Guide NIS 2 · Chapitre 2
Entité essentielle ou entité importante : où se situe votre organisation ?
Toute organisation soumise à NIS 2 est soit une entité essentielle, soit une entité importante. Deux critères tranchent dans la plupart des cas : l'annexe dont relève son activité et son effectif ou son chiffre d'affaires. Il ne change presque rien aux mesures à prendre, mais beaucoup à la manière dont l'autorité contrôle et sanctionne.
- Articles
- 2, 3, 32, 33 et 34
- Critères
- Secteur, taille, cas particuliers
- Seuils de taille
- Recommandation 2003/361/CE
Chapitres du guide
En bref
-
Une entité essentielle est, en règle générale, une grande entreprise d'un secteur de l'annexe I (secteurs hautement critiques).
-
Une entité importante est une entité des annexes I ou II, au moins de taille moyenne, qui n'est pas essentielle.
-
La taille ne compte pas pour plusieurs catégories, soumises même lorsqu'il s'agit de très petites structures : fournisseurs de services DNS, registres de noms de domaine, prestataires de services de confiance qualifiés, administrations centrales, entités critiques au sens de la directive REC.
-
Les deux catégories ont les mêmes obligations de fond. L'entité essentielle est contrôlée a priori, l'importante a posteriori, et les plafonds d'amende diffèrent : 10 M€ ou 2 % contre 7 M€ ou 1,4 % du chiffre d'affaires mondial.
-
C'est à l'entité de déterminer elle-même sa catégorie, avec l'aide du simulateur de l'ANSSI.
Première question : suis-je dans le champ de NIS 2 ?
Avant de parler de catégorie, il faut être dans le champ de la directive. L'article 2 combine trois conditions : exercer une activité ou fournir un service dans l'Union européenne, relever d'un type d'entité listé à l'annexe I ou à l'annexe II, et atteindre au moins la taille d'une moyenne entreprise. Notre article Directive NIS 2 : quels sont les secteurs concernés ? détaille ces critères et propose un outil pour s'auto-évaluer ; nous ne le reprenons pas ici.
La taille s'apprécie avec la recommandation 2003/361/CE de la Commission sur la définition des PME. Selon la FAQ de l'ANSSI, les critères se calculent sur l'ensemble des activités de l'entité, pas seulement sur celles visées par les annexes, et le chiffre d'affaires s'entend hors taxes.
| Catégorie | Effectif | Ou bien : chiffre d'affaires et bilan |
|---|---|---|
| Petite ou micro-entreprise (hors champ, sauf exceptions) | Moins de 50 personnes | Chiffre d'affaires ou total de bilan annuel de 10 M€ au plus |
| Moyenne entreprise | De 50 à 249 personnes | Chiffre d'affaires de 50 M€ au plus ou total de bilan de 43 M€ au plus |
| Grande entreprise (dépasse les plafonds de la moyenne entreprise) | 250 personnes ou plus | Chiffre d'affaires supérieur à 50 M€ et total de bilan supérieur à 43 M€ |
Les critères d'une entité essentielle, puis d'une entité importante
L'article 3 dresse la liste des entités essentielles. On y trouve :
- les entités de l'annexe I qui dépassent les plafonds des moyennes entreprises, c'est-à-dire les grandes entreprises des secteurs hautement critiques ;
- les prestataires de services de confiance qualifiés, les registres des noms de domaine de premier niveau et les fournisseurs de services DNS, quelle que soit leur taille ;
- les fournisseurs de réseaux ou de services de communications électroniques publics qui sont des moyennes entreprises ;
- les entités de l'administration publique centrale ;
- les autres entités que l'État membre désigne comme essentielles, par exemple parce qu'elles sont le seul fournisseur d'un service essentiel dans le pays ou parce que leur perturbation aurait un impact important sur la sécurité ou la santé publiques ;
- les entités désignées comme entités critiques au titre de la directive (UE) 2022/2557 dite REC ;
- si l'État le prévoit, les anciens opérateurs de services essentiels de la première directive NIS.
Les entités importantes sont toutes les autres entités des annexes I et II qui entrent dans le champ : les moyennes entreprises de l'annexe I, les moyennes et grandes entreprises de l'annexe II, et celles que l'État désigne comme importantes.
