NIS2 · Luxembourg

loi du 5 mai 2026 — loi du 5 mai 2026 concernant des mesures destinées à assurer un niveau élevé de cybersécurité (transposition de la directive (UE) 2022/2555 — NIS2)

NIS2 pas à pas : la feuille de route du secteur bancaire au Luxembourg

Publié: · AIPOS OÜ · nis2europe.eu

Cette feuille de route décrit en sept étapes ce que la loi du 5 mai 2026 concernant des mesures destinées à assurer un niveau élevé de cybersécurité prévoit pour le secteur bancaire luxembourgeois. Elle concerne les deux classes statutaires prévues par la loi, l'entité essentielle et l'entité importante. Pour le secteur bancaire et les infrastructures des marchés financiers, l'autorité compétente en matière de cybersécurité est la Commission de surveillance du secteur financier (art. 3).

La vérification gratuite d'applicabilité prend environ trois minutes. Le dossier documentaire NIS2 complet est généralement prêt dans l'heure suivant le paiement — pas en jours ni en semaines.

Ce guide décrit les exigences de la loi à un niveau général et ne constitue pas un conseil juridique. L'applicabilité dépend du profil de l'entreprise (secteur, taille, services) — la vérification gratuite d'applicabilité montre si et dans quelle mesure la loi s'applique à votre entreprise.

1. Champ d'application et classification de l'entité

L'annexe I de la loi du 5 mai 2026 range dans le secteur bancaire les établissements de crédit définis à l'article 4, point 1°, du règlement (UE) n° 575/2013. Selon l'article 11, paragraphe 1er, une entité d'un type figurant à l'annexe I qui dépasse les plafonds applicables aux moyennes entreprises fixés à l'article 2, paragraphe 1er, de l'annexe de la recommandation 2003/361/CE constitue une entité essentielle. Les entités relevant des annexes qui ne remplissent pas cette condition sont considérées comme entité importante en vertu du paragraphe 2 du même article. L'article 11, paragraphe 4, prévoit la communication à l'autorité compétente des données d'identification de l'entité dans un délai de deux mois à compter de l'entrée en vigueur de la loi, toute modification étant signalée dans un délai de deux semaines.

NACE 64.19

Voir aussi la page du secteur : Secteur bancaire · Catégories d'entités NIS2 — Luxembourg

Lancer l'évaluation gratuite du champ d'application

2. Responsabilité de l'organe de direction et formation

L'article 13, paragraphe 1er, de la loi du 5 mai 2026 confie aux organes de direction des entités essentielles et importantes l'approbation des mesures de gestion des risques en matière de cybersécurité arrêtées au titre de l'article 12, ainsi que la supervision de leur mise en œuvre. Le même paragraphe prévoit que ces organes peuvent être tenus responsables d'une violation de l'article 12 par l'entité. Le paragraphe 2 impose aux membres de ces organes de suivre régulièrement une formation. Il prévoit également que l'entité propose régulièrement une formation comparable à son personnel, afin que celui-ci puisse identifier les risques et apprécier les pratiques de gestion des risques ainsi que leur incidence sur les services fournis.

Obligation de formation des organes de direction NIS2 par pays

3. Analyse des risques comme fondement

L'article 12, paragraphe 1er, oblige les entités essentielles et importantes à prendre des mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées pour gérer les risques pesant sur la sécurité des réseaux et des systèmes d'information qu'elles utilisent. Le niveau de sécurité recherché doit être adapté au risque existant, compte tenu de l'état des connaissances, des normes européennes et internationales pertinentes et du coût de mise en œuvre. La proportionnalité s'apprécie au regard du degré d'exposition au risque, de la taille de l'entité ainsi que de la probabilité et de la gravité des incidents. Pour identifier les risques, le même paragraphe impose le recours à un cadre d'analyse de risques approprié, que l'autorité compétente peut préciser par règlement ou circulaire.

La plateforme génère ce document automatiquement — il est inclus dans le pack de documents. Services

4. Catalogue des mesures de gestion des risques

L'article 12, paragraphe 2, retient une approche « tous risques » et énumère un socle minimal : politiques d'analyse des risques et de sécurité des systèmes d'information, gestion des incidents, continuité des activités et gestion de crise, sécurité de la chaîne d'approvisionnement, sécurité de l'acquisition, du développement et de la maintenance des systèmes, évaluation de l'efficacité des mesures, cyberhygiène et formation, cryptographie et chiffrement, sécurité des ressources humaines, contrôle d'accès et gestion des actifs, ainsi que l'authentification à plusieurs facteurs et les communications sécurisées. La loi ne prévoit pas de catalogue distinct pour le secteur bancaire : ce socle vaut de la même manière pour toutes les entités essentielles et importantes. Le paragraphe 3 ajoute que les mesures prises par les entités essentielles sont notifiées à l'autorité compétente, dont le règlement ou la circulaire fixe le format et le délai. Le paragraphe 5 prévoit que l'entité qui constate un écart par rapport à ces mesures adopte sans retard injustifié les mesures correctives nécessaires, appropriées et proportionnées.

