Aides à la cybersécurité INCIBE 2026 pour les PME : guide de financement

·

En 2026, les deux grandes voies nationales d'aide à la cybersécurité des PME, le programme ACTIVA Ciberseguridad et la solution Cybersécurité du Kit Digital, ont leurs appels clos. Restent les dispositifs régionaux soutenus par l'INCIBE, lorsqu'un appel est ouvert, et les services gratuits de l'INCIBE, comme la ligne d'assistance 017.

Concept de sécurité informatique

La cybersécurité n'est plus un luxe réservé aux grandes entreprises. Aujourd'hui, près de 60 % des PME espagnoles (moins de 250 salariés) ont subi une forme de cyberattaque au cours de la dernière année, selon le rapport Hiscox sur la cyber-préparation (2025) (enquête d'un assureur spécialisé en cyber-risques). Les administrations publiques ont réagi en conséquence : en 2025 et 2026, plusieurs programmes ont été mis en place spécifiquement pour aider les PME à financer ou subventionner leurs investissements en protection numérique. Le problème est que peu d'entreprises ont une vision claire des programmes existants, de ce qu'ils couvrent réellement et de la façon d'y accéder sans perdre de temps. Cet article l'explique avec des chiffres réels et des sources vérifiées.

Quelles aides à la cybersécurité existent en 2026 pour les PME espagnoles ?

Les quatre grandes voies de financement public pour la cybersécurité des PME ont été le programme ACTIVA Cybersécurité (service de conseil gratuit cofinancé par des fonds européens), la solution Cybersécurité du Kit Digital (bon économique pour contracter des solutions certifiées), les programmes régionaux soutenus par l'INCIBE (appels tels que CIBERREG en Cantabrie) et les lignes directes propres de l'INCIBE (la ligne d'assistance 017, des ressources de formation et des diagnostics gratuits). Aujourd'hui, ACTIVA Cybersécurité et le Kit Digital ont leurs appels clos : restent les appels régionaux ouverts et les services gratuits de l'INCIBE.

ACTIVA Cybersécurité : un conseil spécialisé sans coût direct

Le programme ACTIVA Cybersécurité fait partie de la stratégie Industria Conectada 4.0 du ministère de l'Industrie et est financé par le Plan de relance (composante 13). Son appel 2023-2025 est clos aux demandes (EOI). Il offrait aux PME un accompagnement d'experts d'environ quatre mois pour diagnostiquer leur situation en matière de cybersécurité et élaborer un plan d'action personnalisé.

Le programme incluait au moins 20 heures de conseil spécialisé délivrées par des entreprises ayant une expérience avérée dans les projets de cybersécurité. À l'issue du programme, l'entreprise recevait un Plan de cybersécurité avec des mesures concrètes priorisées selon le niveau de risque identifié. L'entreprise ne payait rien directement : le service était fourni en nature, financé par le gouvernement via l'École d'organisation industrielle (EOI), qui gère le programme avec l'INCIBE.

Avec un budget total de plus de 9 millions d'euros et une capacité à accompagner des milliers de PME sur tout le territoire national, ce fut l'un des programmes à plus large couverture. Il s'adressait aux PME de tous les secteurs, et l'inscription se faisait via la plateforme de l'EOI.

Que couvre le Plan de cybersécurité obtenu ?

Le livrable final du programme n'est pas générique. Les consultants analysent l'infrastructure technologique réelle de l'entreprise : systèmes d'exploitation, serveurs, connexions à distance, gestion des mots de passe, sauvegardes, formation du personnel et conformité à la réglementation en vigueur (ENS, RGPD, NIS2 le cas échéant). Le plan d'action identifie les vulnérabilités critiques, propose des mesures avec des coûts estimés et priorise les actions ayant l'impact immédiat le plus important. Pour de nombreuses PME, ce diagnostic a été le point de départ pour demander ensuite le bon Kit Digital et justifier l'investissement avec des critères solides.

Kit Digital : le bon pour contracter des solutions de cybersécurité

Les appels du programme Kit Digital sont clos (Acelera Pyme) : l'arrêté TDF/39/2026 ne modifie que les articles 4, 6.3 et 28.8 des bases réglementaires et n'ouvre aucun nouveau délai de demande. Le Kit Digital est le programme de digitalisation des PME géré par Red.es dans le cadre du Plan de relance, de transformation et de résilience, financé par les fonds européens NextGenerationEU. Il comprend une catégorie spécifique appelée « Cybersécurité » qui permet de financer des solutions techniques de protection : antivirus avancé, communications chiffrées, gestion des mots de passe, détection d'intrusion et sauvegardes dans le cloud, entre autres.

