NIS2 · Luxembourg

loi du 5 mai 2026 — loi du 5 mai 2026 concernant des mesures destinées à assurer un niveau élevé de cybersécurité (transposition de la directive (UE) 2022/2555 — NIS2)

Ce que coûte la documentation NIS2 au Luxembourg — de quoi dépend le prix

Législation : Luxembourg · loi du 5 mai 2026

Publié: · AIPOS OÜ · nis2europe.eu

La réponse courte : le coût suit l'étendue de ce que la loi exige de vous

Le coût de la documentation NIS2 dépend d'une seule chose : quels documents la loi du 5 mai 2026 concernant des mesures destinées à assurer un niveau élevé de cybersécurité (transposition de la directive (UE) 2022/2555) exige réellement de votre entreprise. Une entreprise qui ne relève pas du champ d'application de la loi n'a aucune documentation NIS2 obligatoire à produire ; une entité couverte doit, elle, couvrir l'ensemble des mesures énumérées à l'article 12, paragraphe 2.

Entre ces deux situations, la différence ne tient pas à un tarif horaire mais au nombre et à l'étendue des documents à rédiger. Les prix actuels de chaque document et de chaque ensemble sont affichés dans la liste de prix présentée sur cette page ; les sections qui suivent expliquent uniquement ce qui fait varier cette étendue.

Étape 1 : l'entreprise est-elle couverte, et dans quelle classe ?

Tout commence par le champ d'application. La loi s'applique aux types d'entités énumérés à l'annexe I (secteurs hautement critiques : énergie, transports, secteur bancaire, infrastructures des marchés financiers, santé, eau potable, eaux usées, infrastructure numérique, gestion des services TIC, administration publique, espace) et à l'annexe II (autres secteurs critiques : services postaux et d'expédition, gestion des déchets, produits chimiques, denrées alimentaires, fabrication, fournisseurs numériques, recherche).

La classification, elle, résulte de l'article 11 :

S'y ajoute une obligation d'enregistrement : les informations énumérées à l'article 11, paragraphe 4, sont communiquées à l'autorité compétente dans un délai de deux mois à compter de l'entrée en vigueur de la loi, et toute modification est notifiée dans un délai de deux semaines.

Une entreprise qui ne figure ni à l'annexe I ni à l'annexe II et qui n'a pas été identifiée par décision de l'autorité compétente n'a pas de documentation NIS2 légalement exigée. Elle produit, le cas échéant, des éléments de preuve sur sa sécurité uniquement lorsque ses clients en demandent dans le cadre contractuel.

Étape 2 : l'ensemble documentaire forme un tout

L'article 12, paragraphe 2, impose une approche « tous risques » et précise que les mesures comprennent au moins dix points. Dans la pratique documentaire, ils se regroupent en cinq domaines.

1. Politique de gestion des risques. Les entités prennent des mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées pour gérer les risques (art. 12, paragraphe 1er) et adoptent « les politiques relatives à l'analyse des risques et à la sécurité des systèmes d'information » (art. 12, paragraphe 2, point 1°). La proportionnalité s'apprécie au regard du degré d'exposition aux risques, de la taille de l'entité et de la probabilité et de la gravité des incidents — c'est le premier facteur d'étendue.

2. Gestion des incidents. Elle figure à l'article 12, paragraphe 2, point 2°. Elle s'articule avec l'article 14 : notification préliminaire dans les vingt-quatre heures après avoir eu connaissance de l'incident important, notification d'incident dans les soixante-douze heures, puis rapport final au plus tard un mois après cette notification. La procédure interne doit donc décrire qui décide, qui rédige et qui transmet.

3. Continuité des activités. L'article 12, paragraphe 2, point 3°, vise « la continuité des activités, par exemple la gestion des sauvegardes et la reprise des activités, et la gestion des crises ». Il ne s'agit donc pas seulement d'un plan de sauvegarde, mais du maintien du service et du pilotage de crise.

4. Sécurité de la chaîne d'approvisionnement. Le point 4° couvre les aspects liés à la sécurité dans les relations avec les fournisseurs et prestataires de services directs. L'article 12, paragraphe 4, précise que l'entité tient compte des vulnérabilités propres à chaque fournisseur direct, de la qualité globale de leurs produits et pratiques de cybersécurité, y compris de leurs procédures de développement sécurisé. Plus vos dépendances sont nombreuses, plus ce volet s'allonge.

5. Responsabilité de la direction et formation. L'article 13 traite de l'approbation et de la supervision par l'organe de direction et de la formation ; l'article 12, paragraphe 2, point 7°, vise « les pratiques de base en matière de cyberhygiène et la formation à la cybersécurité ».

Un document seul ou l'ensemble : pourquoi c'est un vrai choix

La politique de gestion des risques est le document fondateur : elle identifie les actifs, le cadre d'analyse de risques utilisé (art. 12, paragraphe 1er, dernier alinéa) et le niveau de risque accepté. Les quatre autres domaines s'appuient sur elle — la procédure d'incident hiérarchise selon les risques identifiés, le volet continuité se fonde sur les processus jugés critiques, les exigences fournisseurs découlent des dépendances recensées, et la formation porte sur les risques retenus.

