Aller au contenu principal →
Rechercher Accès clients
Outil gratuit · Conformité

Suis-je une entité essentielle ou importante selon NIS2 ?

Sept questions qui croisent votre secteur (annexes I et II de la directive), votre taille et les cas spéciaux sans seuil — et vous disent si vous êtes une entité essentielle, une entité importante ou hors champ, avec l'article exact qui le motive, vos obligations et votre tranche de sanction.

Gratuit, sans inscription Résultat immédiat Vos réponses ne quittent pas votre navigateur
Réponse rapide

Essentielle ou importante : la différence en un tableau.

La directive (UE) 2022/2555 (NIS2) s'applique, en règle générale, aux entités de ses annexes I et II à partir de la taille d'entreprise moyenne. La recommandation 2003/361/CE définit l'entreprise moyenne comme celle qui compte moins de 250 salariés et un chiffre d'affaires annuel n'excédant pas 50 M€ ou un total du bilan n'excédant pas 43 M€. Sont essentielles les entités de l'annexe I qui dépassent ces plafonds de l'entreprise moyenne, plus les cas sans seuil de l'art. 3.1 (prestataires de services de confiance qualifiés, registres TLD et fournisseurs de services DNS, administration publique centrale, entités critiques CER). Sont importantes les autres entités entrant dans le champ : les entités moyennes de l'annexe I et les entités de l'annexe II (art. 3.2).

Entité essentielleEntité importante
Qui est concernéAnnexe I (« secteurs de haute criticité ») au-delà des plafonds de l'entreprise moyenne ; et, sans seuil de taille : prestataires de services de confiance qualifiés, registres TLD, fournisseurs de services DNS, administration publique centrale et entités critiques CER (art. 3.1).Les autres entités entrant dans le champ : entités moyennes de l'annexe I et entités de l'annexe II (« autres secteurs critiques »), sauf désignation étatique comme essentielle (art. 3.2).
Amende maximale (art. 34)Au moins 10 000 000 € ou 2 % du chiffre d'affaires annuel total mondial — le montant le plus élevé (art. 34.4).Au moins 7 000 000 € ou 1,4 % du chiffre d'affaires annuel total mondial — le montant le plus élevé (art. 34.5).
SupervisionEx ante et ex post (art. 32).Uniquement ex post, sur indices de manquement (art. 33).
Notification des incidents importants (art. 23.4)Identique pour les deux : alerte précoce ≤ 24 heures · notification ≤ 72 heures · rapport final ≤ 1 mois.
⚠️ Situation en Espagne : l'Espagne n'a pas encore transposé NIS2 — le Real Decreto-ley 12/2018 (décret-loi royal espagnol de transposition de NIS1) reste en vigueur. La Commission européenne a saisi la CJUE contre l'Espagne le 8 juillet 2026 pour défaut de transposition (dossier INFR(2024)0270), en demandant des sanctions financières. Source du texte de la directive : EUR-Lex, CELEX 32022L2555.

Dernière vérification : 24 juillet 2026.

Comment ça marche

Trois étapes, aucune donnée envoyée.

01

Vous répondez à 7 questions

Sur votre secteur (les 11 de l'annexe I et les 7 de l'annexe II), les activités sans seuil de taille, votre lien avec l'administration publique, votre taille et les cas spéciaux.

02

Tout se passe dans votre navigateur

La logique est du JavaScript local : aucune réponse n'est envoyée à un serveur ni stockée où que ce soit.

03

Vous obtenez un verdict avec les articles

Essentielle, importante, hors champ ou cas spécial — avec l'article de la directive qui le motive, vos obligations, les délais de notification et votre tranche de sanction.

Question 1 1 / 7

Dans quel secteur votre organisation opère-t-elle ?

Les annexes I et II de la directive NIS2 délimitent son champ d'application. Choisissez celui qui décrit le mieux votre activité principale.

Annexe I · Secteurs de haute criticité
Annexe II · Autres secteurs critiques
Hors des annexes

Exercez-vous l'une de ces activités ?

Ces activités relèvent de NIS2 indépendamment de la taille de l'entité (art. 2.2.a et 2.4). Cochez toutes celles qui s'appliquent — ou « Aucune de ces activités ».

Êtes-vous une entité de l'administration publique ?

Sont exclus le pouvoir judiciaire, les parlements et les banques centrales, ainsi que les activités de sécurité nationale, de défense ou de maintien de l'ordre (art. 2.7 et annexe I, point 10).

Quelle est la taille de votre organisation ?

