forumNouveau sujet

On nous dit qu'on est concernés par NIS2 — Sommes-nous assujettis en Espagne, que faut-il faire ?

OOkan F***Expert
Poste
Chef de produit Fintech
Type d'organisation
chaîne de magasins
Membre depuis
août 2023
Message
146
#1

Nous sommes une entreprise basée à Madrid, avec 38 salariés et un chiffre d'affaires annuel tournant autour de 4,2 millions EUR, spécialisée dans la fabrication de vannes industrielles et de pièces d'automatisation. Notre portefeuille clients compte deux grands services publics régionaux qui gèrent la distribution d'énergie et le réseau d'eau en Espagne.

La semaine dernière, l'un de ces clients nous a envoyé une notification officielle indiquant qu'ils démarraient un audit de leurs fournisseurs dans le cadre de la nouvelle directive européenne de cybersécurité NIS2. En pièce jointe se trouve un formulaire d'exigences de sécurité de 18 pages listant de nombreux critères : authentification multifacteur, délais de notification des incidents, tests de sauvegardes, registres de formation du personnel... Il est précisé que notre contrat fournisseur pourrait être suspendu si nous ne le remplissons pas.

Nous sommes un fabricant de taille moyenne, pas un exploitant direct d'infrastructures critiques. En pratique, comment la réglementation NIS2 s'applique-t-elle à nous en Espagne ? Sommes-nous directement assujettis par la loi, ou s'agit-il uniquement d'une exigence contractuelle du client ? Par quoi devons-nous commencer ?

DDamla C***Membre actif
Poste
Directeur de la relation client
Secteur
Imprimerie
Type d'organisation
Entreprise de 300 personnes
Membre depuis
nov. 2022
Message
229
Plus utile#2

Réponse courte : bien que les effectifs et le chiffre d'affaires de votre entreprise se situent en dessous des seuils des moyennes et grandes entreprises directement visées par NIS2, vous devez indirectement vous conformer à ces règles au titre de la sécurité de la chaîne d'approvisionnement, car vous fournissez des secteurs critiques. Même si la loi ne sanctionne pas directement votre société, votre client ne peut pas travailler avec des fournisseurs non conformes sous peine de compromettre ses propres obligations contractuelles et légales.

Dans la directive NIS2, l'assujettissement direct commence généralement à partir de 50 salariés ou 10 millions EUR de chiffre d'affaires annuel. Avec 38 salariés et 4,2 millions EUR de CA, vous n'entrez donc pas directement dans la catégorie des entités « essentielles » ou « importantes ». Cependant, l'article 21 de la directive oblige directement les entités principales assujetties, comme les distributeurs d'énergie ou d'eau, à maîtriser les risques de cybersécurité de leur chaîne d'approvisionnement. Le questionnaire de 18 pages envoyé par votre client vise à garantir ses propres obligations légales conformément au Schéma National de Sécurité espagnol (ENS) et aux directives du CCN-CERT.

En Espagne, les organismes officiels qui pilotent ce processus sont le CNPIC pour les opérateurs critiques et l'INCIBE pour les entreprises en général. À ce stade, la meilleure démarche n'est pas de vous lancer dans des certifications coûteuses dans la précipitation, mais de vous concentrer sur les mesures d'hygiène cyber fondamentales demandées dans le formulaire du client.

Vous devez engager en priorité trois actions concrètes : activer l'authentification multifacteur sur tous les accès d'entreprise, tester et documenter les sauvegardes hors ligne de vos systèmes critiques, et formaliser un plan de réponse interne pour pouvoir notifier votre client en moins de 24 heures en cas d'incident de sécurité. En documentant et en transmettant ces démarches, vous validerez sans problème leur évaluation des risques fournisseurs.

DDefneMembre actif
Poste
Analyste SOC
Type d'organisation
filiale d'un groupe
Membre depuis
févr. 2024
Message
146
#3

L'exigence technique la plus pointue dans ce formulaire concerne généralement la segmentation réseau et le contrôle des accès. Si vous fournissez des pièces ou de la télémaintenance à un distributeur d'énergie, vous devrez prouver que votre réseau de production industrielle est totalement isolé du réseau bureautique et des serveurs ouverts sur l'extérieur.

İİbrahim A***ExpertMembre de la communauté
Membre depuis
mai 2024
Message
1
#4

Prenez le formulaire dès demain et séparez-le en trois colonnes : ce que vous faites déjà, ce qui se règle en 15 jours avec de petits paramétrages et ce qui demande du budget. Remplissez et renvoyez immédiatement les deux premiers volets au client, et donnez-lui un calendrier pour la partie investissement. La plupart du temps, cette approche suffit largement à sécuriser le contrat.

ÖÖmerMembre actif
Poste
Analyste financier
Membre depuis
déc. 2023
Message
126
#5

Le mois dernier, un de nos clients dans la logistique à Barcelone nous a envoyé un document similaire. Un consultant externe nous demandait 12.000 EUR pour l'audit. On s'est posé avec le responsable sécurité du client, et en fait ils voulaient juste une formation de base à la cybersécurité pour les employés et l'obligation d'un gestionnaire de mots de passe ; on a réglé le truc en interne pour 600 EUR.

