NIS2 au Luxembourg : entités essentielles et importantes, qui est dans le champ d'application ?
La loi luxembourgeoise NIS2 en bref
La loi du 5 mai 2026 concernant des mesures destinées à assurer un niveau élevé de cybersécurité transpose au Luxembourg la directive (UE) 2022/2555 (dite NIS2). Elle impose des obligations de gestion des risques et de notification d'incidents à un large éventail d'organisations relevant de secteurs critiques.
L'Institut luxembourgeois de régulation (ILR) est l'autorité compétente chargée de la cybersécurité pour les secteurs visés aux annexes I et II. Par dérogation, la Commission de surveillance du secteur financier (CSSF) est l'autorité compétente pour le secteur bancaire et le secteur des infrastructures des marchés financiers (annexe I, points 3° et 4°), ainsi que pour certaines activités relevant des infrastructures numériques et de la gestion des services TIC (annexe I, points 8° et 9°) qui tombent sous sa surveillance (art. 3).
La question centrale pour tout dirigeant est simple : mon organisation est-elle concernée, et si oui, comme entité essentielle ou importante ? Cet article vous aide à vous auto-identifier.
Entité essentielle ou entité importante : la classification
La loi distingue deux statuts, avec des conséquences différentes en matière de contrôle et de sanctions.
Sont considérées comme des entités essentielles (art. 11, paragraphe 1er), notamment :
- les entités d'un type visé à l'annexe I qui dépassent les plafonds applicables aux moyennes entreprises (au sens de l'article 2, paragraphe 1er, de l'annexe de la recommandation 2003/361/CE) ;
- les prestataires de services de confiance qualifiés, les registres de noms de domaine de premier niveau et les fournisseurs de services DNS, quelle que soit leur taille ;
- les fournisseurs de réseaux de communications électroniques publics ou de services de communications électroniques accessibles au public qui constituent des moyennes entreprises ;
- les entités de l'administration publique visées à l'article 1er, paragraphe 2, point 6° ;
- les entités recensées comme entités critiques en vertu de la loi du 5 mai 2026 sur la résilience des entités critiques ;
- les entités déjà identifiées comme opérateurs de services essentiels sous la loi du 28 mai 2019 (ancienne directive (UE) 2016/1148).
Sont considérées comme des entités importantes (art. 11, paragraphe 2) : les entités d'un type visé à l'annexe I ou II qui ne constituent pas des entités essentielles au sens du paragraphe 1er, y compris celles identifiées comme telles par l'autorité compétente.
En pratique, la taille de l'organisation (dépassement ou non des plafonds « moyenne entreprise ») et le secteur d'activité déterminent le plus souvent le statut.
Les secteurs concernés : annexes I et II
L'appartenance au champ d'application dépend du type d'entité visé aux annexes de la loi. La loi renvoie explicitement aux annexes I et II (art. 3 et art. 11).
Pour le secteur financier, le texte identifie nommément dans l'annexe I :
- le secteur bancaire (annexe I, point 3°) ;
- le secteur des infrastructures des marchés financiers (annexe I, point 4°) ;
- le secteur des infrastructures numériques (annexe I, point 8°) ;
- le secteur de la gestion des services TIC (annexe I, point 9°).
La liste complète et détaillée des secteurs et sous-secteurs figurant aux annexes I et II fait partie intégrante du texte de loi. Pour vérifier précisément si votre activité relève d'un point de l'annexe I ou II, [TÄPSUSTAB PARTNER-JURIST].
Bon réflexe : lors de l'enregistrement, vous devrez communiquer, le cas échéant, le secteur et le sous-secteur concernés visés à l'annexe I ou II (art. 11, paragraphe 4).
Vous êtes concerné : l'obligation d'enregistrement
Si vous relevez du champ d'application, vous devez vous faire connaître de l'autorité compétente.
Les entités concernées communiquent à l'autorité compétente, dans un délai de deux mois à compter de l'entrée en vigueur de la loi, au moins les informations suivantes (art. 11, paragraphe 4) :
1. le nom de l'entité ; 2. l'adresse et les coordonnées actualisées (adresses électroniques, plages d'IP, numéros de téléphone) ; 3. le cas échéant, le secteur et le sous-secteur visés à l'annexe I ou II ; 4. le cas échéant, la liste des États membres où elles fournissent des services ; 5. la taille de l'entité et, le cas échéant, celle du groupe auquel elle appartient.
