RegTech

NIS2 : Entités Essentielles vs Entités Importantes — Ce Que Votre Organisation Doit Savoir (2026)

Igera Solutions
17 juin 2026
9 min read
nis2-entites-essentielles-cybersecurite
🎧 Escuchar con Voz IA

Resumen ejecutivo de 2 minutos

⚡ Réponse rapide en 30s

NIS2 crée deux niveaux d'entités régulées — Entités Essentielles et Entités Importantes. Amendes ANSSI jusqu'à 10 M€ ou 2 % du chiffre d'affaires mondial.

✓ Citant la réglementation en vigueurVoir le guide détaillé ci-dessous ↓
RegTech · NIS2

NIS2 : Entités Essentielles vs Entités Importantes — Ce Que Votre Organisation Doit Savoir (2026)

La directive NIS2 (UE 2022/2555, transposée en France par la loi de transposition et le décret d'application relatifs à la résilience et à la cybersécurité, en vigueur depuis octobre 2024) crée deux niveaux d'entités régulées : les Entités Essentielles (EE) et les Entités Importantes (EI). Cette distinction est déterminante car les EE sont soumises à des obligations plus strictes, à une supervision proactive et à des amendes pouvant atteindre 10 millions d'euros ou 2 % du chiffre d'affaires mondial. Ce guide explique quel niveau s'applique à votre organisation et ce que vous devez mettre en œuvre dès maintenant.

10 M€ ou 2 %

« Amende maximale pour les Entités Essentielles au titre de NIS2 en cas de non-mise en œuvre des mesures de gestion des risques de cybersécurité requises — le montant le plus élevé étant retenu. »

— Directive NIS2, art. 34(4), UE 2022/2555

Qu'est-ce que NIS2 et depuis quand est-elle en vigueur ?

La directive UE 2022/2555 (NIS2) a été adoptée le 14 décembre 2022, remplaçant la directive NIS1 initiale (2016/1148). NIS2 a considérablement élargi le périmètre des secteurs régulés, introduit des obligations plus strictes et établi une responsabilité plus claire pour les dirigeants. Les États membres devaient transposer NIS2 en droit national avant le 17 octobre 2024.

En France, la transposition s'effectue via une loi dédiée relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité, complétée par ses décrets d'application. L'autorité nationale compétente est l'ANSSI (Agence nationale de la sécurité des systèmes d'information), qui pilote la mise en conformité, le registre des entités régulées et la supervision des obligations NIS2 pour l'ensemble du territoire français. L'ANSSI publie régulièrement des guides sectoriels et des référentiels techniques pour accompagner les entités essentielles et importantes dans leur mise en conformité.

Entités Essentielles vs Entités Importantes : la distinction clé

NIS2 divise les organisations régulées en deux catégories. Les Entités Essentielles (EE) sont généralement de grandes organisations opérant dans les secteurs les plus critiques (Annexe I). Les Entités Importantes (EI) sont des organisations de taille moyenne dans les secteurs de l'Annexe I, ou des organisations de toute taille dans les secteurs à forte criticité listés à l'Annexe II. Les conséquences pratiques de cette classification sont importantes.

CritèreEntité Essentielle (EE)Entité Importante (EI)
Modèle de supervisionProactif — audits et inspections ex anteRéactif — action de supervision déclenchée par la preuve d'un manquement
Amende maximale10 M€ ou 2 % du CA mondial7 M€ ou 1,4 % du CA mondial
Délai de notification des incidentsAlerte précoce 24h → notification 72h → rapport final 1 moisMêmes délais
AuditsAudits périodiques obligatoires par l'autorité nationaleAudits uniquement sur demande ou en cas de suspicion de manquement
Responsabilité des dirigeantsResponsabilité personnelle ; formation en cybersécurité obligatoireResponsabilité personnelle ; formation recommandée
Mesures de gestion des risques (art. 21)Les 10 mesures obligatoires — périmètre completLes 10 mesures obligatoires — mise en œuvre proportionnée
Exigences de chaîne d'approvisionnementDoit évaluer et lier contractuellement les fournisseurs directsDoit évaluer les fournisseurs directs ; liaison contractuelle encouragée
Coordination transfrontalièreDoit désigner un point de contact ; engagement proactif avec EU-CyCLONePoint de contact recommandé ; engagement réactif

Quels secteurs sont couverts ?

