NIS2 · Luxembourg

loi du 5 mai 2026 — loi du 5 mai 2026 concernant des mesures destinées à assurer un niveau élevé de cybersécurité (transposition de la directive (UE) 2022/2555 — NIS2)

NIS2 pas à pas : le secteur de l'eau potable au Luxembourg

Publié: · AIPOS OÜ · nis2europe.eu

Cette feuille de route présente en sept étapes ce que la loi du 5 mai 2026, qui transpose la directive (UE) 2022/2555, prévoit pour le secteur de l'eau potable au Luxembourg. Selon l'article 11, les entités concernées relèvent soit de la catégorie « entité essentielle », soit de celle d'« entité importante ». L'article 3 désigne l'Institut luxembourgeois de régulation comme autorité compétente en matière de cybersécurité pour les secteurs des annexes I et II.

La vérification gratuite d'applicabilité prend environ trois minutes. Le dossier documentaire NIS2 complet est généralement prêt dans l'heure suivant le paiement — pas en jours ni en semaines.

Ce guide décrit les exigences de la loi à un niveau général et ne constitue pas un conseil juridique. L'applicabilité dépend du profil de l'entreprise (secteur, taille, services) — la vérification gratuite d'applicabilité montre si et dans quelle mesure la loi s'applique à votre entreprise.

1. Champ d'application et classification

L'annexe I de la loi du 5 mai 2026 range dans le secteur de l'eau potable les fournisseurs et distributeurs d'eaux destinées à la consommation humaine, au sens de l'article 2, point 1°, lettre a), de la loi du 23 décembre 2022 relative à la qualité des eaux destinées à la consommation humaine. En sont écartés les distributeurs dont cette activité ne représente qu'une part accessoire de leur commerce d'autres produits et biens. L'article 11, paragraphe 1er, qualifie d'entité essentielle l'entité d'un type visé à l'annexe I qui dépasse les plafonds applicables aux moyennes entreprises fixés par la recommandation 2003/361/CE. Les entités des annexes I et II qui ne remplissent pas ces conditions sont des entités importantes selon l'article 11, paragraphe 2.

NACE 36

Voir aussi la page du secteur : Eau potable · Catégories d'entités NIS2 — Luxembourg

Lancer l'évaluation gratuite du champ d'application

2. Rôle de l'organe de direction et formation

L'article 13, paragraphe 1er, confie aux organes de direction des entités essentielles et importantes l'approbation des mesures de gestion des risques adoptées au titre de l'article 12. Ces organes en supervisent la mise en œuvre et peuvent être tenus responsables d'une violation de cet article par l'entité. Le paragraphe 2 prévoit que leurs membres suivent régulièrement une formation. L'entité offre par ailleurs une formation similaire à son personnel, afin que celui-ci sache déterminer les risques et apprécier les pratiques de gestion des risques ainsi que leur incidence sur les services fournis.

Obligation de formation des organes de direction NIS2 par pays

3. Fondement de l'analyse des risques

L'article 12, paragraphe 1er, oblige les entités essentielles et importantes à prendre des mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées face aux risques pesant sur les réseaux et les systèmes d'information utilisés pour leurs activités et leurs services. Ces mesures visent aussi à supprimer ou à limiter les conséquences des incidents pour les destinataires des services. Pour identifier les risques, le même paragraphe impose le recours à un cadre d'analyse de risques approprié, que l'autorité compétente peut préciser par règlement ou par circulaire. La proportionnalité s'apprécie notamment au regard de l'exposition aux risques, de la taille de l'entité ainsi que de la probabilité et de la gravité des incidents.

La plateforme génère ce document automatiquement — il est inclus dans le pack de documents. Services

4. Catalogue des mesures de cybersécurité

L'article 12, paragraphe 2, retient une approche « tous risques » et énumère dix domaines minimaux : politiques d'analyse des risques et de sécurité des systèmes d'information, gestion des incidents, continuité des activités avec sauvegardes, reprise et gestion de crise, sécurité de la chaîne d'approvisionnement, ainsi que sécurité de l'acquisition, du développement et de la maintenance des systèmes. S'y ajoutent l'évaluation de l'efficacité des mesures, la cyberhygiène et la formation, la cryptographie, la sécurité des ressources humaines avec le contrôle d'accès et la gestion des actifs, puis l'authentification à plusieurs facteurs et les communications sécurisées. La loi ne prévoit aucune mesure propre au secteur de l'eau potable et applique ce même catalogue à toutes les entités essentielles et importantes. L'article 12, paragraphe 3, ajoute que les entités essentielles notifient leurs mesures à l'autorité compétente, dans le format et le délai que celle-ci détermine.

