Glossaire · Terme

Entité essentielle en clair

L’entité essentielle relève des secteurs les plus critiques de NIS2 : contrôle proactif et plafonds de sanction les plus élevés. Où en est la France ?

En bref
Objet
entité particulièrement critique au sens de NIS2
Secteurs
énergie, santé, banques, infrastructures numériques, etc.
Surveillance
stricte, y compris proactive
Sanctions
au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel (article 34)
Mise à jour
juin 2026
Rédaction
Compliance Compass

Qu’est-ce qu’une entité essentielle ?

Les entités essentielles (essential entities en anglais) sont des organisations issues de secteurs particulièrement critiques : énergie, santé, eau potable, banques, infrastructures des marchés financiers, transports ou infrastructures numériques. Elles forment l’ossature de l’approvisionnement : si l’une d’elles est mise à l’arrêt par une cyberattaque, ce sont des chaînes entières ou des services publics essentiels qui peuvent être touchés. C’est précisément pour cela que NIS2 leur impose les exigences les plus strictes et les place au niveau de surveillance et de sanction le plus élevé.

Comment se fait le classement

Le classement dépend du secteur (annexe I de la directive, « secteurs hautement critiques ») et de la taille de l’entreprise. En règle générale, les grandes entreprises de ces secteurs — à partir de 250 salariés ou de plus de 50 millions d’euros de chiffre d’affaires — sont des entités essentielles. S’y ajoutent des cas particuliers, comme les prestataires de services de confiance qualifiés ou les registres de noms de domaine de premier niveau, essentiels quelle que soit leur taille.

La différence avec l’entité importante

La ligne de partage est nette. À la différence de l’ entité importante , l’entité essentielle fait l’objet d’une surveillance proactive — donc même sans motif particulier, par exemple lors de contrôles sur place ou d’audits de sécurité. Le plafond de sanction est lui aussi plus élevé : l’article 34 exige au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial, contre 7 millions ou 1,4 % pour les entités importantes. L’ Organe de direction porte la responsabilité des mesures de gestion des risques et peut voir sa responsabilité personnelle engagée.

Essentielle ou importante : la comparaison

CritèreEntité essentielleEntité importante
Seuil de tailleGrandes entreprises : à partir de 250 salariés ou > 50 millions d’euros de chiffre d’affaires, dans les secteurs hautement critiques (annexe I)Entreprises moyennes : à partir de 50 salariés ou > 10 millions d’euros de chiffre d’affaires — ainsi que les grandes entreprises des autres secteurs critiques (annexe II)
SurveillanceProactive — audits et contrôles même sans motif particulierRéactive — contrôle en principe seulement en cas d’indice de manquement
Plafond des sanctionsAu moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu (minimum de l’article 34)Au moins 7 millions d’euros ou 1,4 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu (minimum de l’article 34)

À noter : les obligations de sécurité elles-mêmes — gestion des risques, canaux de notification, mesures techniques minimales — sont presque identiques dans les deux catégories. Ce qui change, c’est surtout la fermeté et la précocité du regard de l’État.

Les obligations en pratique

Les obligations de fond — Gestion des risques, obligations de notification selon la chaîne 24 h / 72 h / 1 mois, ainsi que Gouvernance — ressemblent à celles des entités importantes, mais sont contrôlées plus strictement. Imaginez un fournisseur d’énergie régional de 400 salariés confronté à un rançongiciel : il s’est préenregistré sur MonEspaceNIS2 et a désigné un point de contact, signale la perturbation importante au CERT-FR dans les 24 heures, complète après 72 heures son appréciation de l’incident avec une première analyse des causes et remet le rapport final au bout d’un mois au plus tard. Cette cadence est celle de la directive ; en France, elle ne sera exigible qu’avec la loi de transposition, mais rien n’empêche de la répéter dès aujourd’hui. Classé entité essentielle, il devra en outre s’attendre à des contrôles inopinés.

Que pouvez-vous faire dès maintenant ?

Vous seriez une entité essentielle ? Alors ces étapes comptent avant tout :

Pour aller plus loin : ANSSI – La directive NIS 2

Questions fréquentes

Qu’est-ce qu’une entité essentielle ?

Une entité essentielle est une organisation particulièrement critique relevant d’un secteur hautement critique au sens de l’annexe I de la directive NIS2 : énergie, santé, eau potable, banques ou infrastructures numériques. Sont visées en règle générale les grandes entreprises, à partir de 250 salariés ou de plus de 50 millions d’euros de chiffre d’affaires. La directive leur réserve les obligations les plus strictes, une surveillance proactive et les plafonds de sanction les plus élevés ; en France, ce régime attend encore la loi de transposition.

Quelles sanctions pour les entités essentielles ?

L’article 34 de la directive fixe des plafonds minimaux : pour les entités essentielles, au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu. Le cadre est donc plus sévère que pour les entités importantes, où le minimum est de 7 millions ou 1,4 %. Les États membres peuvent prévoir des montants supérieurs ; le montant applicable en France dépendra de la loi de transposition. S’y ajoute la responsabilité personnelle des organes de direction pour les mesures de gestion des risques négligées.

Qu’est-ce qui distingue une entité essentielle d’une entité importante ?

Les entités essentielles font l’objet d’une surveillance proactive, même sans motif particulier — contrôles sur place et audits de sécurité — et de sanctions plus lourdes (au moins 10 millions d’euros ou 2 %). Les entités importantes sont contrôlées de façon réactive, c’est-à-dire lorsqu’un indice de manquement apparaît, et sanctionnées moins lourdement (au moins 7 millions ou 1,4 %). Les obligations de sécurité et de notification selon la chaîne 24 h / 72 h / 1 mois, elles, sont pour l’essentiel identiques dans les deux classes.

Classement NIS2

Prêt pour une surveillance proactive ?

Les entités essentielles sont contrôlées, y compris sans préavis. Compliance Compass garde votre classement, votre chaîne de notification et vos preuves prêts à être montrés.