Les montants du bon varient selon le segment de l'entreprise. Le tableau suivant résume les montants fixés par l'arrêté TDF/435/2024 (tableau de l'article 18.2) :

Segment Taille de l'entreprise Bon total Kit Digital Montant maximal pour la Cybersécurité
Segment I De 10 à 49 salariés 12,000 € jusqu'à 6 000 €
Segment II De 3 à 9 salariés 6,000 € jusqu'à 1 125 €
Segment III De 0 à 2 salariés / indépendants 3,000 € jusqu'à 250 €
Segment IV De 50 à 99 salariés 25,000 € jusqu'à 12 375 €
Segment V De 100 à 249 salariés 29,000 € jusqu'à 29 000 €

Remarque : les montants maximaux par catégorie sont fixés par l'arrêté TDF/435/2024, qui a modifié les bases réglementaires (arrêté ETD/1498/2021). La catégorie Cybersécurité est payée 125 € par appareil, jusqu'à 2, 9, 48, 99 et 232 appareils selon le segment.

Pour accéder au bon Kit Digital, l'entreprise devait s'inscrire sur Acelera pyme (acelerapyme.gob.es), réaliser le test de diagnostic numérique et sélectionner un Agent de digitalisation adhérent. Une fois le bon accordé, l'agent fournit le service et se charge des démarches : l'entreprise n'avance pas le montant, car le paiement s'effectue entre Red.es et l'agent une fois le service justifié.

Chez Summum Sistemas, nous accompagnons nos clients dans leurs projets de cybersécurité subventionnée, y compris avec des bons Kit Digital déjà accordés : de la sélection de la solution technique la plus adaptée à la coordination avec l'agent de digitalisation et au suivi ensuite.

Cybersécurité gérée (EDR et MDR) : uniquement pour les moyennes entreprises

L'arrêté TDF/435/2024 a ajouté la catégorie Service de cybersécurité gérée pour les moyennes entreprises (segments IV et V), avec des solutions EDR (Endpoint Detection and Response) et MDR (Managed Detection and Response). Ces technologies vont au-delà de l'antivirus traditionnel : elles surveillent le comportement des appareils en temps réel, détectent les menaces inconnues par analyse comportementale et permettent une réponse automatisée aux incidents. Le montant se calcule par appareil : 200 € par appareil, jusqu'à 99 appareils dans le segment IV et 145 dans le segment V.

Programmes régionaux soutenus par l'INCIBE : le cas de CIBERREG

Outre les programmes nationaux, plusieurs communautés autonomes ont lancé leurs propres appels d'aide à la cybersécurité des entreprises, beaucoup en collaboration technique avec l'INCIBE. Un exemple pertinent et récent est CIBERREG en Cantabrie, lancé en 2026 par SODERCAN avec un budget de 150 000 euros. Ce programme couvre jusqu'à 50 % des dépenses éligibles en cybersécurité, avec un maximum de 20 000 euros par projet, pour les investissements réalisés à partir du 1er janvier 2025.

Castilla y León dispose également de lignes d'aide pour les projets de R&D en cybersécurité, gérées par le gouvernement régional, destinées aux PME ayant leur siège social dans la région. Les entreprises basées à Valladolid, Burgos, Palencia ou Aranda de Duero peuvent combiner ces aides régionales avec un bon Kit Digital déjà accordé, à condition que la même dépense ne soit pas subventionnée deux fois (règle de non-cumul sur le même concept).

Le schéma général de ces appels régionaux consiste à financer : l'acquisition de matériel de sécurité (pare-feux, appliances), des licences de logiciels spécialisés, des services de conseil externe en cybersécurité et la formation technique du personnel. Il est recommandé de surveiller le Bulletin officiel de l'État (BOE) et les bulletins régionaux (BOCYL en Castilla y León, BOC en Cantabrie, etc.) pour ne pas manquer les délais de candidature.

Ressources gratuites de l'INCIBE : la ligne 017 et le diagnostic de maturité

Indépendamment des aides, l'INCIBE (Institut national de cybersécurité) met à la disposition des PME et des travailleurs indépendants un ensemble de services gratuits très pratiques :

Utiliser ces ressources gratuites avant de demander une aide est une décision judicieuse : le diagnostic préalable renforce la justification technique de la demande et aide à prioriser les investissements, y compris si vous disposez déjà d'un bon Kit Digital accordé.

