- Poste
- Chef de produit Fintech
- Type d'organisation
- chaîne de magasins
- Membre depuis
- août 2023
- Message
- 146
Nous sommes une entreprise basée à Madrid, avec 38 salariés et un chiffre d'affaires annuel tournant autour de 4,2 millions EUR, spécialisée dans la fabrication de vannes industrielles et de pièces d'automatisation. Notre portefeuille clients compte deux grands services publics régionaux qui gèrent la distribution d'énergie et le réseau d'eau en Espagne.
La semaine dernière, l'un de ces clients nous a envoyé une notification officielle indiquant qu'ils démarraient un audit de leurs fournisseurs dans le cadre de la nouvelle directive européenne de cybersécurité NIS2. En pièce jointe se trouve un formulaire d'exigences de sécurité de 18 pages listant de nombreux critères : authentification multifacteur, délais de notification des incidents, tests de sauvegardes, registres de formation du personnel... Il est précisé que notre contrat fournisseur pourrait être suspendu si nous ne le remplissons pas.
Nous sommes un fabricant de taille moyenne, pas un exploitant direct d'infrastructures critiques. En pratique, comment la réglementation NIS2 s'applique-t-elle à nous en Espagne ? Sommes-nous directement assujettis par la loi, ou s'agit-il uniquement d'une exigence contractuelle du client ? Par quoi devons-nous commencer ?