NIS2 · Luxembourg

loi du 5 mai 2026 — loi du 5 mai 2026 concernant des mesures destinées à assurer un niveau élevé de cybersécurité (transposition de la directive (UE) 2022/2555 — NIS2)

NIS2 pas à pas : l'infrastructure numérique au Luxembourg

Publié: · AIPOS OÜ · nis2europe.eu

Ce parcours en sept étapes suit la loi du 5 mai 2026 concernant des mesures destinées à assurer un niveau élevé de cybersécurité, qui transpose la directive (UE) 2022/2555. Le secteur de l'infrastructure numérique figure à l'annexe I de cette loi. Les obligations décrites visent les entités relevant des catégories « entité essentielle » et « entité importante » définies à l'article 11.

La vérification gratuite d'applicabilité prend environ trois minutes. Le dossier documentaire NIS2 complet est généralement prêt dans l'heure suivant le paiement — pas en jours ni en semaines.

Ce guide décrit les exigences de la loi à un niveau général et ne constitue pas un conseil juridique. L'applicabilité dépend du profil de l'entreprise (secteur, taille, services) — la vérification gratuite d'applicabilité montre si et dans quelle mesure la loi s'applique à votre entreprise.

1. Vérification de l'applicabilité de la loi

L'annexe I de la loi du 5 mai 2026 classe l'infrastructure numérique parmi les secteurs hautement critiques et y vise notamment les points d'échange internet, les services DNS, les registres de noms de domaine de premier niveau, l'informatique en nuage, les centres de données, les réseaux de diffusion de contenu, les services de confiance ainsi que les réseaux et services de communications électroniques accessibles au public. Selon l'article 11, paragraphe 1er, une entité d'un type visé à l'annexe I qui dépasse les plafonds applicables aux moyennes entreprises fixés par la recommandation 2003/361/CE relève de la catégorie « entité essentielle ». Le même article retient cette catégorie, quelle que soit la taille, pour les prestataires de services de confiance qualifiés, les registres de noms de domaine de premier niveau et les fournisseurs de services DNS, ainsi que pour les fournisseurs de réseaux ou de services de communications électroniques publics qui constituent des moyennes entreprises. Les autres entités des types visés aux annexes I et II relèvent de la catégorie « entité importante » au sens de l'article 11, paragraphe 2.

NACE 61NACE 63.11

Voir aussi la page du secteur : Infrastructure numérique · Catégories d'entités NIS2 — Luxembourg

Lancer l'évaluation gratuite du champ d'application

2. Rôle et formation de l'organe de direction

L'article 13, paragraphe 1er, de la loi du 5 mai 2026 confie aux organes de direction des entités essentielles et importantes l'approbation des mesures de gestion des risques prises au titre de l'article 12, ainsi que la supervision de leur mise en œuvre. Ce même paragraphe prévoit que ces organes peuvent être tenus responsables d'une violation de l'article 12 par l'entité. Le paragraphe 2 soumet les membres des organes de direction à une obligation de formation régulière, l'entité offrant une formation comparable à son personnel. Cette formation a pour objet des connaissances et compétences suffisantes pour déterminer les risques et apprécier les pratiques de gestion des risques ainsi que leur incidence sur les services fournis.

Obligation de formation des organes de direction NIS2 par pays

3. Analyse des risques comme socle

L'article 12, paragraphe 1er, oblige les entités essentielles et importantes à prendre des mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées pour gérer les risques pesant sur la sécurité des réseaux et systèmes d'information qu'elles utilisent. Le même paragraphe prévoit que ces entités recourent, aux fins de l'identification des risques, à un cadre d'analyse de risques approprié, que l'autorité compétente peut préciser par voie de règlement ou de circulaire. La proportionnalité s'apprécie notamment au regard du degré d'exposition aux risques, de la taille de l'entité et de la probabilité comme de la gravité des incidents, y compris leurs conséquences sociétales et économiques. L'état des connaissances, les normes européennes et internationales applicables ainsi que le coût de mise en œuvre entrent également dans cette appréciation.

La plateforme génère ce document automatiquement — il est inclus dans le pack de documents. Services

4. Catalogue des mesures de cybersécurité

L'article 12, paragraphe 2, fonde ces mesures sur une approche « tous risques » qui couvre aussi l'environnement physique des réseaux et systèmes d'information. Il énumère dix catégories minimales, allant des politiques d'analyse des risques et de sécurité des systèmes à la gestion des incidents, à la continuité des activités et à la gestion de crise, à la sécurité de la chaîne d'approvisionnement, à la sécurité de l'acquisition, du développement et de la maintenance, à l'évaluation de l'efficacité des mesures, à la cyberhygiène et à la formation, à la cryptographie, à la sécurité des ressources humaines, au contrôle d'accès et à la gestion des actifs, ainsi qu'à l'authentification à plusieurs facteurs et aux communications sécurisées. La loi applique ce même catalogue à l'ensemble des entités essentielles et importantes, sans mesure propre au secteur de l'infrastructure numérique. L'article 12, paragraphe 3, ajoute que les mesures prises par les entités essentielles sont notifiées à l'autorité compétente, selon des modalités, un format et un délai que celle-ci détermine par règlement ou circulaire.

