Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Entité Importante NIS2

conformite

Définition

Les entités importantes constituent la seconde catégorie d'opérateurs soumis à la directive NIS2 (Directive 2022/2555). Par opposition aux entités essentielles, les entités importantes sont soumises à un régime de supervision réactive (contrôles déclenchés par des preuves de non-conformité ou des incidents) et à des sanctions légèrement moins élevées, mais leurs obligations en matière de gestion des risques et de notification des incidents sont substantiellement similaires. Les entités importantes couvrent deux catégories. Premièrement, les entités des secteurs critiques de l'annexe II de la directive : services postaux et de messagerie, gestion des déchets, fabrication, production et distribution de produits chimiques, production, transformation et distribution de denrées alimentaires, fabrication (dispositifs médicaux, équipements électroniques, machines, automobiles, autres transports), fournisseurs numériques (marchés en ligne, moteurs de recherche, réseaux sociaux). Deuxièmement, les entités des secteurs hautement critiques de l'annexe I qui, bien qu'appartenant à ces secteurs, ne satisfont pas aux critères de grande entreprise et restent des entreprises moyennes (50 à 250 salariés ou 10 à 50 millions d'euros de chiffre d'affaires). Les obligations des entités importantes en matière de mesures de sécurité et de notification des incidents sont analogues à celles des entités essentielles. La différence principale réside dans le régime de supervision : les entités importantes font l'objet d'une supervision réactive (l'autorité intervient sur la base de preuves de non-conformité ou d'incidents signalés), tandis que les entités essentielles sont soumises à une supervision proactive (audits planifiés réguliers, inspections sur place). En France, la loi de transposition de NIS2 élargit considérablement le périmètre des opérateurs régulés par rapport à NIS1 : on passe d'environ 500 opérateurs de services essentiels (OSE) à plusieurs milliers d'entités essentielles et importantes. L'ANSSI a publié des guides pratiques pour aider les entités à se qualifier et à mettre en œuvre les exigences de la directive.

Définition et secteurs de l'annexe II

Les entités importantes (EI) relèvent des secteurs critiques de l'annexe II de NIS2 : services postaux et messagerie, gestion des déchets, produits chimiques, alimentation, fabrication (dispositifs médicaux, équipements électroniques, machines, automobiles), et fournisseurs numériques (marchés en ligne, moteurs de recherche, plateformes de réseaux sociaux). Sont également EI les entreprises moyennes des secteurs de l'annexe I qui ne satisfont pas aux critères de grande entreprise.

Contrairement aux entités essentielles, les fournisseurs numériques de l'annexe II (Amazon Marketplace, Google Shopping, LinkedIn, Twitter/X) sont qualifiés d'entités importantes quelle que soit leur taille. Ils font l'objet d'un régime de supervision spécifique coordonné au niveau européen par le CEPD-NIS (groupe de coopération NIS).

Obligations et régime de supervision

Les obligations des EI sont substantiellement identiques à celles des entités essentielles : mesures de gestion des risques cybersécurité (politique de sécurité, gestion des incidents, continuité d'activité, chaîne d'approvisionnement, cryptographie, contrôle d'accès), notification des incidents significatifs en 24h/72h/1 mois, et enregistrement auprès de l'autorité nationale compétente.

La différence clé est le régime de supervision : réactive pour les EI (l'autorité intervient sur signalement ou incident) versus proactive pour les EE (audits planifiés). Cette différence a des implications pratiques : les EI ne subissent pas d'audits planifiés annuels, mais doivent être prêtes à démontrer leur conformité si l'autorité est saisie.

Sanctions et mise en conformité

Les sanctions pour les EI peuvent atteindre 7 millions d'euros ou 1,4% du chiffre d'affaires mondial annuel total (le plus élevé). Bien que moins élevées que pour les EE, ces amendes restent significatives, notamment pour les entreprises moyennes des secteurs concernés.

La mise en conformité NIS2 pour une EI suit les mêmes étapes que pour une EE : cartographie des actifs et des risques, élaboration d'une politique de sécurité, mise en place des mesures techniques et organisationnelles, rédaction d'un plan de réponse aux incidents, désignation d'un responsable de la conformité NIS2 et enregistrement auprès de l'ANSSI. Des référentiels sectoriels peuvent compléter les exigences générales.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis