Un opérateur de services essentiels (OSE) est une organisation dont l’activité est jugée vitale pour la société ou l’économie, et dont l’interruption aurait de lourdes conséquences. Désignés par l’État dans le cadre de la directive européenne NIS, les OSE, dans l’énergie, les transports, la santé, l’eau, la finance ou le numérique, doivent respecter des obligations renforcées de cybersécurité et de gestion de crise.

SÉCURISER
Mesures de sécurité des systèmes
DÉTECTER
Surveiller et repérer les incidents
NOTIFIER
Déclarer les incidents à l’ANSSI
SE RÉTABLIR
Continuité et retour à la normale

Qu’est-ce qu’un OSE ?

La notion d’opérateur de services essentiels vient de la directive européenne NIS (Network and Information Security). Un OSE fournit un service dont l’arrêt aurait un impact majeur : distribution d’électricité, transport ferroviaire, hôpitaux, eau potable, banques, plateformes numériques critiques. En France, ces opérateurs sont désignés par l’État et placés sous le contrôle de l’ANSSI.

Quelles obligations ?

Un OSE doit sécuriser ses systèmes d’information, détecter les incidents, les notifier rapidement à l’autorité compétente et garantir la continuité de son service. Ces exigences rejoignent la logique d’un plan de réponse à incident cyber et d’un plan de continuité d’activité.

OSE, entité essentielle et NIS 2

La directive NIS 2 fait évoluer ce cadre : la notion d’OSE laisse place à celle d’« entités essentielles » et « entités importantes », avec un périmètre beaucoup plus large d’organisations concernées. Beaucoup d’entreprises qui n’étaient pas OSE le deviennent, de fait, soumises à des obligations cyber renforcées.

OSE et OIV : à ne pas confondre

L’OSE (cadre européen NIS) ne doit pas être confondu avec l’OIV (opérateur d’importance vitale), un dispositif français de sécurité nationale plus ancien. Les deux visent la protection des activités critiques, mais relèvent de cadres juridiques distincts.

Pour aller plus loin

Questions fréquentes

C’est quoi un opérateur de services essentiels (OSE) ?
Une organisation dont l’activité est vitale pour la société ou l’économie et dont l’interruption aurait de lourdes conséquences. Désignée dans le cadre de la directive NIS, elle doit respecter des obligations renforcées de cybersécurité.
Qui désigne les OSE ?
C’est l’État qui désigne les opérateurs de services essentiels, dans le cadre de la transposition de la directive NIS, sous le contrôle de l’ANSSI en France.
Quelle différence entre OSE et OIV ?
L’OSE relève du cadre européen NIS ; l’OIV (opérateur d’importance vitale) est un dispositif français de sécurité nationale plus ancien. Les deux protègent des activités critiques mais via des cadres distincts.
Qu’est-ce que NIS 2 change pour les OSE ?
NIS 2 remplace la notion d’OSE par celle d’entités essentielles et importantes, avec un périmètre bien plus large : de nombreuses organisations deviennent soumises à des obligations cyber renforcées.

Nous sommes à votre écoute pour préciser votre besoin.

Nos experts et consultants indépendants sont en mesure de vous accompagner de A à Z dans l’évaluation de vos risques pour anticiper les crises.