NIS2 utilise deux annexes pour définir son périmètre. L'Annexe I couvre les secteurs hautement critiques, où les grands opérateurs sont classés comme Entités Essentielles : Énergie (électricité, chauffage urbain, pétrole, gaz, hydrogène), Transport (aérien, ferroviaire, maritime, routier), Banque, Infrastructures des marchés financiers, Santé, Eau potable, Eaux usées, Infrastructures numériques (points d'échange internet, DNS, registres de TLD, informatique en nuage, centres de données, CDN, services de confiance, communications électroniques), Gestion des services TIC (services gérés, services de sécurité gérés), Espace, et Administration publique.

L'Annexe II couvre d'autres secteurs critiques où les organisations sont généralement classées comme Entités Importantes quelle que soit leur taille : Services postaux et d'expédition, Gestion des déchets, Fabrication, production et distribution de produits chimiques, Production, transformation et distribution de denrées alimentaires, Fabrication (dispositifs médicaux, ordinateurs, équipements électriques, machines, véhicules automobiles, matériels de transport), Fournisseurs numériques (places de marché en ligne, moteurs de recherche en ligne, plateformes de réseaux sociaux), et Organismes de recherche.

La règle des seuils de taille — et les exceptions critiques

La règle générale de taille en vertu de NIS2 est simple. Dans les secteurs de l'Annexe I : les organisations qui sont des grandes entreprises (250 employés ou plus, ou un chiffre d'affaires annuel supérieur à 50 M€ et un bilan annuel supérieur à 43 M€) sont classées comme Entités Essentielles. Les organisations qui sont des entreprises moyennes (50 à 249 employés) dans ces mêmes secteurs sont classées comme Entités Importantes.

Dans les secteurs de l'Annexe II : les entreprises moyennes et grandes sont classées comme Entités Importantes, quelle que soit l'annexe dont elles relèvent.

EXCEPTION CRITIQUE — toujours Essentielle quelle que soit la taille : Certaines entités sont automatiquement classées comme Entités Essentielles indépendamment de leur effectif ou de leur chiffre d'affaires. Cela inclut : les fournisseurs de réseaux ou services de communications électroniques publics ; les prestataires de services de confiance qualifiés ; les registres de noms de domaine de premier niveau et les fournisseurs de services DNS ; les fournisseurs de services d'informatique en nuage, de centres de données, de réseaux de diffusion de contenu, de services gérés et de services de sécurité gérés (lorsqu'ils sont désignés par l'État membre) ; les opérateurs de services essentiels (OSE) déjà désignés au titre de NIS1 ; les entités identifiées comme critiques par un État membre en vertu d'une autre législation (par exemple DORA, directive REC) ; les fournisseurs uniques d'un service critique dans un État membre ; les entités de l'administration publique au niveau du gouvernement central.

Que doivent mettre en œuvre les Entités Essentielles ? Art. 21 NIS2

L'article 21 de NIS2 impose dix catégories de mesures de gestion des risques de cybersécurité. Les Entités Essentielles comme les Entités Importantes doivent mettre en œuvre les dix mesures, mais les EE sont censées les appliquer selon un standard plus élevé et feront l'objet d'audits proactifs pour vérifier leur conformité :

a

Analyse des risques et politiques de sécurité des systèmes d'information

Méthodologie documentée d'évaluation des risques, politique de sécurité approuvée par la direction, cycle de révision annuel.

b

Gestion des incidents

Procédures de détection, classification et réponse ; chaîne de notification 24h/72h/1 mois à l'ANSSI ; revue post-incident.

c

Continuité d'activité et gestion de crise

Plan de continuité d'activité (PCA), plan de reprise d'activité (PRA), tests réguliers, gestion des sauvegardes, procédures de communication de crise.

d

Sécurité de la chaîne d'approvisionnement

Évaluation des pratiques de cybersécurité des fournisseurs directs et prestataires de services ; clauses de sécurité contractuelles ; lignes directrices de l'ENISA sur la chaîne d'approvisionnement (déc. 2023) comme cadre de référence.

e

Sécurité des réseaux et des systèmes d'information

Gestion des vulnérabilités, gestion des correctifs, segmentation réseau, détection/prévention des intrusions, pratiques de développement sécurisé.

