- Objet
- Entreprise ou organisation concernée
- Catégories
- Entités essentielles et entités importantes
- Critères
- secteur + taille (effectifs / chiffre d’affaires)
- Lien avec NIS2
- notion de base de la directive
- Mise à jour
- juin 2026
- Rédaction
- Compliance Compass
Qu’est-ce qu’une entité dans le contexte de NIS2 ?
NIS2 évite délibérément le mot « entreprises » et retient un terme plus large : entités (entities en anglais), parce qu’au-delà des sociétés privées, des administrations, des fédérations et d’autres organisations peuvent être concernées. Une entité est donc toute personne morale ou unité organisationnelle qui entre dans le champ d’application de la directive. Le terme est la clé de voûte de tout le dispositif : ce n’est qu’une fois établi qu’une organisation est une entité au sens de NIS2 que s’appliquent les obligations de gestion des risques, de notification et de gouvernance.
Quand est-on une entité ?
Deux facteurs comptent : l’appartenance à un secteur régulé (énergie, santé, transports, infrastructures numériques ou gestion des déchets, par exemple) et la taille. En règle générale, le seuil est atteint à partir de 50 salariés ou d’un chiffre d’affaires annuel et d’un total de bilan supérieurs à 10 millions d’euros. Dans certains domaines — services DNS, services de confiance qualifiés, administration publique — l’obligation s’applique indépendamment de la taille.
Essentielle ou importante ?
NIS2 répartit les organisations concernées en deux classes : entités essentielles (contrôlées de façon plus stricte et proactive) et entités importantes (contrôlées plutôt au cas par cas). Le classement détermine surtout l’intensité du contrôle et le plafond des sanctions : l’article 34 de la directive fixe des maxima minimaux, au moins 10 millions d’euros ou 2 % du chiffre d’affaires pour les entités essentielles, au moins 7 millions ou 1,4 % pour les entités importantes. Les obligations de sécurité, elles, sont pour l’essentiel identiques.
Première étape : vérifier votre assujettissement
Pour savoir si l’on est une entité au sens de NIS2, on procède à une vérification d’assujettissement structurée : rattachement sectoriel, seuils de taille et cas particuliers sont documentés. En France, le simulateur de MonEspaceNIS2 donne un premier repère. Concrètement : un fabricant agroalimentaire de taille intermédiaire, 120 salariés et 30 millions d’euros de chiffre d’affaires, vérifie s’il relève des annexes, se classe comme entité importante et prépare son enregistrement — sans y être tenu, puisque la loi française n’est pas promulguée et qu’aucune date limite ne court. C’est seulement après ce classement que les obligations et les délais deviennent concrets. L’auto-évaluation incombe à l’entité elle-même.
Pour aller plus loin : ANSSI – La directive NIS 2
Questions fréquentes
Qu’est-ce qu’une entité au sens de NIS2 ?
« Entité » (entity en anglais) est le terme générique de NIS2 pour toute organisation entrant dans le champ de la directive — pas seulement les entreprises privées, mais aussi les administrations, les fédérations et les organismes publics d’un secteur régulé. Ce n’est qu’une fois établi qu’une organisation est une entité au sens de NIS2 que s’appliquent les obligations de gestion des risques, de notification et de gouvernance. En France, ces obligations attendent encore la loi de transposition.
Quand relève-t-on de NIS2 comme entité ?
Lorsque l’on appartient à un secteur régulé et que l’on atteint les seuils de taille : en règle générale à partir de 50 salariés, ou de plus de 10 millions d’euros de chiffre d’affaires annuel et de total de bilan. Dans certains domaines — services DNS, services de confiance qualifiés, administration publique — l’obligation s’applique indépendamment de la taille. L’auto-évaluation incombe à l’entité ; en France, le simulateur de MonEspaceNIS2 aide à trancher et le préenregistrement y relève du volontariat.
Quelles catégories d’entités existe-t-il ?
NIS2 distingue deux classes : les entités essentielles, contrôlées de façon proactive, et les entités importantes, contrôlées plutôt au cas par cas. Le classement détermine surtout l’intensité du contrôle et le plafond des sanctions — l’article 34 fixe des maxima minimaux, au moins 10 millions d’euros ou 2 % du chiffre d’affaires pour les premières, au moins 7 millions ou 1,4 % pour les secondes. Les obligations de sécurité, elles, sont pour l’essentiel identiques.