DORA en Espagne
Le Règlement sur la résilience opérationnelle numérique du secteur financier (DORA) — Règlement (UE) 2022/2554, en application depuis le 17 janvier 2025 — s'applique en Espagne sous la supervision de AEPD (Agencia Española de Protección de Datos). Ce guide détaille les obligations, les sanctions, les jurisprudences nationales et les outils Vigil pour piloter la conformité opérationnelle.
Source UE : EUR-Lex · Autorité nationale : AEPD (Agencia Española de Protección de Datos) · Capitale : Madrid
I.Cadre juridique en Espagne
- Autorité compétente : AEPD (Agencia Española de Protección de Datos)
- Capitale administrative : Madrid
- Langue officielle des notifications : ES
- Texte de mise en œuvre : Ley Orgánica 3/2018 (LOPDGDD)
- Texte UE de référence : Règlement (UE) 2022/2554 (17 janvier 2025)
- Champ d'application : Résilience cyber du secteur financier (banques, assurances, fintech)
- Autorité supranationale : AEAPP / ABE / AEMF + autorités nationales
Au-delà du droit européen
II.Calendrier d'application
III.Articles clés du DORA
| Article | Sujet | Importance |
|---|---|---|
| Art. 5-15 | Cadre de gestion des risques ICT | |
| Art. 17-23 | Gestion, classification et notification des incidents | |
| Art. 24-27 | Tests de résilience (TLPT obligatoire) | |
| Art. 28-44 | Risque ICT lié aux tiers (registre, exigences contractuell... |
Pour le détail exhaustif des articles clés, voir le guide complet DORA.
IV.Couverture des dimensions de conformité
Vue d'ensemble du niveau d'effort attendu sur les 8 dimensions principales du DORA. Chaque axe représente l'intensité des obligations.
V.Spécificités en Espagne
- Documentation et notifications en ES (langue officielle de Espagne).
- Autorité compétente : AEPD (Agencia Española de Protección de Datos) (https://www.aepd.es).
- L'AEPD est l'une des autorités les plus actives UE en nombre de sanctions prononcées.
Pour les transferts internationaux, les communications avec l'autorité et les documents juridiques (DPA, AIPD, registres), une attention particulière est portée à la langue ES et à la conformité avec les spécificités du droit national.
VI.Sanctions en Espagne
Plafond max
Les sanctions doivent être effectives, proportionnées et dissuasives. Les critères d'évaluation incluent : gravité, récidive, nombre de personnes concernées, coopération avec l'autorité, mesures correctrices prises.
VII.Mise en conformité — méthodologie Vigil
- Cartographie des traitements et systèmes concernés (audit Sentinel + import).
- Gap analysis vs obligations clés (Art. 5-15, Art. 17-23, Art. 24-27).
- Mise en place des registres, AIPD/FRIA, mesures techniques (modules Vigil).
- Désignation DPO/DPC + point de contact CNIL/AEPD si applicable.
- Formation des dirigeants (obligation NIS2 Art. 20), des équipes IT/RH/juridique.
- Procédures de notification incidents (délais légaux respectés).
- Audit annuel + ajustements continus + suivi modifications jurisprudentielles.
VIII.Solutions Vigil pour DORA en Espagne
Vigil propose une suite complète de modules dédiés au DORA, déployables en Espagneet dans les autres juridictions UE :
IX.Ressources et liens utiles
Officiels
- Règlement (UE) 2022/2554 (EUR-Lex)
- AEPD (Agencia Española de Protección de Datos) (ES)
- Autorité supranationale : AEAPP / ABE / AEMF + autorités nationales
Questions fréquentes
Qui est l'autorité compétente pour DORA en Espagne ?
En Espagne, l'autorité de contrôle compétente pour le DORA est AEPD (Agencia Española de Protección de Datos). Elle est en charge de la supervision, des réclamations, des inspections et des sanctions. Site officiel : https://www.aepd.es.
Quel est le texte de référence et la date d'application en Espagne ?
Le DORA repose sur le Règlement (UE) 2022/2554, en application depuis le 17 janvier 2025. Espagne, comme tout État membre UE, applique directement le règlement (s'il s'agit d'un règlement) ou la transposition nationale (s'il s'agit d'une directive).
Comment DORA s'articule-t-il avec le droit national en Espagne ?
Espagne applique DORA en complément de son cadre national. La mise en œuvre nationale s'inscrit dans le cadre de : Ley Orgánica 3/2018 (LOPDGDD). L'autorité AEPD (Agencia Española de Protección de Datos) publie des lignes directrices et résolutions spécifiques au contexte national. Pour des cas concrets, consulter la jurisprudence de l'autorité (décisions accessibles publiquement).
Quelles sont les sanctions applicables au DORA en Espagne ?
Sanctions administratives nationales (Art. 50 DORA) : amendes administratives + injonctions correctrices + astreintes journalières. Pour les CTPP désignés critiques : pénalités jusqu'à 1% du CA mondial moyen quotidien (Art. 35.6).
Quels sont les articles clés du DORA à connaître ?
Articles centraux du DORA : Art. 5-15 (Cadre de gestion des risques ICT) ; Art. 17-23 (Gestion, classification et notification des incidents) ; Art. 24-27 (Tests de résilience (TLPT obligatoire)) ; Art. 28-44 (Risque ICT lié aux tiers (registre, exigences contractuelles)). Le guide complet détaille les 12 articles structurants.
Comment se conformer au DORA en Espagne ?
Mise en conformité DORA en Espagne : (1) cartographie des traitements/systèmes concernés, (2) gap analysis vs obligations DORA, (3) déploiement des mesures (registres, AIPD, DPO si applicable), (4) formation des dirigeants et équipes, (5) procédures de signalement/notification, (6) audit annuel + ajustements. Vigil propose une plateforme automatisée couvrant l'ensemble.
DORA concerne-t-il les TPE/PME en Espagne ?
Oui pour les TPE/PME du secteur financier (banques, assurances, fintech), avec proportionnalité (Art. 4 DORA). Les fournisseurs ICT non financiers ne sont pas directement concernés mais peuvent l'être via les clauses contractuelles imposées à leurs clients financiers.
DORA dans d'autres juridictions
Autres réglementations en Espagne
Vigil pilote votre conformité DORA en Espagne
Plateforme SaaS multi-juridictions (9 pays UE + Suisse, 7 modules intégrés). 14 jours d'essai gratuit.
Commencer gratuitement