NIS2 · Luxembourg

loi du 5 mai 2026 — loi du 5 mai 2026 concernant des mesures destinées à assurer un niveau élevé de cybersécurité (transposition de la directive (UE) 2022/2555 — NIS2)

Comment un document NIS2 propre à l'entreprise est produit en quelques minutes

Législation : Luxembourg · loi du 5 mai 2026

Publié: · AIPOS OÜ · nis2europe.eu

Ce qui rend un document NIS2 réellement propre à l'entreprise

Un document NIS2 n'est pas un modèle générique rempli au hasard. Il repose sur deux éléments fixés à l'avance et sur un troisième qui, lui, varie d'une entreprise à l'autre.

C'est la combinaison de ces trois éléments qui rend l'assemblage rapide : le travail juridique de fond est fait en amont, une fois pour toutes, et le profil de l'entreprise sélectionne les blocs pertinents.

L'ensemble d'abord : les cinq domaines de documentation

Avant de rédiger la moindre page, il faut voir l'ensemble. La documentation NIS2 s'organise autour de cinq domaines, tous ancrés dans le texte luxembourgeois.

DomaineBase légaleCe que le texte exige
Politique de gestion des risquesart. 12, par. 1er et par. 2, point 1°Mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées, fondées sur une approche « tous risques », incluant les politiques relatives à l'analyse des risques et à la sécurité des systèmes d'information
Gestion des incidentsart. 12, par. 2, point 2° ; art. 14Procédure interne de traitement, plus les notifications à l'autorité compétente selon les échéances de l'art. 14
Continuité des activitésart. 12, par. 2, point 3°Gestion des sauvegardes, reprise des activités et gestion des crises
Sécurité de la chaîne d'approvisionnementart. 12, par. 2, point 4° ; art. 12, par. 4Aspects de sécurité dans les relations avec les fournisseurs et prestataires directs, en tenant compte de leurs vulnérabilités propres et de la qualité globale de leurs pratiques
Responsabilité de la directionart. 13Approbation des mesures par l'organe de direction, supervision de leur mise en œuvre, responsabilité possible, et formation régulière

Gestion des incidents. L'art. 14 fixe une notification préliminaire dans les vingt-quatre heures après avoir eu connaissance de l'incident important. Vient ensuite une notification d'incident dans les soixante-douze heures. Un rapport final est attendu au plus tard un mois après cette notification d'incident.

Chaîne d'approvisionnement. L'art. 12, par. 4, impose de prendre en compte les vulnérabilités de chaque fournisseur direct et leurs procédures de développement sécurisé. C'est précisément pourquoi les donneurs d'ordre interrogent leurs prestataires : leur propre dossier dépend du vôtre.

Direction. L'art. 13 est explicite : ce sont les organes de direction qui approuvent les mesures et en supervisent la mise en œuvre. Un document non approuvé au bon niveau ne remplit pas cette exigence.

Première étape sur cinq : la politique de gestion des risques

La politique de gestion des risques est le document fondateur : les quatre autres domaines s'y rattachent et y renvoient.

L'art. 12, par. 1er, exige des mesures adaptées au risque existant, en tenant compte de l'état des connaissances, des normes européennes et internationales applicables le cas échéant, et du coût de mise en œuvre. La proportionnalité s'apprécie au regard du degré d'exposition aux risques, de la taille de l'entité et de la probabilité et de la gravité des incidents, y compris leurs conséquences sociétales et économiques. Pour identifier les risques, l'entité utilise un cadre d'analyse de risques approprié, que l'autorité compétente concernée peut préciser par voie de règlement ou de circulaire.

Le par. 2 énumère dix catégories minimales, de la gestion des incidents à l'authentification à plusieurs facteurs, en passant par la cryptographie, la cyberhygiène, la sécurité des ressources humaines et le contrôle d'accès. Une politique propre à l'entreprise reprend ces catégories, les rattache à votre périmètre réel et cite l'article correspondant en regard de chaque affirmation.

Deux règles pratiques complètent le tableau. Pour les entités essentielles, les mesures prises sur base des par. 1er et 2 sont notifiées à l'autorité compétente, selon des modalités, un format et un délai déterminés par celle-ci (art. 12, par. 3). Et lorsqu'une entité constate qu'elle ne respecte pas les mesures du par. 2, elle prend sans retard injustifié les mesures correctives nécessaires, appropriées et proportionnées (art. 12, par. 5).