EElif T***Membre actif
Poste
Directeur des ressources humaines
Secteur
Transport
Type d'organisation
Entreprise de 120 personnes
Membre depuis
sept. 2024
Message
265
#6

Même si vous êtes légalement exempté le cahier des charges d'un grand compte fait loi : si vous ne remplissez pas les conditions, vous êtes hors course pour l'appel d'offres.

DDeniz D***Membre actif
Poste
Fondateur d'agence
Secteur
Services de sécurité
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
mars 2023
Message
122
#7

Est-ce que le document demande simplement un questionnaire d'auto-évaluation ou bien un rapport d'audit tiers indépendant voire un certificat de conformité à l'Esquema Nacional de Seguridad (ENS) ? Ce détail change totalement votre budget.

CCeren A***Expert
Poste
Directeur de marque
Type d'organisation
chaîne de magasins
Membre depuis
août 2023
Message
154
#8

Alors même que la transposition de NIS2 dans la loi espagnole n'est pas encore totalement calée, les grandes boîtes balancent leurs modèles types de documents d'audit à tous leurs fournisseurs. C'est le réflexe habituel pour se couvrir sur le dos des PME, mais la plupart des points sont négociables.

MMelis E***Expert
Poste
Agent de contrôle qualité
Secteur
Sous-traitance automobile
Type d'organisation
Entreprise de 20 personnes
Membre depuis
mars 2023
Message
50
#9

Voici les 3 points critiques de sécurité à mettre en place rapidement : 1) Double authentification obligatoire sur tous les accès distants et les e-mails, 2) Routine de sauvegardes chiffrées et isolées physiquement, 3) Procédure écrite attestant de la révocation immédiate des accès des employés des sous-traitants lors de leur départ.

AAyşegülMembre actif
Poste
Hôtel boutique
Type d'organisation
atelier
Membre depuis
août 2024
Message
86
#10

Traiter des ateliers de 30-40 personnes comme nous comme si on gérait une centrale nucléaire, c'est parfois usant. franchement mais dites-vous qu'une fois ces procédures en place, ça devient un énorme argument commercial face à vos concurrents.

OOsman U***Membre actif
Poste
Secrétaire
Secteur
Grossiste alimentaire
Type d'organisation
coopérative
Membre depuis
déc. 2024
Message
312
#11

Je suis entièrement d'accord. Une sauvegarde non testée n'est pas une sauvegarde.

Tout va bien les trois premiers mois, les problèmes arrivent au quatrième. Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

ÖÖzgür Y***Membre actif
Poste
Responsable IT
Secteur
Chimie
Type d'organisation
agence boutique
Membre depuis
nov. 2023
Message
5

Doki · Application mobile · 2025

#12

on en parle beaucoup mais chez nous cela ne s'est jamais passé ainsi puis bref tout point non écrit est un point que les deux parties se rappelleront différemment plus tard.

c'est confirmé par l'expérience.

KKader B***Expert
Poste
Responsable réseaux sociaux
Secteur
Sport et fitness
Type d'organisation
agence boutique
Membre depuis
nov. 2024
Message
56
#13

Sujet très actuel.

YYusuf Y***Membre actif
Poste
Responsable réseaux sociaux
Secteur
Immobilier
Type d'organisation
filiale d'un groupe
Membre depuis
sept. 2024
Message
79
#14

Pour entrer dans le détail : La plupart des pertes de temps s'accumulent sur les tâches en attente de validation.

Bien sûr, cela change si votre situation est différente.

İİlknur Y***Membre actifMembre de la communauté
Membre depuis
sept. 2025
Message
2
#15

Ce qui est écrit correspond exactement à ce que nous avons vécu. Tout point non écrit est un point que les deux parties se rappelleront différemment plus tard.

Bien sûr, cela change si votre situation est différente.

DDilara T***Membre actif
Poste
Responsable réseaux sociaux
Secteur
Logistique
Type d'organisation
filiale d'un groupe
Membre depuis
août 2024
Message
333
#16

Exact. Prendre une mesure sans faire d'inventaire, c'est laisser une porte ouverte sans le savoir.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

BBetülExpert
Poste
Consultant en management
Membre depuis
oct. 2023
Message
164
#17

Je parle du point de vue du fournisseur, c'est mon côté. Si la double authentification est activée, un mot de passe volé seul ne suffit pas.

C'est mon avis, je ne l'écris pas comme une vérité absolue.

PPolat M***Membre actifMembre de la communauté
Membre depuis
nov. 2025
Message
69
#18

Je parle du point de vue du fournisseur, c'est mon côté. Un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

UUfuk B***Membre actifMembre de la communauté
Membre depuis
sept. 2024
Message
114
#19

Cette approche a un coût dont on ne parle pas. genre les gens défendent l'habitude, pas le processus... La résistance vient de là.

Je le note au cas où.

KKadir Z***Membre actif
Poste
Directeur de production
Secteur
Emballage
Type d'organisation
Entreprise de 300 personnes
Membre depuis
avr. 2023
Message
123

Doki · Test d'intrusion · 2025

#20

Il y a un point auquel il faut faire attention. bref n'hésitez pas à demander, celui qui ne demande pas paie toujours plus cher.

À votre place, j'irais par cette voie.

Répondre