quelle est la différence entre une entité essentielle et une entité importante
Supervision plus rigoureuse pour les entités critiques, plus légère pour les entités importantes
La différence ne réside pas dans les obligations elles-mêmes, mais dans la supervision qui en découle. Les entités critiques et les entités importantes sont soumises à la même obligation de diligence, à la même obligation d'enregistrement et à la même obligation de notification en cas d'incident. La distinction apparaît selon le secteur dans lequel une organisation opère et la taille de cette organisation — ensemble, ils déterminent si une organisation est classée comme critique ou importante. Les entités critiques proviennent généralement de secteurs considérés comme plus vulnérables ou critiques pour la société, comme l'énergie, l'eau potable ou l'infrastructure numérique, et sont souvent les plus grandes organisations au sein de ces secteurs. Les entités importantes opèrent dans des secteurs qui sont classés un peu moins sévèrement, ou sont des organisations plus petites au sein d'un secteur plus lourd.
L'impact pratique concerne principalement la supervision : les entités critiques peuvent faire l'objet d'une supervision active et continue, tandis que pour les entités importantes, la supervision est plutôt appliquée de manière réactive — c'est-à-dire après une notification ou une indication que quelque chose ne fonctionne pas. Pour un entrepreneur se demandant dans quelle catégorie appartient sa propre organisation, il est d'abord une question distincte de déterminer s'il y a en premier lieu assujettissement à la loi ; celui qui ne le sait pas encore peut commencer par comment savoir si mon entreprise est soumise à la directive NIS2. Le secteur dans lequel une organisation opère est l'une des entrées les plus importantes, et ces secteurs sont énumérés sur la page sur quels secteurs sont couverts par la directive NIS2.
D'où vient cette distinction
La distinction entre critique et importante provient de la classification sectorielle et des critères de taille de la directive NIS2, et a été développée plus avant aux Pays-Bas par la Loi sur la cybersécurité, la transposition nationale de cette directive. L'obligation de diligence qui s'applique aux deux catégories est établie à l'article 21, paragraphe 2 de la directive, avec les dix mesures qui en découlen. Le NCSC fournit des conseils sur le fonctionnement pratique de cette obligation de diligence et de l'obligation de notification.
À la base de ce qui précède
- Directive (UE) 2022/2555 (NIS2), article 21, paragraphe 2 — les dix mesures
- Cyberbeveiligingswet — la transposition néerlandaise de la NIS2
- ISO/IEC 27001 — Annexe A, les mesures de contrôle
- NCSC — conseils sur l'obligation de diligence et l'obligation de signalement
Le règlement lui-même se trouve sur EUR-Lex. Nous vous renvoyons pour chaque affirmation ; vous n'avez pas besoin de nous croire.
Ce que vous devez faire concrètement
L'application de chaque obligation, accompagnée des délais applicables et des modèles pour l'enregistrement, se trouve dans l'abonnement.
Consulter l'abonnement D'abord la vérification gratuite de la NIS2Ceci ne constitue pas un conseil juridique. Cette page fournit des informations générales sur la cybersécurité pour les PME. Nous ne connaissons pas votre activité et ne fournissons pas de conseil en matière de durabilité, d'assurance ni de certification. En cas de doute sur votre propre situation, consultez un conseiller ou votre expert-comptable.
Écrit avec l'IA sur la base des sources énumérées ci-dessus, vérifié par un humain le 2026-09-05. Y a-t-il quelque chose qui ne va pas ? Faites-le nous savoir — les corrections sont prioritaires.