Mesures de gestion des risques NIS2 face à ISO 27001, DORA et RGPD

5. Notification des incidents importants

L'article 14, paragraphe 1er, impose de notifier sans retard injustifié à l'autorité compétente tout incident ayant un impact important sur la fourniture des services, l'autorité transmettant la notification au CSIRT concerné et au point de contact unique dès réception. Le paragraphe 4 prévoit une notification préliminaire dans les vingt-quatre heures après la prise de connaissance de l'incident important. Une notification d'incident, actualisant les informations et comportant une évaluation initiale de la gravité et de l'impact, est ensuite prévue dans les soixante-douze heures. Un rapport final est prévu au plus tard un mois après la présentation de cette notification d'incident, un rapport intermédiaire pouvant être demandé par le CSIRT ou l'autorité compétente.

Délais de notification des incidents NIS2 par pays de l'UE · La plateforme génère ce document automatiquement — il est inclus dans le pack de documents. Services

6. Traces écrites exigées par la loi

Les obligations de l'article 12, paragraphe 2, portent expressément sur des politiques et des procédures, notamment en matière d'analyse des risques et de sécurité des systèmes d'information, d'évaluation de l'efficacité des mesures, de cryptographie et de contrôle d'accès, ce qui suppose des documents établis et tenus à jour. L'article 12, paragraphe 3, prévoit en outre la notification des mesures à l'autorité compétente selon un format et un délai fixés par règlement ou circulaire. L'article 14, paragraphe 4, décrit le contenu du rapport final, qui comprend une description détaillée de l'incident, sa gravité et son impact, le type de menace ou la cause profonde probable, les mesures d'atténuation appliquées et en cours ainsi que, le cas échéant, l'impact transfrontière. La loi ne fixe pas au-delà de ces dispositions une liste nominative de documents.

Le pack comprend :

Maintenance (mensuelle) — re-sign des documents selon le droit en vigueur — 290 EUR/mois Services

7. Amendes administratives

L'article 26, paragraphe 4, prévoit pour les entités essentielles qui violent l'article 12 ou l'article 14, paragraphes 1er à 4, une amende administrative plafonnée à 10 000 000 EUR ou à 2 % du chiffre d'affaires mondial annuel total réalisé au cours de l'exercice précédent par l'entreprise dont l'entité relève, le montant le plus élevé étant retenu. Le paragraphe 5 fixe pour les entités importantes un plafond de 7 000 000 EUR ou de 1,4 % de ce même chiffre d'affaires, selon la même règle du montant le plus élevé. Selon le paragraphe 1er, ces amendes sont effectives, proportionnées et dissuasives et tiennent compte des circonstances de chaque cas. Le paragraphe 7 permet d'assortir la décision d'une astreinte, dont le montant journalier ne dépasse pas 1 250 euros et le total 25 000 euros par manquement constaté.

Amendes administratives NIS2 par pays

Questions fréquentes

Quelle autorité surveille les banques luxembourgeoises au titre de la loi du 5 mai 2026 ?

L'article 3 désigne l'Institut luxembourgeois de régulation comme autorité compétente en matière de cybersécurité pour les secteurs des annexes I et II. Par dérogation, la Commission de surveillance du secteur financier est l'autorité compétente pour le secteur bancaire et pour le secteur des infrastructures des marchés financiers, visés aux points 3° et 4° du tableau de l'annexe I.

Comment se distingue une entité essentielle d'une entité importante ?

Selon l'article 11, paragraphe 1er, point 1°, relèvent de la catégorie entité essentielle les entités d'un type visé à l'annexe I qui dépassent les plafonds applicables aux moyennes entreprises prévus à l'article 2, paragraphe 1er, de l'annexe de la recommandation 2003/361/CE. Le paragraphe 2 précise que les entités des annexes I ou II qui ne relèvent pas de cette catégorie sont considérées comme entité importante.

Quels délais la loi prévoit-elle pour signaler un incident important ?

L'article 14, paragraphe 4, prévoit une notification préliminaire dans les vingt-quatre heures après la prise de connaissance de l'incident important, puis une notification d'incident dans les soixante-douze heures. Un rapport final intervient au plus tard un mois après la présentation de cette notification d'incident ; lorsque l'incident est toujours en cours à ce moment, un rapport d'avancement est fourni, suivi d'un rapport final dans un délai d'un mois à compter de la gestion de l'incident.

Le contenu repose sur la version de loi du 5 mai 2026 en vigueur au 2026-05-10 (somme de contrôle 3be36b39b9bd).

Retour à l'accueil