Comment combiner les programmes pour maximiser l'impact

La stratégie optimale pour une PME qui démarre de zéro en cybersécurité suit généralement cette séquence :

  1. Diagnostic gratuit avec le test de l'INCIBE (le programme ACTIVA Cybersécurité a son appel clos). Identifie les véritables lacunes.
  2. Plan d'action avec des priorités claires, issu du diagnostic. Ce document sert de base à toute demande d'aide ultérieure.
  3. Bon Kit Digital, seulement s'il vous a déjà été accordé : les appels sont clos. Avec lui, un agent de digitalisation met en œuvre la solution technique choisie dans la catégorie cybersécurité.
  4. Aides régionales complémentaires s'il existe un appel ouvert dans la communauté autonome (CIBERREG, lignes JCYL, etc.) pour financer du matériel ou du conseil supplémentaires.
  5. Formation continue de l'équipe grâce aux ressources de l'INCIBE et à l'offre des agents de digitalisation, qui incluent généralement des sessions de sensibilisation.

Summum Sistemas accompagne les PME dans des projets de technologie et de digitalisation depuis 2017, et nous connaissons le Kit Digital de l'intérieur : le Grupo Summum compte plus de 2 000 dossiers dans le cadre du programme. Si vous voulez savoir quelles aides s'appliquent à votre entreprise, la première étape est une analyse de situation sans engagement : demandez votre diagnostic de cybersécurité ici.

Obligations légales qui renforcent la nécessité d'agir

Au-delà des aides, il convient de rappeler que la cybersécurité n'est pas seulement une opportunité d'investissement subventionné : dans de nombreux cas, c'est une obligation légale. Le RGPD (règlement général sur la protection des données) exige que toute entreprise traitant des données personnelles mette en œuvre des mesures techniques et organisationnelles adéquates pour en garantir la sécurité. Le non-respect peut entraîner des amendes pouvant atteindre 4 % du chiffre d'affaires annuel mondial total ou 20 millions d'euros, le montant le plus élevé étant retenu.

En outre, la prochaine transposition de la directive NIS2 dans le droit espagnol élargira le périmètre des entités tenues de disposer de systèmes de gestion de la cybersécurité, y compris les fournisseurs de secteurs tels que l'énergie, le transport, l'alimentation, la fabrication critique et les services numériques. Pour les PME agissant comme fournisseurs d'entités essentielles, la conformité NIS2 sera aussi une exigence de continuité d'activité.

Questions fréquentes

Kit Digital et ACTIVA Cybersécurité étaient-ils compatibles ?

Oui, c'étaient des programmes complémentaires : ACTIVA Cybersécurité fournissait le diagnostic et le plan d'action, et Kit Digital finance la mise en œuvre technique. Il n'y avait aucune incompatibilité, puisque le premier était un service de conseil en nature et le second un bon pour des solutions technologiques. Aujourd'hui, les deux appels sont clos.

Les aides à la cybersécurité sont-elles compatibles avec d'autres subventions régionales ?

En général oui, tant que la même dépense n'est pas financée deux fois. La règle est que le total des aides publiques pour la même dépense éligible ne doit pas dépasser 100 % du coût réel. Si une entreprise reçoit une subvention régionale de 50 % pour un pare-feu, elle peut compléter avec un bon Kit Digital déjà accordé pour couvrir les 50 % restants, mais ne peut pas dépasser le coût total du bien ou du service. Chaque appel fixe ses propres règles de cumul : il est essentiel de lire les bases régulatrices avant de faire sa demande.

Qu'est-ce qu'un « agent de digitalisation » et comment en choisir un ?

Un agent de digitalisation est une entreprise technologique qui a passé le processus d'accréditation de Red.es pour fournir des solutions dans le cadre du Kit Digital. Il peut s'agir d'un éditeur de logiciels, d'un cabinet de conseil technologique ou d'un intégrateur de systèmes. Le catalogue officiel des agents est disponible sur acelerapyme.gob.es. Le choix de l'agent est libre ; l'approche la plus recommandée consiste à en sélectionner un avec une expérience démontrable dans les mises en œuvre de cybersécurité et, si possible, avec des références dans votre secteur ou votre taille d'entreprise.

La ligne 017 de l'INCIBE sert-elle uniquement les particuliers ou aussi les entreprises ?

La ligne 017 sert à la fois les particuliers, les entreprises et les travailleurs indépendants. Pour les entreprises, elle propose une orientation lors d'incidents de sécurité actifs (ransomware, phishing, accès non autorisé), une aide au signalement de la cybercriminalité et des conseils sur les mesures préventives. Le service est gratuit et confidentiel. L'INCIBE dispose également d'un formulaire de signalement d'incident sur son portail (incibe.es/reporte-amenaza-vulnerabilidad) pour les cas nécessitant un suivi technique plus détaillé.