f

Hygiène informatique et formation en cybersécurité

Normes de sécurité de base pour l'ensemble du personnel ; simulations régulières de phishing ; formation en cybersécurité par rôle ; programme de sensibilisation.

g

Politiques de cryptographie et de chiffrement

Politique d'usage des contrôles cryptographiques ; chiffrement des données au repos et en transit ; procédures de gestion des clés alignées sur les lignes directrices de l'ENISA.

h

Sécurité des ressources humaines, contrôle d'accès et gestion des actifs

Vérifications préalables à l'embauche, contrôle d'accès basé sur les rôles (RBAC), procédures d'arrivée/départ/mutation, inventaire des actifs, gestion des accès privilégiés.

i

Authentification multifacteur et communications sécurisées

MFA obligatoire pour tout accès administratif et accès distant ; postes de travail à accès privilégié ; communications vocales et écrites chiffrées pour les opérations sensibles.

j

Sécurité physique et environnementale

Contrôles d'accès physique aux systèmes réseau et d'information ; protection des centres de données et salles serveurs ; contrôles environnementaux (incendie, inondation, alimentation électrique).

Responsabilité des dirigeants au titre de l'art. 20 NIS2

L'article 20 de NIS2 introduit un changement significatif par rapport à NIS1 : la direction générale est personnellement responsable des manquements à la conformité NIS2. Les organes de direction des Entités Essentielles et Importantes doivent approuver les mesures de gestion des risques de cybersécurité, superviser leur mise en œuvre, et peuvent être tenus personnellement responsables en cas de manquement de l'entité.

De manière critique, les membres de la direction des Entités Essentielles sont tenus de suivre une formation en cybersécurité pour acquérir des connaissances et compétences suffisantes leur permettant d'identifier les risques et d'évaluer les pratiques de cybersécurité. Cette responsabilité ne peut pas être entièrement déléguée au RSSI ou au service informatique. Les conseils d'administration qui considéraient la cybersécurité comme une simple question technique sont exposés à une responsabilité personnelle au titre de NIS2.

L'obligation d'enregistrement

Toutes les Entités Essentielles et Importantes doivent s'enregistrer auprès de l'autorité nationale compétente. En France, cette procédure est pilotée par l'ANSSI, qui tient le registre national des entités régulées au titre de NIS2 et notifie aux organisations concernées leur classification et leurs obligations. Le défaut d'enregistrement constitue en soi un manquement sanctionnable, indépendamment de tout manquement substantiel en matière de cybersécurité.

Délai de notification des incidents (art. 23 NIS2)

L'article 23 de NIS2 établit un processus de notification en trois étapes pour les incidents significatifs :

  • Alerte précoce — sous 24 heures : Notifier à l'ANSSI (ou au CSIRT national) qu'un incident significatif s'est produit. Indiquer s'il est soupçonné d'être malveillant et s'il peut avoir un impact transfrontalier.
  • Notification de l'incident — sous 72 heures : Fournir une évaluation initiale de l'incident, incluant sa gravité, son impact et les indicateurs de compromission.
  • Rapport final — sous 1 mois : Présenter un rapport détaillé incluant l'analyse des causes profondes, les mesures d'atténuation appliquées, l'évaluation de l'impact transfrontalier et les enseignements tirés.

GÉREZ VOTRE CONFORMITÉ NIS2 AVEC IGERAREGTECH : IgeraRegTech suit vos obligations NIS2, vos délais de notification d'incidents et vos exigences documentaires — mis à jour automatiquement lorsque la réglementation évolue. Notre module NIS2 confronte le profil de votre organisation aux dispositions applicables en droit français et génère la documentation de preuve pour les mesures de l'art. 21. Découvrez IgeraRegTech

Questions fréquentes

Si mon organisation était régulée au titre de NIS1, devient-elle automatiquement Entité Essentielle au titre de NIS2 ?

Pas automatiquement. Les anciens Opérateurs de Services Essentiels (OSE) au titre de NIS1 sont de solides candidats à la désignation d'Entité Essentielle, et de nombreux États membres les ont désignés comme tels par défaut. Cependant, la classification finale dépend des seuils de taille et des définitions sectorielles de NIS2, ainsi que de toute désignation supplémentaire par l'autorité nationale compétente. Vous devez vérifier de manière proactive votre classification auprès de l'ANSSI ou de l'autorité sectorielle compétente.

