Entité Importante NIS2
conformiteDéfinition
Les entités importantes constituent la seconde catégorie d'opérateurs soumis à la directive NIS2 (Directive 2022/2555). Par opposition aux entités essentielles, les entités importantes sont soumises à un régime de supervision réactive (contrôles déclenchés par des preuves de non-conformité ou des incidents) et à des sanctions légèrement moins élevées, mais leurs obligations en matière de gestion des risques et de notification des incidents sont substantiellement similaires. Les entités importantes couvrent deux catégories. Premièrement, les entités des secteurs critiques de l'annexe II de la directive : services postaux et de messagerie, gestion des déchets, fabrication, production et distribution de produits chimiques, production, transformation et distribution de denrées alimentaires, fabrication (dispositifs médicaux, équipements électroniques, machines, automobiles, autres transports), fournisseurs numériques (marchés en ligne, moteurs de recherche, réseaux sociaux). Deuxièmement, les entités des secteurs hautement critiques de l'annexe I qui, bien qu'appartenant à ces secteurs, ne satisfont pas aux critères de grande entreprise et restent des entreprises moyennes (50 à 250 salariés ou 10 à 50 millions d'euros de chiffre d'affaires). Les obligations des entités importantes en matière de mesures de sécurité et de notification des incidents sont analogues à celles des entités essentielles. La différence principale réside dans le régime de supervision : les entités importantes font l'objet d'une supervision réactive (l'autorité intervient sur la base de preuves de non-conformité ou d'incidents signalés), tandis que les entités essentielles sont soumises à une supervision proactive (audits planifiés réguliers, inspections sur place). En France, la loi de transposition de NIS2 élargit considérablement le périmètre des opérateurs régulés par rapport à NIS1 : on passe d'environ 500 opérateurs de services essentiels (OSE) à plusieurs milliers d'entités essentielles et importantes. L'ANSSI a publié des guides pratiques pour aider les entités à se qualifier et à mettre en œuvre les exigences de la directive.
Définition et secteurs de l'annexe II
Les entités importantes (EI) relèvent des secteurs critiques de l'annexe II de NIS2 : services postaux et messagerie, gestion des déchets, produits chimiques, alimentation, fabrication (dispositifs médicaux, équipements électroniques, machines, automobiles), et fournisseurs numériques (marchés en ligne, moteurs de recherche, plateformes de réseaux sociaux). Sont également EI les entreprises moyennes des secteurs de l'annexe I qui ne satisfont pas aux critères de grande entreprise.
Contrairement aux entités essentielles, les fournisseurs numériques de l'annexe II (Amazon Marketplace, Google Shopping, LinkedIn, Twitter/X) sont qualifiés d'entités importantes quelle que soit leur taille. Ils font l'objet d'un régime de supervision spécifique coordonné au niveau européen par le CEPD-NIS (groupe de coopération NIS).
Obligations et régime de supervision
Les obligations des EI sont substantiellement identiques à celles des entités essentielles : mesures de gestion des risques cybersécurité (politique de sécurité, gestion des incidents, continuité d'activité, chaîne d'approvisionnement, cryptographie, contrôle d'accès), notification des incidents significatifs en 24h/72h/1 mois, et enregistrement auprès de l'autorité nationale compétente.
La différence clé est le régime de supervision : réactive pour les EI (l'autorité intervient sur signalement ou incident) versus proactive pour les EE (audits planifiés). Cette différence a des implications pratiques : les EI ne subissent pas d'audits planifiés annuels, mais doivent être prêtes à démontrer leur conformité si l'autorité est saisie.
Sanctions et mise en conformité
Les sanctions pour les EI peuvent atteindre 7 millions d'euros ou 1,4% du chiffre d'affaires mondial annuel total (le plus élevé). Bien que moins élevées que pour les EE, ces amendes restent significatives, notamment pour les entreprises moyennes des secteurs concernés.
La mise en conformité NIS2 pour une EI suit les mêmes étapes que pour une EE : cartographie des actifs et des risques, élaboration d'une politique de sécurité, mise en place des mesures techniques et organisationnelles, rédaction d'un plan de réponse aux incidents, désignation d'un responsable de la conformité NIS2 et enregistrement auprès de l'ANSSI. Des référentiels sectoriels peuvent compléter les exigences générales.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h