Commencer par ce seul document est donc cohérent lorsque l'entreprise part de zéro : il fixe le vocabulaire et le périmètre. Mais l'article 12, paragraphe 2, énumère les mesures comme un ensemble minimal ; un document isolé ne couvre pas, à lui seul, les points 2° à 10°. Le choix est donc un choix de calendrier, pas un choix de contenu final : ce qui manque reste exigible.

Approbation par la direction, formation et suites

La loi confie un rôle explicite à l'organe de direction :

« Les organes de direction des entités essentielles et importantes approuvent les mesures de gestion des risques en matière de cybersécurité prises par ces entités afin de se conformer à l'article 12, supervisent leur mise en œuvre et peuvent être tenus responsables de la violation dudit article par ces entités. »

— loi du 5 mai 2026, art. 13, paragraphe 1er.

L'article 13, paragraphe 2, ajoute que les membres des organes de direction sont tenus de suivre régulièrement une formation et que les entités offrent régulièrement une formation similaire aux membres de leur personnel, afin d'acquérir des connaissances et compétences suffisantes pour déterminer les risques et évaluer les pratiques de gestion des risques et leur impact sur les services fournis.

Deux éléments supplémentaires pèsent sur l'étendue du dossier : les mesures prises par les entités essentielles sur base de l'article 12, paragraphes 1er et 2, sont notifiées à l'autorité compétente, dont le règlement ou la circulaire fixe les modalités, le format et le délai (art. 12, paragraphe 3) ; et lorsqu'une entité constate qu'elle ne se conforme pas aux mesures prévues au paragraphe 2, elle prend sans retard injustifié les mesures correctives nécessaires, appropriées et proportionnées (art. 12, paragraphe 5).

Enfin, le canal électronique exact d'enregistrement et de notification n'est pas fixé de manière univoque par le texte de loi. À confirmer auprès des lignes directrices publiées par l'Institut luxembourgeois de régulation (ILR) — et, pour le secteur bancaire et les infrastructures des marchés financiers, par la Commission de surveillance du secteur financier (art. 3), source officielle.

Grille tarifaire

TVA

Tous les prix s'entendent hors TVA. Les factures sont émises par AIPOS OÜ (Estonie).

  • Pour les clients estoniens, la TVA estonienne de 24 % s'ajoute.
  • Clients professionnels d'un autre pays de l'UE avec un numéro de TVA valide (vérifié dans VIES) : autoliquidation — 0 % sur la facture, vous déclarez la TVA dans votre pays (art. 196 de la directive TVA). Sans numéro de TVA valide, la TVA estonienne de 24 % s'ajoute.
  • Pour les clients hors UE, aucune TVA estonienne ne s'applique (exportation de services, 0 %).

Prix de tous les services sur une seule page — grille tarifaire →

Questions fréquentes

Pourquoi le volume de documentation varie-t-il autant d'une entreprise à l'autre ?

Parce que l'article 12, paragraphe 1er, impose des mesures appropriées et proportionnées et que la proportionnalité s'apprécie en tenant compte du degré d'exposition de l'entité aux risques, de sa taille et de la probabilité de survenance d'incidents ainsi que de leur gravité. Le nombre de systèmes, de processus critiques et de fournisseurs directs à décrire change donc l'étendue du dossier, même à l'intérieur d'un même secteur.

Notre entreprise relève de l'annexe II : la documentation est-elle plus légère ?

L'article 12 s'applique aux entités essentielles comme aux entités importantes, avec les mêmes dix points au paragraphe 2. La différence porte notamment sur l'article 12, paragraphe 3, qui prévoit que les mesures prises par les entités essentielles sont notifiées à l'autorité compétente selon des modalités, un format et un délai déterminés par règlement ou circulaire. Le contenu documentaire de base reste, lui, le même ensemble.

Nos informations d'enregistrement ont changé : faut-il agir dans un délai précis ?

Oui. L'article 11, paragraphe 4, prévoit que les entités notifient sans tarder toute modification des informations communiquées et, en tout état de cause, dans un délai de deux semaines à compter de la date de la modification. Cela concerne par exemple l'adresse et les coordonnées actualisées, le secteur et sous-secteur concernés ou la taille de l'entité et du groupe auquel elle appartient.

L'organe de direction doit-il aussi être formé, ou seulement le personnel ?

Les deux. Selon l'article 13, paragraphe 2, les membres des organes de direction sont tenus de suivre régulièrement une formation, et les entités offrent régulièrement une formation similaire aux membres de leur personnel. L'objectif fixé par le texte est d'acquérir des connaissances et des compétences suffisantes pour déterminer les risques et évaluer les pratiques de gestion des risques en matière de cybersécurité et leur impact sur les services fournis par l'entité.

Sujets connexes

Ces sujets sont traités en détail sur une page distincte :

Vérifiez votre conformité NIS2

Lancer l'évaluation gratuite du champ d'application

Lancer l'autoévaluation gratuite Faire le contrôle de sécurité externe gratuit

Le guide complet NIS2 — Luxembourg →

Voir le pack d'exemple gratuit →

Prix de tous les services sur une seule page — grille tarifaire →

Cet article est une information générale, pas un conseil juridique. Consultez un professionnel qualifié pour votre situation spécifique.

Le contenu repose sur la version de loi du 5 mai 2026 en vigueur au 2026-05-10 (somme de contrôle 0971ec7113af).

← Retour à l'accueil