Entité essentielle ou importante : ce qui change vraiment
Les obligations de fond sont identiques : mêmes mesures de gestion des risques (article 21), même notification des incidents (article 23), même implication de la direction (article 20). La différence tient au régime de supervision et aux sanctions.
| Entité essentielle | Entité importante | |
|---|---|---|
| Supervision | A priori (article 32) : l'autorité peut contrôler à tout moment, y compris par des contrôles aléatoires et des audits réguliers | A posteriori (article 33) : l'autorité intervient lorsqu'elle reçoit des éléments laissant penser à un manquement |
| Outils de contrôle | Inspections sur place et à distance, audits réguliers, ciblés ou ponctuels, scans de sécurité, demandes d'information et de preuves | Les mêmes, sauf les contrôles aléatoires, les audits réguliers et les audits ponctuels |
| Amende maximale | Au moins 10 M€ ou 2 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu | Au moins 7 M€ ou 1,4 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu |
| Mesures sur les dirigeants | En dernier recours, interdiction temporaire d'exercer des fonctions de direction pour le dirigeant ou le représentant légal (hors administrations) | Pas de mesure de ce type prévue par la directive |
| ReCyF (France, version de travail) | Objectifs 1 à 20 | Objectifs 1 à 15 |
Les montants d'amende sont des plafonds minimaux : chaque État peut aller au-delà, et il décide aussi si et dans quelle mesure des amendes s'appliquent aux administrations publiques. Les mécanismes de sanction sont expliqués dans Les sanctions de NIS 2.
Et en France ? Les points encore ouverts
Le projet de loi « résilience » reprend la logique de la directive. Selon le rapport de la commission spéciale du Sénat, environ 15 000 entités seraient concernées, dont environ 2 000 entreprises privées classées essentielles d'après l'ANSSI. La commission souligne que les entités devront déterminer elles-mêmes leur catégorie.
Pour les collectivités territoriales, que la directive laisse au choix des États, le rapport du Sénat évoquait environ 1 500 collectivités, groupements et organismes rattachés. Selon Maire-info (6 octobre 2026), le texte en discussion classe parmi les entités essentielles les régions, les départements, les communes de plus de 30 000 habitants, les communautés urbaines et d'agglomération, les métropoles, les services départementaux d'incendie et de secours et les centres de gestion, et parmi les entités importantes les communautés de communes ; des amendements déposés à l'Assemblée nationale voudraient limiter ce dernier cas aux communautés de plus de 30 000 habitants. Le même article indique que les collectivités sont exclues des amendes, sans être dispensées des obligations. Rien de cela n'est définitif au 9 octobre 2026 : tout dépend du vote de l'Assemblée, de la commission mixte paritaire éventuelle et des décrets. Les collectivités trouveront aussi une offre dédiée sur notre page secteur public.
Questions fréquentes
Qu'est-ce qu'une entité essentielle au sens de NIS 2 ?
C'est, le plus souvent, une grande entreprise (250 salariés ou plus, ou plus de 50 M€ de chiffre d'affaires et 43 M€ de bilan) d'un secteur de l'annexe I : énergie, transports, banque, santé, eau, infrastructures numériques, administration publique, espace… S'y ajoutent des cas particuliers comme les fournisseurs DNS, les prestataires de services de confiance qualifiés ou les administrations centrales.
Quelle est la différence entre entité essentielle et entité importante ?
Les obligations sont les mêmes. L'entité essentielle est contrôlée a priori, à tout moment, et risque une amende d'au moins 10 M€ ou 2 % du chiffre d'affaires mondial ; l'entité importante est contrôlée a posteriori, en cas d'indice de manquement, avec un plafond d'au moins 7 M€ ou 1,4 %.
Une PME de moins de 50 salariés peut-elle être concernée ?
Oui, dans des cas précis : fournisseurs de services DNS, registres de noms de domaine, prestataires de services de confiance, certains fournisseurs de communications électroniques, ou entités que l'État désigne parce qu'elles sont seules à fournir un service essentiel ou critiques pour leur secteur. Une petite entreprise peut aussi être touchée indirectement, comme fournisseur d'une entité régulée.
Qui décide si mon organisation est essentielle ou importante ?
Le classement découle des critères de la loi : c'est d'abord à l'entité de le déterminer et de s'enregistrer en conséquence. L'autorité nationale établit ensuite la liste des entités et peut en désigner certaines. En France, le simulateur MonEspaceNIS2 aide à faire ce premier classement.
Sources
Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.
- Directive (UE) 2022/2555 du 14 décembre 2022 (directive NIS 2), EUR-Lex, Journal officiel de l'Union européenne, 27 décembre 2022.
- Recommandation 2003/361/CE concernant la définition des micro, petites et moyennes entreprises, EUR-Lex, 6 mai 2003.
- FAQ NIS 2 : seuils financiers et d'effectifs, ANSSI, MonEspaceNIS2, mise à jour du 4 juin 2025.
- Simulateur NIS 2 : « Suis-je concerné ? », ANSSI, MesServicesCyber.
- Projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité : l'essentiel du rapport de la commission spéciale, Sénat, 2025.
- ReCyF : référentiel de cybersécurité France, version de travail 2.5, ANSSI, 17 mars 2026.
- NIS 2 : l'Anssi ouvre le pré-enregistrement aux entreprises, les collectivités devront attendre, Localtis, Banque des Territoires, 25 novembre 2025.
- Directive NIS 2 : deux ans de retard et un périmètre d'application toujours incertain pour les collectivités, Maire-info, 6 octobre 2026.
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.