Quel est le délai pour se conformer aux mesures de gestion des risques de l'art. 21 NIS2 ?

L'obligation de mettre en œuvre les mesures de l'art. 21 s'applique depuis la date de transposition nationale — le 17 octobre 2024 dans les États membres ayant transposé dans les délais. Il n'existe pas de période de grâce formelle. Les autorités nationales disposent d'une marge d'appréciation sur les délais d'exécution, mais les organisations qui n'ont pas commencé à mettre en œuvre les mesures de l'art. 21 sont déjà en situation de non-conformité. Une action immédiate est nécessaire.

Un dirigeant peut-il être tenu personnellement responsable d'un manquement à la cybersécurité au titre de NIS2 ?

Oui. L'art. 20 NIS2 dispose explicitement que les organes de direction des Entités Essentielles et Importantes peuvent être tenus personnellement responsables des manquements. Cela inclut les dirigeants et les membres du conseil d'administration. Certains États membres (dont l'Allemagne et les Pays-Bas) ont mis en œuvre des dispositions permettant aux autorités nationales d'interdire temporairement à des dirigeants spécifiques d'exercer des fonctions de direction dans des entités récidivistes ou gravement non conformes à NIS2.

Comment IgeraRegTech aide-t-il les organisations à gérer la conformité continue à NIS2 ?

IgeraRegTech fournit une couche d'intelligence réglementaire continuellement mise à jour qui confronte le profil de votre organisation aux exigences de NIS2, suit les évolutions des transpositions nationales et des lignes directrices de l'ENISA, et génère la documentation de preuve pour les mesures de l'art. 21. Lorsque le texte réglementaire évolue — par exemple un décret d'application national ou de nouvelles lignes directrices de l'ENISA — IgeraRegTech signale automatiquement l'impact sur votre posture de conformité et met à jour votre registre d'obligations. Les responsables conformité reçoivent des alertes sur les échéances de notification d'incidents et les renouvellements d'enregistrement, éliminant le risque de manquements procéduraux.

Vous suivez vos obligations NIS2 sur plusieurs entités et juridictions ?

IgeraRegTech suit vos obligations NIS2, vos délais de notification d'incidents et vos exigences documentaires — mis à jour automatiquement lorsque la réglementation évolue

Découvrez IgeraRegTech

Dernière mise à jour : juillet 2026 | Relu par : Équipe Juridique et RegTech IgeraSolutions | Sources : Directive UE 2022/2555 (NIS2) ; loi française de transposition NIS2 et décrets d'application ; Guide d'implémentation NIS2 de l'ENISA 2024 ; ANSSI | IgeraRegTech — suivi automatisé de la conformité NIS2.

#NIS2 entités essentielles#NIS2 entités importantes#NIS2 conformité 2026#ANSSI NIS2#obligations cybersécurité NIS2

Pregunta a este artículo

IA 2026

El asistente de Igera responde dudas citando los datos y la normativa de este artículo

2 de 2 consultas libres

Preguntas frecuentes sugeridas (haz clic para probar):

Diagnóstico Interactivo 60s

Test de Madurez Digital en Gestión de Fincas

Descubre en 60 segundos cuántas horas puedes liberar de tu equipo

Pregunta 1 de 3

¿Cómo gestionas las consultas e incidencias de los vecinos?

¿Te ha resultado útil este artículo?

📋IgeraFincasChecklist de Auditoría
GUÍA DESCARGABLE (TXT)

Checklist de Auditoría Documental y Normativa de la Comunidad (LPH 2026)

Matriz exhaustiva de 35 puntos críticos: estatutos, libro de actas, libro de cuentas, ITE/IEE, contratos de mantenimiento y RGPD comunitario.

  • Verificación rápida de riesgos legales antes de la junta anual
  • Control de plazos de caducidad de acuerdos y prescripción de deudas
  • Plantilla lista para imprimir o compartir con el presidente

Descarga inmediata · Sin tarjeta · 100% libre de spam

Comparte este artículo

Ayuda a difundir conocimiento compartiendo este contenido con tu red