Pourquoi l'autorité et vos clients réclament un dossier sourcé

L'Institut luxembourgeois de régulation (ILR) est l'autorité compétente chargée de la cybersécurité pour les secteurs visés aux annexes I et II ainsi que des tâches de supervision et d'exécution ; pour le secteur bancaire et les infrastructures des marchés financiers, cette compétence revient à la Commission de surveillance du secteur financier (art. 3). Les autorités compétentes établissent et mettent à jour la liste des entités essentielles et importantes, et confirment à chaque entité sa désignation (art. 11, par. 3 et 4).

Du côté commercial, la pression vient de l'art. 12, par. 4 : vos clients soumis à la loi doivent évaluer la qualité des pratiques de cybersécurité de leurs prestataires directs. Un dossier dont chaque affirmation renvoie au nom de la loi et à l'article précis se vérifie en quelques minutes de lecture — un texte sans références, non.

Enfin, les manquements sont sanctionnés. Pour une violation de l'art. 12 ou de l'art. 14, par. 1er à 4, les amendes administratives atteignent au maximum 10 000 000 EUR ou 2 % du chiffre d'affaires annuel mondial total de l'exercice précédent pour une entité essentielle, et 7 000 000 EUR ou 1,4 % pour une entité importante, le montant le plus élevé étant retenu (art. 26, par. 4 et 5). Une astreinte peut s'y ajouter, plafonnée à 1 250 euros par jour et à 25 000 euros au total (art. 26, par. 7).

Pour les points que le texte de loi ne fixe pas de manière univoque — par exemple le canal électronique exact d'enregistrement et de notification — référez-vous aux règlements, circulaires et orientations publiés par l'autorité compétente (ILR ou Commission de surveillance du secteur financier selon votre secteur) comme source officielle.

Questions fréquentes

Deux entreprises du même secteur peuvent-elles utiliser un document identique ?

Non. Le socle légal est le même — l'art. 12 de la loi du 5 mai 2026 énumère les mêmes catégories minimales pour tous —, mais l'art. 12, par. 1er, impose des mesures proportionnées au degré d'exposition aux risques, à la taille de l'entité et à la probabilité et à la gravité des incidents. La classification en entité essentielle ou entité importante (art. 11) modifie en outre certaines obligations, comme la notification des mesures à l'autorité prévue à l'art. 12, par. 3.

Comment vérifier qu'une affirmation juridique du document est exacte ?

Chaque affirmation doit indiquer le nom de la loi et l'article. Vous pouvez alors comparer la phrase au texte publié de la loi du 5 mai 2026 sur Legilux, où le texte officiel de l'acte juridique de l'État fait foi. Un document sans référence d'article ne permet pas cette vérification, ni par un auditeur, ni par un client.

Une entité essentielle doit-elle transmettre ses mesures de gestion des risques à l'autorité ?

Oui. L'art. 12, par. 3, prévoit que les mesures prises par les entités essentielles sur base des par. 1er et 2 sont notifiées à l'autorité compétente. Les modalités, le format et le délai de cette notification sont déterminés par l'autorité compétente concernée par voie de règlement ou de circulaire : consultez ses publications officielles pour les détails pratiques.

Que faire si l'entreprise découvre qu'une mesure de l'article 12 n'est pas en place ?

L'art. 12, par. 5, prévoit que l'entité qui constate qu'elle ne respecte pas les mesures du par. 2 prend, sans retard injustifié, toutes les mesures correctives nécessaires, appropriées et proportionnées. Documenter l'écart constaté, la mesure corrective décidée et son approbation par l'organe de direction (art. 13) fait donc partie intégrante du dossier.

Sujets connexes

Ces sujets sont traités en détail sur une page distincte :

Votre profil après le premier document

1 sur 5 terminé — les quatre autres documents sont produits avec le pack complet.

Commencez par votre premier document — 19 €, prêt en quelques minutes Commander la documentation complète — à partir de 4 400 EUR

Vérifiez votre conformité NIS2

Lancer l'évaluation gratuite du champ d'application

Lancer l'autoévaluation gratuite Faire le contrôle de sécurité externe gratuit

Le guide complet NIS2 — Luxembourg

Voir le pack d'exemple gratuit

Cet article est une information générale, pas un conseil juridique. Consultez un professionnel qualifié pour votre situation spécifique.

Le contenu repose sur la version de loi du 5 mai 2026 en vigueur au 2026-05-10 (somme de contrôle 3be36b39b9bd).

Retour à l'accueil