Mesures de gestion des risques NIS2 face à ISO 27001, DORA et RGPD

5. Notification des incidents importants

L'article 14, paragraphe 1er, prévoit la notification, sans retard injustifié, de tout incident important à l'autorité compétente, qui transmet cette notification au CSIRT concerné et au point de contact unique dès réception. Une notification préliminaire est soumise dans les vingt-quatre heures après la connaissance de l'incident important. Une notification d'incident, comportant une évaluation initiale de la gravité et de l'impact, est soumise dans les soixante-douze heures après cette prise de connaissance. Un rapport final intervient au plus tard un mois après la notification d'incident, et un rapport intermédiaire peut être demandé par le CSIRT ou l'autorité compétente.

Délais de notification des incidents NIS2 par pays de l'UE · La plateforme génère ce document automatiquement — il est inclus dans le pack de documents. Services

6. Traces écrites et suivi

Plusieurs obligations de l'article 12, paragraphe 2, reposent sur des politiques et des procédures, notamment pour l'analyse des risques, la sécurité des systèmes d'information, l'appréciation de l'efficacité des mesures, l'usage de la cryptographie et le contrôle d'accès. L'article 12, paragraphe 3, suppose des informations formalisées, puisque les mesures des entités essentielles sont communiquées à l'autorité compétente selon un format déterminé. L'article 14, paragraphe 4, point 4°, précise le contenu du rapport final, qui décrit l'incident, la cause profonde probable, les mesures d'atténuation appliquées et en cours et, le cas échéant, l'impact transfrontière. L'article 12, paragraphe 5, prévoit enfin que l'entité qui constate un écart adopte sans retard injustifié les mesures correctives appropriées.

Le pack comprend :

Maintenance (mensuelle) — re-sign des documents selon le droit en vigueur — 290 EUR/mois Services

7. Plafonds des amendes administratives

L'article 26, paragraphe 4, fixe, en cas de violation de l'article 12 ou de l'article 14, paragraphes 1er à 4, un plafond d'amende administrative de 10 000 000 EUR ou de 2 % du chiffre d'affaires mondial réalisé par l'entreprise concernée lors de l'exercice précédent, le montant le plus élevé étant retenu. Pour les entités importantes, le paragraphe 5 retient un plafond de 7 000 000 EUR ou de 1,4 % de ce même chiffre d'affaires, selon le montant le plus élevé. L'article 26, paragraphe 1er, précise que les amendes tiennent compte des circonstances de chaque cas. Le paragraphe 7 permet d'assortir une décision de sanction d'une astreinte limitée à 1 250 euros par jour, dans la limite d'un total de 25 000 euros.

Amendes administratives NIS2 par pays

Questions fréquentes

Quand un fournisseur d'eau potable est-il une entité essentielle ?

L'article 11, paragraphe 1er, vise les entités d'un type figurant à l'annexe I qui dépassent les plafonds applicables aux moyennes entreprises prévus par la recommandation 2003/361/CE. L'eau potable figure à l'annexe I. Les entités visées par les annexes qui n'atteignent pas ce niveau sont considérées comme des entités importantes en vertu du paragraphe 2.

Un enregistrement auprès de l'autorité est-il prévu ?

L'article 11, paragraphe 4, prévoit la communication à l'autorité compétente, dans un délai de deux mois à compter de l'entrée en vigueur de la loi, du nom de l'entité, de ses coordonnées actualisées, du secteur concerné et de sa taille. Toute modification est signalée dans un délai de deux semaines. L'autorité met en place des mécanismes nationaux d'auto-enregistrement et confirme la désignation comme entité essentielle ou importante.

Quelle autorité reçoit les notifications d'incidents ?

Selon l'article 3, l'Institut luxembourgeois de régulation est l'autorité compétente en matière de cybersécurité pour les secteurs des annexes I et II, la Commission de surveillance du secteur financier l'étant pour le secteur bancaire et les infrastructures des marchés financiers. L'article 14 prévoit que l'autorité compétente transmet la notification reçue au CSIRT concerné et au point de contact unique. Le canal électronique précis de notification n'est pas fixé de manière univoque par le texte de loi et relève des informations publiées par l'autorité compétente.

Le contenu repose sur la version de loi du 5 mai 2026 en vigueur au 2026-05-10 (somme de contrôle 3be36b39b9bd).

Retour à l'accueil