Critère de la recommandation 2003/361/CE : l'entreprise moyenne compte moins de 250 salariés et un chiffre d'affaires n'excédant pas 50 M€ ou un bilan n'excédant pas 43 M€. Si votre bilan dépasse 43 M€ et votre chiffre d'affaires 50 M€, cochez « Plus de 50 M€ ». Les entreprises partenaires et liées de votre groupe comptent aussi.

Salariés
Chiffre d'affaires annuel (si votre bilan est inférieur, utilisez le bilan)

Avez-vous été identifiée comme entité critique (directive CER) ?

La directive (UE) 2022/2557 (CER) sur la résilience des entités critiques. Si une autorité vous a désignée entité critique, NIS2 s'applique à vous sans seuil de taille (art. 2.3).

Avez-vous été désignée opérateur de services essentiels sous NIS1, ou avez-vous reçu une notification d'une autorité ?

Désignation comme opérateur de services essentiels au titre du Real Decreto-ley 12/2018 (transposition espagnole de NIS1), ou notification du CCN, de l'INCIBE ou d'un ministère sectoriel.

Même si vous êtes petite : êtes-vous le fournisseur unique de votre service en Espagne, ou une panne de votre service affecterait-elle gravement la sécurité, l'ordre ou la santé publics ?

Cette voie (art. 2.2, points b à e) dépend toujours d'une désignation expresse de l'État : elle n'opère pas automatiquement.

Résultat indicatif

Votre classification selon la directive NIS2

Avertissement : ce résultat est indicatif et généré automatiquement à partir de vos réponses. Il ne remplace pas le conseil d'un professionnel du droit ou de la conformité sur le cas concret de votre organisation, et la classification définitive en Espagne dépendra de la loi de transposition et de la liste officielle des entités. En cas de doute à portée juridique ou financière, consultez la source officielle ou réservez une session avec moi.
Passez votre résultat en revue lors d'une session gratuite →
Le guide derrière le test

Qui relève de NIS2 et ce qu'elle exige.

Dernière vérification des critères, des sanctions et de l'état de la transposition espagnole : 24 juillet 2026 (sources officielles en fin de page).

La directive (UE) 2022/2555, dite NIS2 (article en espagnol), étend la cybersécurité obligatoire à des pans entiers de l'économie européenne. Son champ se délimite avec deux listes et un seuil : l'annexe I recense onze « secteurs de haute criticité » (énergie, transports, secteur bancaire, infrastructures des marchés financiers, santé, eau potable, eaux usées, infrastructure numérique, gestion des services TIC interentreprises, administration publique et espace) et l'annexe II sept « autres secteurs critiques » (services postaux et d'expédition, gestion des déchets, produits chimiques, denrées alimentaires, fabrication, fournisseurs numériques et recherche). En règle générale (art. 2.1), la directive s'applique aux entités de ces annexes qui sont des entreprises moyennes ou plus grandes au sens de la recommandation 2003/361/CE : l'entreprise moyenne compte moins de 250 salariés et un chiffre d'affaires annuel n'excédant pas 50 M€ ou un bilan n'excédant pas 43 M€. Les micro et petites entreprises restent en général hors champ — avec des exceptions sans seuil (art. 2.2) : fournisseurs de services DNS, registres TLD, prestataires de services de confiance, communications électroniques, fournisseur national unique d'un service essentiel ou entités dont la perturbation aurait des répercussions importantes sur la sécurité, l'ordre ou la santé publics. Si vous hésitez entre plusieurs réglementations, le test quelle réglementation s'applique à moi ? évalue NIS2 aux côtés de l'ENS, de DORA, de l'AI Act et du RGPD.

Essentielle ou importante : ce qui change vraiment

Sont essentielles (art. 3.1) les entités de l'annexe I qui dépassent les plafonds de l'entreprise moyenne, et — indépendamment de la taille — les prestataires de services de confiance qualifiés, les registres TLD et les fournisseurs de services DNS, l'administration publique centrale et les entités identifiées comme critiques au titre de la directive (UE) 2022/2557 (CER) ; également les fournisseurs de communications électroniques de taille moyenne et, si l'Espagne le décide, les anciens opérateurs de services essentiels de NIS1. Sont importantes (art. 3.2) toutes les autres entités entrant dans le champ : les entités moyennes de l'annexe I et les entités de l'annexe II. Les obligations de fond sont les mêmes pour les deux ; ce qui change, c'est la supervision — ex ante et ex post pour les essentielles (art. 32), uniquement ex post pour les importantes (art. 33) — et le plafond de sanction.

