2024, enisa.europa.eu
  3. INCIBE, Guide de transposition de la directive NIS2 pour le secteur privé espagnol, incibe.es
  4. CCN-CERT, Guide de mise en œuvre de la norme NIS2 pour l'administration publique espagnole, ccn-cert.cni.es
  5. Commission européenne, Rapport sur l'état d'avancement de la transposition de la directive NIS2 dans les États membres, 2025, digital-strategy.ec.europa.eu
  6. ENISA, Rapport sur le paysage des menaces 2025 (références aux secteurs NIS2) · enisa.europa.eu
  7. Règlement (UE) 2022/2554 (DORA) · référence relative à la convergence avec la directive NIS2 pour le secteur financier, EUR-Lex
Précédent
Précédent

Le RGPD et l'ENS à l'ère de l'IA : comment démontrer la responsabilité à l'aide de preuves cryptographiques V-PROOF

Suivant
Suivant

V-PROOF : gouvernance de l'IA grâce à des preuves cryptographiques vérifiables