Glossaire · Terme

Entité importante en clair

L’entité importante relève de NIS2 sans être classée essentielle : mêmes obligations de fond, contrôle réactif et plafonds de sanction plus bas.

En bref
Objet
concernée par NIS2, mais non « essentielle »
Secteurs
postes, déchets, chimie, agroalimentaire, industrie, etc.
Surveillance
plutôt réactive (au cas par cas)
Sanctions
au moins 7 millions d’euros ou 1,4 % du chiffre d’affaires annuel (article 34)
Mise à jour
juin 2026
Rédaction
Compliance Compass

Qu’est-ce qu’une entité importante ?

Les entités importantes (important entities en anglais) relèvent de secteurs tels que les services postaux et de messagerie, la gestion des déchets, la fabrication et le commerce de produits chimiques, les denrées alimentaires ou l’industrie manufacturière. Elles sont pleinement soumises à NIS2, mais sont tenues pour un peu moins critiques pour le système que les entités essentielles. Cette catégorie est la seconde des deux classes d’entités et concerne particulièrement les PME et les entreprises de taille intermédiaire, qui ne connaissaient jusqu’ici aucune réglementation sectorielle de cybersécurité.

Quels secteurs sont concernés ? (annexe II)

Le cœur des entités importantes, ce sont les « autres secteurs critiques » de l’annexe II de la directive NIS2. Qui y exerce au-delà des seuils applicables — en règle générale les entreprises moyennes à partir de 50 salariés ou de 10 millions d’euros de chiffre d’affaires — relève typiquement de cette classe :

Mêmes obligations, autre surveillance. Le secteur décide du classement, pas de l’étendue des mesures de sécurité. Un fabricant de denrées alimentaires relevant de l’annexe II doit prendre les mêmes précautions techniques et organisationnelles qu’un fournisseur d’énergie de l’annexe I — il sera seulement contrôlé au cas par cas plutôt qu’en amont. Les secteurs hautement critiques de l’annexe I conduisent en revanche le plus souvent au classement comme entité essentielle, où la surveillance est proactive et le plafond de sanction plus élevé.

Mêmes obligations, autre surveillance

Les obligations de fond — Gestion des risques, obligations de notification selon la chaîne 24 h / 72 h / 1 mois, ainsi que Gouvernance exercée par l’organe de direction — sont pour l’essentiel identiques à celles des entités essentielles. L’enregistrement auprès de l’autorité et la formation de la direction valent de la même façon. La différence tient à la surveillance : les entités importantes sont contrôlées de façon réactive , c’est-à-dire au cas par cas après un incident ou sur indice précis, et non de façon proactive par des contrôles de routine annoncés à l’avance. L’autorité compétente n’intervient donc qu’une fois un manquement soupçonné.

Un plafond de sanction plus bas

Le plafond de sanction est lui aussi plus bas : l’article 34 exige au moins 7 millions d’euros ou 1,4 % du chiffre d’affaires annuel mondial, contre 10 millions ou 2 % pour les entités essentielles. C’est chaque fois le montant le plus élevé qui compte, et les États membres peuvent aller au-delà. Malgré ce cadre plus doux, les sanctions restent sensibles et la direction reste responsable des mesures.

À ne pas sous-estimer

« Importante » ne veut pas dire « moins obligée ». Les mesures techniques et organisationnelles doivent être mises en œuvre intégralement ; seule l’intensité du contrôle est moindre. L’approche réactive conduit certains à croire qu’ils peuvent différer les mesures jusqu’à ce que quelqu’un vienne vérifier — mais qui ne commence la documentation, l’analyse de risques et les processus de notification qu’après un incident a déjà perdu la preuve d’une prévention en règle, et s’expose à une sanction précisément au moment où l’autorité regarde de plus près.

Un exemple l’illustre. Un opérateur de gestion des déchets de 90 salariés se classe comme entité importante et prépare son enregistrement — sans y être tenu, puisque la loi française n’est pas promulguée et qu’aucune date limite ne court ; il peut en revanche se préenregistrer dès à présent sur MonEspaceNIS2. Il met en place la même analyse de risques et le même processus de notification qu’une entité essentielle et documente soigneusement ses mesures — sans s’attendre à des audits inopinés, mais à des contrôles au cas par cas.

Prochaines étapes

Concrètement, une entité importante a intérêt à traiter ces points :

Pour aller plus loin : ANSSI – La directive NIS 2

Questions fréquentes

Qu’est-ce qu’une entité importante ?

Une entité importante est une organisation entrant dans le champ de NIS2 sans être classée comme entité essentielle. Elle relève le plus souvent des autres secteurs critiques de l’annexe II de la directive : services postaux, gestion des déchets, produits chimiques, denrées alimentaires ou industrie manufacturière. Sont visées en règle générale les entreprises moyennes, à partir de 50 salariés ou de plus de 10 millions d’euros de chiffre d’affaires. En France, ce régime attend encore la loi de transposition.

Quelles sanctions pour les entités importantes ?

L’article 34 de la directive fixe des plafonds minimaux : pour les entités importantes, au moins 7 millions d’euros ou 1,4 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu. Le cadre est donc moins sévère que pour les entités essentielles, où le minimum est de 10 millions ou 2 %. Les États membres peuvent prévoir des montants supérieurs, et le montant applicable en France dépendra de la loi de transposition ; les sanctions restent sensibles et les organes de direction restent responsables des mesures de gestion des risques.

Les obligations sont-elles moindres que pour une entité essentielle ?

Non. Les obligations de sécurité et de notification des entités importantes sont pour l’essentiel identiques à celles des entités essentielles : gestion des risques, enregistrement auprès de l’autorité et chaîne alerte précoce à 24 heures, notification à 72 heures, rapport final à un mois. Ce qui est moindre, c’est surtout l’intensité du contrôle, réactif et au cas par cas plutôt que proactif, ainsi que le plafond de sanction, au moins 7 millions d’euros ou 1,4 % du chiffre d’affaires. En France, ces obligations ne seront exigibles qu’avec la loi de transposition.

Classement NIS2

Entité importante — mais quelles obligations au juste ?

Compliance Compass clarifie votre classement au titre de l’annexe II, prépare votre préenregistrement et met en place gestion des risques et chaîne de notification — sans attendre le premier contrôle.