Mesures de gestion des risques NIS2 face à ISO 27001, DORA et RGPD

5. Notification des incidents importants

L'article 14 impose aux entités essentielles et importantes de notifier sans retard injustifié à l'autorité compétente tout incident ayant un impact important sur la fourniture de leurs services, cette autorité transmettant la notification au CSIRT concerné et au point de contact unique. Une notification préliminaire est soumise dans les vingt-quatre heures après avoir eu connaissance de l'incident important, en indiquant le cas échéant un soupçon d'acte illicite ou malveillant ou un possible impact transfrontière. Une notification d'incident suit dans les soixante-douze heures et contient une évaluation initiale de la gravité et de l'impact, ainsi que les indicateurs de compromission disponibles. Un rapport final est présenté au plus tard un mois après la notification d'incident, un rapport intermédiaire pouvant être demandé entre-temps par le CSIRT ou par l'autorité compétente.

Délais de notification des incidents NIS2 par pays de l'UE · La plateforme génère ce document automatiquement — il est inclus dans le pack de documents. Services

6. Documentation écrite et tenue à jour

Le catalogue de l'article 12, paragraphe 2, vise expressément des politiques et des procédures, notamment en matière d'analyse des risques et de sécurité des systèmes d'information, d'évaluation de l'efficacité des mesures et d'usage de la cryptographie, ce qui suppose des écrits maintenus dans le temps. L'article 12, paragraphe 1er, y ajoute le cadre d'analyse de risques, susceptible d'être précisé par règlement ou circulaire de l'autorité compétente. L'article 12, paragraphe 3, prévoit la communication à l'autorité compétente des mesures prises par les entités essentielles, dans le format qu'elle fixe. L'article 14, paragraphe 4, décrit le contenu du rapport final, qui comprend une description détaillée de l'incident, la cause probable, les mesures d'atténuation appliquées et en cours et, le cas échéant, l'impact transfrontière.

Le pack comprend :

Maintenance (mensuelle) — re-sign des documents selon le droit en vigueur — 290 EUR/mois Services

7. Plafonds des amendes administratives

L'article 26, paragraphe 4, prévoit, en cas de violation de l'article 12 ou de l'article 14, paragraphes 1er à 4, que les entités essentielles encourent une amende administrative dont le maximum s'établit à 10 000 000 EUR ou à 2 % du chiffre d'affaires mondial total réalisé au cours de l'exercice précédent par l'entreprise concernée, le montant le plus élevé étant retenu. Le paragraphe 5 retient, pour les entités importantes, un maximum de 7 000 000 EUR ou de 1,4 % de ce même chiffre d'affaires, le montant le plus élevé étant retenu. Le paragraphe 7 autorise l'assortiment de la décision d'une astreinte, limitée à 1 250 euros par jour et à 25 000 euros au total pour le manquement constaté. Le paragraphe 1er indique que ces amendes sont effectives, proportionnées et dissuasives, compte tenu des circonstances de chaque cas.

Amendes administratives NIS2 par pays

Questions fréquentes

Quelle autorité est compétente pour le secteur de l'infrastructure numérique ?

L'article 3 de la loi du 5 mai 2026 désigne l'Institut luxembourgeois de régulation comme autorité compétente en matière de cybersécurité pour les secteurs des annexes I et II. Ce même article précise que la Commission de surveillance du secteur financier est compétente pour le secteur des infrastructures numériques et celui de la gestion des services TIC, aux points 8° et 9° du tableau de l'annexe I, en ce qui concerne les activités relevant de sa surveillance.

Quel délai la loi fixe-t-elle pour la communication des informations d'enregistrement ?

Selon l'article 11, paragraphe 4, les informations nécessaires à la liste des entités essentielles et importantes sont communiquées à l'autorité compétente dans un délai de deux mois à compter de l'entrée en vigueur de la loi. Toute modification est signalée dans un délai de deux semaines. Les autorités compétentes mettent en place des mécanismes d'enregistrement autonome et confirment la désignation en tant qu'entité essentielle ou entité importante.

Une règle particulière s'applique-t-elle aux prestataires de services de confiance ?

L'article 14, paragraphe 4, prévoit une dérogation : pour les incidents importants ayant une incidence sur la fourniture de leurs services de confiance, ces prestataires notifient l'autorité compétente sans retard injustifié et en tout état de cause dans les vingt-quatre heures après avoir eu connaissance de l'incident. Par ailleurs, l'article 11, paragraphe 1er, range les prestataires de services de confiance qualifiés dans la catégorie « entité essentielle », quelle que soit leur taille.

Le contenu repose sur la version de loi du 5 mai 2026 en vigueur au 2026-05-10 (somme de contrôle 3be36b39b9bd).

Retour à l'accueil