Les obligations : gestion des risques et responsabilité de la direction

L'art. 21.2 exige, au minimum, dix blocs de mesures : politiques de sécurité et analyse des risques ; gestion des incidents ; continuité des activités avec sauvegardes et gestion des crises ; sécurité de la chaîne d'approvisionnement ; sécurité de l'acquisition, du développement et de la maintenance des systèmes, y compris le traitement des vulnérabilités ; procédures pour évaluer l'efficacité des mesures ; cyberhygiène de base et formation ; cryptographie et, le cas échéant, chiffrement ; sécurité des ressources humaines, contrôle d'accès et gestion des actifs ; et authentification multifacteur, communications sécurisées et communications d'urgence lorsque cela est approprié. L'art. 20 ajoute le volet gouvernance : les organes de direction doivent approuver ces mesures, superviser leur mise en œuvre et répondre des manquements, en plus de suivre des formations en cybersécurité. Tout le bloc cybersécurité et conformité de ce site développe ces mesures en pratique.

Notification des incidents : 24 heures, 72 heures, 1 mois

Face à un incident important — celui qui cause ou peut causer de graves perturbations opérationnelles ou des pertes financières, ou qui affecte des tiers en leur causant des dommages considérables (art. 23.3) — l'art. 23.4 impose trois horloges : alerte précoce dans un délai maximal de 24 heures après en avoir eu connaissance, notification complète sous 72 heures avec l'évaluation initiale de la gravité et les indicateurs de compromission, et rapport final sous 1 mois. Les prestataires de services de confiance notifient sous 24 heures, et le CSIRT peut demander des rapports intermédiaires. Il faut aussi informer les destinataires des services affectés.

Sanctions : jusqu'à 10 M€ ou 2 % du chiffre d'affaires mondial

L'art. 34 fixe des amendes d'un maximum d'au moins 10 000 000 € ou 2 % du chiffre d'affaires annuel total mondial (le montant le plus élevé) pour les entités essentielles, et d'au moins 7 000 000 € ou 1,4 % (le montant le plus élevé) pour les importantes. Ce sont des minimums harmonisés du plafond : la loi nationale peut fixer des montants supérieurs. Pour les essentielles, l'art. 32.6 permet en outre de suspendre temporairement des fonctions dirigeantes en cas de manquement persistant.

La situation en Espagne : assignée devant la CJUE

L'Espagne devait transposer NIS2 avant le 17 octobre 2024 et, au 24 juillet 2026, elle ne l'a pas fait : aucune loi de transposition n'a été publiée au BOE (journal officiel espagnol). Le Conseil des ministres a approuvé le 14 janvier 2025 l'avant-projet de loi de coordination et de gouvernance de la cybersécurité — qui prévoit un Centre national de cybersécurité comme autorité unique de coordination —, mais sa transmission aux Cortes comme projet de loi n'est pas attestée. La Commission européenne a envoyé une lettre de mise en demeure le 28 novembre 2024, un avis motivé le 7 mai 2025 et, le 8 juillet 2026, a saisi la Cour de justice de l'UE contre l'Irlande, l'Espagne, la France et les Pays-Bas, en demandant des sanctions financières (dossier INFR(2024)0270). Dans l'intervalle restent en vigueur le Real Decreto-ley 12/2018 (transposition espagnole de NIS1), avec ses CSIRT de référence (CCN-CERT pour le secteur public, INCIBE-CERT pour les entités privées et les citoyens, et ESPDEF-CERT dans le domaine de la défense), et l'ENS (cadre national espagnol de sécurité, RD 311/2022) pour le secteur public et ses fournisseurs — si vous travaillez avec l'administration, mesurez votre préparation avec l'autodiagnostic ENS. Il n'existe pas non plus encore en Espagne de registre officiel des entités NIS2 ni de délai d'auto-enregistrement en vigueur.

Questions fréquentes

Avant de commencer le test.

NIS2 s'applique-t-elle à moi si je suis une PME ?+

La règle générale (art. 2.1 de la directive) est que NIS2 s'applique aux entités des annexes I ou II à partir de la taille d'entreprise moyenne au sens de la recommandation 2003/361/CE (l'entreprise moyenne compte moins de 250 salariés et un chiffre d'affaires annuel allant jusqu'à 50 millions d'euros ou un total du bilan allant jusqu'à 43 millions). Une micro ou petite entreprise reste en général hors champ, avec des exceptions sans seuil de taille : fournisseurs de services DNS, registres de noms de domaine de premier niveau (TLD), prestataires de services de confiance, fournisseurs de communications électroniques ou fournisseur unique dans un État membre d'un service essentiel, entre autres cas de l'art. 2.2. De plus, même si vous restez hors champ, vos clients assujettis peuvent vous imposer des mesures par contrat au titre de la sécurité de leur chaîne d'approvisionnement (art. 21.2.d).

