NIS2 au Luxembourg : entités essentielles et importantes, qui est dans le champ d'application ?

Publié: · AIPOS OÜ · nis2europe.eu

La loi luxembourgeoise NIS2 en bref

La loi du 5 mai 2026 concernant des mesures destinées à assurer un niveau élevé de cybersécurité transpose au Luxembourg la directive (UE) 2022/2555 (dite NIS2). Elle impose des obligations de gestion des risques et de notification d'incidents à un large éventail d'organisations relevant de secteurs critiques.

L'Institut luxembourgeois de régulation (ILR) est l'autorité compétente chargée de la cybersécurité pour les secteurs visés aux annexes I et II. Par dérogation, la Commission de surveillance du secteur financier (CSSF) est l'autorité compétente pour le secteur bancaire et le secteur des infrastructures des marchés financiers (annexe I, points 3° et 4°), ainsi que pour certaines activités relevant des infrastructures numériques et de la gestion des services TIC (annexe I, points 8° et 9°) qui tombent sous sa surveillance (art. 3).

La question centrale pour tout dirigeant est simple : mon organisation est-elle concernée, et si oui, comme entité essentielle ou importante ? Cet article vous aide à vous auto-identifier.

Entité essentielle ou entité importante : la classification

La loi distingue deux statuts, avec des conséquences différentes en matière de contrôle et de sanctions.

Sont considérées comme des entités essentielles (art. 11, paragraphe 1er), notamment :

Sont considérées comme des entités importantes (art. 11, paragraphe 2) : les entités d'un type visé à l'annexe I ou II qui ne constituent pas des entités essentielles au sens du paragraphe 1er, y compris celles identifiées comme telles par l'autorité compétente.

En pratique, la taille de l'organisation (dépassement ou non des plafonds « moyenne entreprise ») et le secteur d'activité déterminent le plus souvent le statut.

Les secteurs concernés : annexes I et II

L'appartenance au champ d'application dépend du type d'entité visé aux annexes de la loi. La loi renvoie explicitement aux annexes I et II (art. 3 et art. 11).

Pour le secteur financier, le texte identifie nommément dans l'annexe I :

La liste complète et détaillée des secteurs et sous-secteurs figurant aux annexes I et II fait partie intégrante du texte de loi. Pour vérifier précisément si votre activité relève d'un point de l'annexe I ou II, [TÄPSUSTAB PARTNER-JURIST].

Bon réflexe : lors de l'enregistrement, vous devrez communiquer, le cas échéant, le secteur et le sous-secteur concernés visés à l'annexe I ou II (art. 11, paragraphe 4).

Vous êtes concerné : l'obligation d'enregistrement

Si vous relevez du champ d'application, vous devez vous faire connaître de l'autorité compétente.

Les entités concernées communiquent à l'autorité compétente, dans un délai de deux mois à compter de l'entrée en vigueur de la loi, au moins les informations suivantes (art. 11, paragraphe 4) :

1. le nom de l'entité ; 2. l'adresse et les coordonnées actualisées (adresses électroniques, plages d'IP, numéros de téléphone) ; 3. le cas échéant, le secteur et le sous-secteur visés à l'annexe I ou II ; 4. le cas échéant, la liste des États membres où elles fournissent des services ; 5. la taille de l'entité et, le cas échéant, celle du groupe auquel elle appartient.

Toute modification de ces informations doit être notifiée sans tarder et, en tout état de cause, dans un délai de deux semaines à compter de la modification. L'autorité compétente met en place des mécanismes permettant aux entités de s'enregistrer elles-mêmes et confirme leur désignation en tant qu'entité essentielle ou importante.

Remarque pratique : le canal électronique exact d'enregistrement et de notification auprès de l'ILR ou du CSIRT compétent n'est pas fixé de manière univoque par le texte de loi — [TÄPSUSTAB PARTNER-JURIST].

Ce que le statut implique : obligations et sanctions

Une fois classée, l'entité doit respecter les obligations de fond.

Gestion des risques (art. 12) : les entités essentielles et importantes prennent des mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées, fondées sur une approche « tous risques ». Ces mesures comprennent au moins : politiques d'analyse des risques, gestion des incidents, continuité des activités, sécurité de la chaîne d'approvisionnement, sécurité de l'acquisition et de la maintenance, cyberhygiène et formation, cryptographie, contrôle d'accès et gestion des actifs, ainsi que l'authentification à plusieurs facteurs le cas échéant.

Notification d'incidents importants (art. 14) : en cas d'incident important, l'entité soumet à l'autorité compétente :

Sanctions (art. 26) : les montants maximaux diffèrent selon le statut :

StatutAmende administrative maximale
Entité essentielle10 000 000 EUR ou 2 % du chiffre d'affaires annuel mondial total (le montant le plus élevé étant retenu)
Entité importante7 000 000 EUR ou 1,4 % du chiffre d'affaires annuel mondial total (le montant le plus élevé étant retenu)

Une astreinte peut également être prononcée, plafonnée à 1 250 euros par jour et à 25 000 euros au total (art. 26, paragraphe 7).

Pour savoir rapidement où vous vous situez, utilisez notre outil gratuit de cadrage et d'analyse d'écarts (gap).

Questions fréquentes

Comment savoir si je suis une entité essentielle ou une entité importante ?

Vous êtes une entité essentielle si vous êtes d'un type visé à l'annexe I et dépassez les plafonds applicables aux moyennes entreprises, ou si vous relevez des catégories spécifiques citées à l'art. 11, paragraphe 1er (prestataires de services de confiance qualifiés, DNS, administration publique, entités critiques, etc.). Les autres entités d'un type visé aux annexes I ou II sont considérées comme des entités importantes (art. 11, paragraphe 2).

Quel est le délai pour m'enregistrer auprès de l'autorité compétente ?

Les entités concernées communiquent les informations requises dans un délai de deux mois à compter de l'entrée en vigueur de la loi, et notifient toute modification dans un délai de deux semaines (art. 11, paragraphe 4).

Qui est l'autorité compétente au Luxembourg ?

L'Institut luxembourgeois de régulation (ILR) est l'autorité compétente pour les secteurs visés aux annexes I et II. La Commission de surveillance du secteur financier (CSSF) est compétente pour le secteur bancaire, les infrastructures des marchés financiers, et certaines activités numériques et de gestion des services TIC sous sa surveillance (art. 3).

Quelles amendes puis-je encourir ?

Pour une violation de l'art. 12 ou de l'art. 14, paragraphes 1er à 4, une entité essentielle encourt jusqu'à 10 000 000 EUR ou 2 % du chiffre d'affaires annuel mondial total, et une entité importante jusqu'à 7 000 000 EUR ou 1,4 %, le montant le plus élevé étant retenu (art. 26).

Vérifiez votre conformité NIS2

Lancer le test de scoping gratuit

Lancer l'analyse gap gratuite Faire le scan de surface gratuit

Le guide complet NIS2 — Luxembourg

Cet article fournit des informations générales, non un conseil juridique. Un avocat partenaire confirme votre situation spécifique.

Retour à l'accueil