Skip to content
CyberNIS2
Entité Essentielle

Vous êtes classé comme Entité Essentielle (EE)

Le diagnostic indique que votre structure remplit tous les critères d'inclusion critique de la directive européenne NIS 2. À ce titre, vous êtes soumis aux obligations de sécurité les plus strictes de la réglementation, sous le contrôle direct de l'ANSSI.

Pourquoi êtes-vous dans cette situation ?

Critère de taille et de secteur

Votre entreprise est une grande structure (plus de 250 salariés OU plus de 50 M€ de chiffre d'affaires / 43 M€ de bilan) et opère dans un secteur « Hautement Critique » de l'Annexe 1 (Énergie, Transports, Banque, Santé, Eau, Espace).

Infrastructure numérique critique

Indépendamment de votre taille, vous fournissez des services d'infrastructure numérique vitaux tels que la résolution de noms de domaine (DNS) ou des services de confiance qualifiés.

Antécédents réglementaires (NIS 1)

Vous étiez déjà identifié comme un Opérateur de Services Essentiels (OSE) sous la précédente directive NIS 1.

Ce que vous devez faire

1. Enregistrement obligatoire auprès de l'ANSSI

Chaque structure doit obligatoirement déclarer ses activités sur la plateforme officielle de l'ANSSI.

Précision juridique majeure : La personne physique qui réalise cette démarche doit obligatoirement être expressément mandatée (disposer d'un pouvoir ou d'une délégation de signature formelle signée par le représentant légal) pour engager juridiquement l'entreprise auprès de l'État.

2. Gestion des risques et gouvernance

La direction générale est pénalement et légalement responsable de la cybersécurité. Vous devez mettre en œuvre des mesures techniques et organisationnelles : politique de sécurité des systèmes d'information (PSSI), gestion des accès MFA, chiffrement, plans de continuité d'activité (PCA/PRA).

3. Notification des incidents en moins de 24 heures

En cas de cyberattaque ou d'incident majeur impactant vos services, vous devez envoyer une alerte précoce à l'ANSSI dans un délai maximal de 24 heures, suivie d'une notification complète sous 72 heures, et d'un rapport final sous un mois.

4. Sécurité de la chaîne d'approvisionnement (Supply Chain)

Vous devez auditer et exiger des garanties de cybersécurité strictes de la part de l'ensemble de vos fournisseurs directs et sous-traitants informatiques (Article 21 de la directive).

Régime de contrôle et sanctions

Contrôles « A Priori »

L'ANSSI dispose du pouvoir de mener des audits réguliers, ciblés et systématiques de vos infrastructures, même en l'absence de tout incident ou soupçon de faille.

Sanctions financières lourdes

En cas de non-conformité avérée ou de négligence, les sanctions peuvent s'élever jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial total de l'exercice précédent (le montant le plus élevé étant retenu).

Étapes suivantes

Ressources officielles