NIS2 : votre entité est-elle essentielle, importante ou non concernée ?
La directive NIS2 (directive (UE) 2022/2555) impose des obligations de cybersécurité aux entités de 18 secteurs, dès lors qu'elles atteignent la taille d'une moyenne entreprise (50 salariés ou 10 M€ de chiffre d'affaires), avec deux catégories : essentielles et importantes. En France, l'ANSSI est l'autorité nationale et environ 15 000 entités sont attendues. Répondez à quatre questions pour connaître votre catégorie et vos obligations.
Comment la directive classe-t-elle les entités ?
| Catégorie | Conditions | Supervision | Sanction maximale |
|---|---|---|---|
| Entité essentielle | Secteur de l'annexe I et taille supérieure à une moyenne entreprise (250 salariés ou plus, ou plus de 50 M€ de CA) ; ou DNS, registre de premier niveau, service de confiance qualifié, administration centrale, quelle que soit la taille | Ex ante et ex post | 10 M€ ou 2 % du CA mondial |
| Entité importante | Secteur des annexes I ou II et taille de moyenne entreprise au moins (50 salariés ou plus, ou plus de 10 M€ de CA ou de bilan), non essentielle | Ex post | 7 M€ ou 1,4 % du CA mondial |
| Non concernée | Hors secteurs, ou petite entreprise sans désignation par l'État | — | — |
Quels sont les 18 secteurs ?
L'annexe I (secteurs hautement critiques) compte 11 secteurs : énergie, transports, secteur bancaire, infrastructures des marchés financiers, santé, eau potable, eaux usées, infrastructure numérique, gestion des services TIC interentreprises, administration publique, espace. L'annexe II (autres secteurs critiques) en compte 7 : services postaux et d'expédition, gestion des déchets, produits chimiques, denrées alimentaires, fabrication (dispositifs médicaux, électronique, équipements électriques, machines, automobiles, autres transports), fournisseurs numériques (places de marché, moteurs de recherche, réseaux sociaux), recherche. Le détail figure dans les 18 secteurs de NIS2 ; les seuils sont expliqués dans entité essentielle ou importante ; les obligations dans obligations et notification d'incident.
Questions fréquentes
Qu'est-ce que NIS2 ?
La directive (UE) 2022/2555 sur la sécurité des réseaux et des systèmes d'information. Elle impose aux entités de 18 secteurs (annexes I et II) des mesures de gestion des risques cyber, la notification des incidents importants et un enregistrement auprès de l'autorité nationale, l'ANSSI en France.
Quelle différence entre entité essentielle et entité importante ?
Une entité essentielle relève d'un secteur hautement critique (annexe I) et dépasse les plafonds des moyennes entreprises (250 salariés ou 50 M€ de chiffre d'affaires), ou appartient à une catégorie visée quelle que soit sa taille (DNS, registres, services de confiance qualifiés, administrations centrales). Les autres entités des annexes I et II d'au moins taille moyenne (50 salariés ou 10 M€) sont importantes. La supervision et les sanctions diffèrent.
Une PME de 30 salariés est-elle concernée ?
En principe non : la directive s'applique aux moyennes et grandes entreprises. Une petite entreprise peut toutefois être désignée par l'État si elle est fournisseur unique d'un service essentiel ou si sa défaillance aurait un impact important (article 2 §2), et certaines catégories (DNS, registres, services de confiance) sont concernées quelle que soit leur taille.
Quelles sont les obligations concrètes ?
S'enregistrer sur MonEspaceNIS2 (ANSSI), mettre en œuvre les mesures de gestion des risques de l'article 21 (référentiel ReCyF publié en mars 2026), notifier les incidents importants (alerte sous 24 h, notification sous 72 h, rapport final sous un mois), et engager la responsabilité de la direction.
Où en est la transposition française ?
Au 10 septembre 2026, la loi « résilience » transposant NIS2, REC et DORA est en attente d'adoption définitive. L'ANSSI est l'autorité nationale ; MonEspaceNIS2 est ouvert ; environ 15 000 entités sont attendues. Le Cyber Resilience Act, distinct, impose des obligations de notification depuis le 11 septembre 2026.
Sources officielles
- EUR-Lex — Directive (UE) 2022/2555 (NIS2), annexes I et II, articles 2, 3, 21, 23 et 34
- ANSSI — La directive NIS 2
- ANSSI — MonEspaceNIS2
- ANSSI — FAQ MonEspaceNIS2
Faits vérifiés le 10 septembre 2026. Voir la méthodologie.