Toute modification de ces informations doit être notifiée sans tarder et, en tout état de cause, dans un délai de deux semaines à compter de la modification. L'autorité compétente met en place des mécanismes permettant aux entités de s'enregistrer elles-mêmes et confirme leur désignation en tant qu'entité essentielle ou importante.
Remarque pratique : le canal électronique exact d'enregistrement et de notification auprès de l'ILR ou du CSIRT compétent n'est pas fixé de manière univoque par le texte de loi — [TÄPSUSTAB PARTNER-JURIST].
Ce que le statut implique : obligations et sanctions
Une fois classée, l'entité doit respecter les obligations de fond.
Gestion des risques (art. 12) : les entités essentielles et importantes prennent des mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées, fondées sur une approche « tous risques ». Ces mesures comprennent au moins : politiques d'analyse des risques, gestion des incidents, continuité des activités, sécurité de la chaîne d'approvisionnement, sécurité de l'acquisition et de la maintenance, cyberhygiène et formation, cryptographie, contrôle d'accès et gestion des actifs, ainsi que l'authentification à plusieurs facteurs le cas échéant.
Notification d'incidents importants (art. 14) : en cas d'incident important, l'entité soumet à l'autorité compétente :
- une notification préliminaire dans les 24 heures ;
- une notification d'incident dans les 72 heures ;
- un rapport final au plus tard un mois après la notification d'incident.
Sanctions (art. 26) : les montants maximaux diffèrent selon le statut :
| Statut | Amende administrative maximale |
|---|---|
| Entité essentielle | 10 000 000 EUR ou 2 % du chiffre d'affaires annuel mondial total (le montant le plus élevé étant retenu) |
| Entité importante | 7 000 000 EUR ou 1,4 % du chiffre d'affaires annuel mondial total (le montant le plus élevé étant retenu) |
Une astreinte peut également être prononcée, plafonnée à 1 250 euros par jour et à 25 000 euros au total (art. 26, paragraphe 7).
Pour savoir rapidement où vous vous situez, utilisez notre outil gratuit de cadrage et d'analyse d'écarts (gap).
Questions fréquentes
Comment savoir si je suis une entité essentielle ou une entité importante ?
Vous êtes une entité essentielle si vous êtes d'un type visé à l'annexe I et dépassez les plafonds applicables aux moyennes entreprises, ou si vous relevez des catégories spécifiques citées à l'art. 11, paragraphe 1er (prestataires de services de confiance qualifiés, DNS, administration publique, entités critiques, etc.). Les autres entités d'un type visé aux annexes I ou II sont considérées comme des entités importantes (art. 11, paragraphe 2).
Quel est le délai pour m'enregistrer auprès de l'autorité compétente ?
Les entités concernées communiquent les informations requises dans un délai de deux mois à compter de l'entrée en vigueur de la loi, et notifient toute modification dans un délai de deux semaines (art. 11, paragraphe 4).
Qui est l'autorité compétente au Luxembourg ?
L'Institut luxembourgeois de régulation (ILR) est l'autorité compétente pour les secteurs visés aux annexes I et II. La Commission de surveillance du secteur financier (CSSF) est compétente pour le secteur bancaire, les infrastructures des marchés financiers, et certaines activités numériques et de gestion des services TIC sous sa surveillance (art. 3).
Quelles amendes puis-je encourir ?
Pour une violation de l'art. 12 ou de l'art. 14, paragraphes 1er à 4, une entité essentielle encourt jusqu'à 10 000 000 EUR ou 2 % du chiffre d'affaires annuel mondial total, et une entité importante jusqu'à 7 000 000 EUR ou 1,4 %, le montant le plus élevé étant retenu (art. 26).
Vérifiez votre conformité NIS2
Lancer le test de scoping gratuit
Lancer l'analyse gap gratuite Faire le scan de surface gratuit
Le guide complet NIS2 — Luxembourg →
Cet article fournit des informations générales, non un conseil juridique. Un avocat partenaire confirme votre situation spécifique.