Passer au contenu

DSI · RSSI · Direction
Comprendre le périmètre avant le plan d'action

Guide de préparation / Décision professionnelle

Entités essentielles ou importantes : comprendre le classement

Comprenez la différence entre entités essentielles et importantes dans NIS2. Préparez le classement, les réserves et les conséquences pour la mission.

Un classement à justifier, pas une étiquette commerciale

La directive NIS2 distingue les entités essentielles et les entités importantes. L’article 3 définit les règles de classement et comporte des cas particuliers. Les annexes I et II identifient des secteurs et catégories. Il ne suffit pas de choisir la catégorie qui paraît correspondre à la criticité ressentie de l’entreprise. Le classement résulte d’une analyse des activités, de la taille et des règles spécifiques, puis du cadre national applicable.

Pour préparer un accompagnement, faites consigner le raisonnement dans une note. Une offre commerciale qui annonce un statut sans examiner les données ne constitue pas une qualification. Les appellations EE et EI doivent toujours être reliées à la personne morale étudiée. Une même marque peut couvrir plusieurs sociétés dont les activités et situations diffèrent.

Lire les règles générales et leurs exceptions

Dans les grandes lignes, les activités de l’annexe I et la taille interviennent dans le classement des entités essentielles, mais plusieurs catégories font l’objet de règles particulières. Les entités du champ qui ne sont pas classées essentielles peuvent relever de la catégorie importante. Cette présentation reste une orientation : l’article 3 doit être examiné dans son intégralité, en lien avec l’article 2.

La FAQ ANSSI explique la logique de proportionnalité mais indique aussi qu’elle ne possède pas de force juridique. Ne transformez pas un résumé de seuils en algorithme universel. Les règles de calcul de taille, les désignations et les services particuliers peuvent changer le raisonnement. Pour une filiale, les liens avec les autres entreprises doivent être étudiés avant de comparer les données aux critères pertinents.

Ce qui reste commun aux deux catégories

Les articles 20, 21 et 23 de la directive organisent notamment la gouvernance, la gestion des risques et les notifications. Le classement important ne signifie donc pas qu’une entreprise peut limiter son programme à une politique écrite. Le niveau des mesures doit être examiné selon le cadre applicable et la proportionnalité. L’acheteur demande une couverture des services et des dépendances, avec des preuves de mise en œuvre.

La préparation doit associer les organes de direction aux décisions de sécurité. La maîtrise des prestataires, la continuité et le traitement des incidents concernent les deux catégories dans le cadre européen. Les détails d’application et les références techniques peuvent varier. Pour certains services numériques, le règlement d’exécution 2024/2690 doit être examiné plutôt que de supposer que ReCyF constitue leur unique référence.

Supervision : éviter les raccourcis

Les articles 32 et 33 distinguent les mécanismes de supervision des entités essentielles et importantes. Le cadre prévoit une supervision pouvant intervenir en amont et en aval pour les premières, tandis que la logique applicable aux secondes est principalement ex post. Cela ne dispense pas une EI de conserver ses preuves. Un incident ou un indice de manquement peut rendre nécessaire une démonstration des mesures prises.

Ne déduisez pas de cette distinction un calendrier automatique d’audit ou un tarif de prestation. Les pouvoirs de contrôle, les procédures et les sanctions doivent être lus dans les textes pertinents. Ce site ne présente aucun montant comme une sanction française déjà applicable à toute entité. Le devis doit répondre au besoin de préparation, sans exploiter une menace de contrôle non documentée.

Sujet de décisionInformation à conserver
ClassementArticle, activité, données et éventuelle désignation
Gestion des risquesCadre retenu et justification du niveau des mesures
SupervisionRègles applicables et interlocuteur compétent
Mission externeContrôles demandés, preuves examinées et limites

Exemple de groupe : ne pas classer à la marque

Dans un exemple pédagogique, un groupe comprend une société de fabrication et une société de services numériques. Les activités doivent être décrites pour chaque personne morale. Les données de groupe peuvent intervenir dans le calcul de taille, mais elles n’effacent pas l’analyse des activités. Le fait qu’une société soit essentielle ne permet pas de donner mécaniquement le même statut à toute autre société du groupe.

Le dossier doit distinguer la qualification juridique et les services informatiques communs. Un annuaire partagé ou un centre d’administration peut être une dépendance de sécurité importante, même lorsque les sociétés ont des statuts différents. La mission doit donc couvrir les interfaces et répartir les responsabilités. Les classifications ne doivent pas servir à ignorer un service mutualisé.

Cahier de mission et critères de réception

Demandez une matrice par entité indiquant l’activité étudiée, les critères retenus, le classement envisagé et les réserves. L’offre doit préciser qui produit la qualification juridique et qui transforme ses résultats en programme de sécurité. Un RSSI peut fournir les faits techniques ; la lecture des critères juridiques exige une compétence distincte. Les désaccords et informations manquantes doivent être visibles dans le livrable.

La réception se fait sur la cohérence du raisonnement. Choisissez une entité et vérifiez qu’il est possible de retrouver toutes les pièces qui soutiennent le classement. Vérifiez ensuite qu’un service partagé figure dans la cartographie des responsabilités. Le rapport ne doit pas confondre statut, périmètre du SI et état de préparation. Une entité classée importante peut avoir des écarts majeurs à corriger ; une entité essentielle peut disposer de contrôles déjà solides.

Prévoyez une mise à jour du dossier lorsque les textes nationaux ou les activités changent. La version de travail de ReCyF ne doit pas être présentée comme une grille juridique définitive de classement. Pour un groupe international, indiquez les pays inclus dans la mission et demandez comment les différences nationales seront traitées. Aucun classement étranger ne doit être appliqué par défaut à une société française.

Sources et portée réglementaire

Sources vérifiées les 30 septembre et 1 octobre 2026. Les méthodes proposées ici sont des conseils de préparation et d’achat. La directive fixe le cadre européen ; le droit national et, selon l’activité, les règlements sectoriels déterminent les exigences applicables. L’ANSSI décrit ReCyF comme un document de travail. Un écart à une recommandation ne suffit pas, à lui seul, à constater une infraction.

Poursuivre le cadrage

Questions sur ce dossier

Le classement EI signifie-t-il moins de sécurité ?

Il implique une lecture proportionnée du cadre applicable, pas une absence de mesures. La préparation doit toujours partir des risques, des services et des obligations réellement pertinents.

Le statut d’une filiale suit-il celui de sa maison mère ?

Pas automatiquement. Analysez la personne morale et ses activités, tout en tenant compte des liens de groupe pour la taille et des services communs pour les responsabilités de sécurité.

Le simulateur est-il une décision de l’autorité ?

Il constitue une aide à la préparation. Conservez les hypothèses et faites examiner les situations particulières. Une désignation ou un texte applicable ne peut pas être écarté par une réponse de questionnaire.