• NIS2
  • Conformité
  • Classification

NIS2 : entité essentielle ou importante ? Le test de classification expliqué

Comment savoir si votre entreprise est une entité essentielle ou importante au sens de NIS2 : secteurs des annexes I et II, seuils de taille, cas particuliers, et ce que la classification change concrètement (supervision, sanctions, notifications).

Komplyo3 min de lecture

La première question NIS2 n'est pas « quelles mesures mettre en place ? » mais « suis-je concerné, et à quel titre ? ». La directive NIS2 distingue deux statuts : entité essentielle et entité importante. Ce statut détermine le régime de supervision, le plafond des sanctions et l'urgence pratique de votre mise en conformité.

Ce guide déroule le test de classification pas à pas. Il complète notre guide général NIS2 pour les PME.

Étape 1 : Votre secteur figure-t-il dans les annexes ?

NIS2 s'applique par secteur, listé dans deux annexes.

Annexe I (secteurs hautement critiques) : énergie, transports, banque, infrastructures des marchés financiers, santé, eau potable, eaux usées, infrastructure numérique (DNS, cloud, datacenters, réseaux de diffusion de contenu), gestion des services TIC (fournisseurs de services managés et de services de sécurité managés), administration publique, espace.

Annexe II (autres secteurs critiques) : services postaux, gestion des déchets, produits chimiques, agroalimentaire, fabrication (dispositifs médicaux, électronique, machines, véhicules), fournisseurs numériques (places de marché, moteurs de recherche, réseaux sociaux), recherche.

Si votre activité ne relève d'aucune annexe, vous êtes hors champ direct. Mais vos clients régulés reporteront leurs exigences sur vous via l'article 21 (sécurité de la chaîne d'approvisionnement).

Étape 2 : Le seuil de taille

La règle générale : NIS2 vise les entreprises moyennes et grandes des secteurs listés. Cela signifie à partir de 50 salariés ou 10 millions d'euros de chiffre d'affaires annuel.

Une grande entreprise (250 salariés minimum, ou plus de 50 millions d'euros de CA et plus de 43 millions d'euros de bilan) dans un secteur de l'annexe I est une entité essentielle.

Une moyenne entreprise (50 à 249 salariés) dans un secteur de l'annexe I est généralement une entité importante, sauf exceptions qui la font remonter en essentielle.

Une entreprise moyenne ou grande d'un secteur de l'annexe II est une entité importante.

Étape 3 : Les cas particuliers qui ignorent la taille

Certaines activités sont couvertes quelle que soit la taille : fournisseurs de services DNS et registres de noms de domaine, prestataires de services de confiance, fournisseurs de réseaux ou de services de communications électroniques publics, ainsi que toute entité désignée comme critique par un État membre (entité unique fournissant un service essentiel, impact systémique potentiel).

En France, l'ANSSI propose un test d'assujettissement en ligne, MonEspaceNIS2, qui applique la transposition nationale. C'est la référence à jour pour trancher votre cas.

Ce que la classification change concrètement

Les mesures de l'article 21 sont les mêmes pour les deux statuts. Ce qui diffère :

Supervision : les entités essentielles sont supervisées ex ante (contrôles proactifs, audits, inspections). Les entités importantes sont supervisées ex post : l'autorité intervient sur indice de manquement.

Sanctions : jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les essentielles. 7 millions d'euros ou 1,4 % pour les importantes.

Responsabilité de la direction : dans les deux cas, les organes de direction approuvent les mesures, en supervisent la mise en œuvre et se forment. La conformité ne se délègue pas entièrement.

Les obligations de notification d'incident s'appliquent aux deux statuts : alerte 24 heures, notification 72 heures, rapport final sous un mois.

Documenter votre classification

Que vous soyez essentiel, important ou hors champ, la conclusion doit être écrite et justifiée. C'est la première pièce qu'un client, un assureur ou une autorité vous demandera. Le mémo doit tracer le secteur retenu, les effectifs, les données financières, les cas particuliers examinés et la conclusion : datés et signés.

Komplyo génère ce mémo d'assujettissement à partir d'un questionnaire de classification NIS2, aux côtés du tableau de couverture des mesures de l'article 21 et des procédures de notification 24 heures et 72 heures. Le diagnostic NIS2 gratuit donne en quelques minutes une première position sur l'assujettissement et les écarts restants. La page Conformité NIS2 pour PME décrit la couverture de l'ensemble des obligations (mesures de l'article 21, notification d'incident, livrables générés).

Sources

Recevoir le modèle de politique de sécurité

Un modèle de politique de sécurité de l'information au format .docx, structuré selon NIST CSF 2.0 et ISO 27001. Envoyé par email, utilisable comme socle documentaire.

Pas de spam. Désinscription en un clic.