NIS2 en Espagne : la convocation d'élections anticipées retarde une nouvelle fois la loi, mais les entreprises ne doivent pas attendre
La convocation d'élections générales pour le 29 novembre 2026 suspend la procédure de transposition de la directive NIS2. L'Espagne accumule déjà près de deux ans de retard et la Commission européenne l'a traduite devant la Cour de justice de l'UE.

Résumé de l’actualité
Selon Red Seguridad, la convocation d'élections générales anticipées au 29 novembre 2026 paralyse l'examen des projets de loi sur la cybersécurité en attente, notamment celui qui doit transposer la directive NIS2. Le délai européen pour ce faire a expiré le 17 octobre 2024.
L'avant-projet de loi sur la coordination et la gouvernance de la cybersécurité a été approuvé en Conseil des ministres le 14 janvier 2025, mais n'a pas été publié au BOE (Journal officiel de l'État espagnol). La Commission européenne a traduit l'Espagne devant la Cour de justice de l'UE le 8 juillet 2026 pour transposition incomplète.
L'absence de loi nationale ne signifie pas que la directive NIS2 est sans effet. Les obligations sont déjà connues : gestion des risques, notification des incidents dans un délai de 24 et 72 heures, et responsabilité directe de la direction. D'ailleurs, de nombreuses grandes entreprises les répercutent déjà sur leurs fournisseurs par le biais de questionnaires et de clauses contractuelles.
Pour une PME espagnole, la conséquence pratique est que ce retard législatif offre un répit, mais pas une exemption. Tout fournisseur de secteurs essentiels ou importants devra probablement démontrer la mise en place de mesures concrètes avant même l'entrée en vigueur de la réglementation espagnole.
Source: Red Seguridad — 9 octobre 2026
Questions fréquentes
- La directive NIS2 est-elle déjà obligatoire pour les entreprises espagnoles ?
- Il n'y a pas encore de loi espagnole de transposition en vigueur. Toutefois, la directive fixe des obligations déjà connues et de nombreux clients les exigent déjà contractuellement de leurs fournisseurs.
- Qu'adviendra-t-il de la loi après les élections ?
- La procédure législative est suspendue avec la dissolution des Cortes. Il faudra attendre que le nouveau gouvernement et le nouveau parlement reprennent le texte ; aucune date n'est fixée pour l'instant.
Notions mentionnées dans cet article: Cybersécurité
Se préparer à la directive NIS2 ne dépend pas du calendrier politique. Chez Seintec, nous vous aidons à organiser vos risques, procédures et éléments de preuve pour répondre aux exigences de vos clients. Prenez contact avec notre équipe.
Contacter SeintecService associé
Conformité et gouvernance de la cybersécurité
Accompagnement technique pour préparer votre infrastructure aux exigences de NIS2, de l’ENS, d’ISO 27001 ou de vos clients.