Vous êtes classé comme Entité Importante (EI)
Le diagnostic indique que votre structure entre dans le champ d'application de la directive européenne NIS 2 en tant qu'Entité Importante. Vous êtes soumis à des obligations de cybersécurité légales et strictes, sous la supervision de l'ANSSI.
Pourquoi êtes-vous dans cette situation ?
Moyenne structure (Annexes 1 & 2)
Vous comptez entre 50 et 249 salariés, OU votre chiffre d'affaires (ou bilan) se situe entre 10 M€ et 50 M€, et vous opérez dans un secteur listé dans l'Annexe 1 ou l'Annexe 2.
Grande structure (Annexe 2 uniquement)
Vous dépassez les 250 salariés ou les 50 M€ de chiffre d'affaires, mais votre activité relève exclusivement d'un secteur critique de l'Annexe 2 (Services postaux, Déchets, Chimie, Agroalimentaire, Fabrication industrielle, Fournisseurs de services numériques).
Ce que vous devez faire
1. Enregistrement obligatoire auprès de l'ANSSI
Votre structure doit obligatoirement s'enregistrer et déclarer ses activités sur la plateforme officielle de l'ANSSI.
Précision juridique majeure : La personne physique qui réalise cette démarche doit obligatoirement être expressément mandatée (pouvoir ou délégation de signature formelle signée par le représentant légal) pour engager juridiquement l'entreprise auprès de l'État.
2. Gestion des risques et gouvernance
La direction générale est responsable de la sécurité. Vous devez déployer des mesures techniques d'hygiène informatique : politique de mots de passe renforcée, double authentification MFA, sauvegardes régulières, chiffrement des données sensibles.
3. Déclaration des incidents majeurs
En cas de cyberattaque significative paralysant ou impactant gravement vos services, vous devez transmettre une alerte précoce à l'ANSSI sous un délai maximal de 24 heures, suivie d'une notification détaillée sous 72 heures.
4. Sécurité de la chaîne d'approvisionnement (Supply Chain)
Vous devez évaluer le niveau de sécurité informatique de vos fournisseurs et sous-traitants directs (Article 21) afin d'éviter qu'ils ne deviennent une porte d'entrée pour les pirates.
Régime de contrôle et sanctions
Contrôles « A Posteriori »
Contrairement aux Entités Essentielles, l'ANSSI ne viendra pas faire d'audits préventifs réguliers. En revanche, l'autorité déclenchera des contrôles stricts uniquement en cas de suspicion de non-conformité, de plainte ou suite à un incident de sécurité avéré.
Sanctions financières
En cas de manquement à vos obligations de sécurité ou d'absence de déclaration d'un incident, l'ANSSI peut prononcer des sanctions financières s'élevant jusqu'à 7 millions d'euros ou 1,4 % du chiffre d'affaires annuel mondial total (le montant le plus élevé étant retenu).