- Objet
- entité particulièrement critique au sens de NIS2
- Secteurs
- énergie, santé, banques, infrastructures numériques, etc.
- Surveillance
- stricte, y compris proactive
- Sanctions
- au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel (article 34)
- Mise à jour
- juin 2026
- Rédaction
- Compliance Compass
Qu’est-ce qu’une entité essentielle ?
Les entités essentielles (essential entities en anglais) sont des organisations issues de secteurs particulièrement critiques : énergie, santé, eau potable, banques, infrastructures des marchés financiers, transports ou infrastructures numériques. Elles forment l’ossature de l’approvisionnement : si l’une d’elles est mise à l’arrêt par une cyberattaque, ce sont des chaînes entières ou des services publics essentiels qui peuvent être touchés. C’est précisément pour cela que NIS2 leur impose les exigences les plus strictes et les place au niveau de surveillance et de sanction le plus élevé.
Comment se fait le classement
Le classement dépend du secteur (annexe I de la directive, « secteurs hautement critiques ») et de la taille de l’entreprise. En règle générale, les grandes entreprises de ces secteurs — à partir de 250 salariés ou de plus de 50 millions d’euros de chiffre d’affaires — sont des entités essentielles. S’y ajoutent des cas particuliers, comme les prestataires de services de confiance qualifiés ou les registres de noms de domaine de premier niveau, essentiels quelle que soit leur taille.
La différence avec l’entité importante
La ligne de partage est nette. À la différence de l’ entité importante , l’entité essentielle fait l’objet d’une surveillance proactive — donc même sans motif particulier, par exemple lors de contrôles sur place ou d’audits de sécurité. Le plafond de sanction est lui aussi plus élevé : l’article 34 exige au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial, contre 7 millions ou 1,4 % pour les entités importantes. L’ Organe de direction porte la responsabilité des mesures de gestion des risques et peut voir sa responsabilité personnelle engagée.
Essentielle ou importante : la comparaison
| Critère | Entité essentielle | Entité importante |
|---|---|---|
| Seuil de taille | Grandes entreprises : à partir de 250 salariés ou > 50 millions d’euros de chiffre d’affaires, dans les secteurs hautement critiques (annexe I) | Entreprises moyennes : à partir de 50 salariés ou > 10 millions d’euros de chiffre d’affaires — ainsi que les grandes entreprises des autres secteurs critiques (annexe II) |
| Surveillance | Proactive — audits et contrôles même sans motif particulier | Réactive — contrôle en principe seulement en cas d’indice de manquement |
| Plafond des sanctions | Au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu (minimum de l’article 34) | Au moins 7 millions d’euros ou 1,4 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu (minimum de l’article 34) |
À noter : les obligations de sécurité elles-mêmes — gestion des risques, canaux de notification, mesures techniques minimales — sont presque identiques dans les deux catégories. Ce qui change, c’est surtout la fermeté et la précocité du regard de l’État.
Les obligations en pratique
Les obligations de fond — Gestion des risques, obligations de notification selon la chaîne 24 h / 72 h / 1 mois, ainsi que Gouvernance — ressemblent à celles des entités importantes, mais sont contrôlées plus strictement. Imaginez un fournisseur d’énergie régional de 400 salariés confronté à un rançongiciel : il s’est préenregistré sur MonEspaceNIS2 et a désigné un point de contact, signale la perturbation importante au CERT-FR dans les 24 heures, complète après 72 heures son appréciation de l’incident avec une première analyse des causes et remet le rapport final au bout d’un mois au plus tard. Cette cadence est celle de la directive ; en France, elle ne sera exigible qu’avec la loi de transposition, mais rien n’empêche de la répéter dès aujourd’hui. Classé entité essentielle, il devra en outre s’attendre à des contrôles inopinés.
Que pouvez-vous faire dès maintenant ?
Vous seriez une entité essentielle ? Alors ces étapes comptent avant tout :
- Documentez votre auto-classement : vérifiez le secteur (annexe I) et la classe de taille, puis consignez le résultat par écrit — le classement relève de vous, non de l’autorité.
- Préenregistrez-vous sur MonEspaceNIS2 : la démarche est volontaire et sans date limite, la loi de transposition n’étant pas promulguée ; l’ANSSI invite les futures entités essentielles à s’engager dès à présent.
- Mettez en place la chaîne de notification : définissez les processus pour l’alerte précoce à 24 heures, l’appréciation à 72 heures et le rapport final à un mois, tels que les prévoit la directive, et entraînez l’équipe.
- Associez l’organe de direction : la direction se forme, approuve les mesures de gestion des risques et en surveille la mise en œuvre — à défaut, sa responsabilité personnelle est en jeu.
- Préparez-vous aux contrôles proactifs : rassemblez les preuves sans lacune, pour qu’un contrôle inopiné ne tombe pas dans le vide.
Pour aller plus loin : ANSSI – La directive NIS 2
Questions fréquentes
Qu’est-ce qu’une entité essentielle ?
Une entité essentielle est une organisation particulièrement critique relevant d’un secteur hautement critique au sens de l’annexe I de la directive NIS2 : énergie, santé, eau potable, banques ou infrastructures numériques. Sont visées en règle générale les grandes entreprises, à partir de 250 salariés ou de plus de 50 millions d’euros de chiffre d’affaires. La directive leur réserve les obligations les plus strictes, une surveillance proactive et les plafonds de sanction les plus élevés ; en France, ce régime attend encore la loi de transposition.
Quelles sanctions pour les entités essentielles ?
L’article 34 de la directive fixe des plafonds minimaux : pour les entités essentielles, au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu. Le cadre est donc plus sévère que pour les entités importantes, où le minimum est de 7 millions ou 1,4 %. Les États membres peuvent prévoir des montants supérieurs ; le montant applicable en France dépendra de la loi de transposition. S’y ajoute la responsabilité personnelle des organes de direction pour les mesures de gestion des risques négligées.
Qu’est-ce qui distingue une entité essentielle d’une entité importante ?
Les entités essentielles font l’objet d’une surveillance proactive, même sans motif particulier — contrôles sur place et audits de sécurité — et de sanctions plus lourdes (au moins 10 millions d’euros ou 2 %). Les entités importantes sont contrôlées de façon réactive, c’est-à-dire lorsqu’un indice de manquement apparaît, et sanctionnées moins lourdement (au moins 7 millions ou 1,4 %). Les obligations de sécurité et de notification selon la chaîne 24 h / 72 h / 1 mois, elles, sont pour l’essentiel identiques dans les deux classes.