Quelle est la différence entre entité essentielle et entité importante ?+

Sont essentielles (art. 3.1) les entités de l'annexe I qui dépassent les plafonds de l'entreprise moyenne, plus plusieurs cas sans seuil : prestataires de services de confiance qualifiés, registres TLD et fournisseurs de services DNS, administration publique centrale et entités critiques désignées au titre de la directive CER. Sont importantes (art. 3.2) les autres entités entrant dans le champ : les entités moyennes de l'annexe I et les entités de l'annexe II. Les obligations de fond (art. 20, 21 et 23) sont les mêmes ; ce qui change, c'est la supervision — ex ante et ex post pour les essentielles (art. 32), uniquement ex post pour les importantes (art. 33) — et le plafond d'amende : au moins 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial contre au moins 7 millions ou 1,4 %, dans les deux cas le montant le plus élevé.

NIS2 est-elle déjà exigible en Espagne ?+

Au 24 juillet 2026, l'Espagne n'a pas publié sa loi de transposition de NIS2 : le Conseil des ministres a approuvé le 14 janvier 2025 l'avant-projet de loi de coordination et de gouvernance de la cybersécurité, mais aucune loi n'est parue au BOE (journal officiel espagnol). La Commission européenne a saisi la Cour de justice de l'UE contre l'Espagne le 8 juillet 2026 pour défaut de transposition de la directive (dossier INFR(2024)0270), en demandant des sanctions financières. Dans l'intervalle restent en vigueur le Real Decreto-ley 12/2018 (décret-loi royal espagnol de transposition de NIS1) et, pour le secteur public et ses fournisseurs, l'ENS (cadre national espagnol de sécurité, RD 311/2022).

Quelles amendes NIS2 prévoit-elle ?+

L'art. 34 de la directive fixe des amendes d'un maximum d'au moins 10 millions d'euros ou 2 % du chiffre d'affaires annuel total mondial (le montant le plus élevé) pour les entités essentielles, et d'au moins 7 millions d'euros ou 1,4 % (le montant le plus élevé) pour les importantes. Ce sont des minimums harmonisés du plafond : la future loi espagnole peut fixer des plafonds supérieurs, et ses montants exacts restent à confirmer officiellement puisque la loi n'a pas encore été publiée.

Qu'est-ce que l'alerte précoce de 24 heures ?+

C'est le premier avis prévu par l'art. 23.4 : face à un incident important, l'entité doit adresser au CSIRT ou à l'autorité compétente une alerte précoce dans un délai maximal de 24 heures après en avoir eu connaissance, en indiquant si elle soupçonne un acte illicite ou malveillant ou un impact transfrontière. Viennent ensuite la notification complète de l'incident sous 72 heures (avec l'évaluation initiale de la gravité et les indicateurs de compromission) et un rapport final dans un délai d'un mois. Exception : les prestataires de services de confiance notifient sous 24 heures.

Puis-je être soumis à la fois à NIS2 et à l'ENS ?+

Oui. L'ENS (cadre national espagnol de sécurité, RD 311/2022) est déjà exigible aujourd'hui pour le secteur public espagnol et pour les fournisseurs technologiques qui le servent ; NIS2 s'ajoutera à ce cadre quand l'Espagne adoptera sa loi de transposition. Une administration publique ou un fournisseur du secteur public relevant d'un secteur des annexes peut devoir respecter les deux. Si vous travaillez avec l'administration, vérifiez aussi votre situation avec l'autodiagnostic ENS.

Dois-je déjà m'inscrire à un registre NIS2 en Espagne ?+

Pas encore : il n'existe aucun mécanisme officiel. La directive (art. 3.3) imposait aux États membres d'établir avant le 17 avril 2025 la liste des entités essentielles et importantes, mais en Espagne, faute de loi de transposition, au 24 juillet 2026 il n'y a ni délai d'auto-enregistrement en vigueur ni portail officiel d'enregistrement opérationnel. Surveillez le BOE : quand la loi paraîtra, elle fixera la procédure et ses délais.

On parle de votre résultat ?

Et si nous le passions en revue ensemble ?

Réservez une session gratuite de 30 minutes. Nous passerons en revue votre classification, les mesures de l'art. 21 qui vous manquent et par où commencer sans surdimensionner le projet.

Réserver une session gratuite →