Gouvernance Entités essentielles seulement

Objectif 16 — Mise en œuvre d'une approche par les risques

4 mesures composent cet objectif.

Cet objectif ne concerne que les entités essentielles. Si vous êtes une entité importante, il sort de votre périmètre. Vérifier votre classe.

Notre lecture de cet objectif

Réservé aux entités essentielles

Ce que le texte exige

« Les entités essentielles mettent en œuvre une approche par les risques placée sous la responsabilité du dirigeant exécutif et leur permettant : 1. de prendre connaissance et de suivre l'évolution des risques pesant sur leurs systèmes d'information ; 2. de définir et suivre la mise en œuvre des mesures de sécurité pour maîtriser ces risques ; 3. d'accepter les risques résiduels. »

Ce que ça veut dire

C'est le premier des cinq objectifs qui ne concernent que les entités essentielles, et la ligne de partage est significative. L'ANSSI considère qu'une entité importante peut atteindre un niveau de sécurité satisfaisant en appliquant des mesures, sans conduire d'analyse de risques formelle. Le principe de proportionnalité prend ici tout son sens : l'analyse de risques est un exercice coûteux, qui demande une compétence rare, et dont le rendement dépend de la taille.

Si vous êtes une entité importante et qu'on vous propose une analyse de risques EBIOS RM au titre de NIS2, vérifiez d'abord votre classement. Elle peut être utile, elle n'est pas exigée de vous.

Le troisième point du texte mérite d'être noté parce qu'il est souvent oublié : accepter les risques résiduels. Une analyse de risques ne se termine pas par un plan d'action, elle se termine par une décision de la direction sur ce qu'elle choisit de ne pas traiter.

Ce qui est attendu

Quatre mesures, toutes réservées aux entités essentielles.

Couverture par l'outil

Hors périmètre. L'outil ne fait pas d'analyse de risques et n'en fera pas : c'est le terrain d'outils spécialisés et de prestataires qualifiés. Nous couvrons les quinze objectifs applicables aux entités importantes.

Ce qui se passe si vous ne le faites pas

Selon l'annexe, l'entité essentielle ne peut pas s'adapter aux risques liés à ses contextes organisationnel et technique, avec deux exemples cités : le nomadisme ou le télétravail, et le recours à l'informatique en nuage.

Équivalence

Une certification ISO/CEI 27001:2022, ou le recours à une prestation PACS qualifiée, permettent de se prévaloir de l'atteinte de cet objectif.

Les mesures

L'atteinte de l'objectif est obligatoire. Les mesures ci-dessous sont des moyens acceptables de conformité proposés par l'ANSSI : les appliquer permet de se prévaloir de leur mise en œuvre, mais d'autres moyens sont recevables.

RéférenceContenu
16.1
EE
Approche par les risques
L’entité définit, met en œuvre et maintient à jour une gouvernance par les risques.
Cette gouvernance vise à s’assurer que le risque numérique est pris en compte par le dirigeant exécutif de l’entité et les responsables d’activité ou de service de l’entité au regard des rôles et responsabilités définis et que les moyens financiers, humains ou techniques adéquats sont alloués pour maîtriser ce risq… lire la mesure
16.2
EE
Approche par les risques
L’entité s’assure que chaque système d’information fait l’objet d’une analyse de risques.
Cette exigence peut être satisfaite via la réalisation et le maintien à jour d’une analyse de risques pour chaque activité ou service qu’elle fournit, couvrant l’ensemble des systèmes d’information supportant cette activité ou ce service.
Cette analyse de risques s’appuie sur les éléments issus :
• De la PSSI… lire la mesure
16.3
EE
Approche par les risques
L’entité valide l’analyse de risques, accepte les risques résiduels et met en œuvre le plan d’action pour maîtriser ces risques.
Le plan d’action prévoit, au minimum, une échéance raisonnable et un responsable pour la réalisation de chaque action.
16.4
EE
Approche par les risques
L’entité réexamine l’analyse de risques au minimum tous les trois ans et en tant que de besoin, notamment en cas d’incident de sécurité ou d’évolutions majeures du contexte métier, technique ou organisationnel.

Atteindre cet objectif, et le rester

Savoir ce qu'exige un objectif est une chose. Le tenir dans le temps en est une autre : une photo de conformité vieillit en trois mois.

Voir la méthode Suis-je concerné ?

ReCyF version 2.5 du 17/03/2026 — document de travail

Contenu officiel publié par l'ANSSI sur messervices.cyber.gouv.fr, réutilisé sous Licence Ouverte / Etalab 2.0. Reproduction fidèle, sans modification du texte des exigences.

Au 13/09/2026, la loi française de transposition de la directive (UE) 2022/2555 n'est pas promulguée et aucun décret d'application n'existe. Ce contenu est fourni à titre documentaire et ne constitue pas un conseil juridique.