NIS2 Entités Importantes Essentielles Différences
conformiteDéfinition
La directive NIS2 (Directive UE 2022/2555) distingue deux catégories d'entités soumises à ses exigences : les entités essentielles (Essential Entities) et les entités importantes (Important Entities). Cette distinction détermine le niveau d'exigences de sécurité applicable et l'intensité de la supervision par les autorités compétentes. Les entités essentielles correspondent aux organisations de grande taille dans les secteurs hautement critiques définis à l'Annexe I de NIS2 : énergie (électricité, gaz, pétrole, hydrogène, chauffage urbain), transports (aérien, ferroviaire, maritime, routier), infrastructures bancaires et marchés financiers, santé, eau potable et eaux usées, infrastructures numériques (points d'échange Internet, DNS, registres TLD, fournisseurs de services cloud, centres de données, réseaux de diffusion de contenu, prestataires de services de confiance, opérateurs de communications électroniques), services TIC B2B, entités de l'administration publique, et espace. Les entités essentielles sont soumises à une supervision proactive par les autorités compétentes. Les entités importantes correspondent aux organisations de taille moyenne dans les secteurs hautement critiques de l'Annexe I, ou aux grandes et moyennes organisations dans les autres secteurs critiques de l'Annexe II : services postaux, gestion des déchets, fabrication de produits critiques (équipements médicaux, produits chimiques, alimentation, dispositifs informatiques, machines, véhicules), fournisseurs numériques (places de marché en ligne, moteurs de recherche, réseaux sociaux). La supervision des entités importantes est réactive (audit déclenché suite à des incidents ou des plaintes). En termes de taille, NIS2 s'applique aux organisations remplissant les critères de grande entreprise (>250 salariés OU >50 M€ CA ET >43 M€ bilan) pour les entités essentielles, et de moyenne entreprise (entre 50 et 250 salariés OU >10 M€ CA) pour les entités importantes. Des exceptions permettent à des organisations plus petites d'être incluses si leur rôle est critique (ex. : fournisseur exclusif d'un service essentiel). Les exigences de sécurité de NIS2 (article 21 — mesures de gestion des risques) s'appliquent aux deux catégories, mais la supervision est différenciée : les entités essentielles font l'objet de vérifications ex ante (contrôles proactifs, audits réguliers, inspections), tandis que les entités importantes sont supervisées de façon ex post (vérification déclenchée par les incidents ou plaintes). Les sanctions maximales diffèrent aussi : entités essentielles — jusqu'à 10 M€ ou 2% du CA mondial ; entités importantes — jusqu'à 7 M€ ou 1,4% du CA mondial.
Critères de classification et auto-identification
Comment une organisation détermine-t-elle sa classification NIS2 ? (1) Identifier son secteur d'activité — correspond-il à l'Annexe I (secteurs hautement critiques) ou à l'Annexe II (autres secteurs critiques) ? (2) Évaluer sa taille — grande entreprise (>250 salariés OU >50 M€ CA ET >43 M€ bilan) → entité essentielle si Annexe I ; moyenne entreprise (50-250 salariés) → entité importante si Annexe I ou II. (3) Vérifier les exceptions — certaines organisations plus petites peuvent être incluses si elles sont les seules à fournir un service essentiel ou si leur compromission aurait un impact systémique.
En France, les entités relevant de NIS2 doivent s'auto-identifier et s'enregistrer auprès de l'ANSSI (le portail d'enregistrement NIS2 a été ouvert en 2024). La liste des entités enregistrées n'est pas publique pour des raisons de sécurité. L'ANSSI a publié des guides et des outils en ligne pour aider les organisations à déterminer si elles sont soumises à NIS2 et dans quelle catégorie (anssi.gouv.fr/NIS2).
Exigences NIS2 article 21 applicables aux deux catégories
Les mesures de sécurité requises par l'article 21 NIS2 s'appliquent aux entités essentielles et importantes, avec proportionnalité selon la taille et les risques : (a) Politiques d'analyse des risques et de sécurité des SI ; (b) Gestion des incidents ; (c) Continuité des activités (sauvegardes, reprise, gestion de crise) ; (d) Sécurité de la chaîne d'approvisionnement ; (e) Sécurité de l'acquisition, du développement et de la maintenance des réseaux et systèmes d'information ; (f) Politiques et procédures d'évaluation de l'efficacité des mesures de cybersécurité ; (g) Pratiques de base en matière de cyberhygiène et formation à la cybersécurité ; (h) Politiques concernant le chiffrement et, si applicable, la cryptographie ; (i) Sécurité des ressources humaines, contrôle d'accès et gestion des actifs ; (j) Utilisation de l'authentification multifacteur ou de solutions d'authentification continue.
Le principe de proportionnalité permet aux entités importantes de mettre en œuvre ces mesures de façon adaptée à leur taille et à leurs risques spécifiques, sans nécessairement atteindre le même niveau de sophistication que les entités essentielles. L'ANSSI accompagne les entités nouvellement soumises à NIS2 via ses guides sectoriels et son programme d'accompagnement.
Obligations de notification NIS2
NIS2 impose une notification des incidents significatifs aux autorités (ANSSI en France + CSIRT national) selon un schéma en 3 étapes : Alerte précoce dans les 24h — notification initiale dès qu'un incident significatif est identifié, avec les informations disponibles (nature de l'incident, impact initial estimé) ; Notification dans les 72h — rapport plus complet couvrant l'évaluation initiale de l'incident (sévérité, impact), les indicateurs de compromission (si disponibles) ; Rapport final dans 1 mois — analyse complète incluant la description détaillée de l'incident, les causes racines identifiées, les mesures de remédiation prises, et les recommandations pour prévenir des incidents similaires.
Un incident est significatif selon NIS2 si : il a causé ou peut causer une perturbation opérationnelle grave ou une perte financière pour l'entité concernée, ou il a affecté ou peut affecter d'autres personnes physiques ou morales en causant des dommages matériels, corporels ou moraux considérables. Le CSIRT national (CERT-FR en France) publie des indicateurs de compromission associés aux incidents notifiés pour permettre aux autres entités de se protéger contre les mêmes menaces.
Ce terme vous interpelle ?
Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.