NIS2 · Luxembourg

loi du 5 mai 2026 — loi du 5 mai 2026 concernant des mesures destinées à assurer un niveau élevé de cybersécurité (transposition de la directive (UE) 2022/2555 — NIS2)

NIS2 pas à pas : les obligations légales du secteur alimentaire au Luxembourg

Publié: · AIPOS OÜ · nis2europe.eu

Au Luxembourg, la cybersécurité du secteur alimentaire relève de la loi du 5 mai 2026, qui transpose la directive (UE) 2022/2555. Le parcours légal se décompose en sept étapes, depuis la vérification du champ d'application jusqu'aux amendes administratives. La loi distingue deux catégories : l'entité essentielle et l'entité importante.

La vérification gratuite d'applicabilité prend environ trois minutes. Le dossier documentaire NIS2 complet est généralement prêt dans l'heure suivant le paiement — pas en jours ni en semaines.

Ce guide décrit les exigences de la loi à un niveau général et ne constitue pas un conseil juridique. L'applicabilité dépend du profil de l'entreprise (secteur, taille, services) — la vérification gratuite d'applicabilité montre si et dans quelle mesure la loi s'applique à votre entreprise.

1. Vérifier si la loi s'applique à l'entreprise

L'annexe II de la loi du 5 mai 2026 couvre la production, la transformation et la distribution des denrées alimentaires. Sont visées les entreprises du secteur alimentaire au sens de l'article 3, point 2°, du règlement (CE) n° 178/2002 dont l'activité relève du commerce de gros ou d'une production et d'une transformation menées à l'échelle industrielle. Selon l'article 11, les entités relevant d'un type de l'annexe I qui dépassent les plafonds applicables aux moyennes entreprises de la recommandation 2003/361/CE sont des entités essentielles, tandis que les entités des annexes I ou II qui ne relèvent pas de cette catégorie sont des entités importantes ; l'autorité compétente peut par ailleurs désigner une entité par décision. L'article 11, paragraphe 4, prévoit une communication d'informations d'enregistrement à l'autorité compétente dans un délai de deux mois à compter de l'entrée en vigueur de la loi, toute modification étant signalée dans un délai de deux semaines.

NACE 10

Voir aussi la page du secteur : Denrées alimentaires · Catégories d'entités NIS2 — Luxembourg

Lancer l'évaluation gratuite du champ d'application

2. Rôle de l'organe de direction et formation

L'article 13 de la loi du 5 mai 2026 confie aux organes de direction l'approbation des mesures de gestion des risques en matière de cybersécurité prises au titre de l'article 12. Ces organes en supervisent la mise en œuvre et peuvent être tenus responsables d'une violation de cet article par l'entité. Le même article impose aux membres des organes de direction de suivre régulièrement une formation. L'entité offre également une formation comparable à son personnel, afin que celui-ci sache identifier les risques et apprécier les pratiques de gestion des risques ainsi que leur incidence sur les services fournis.

Obligation de formation des organes de direction NIS2 par pays

3. Analyse des risques comme socle légal

L'article 12, paragraphe 1er, oblige les entités essentielles et importantes à prendre des mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées face aux risques pesant sur leurs réseaux et systèmes d'information. Le niveau de sécurité doit être adapté au risque existant, compte tenu de l'état des connaissances, des normes européennes et internationales applicables et du coût de mise en œuvre. La proportionnalité s'apprécie notamment au regard du degré d'exposition, de la taille de l'entité et de la probabilité comme de la gravité des incidents. Pour identifier les risques, la loi impose l'utilisation d'un cadre d'analyse de risques approprié, que l'autorité compétente peut préciser par règlement ou circulaire.

La plateforme génère ce document automatiquement — il est inclus dans le pack de documents. Services

4. Le catalogue des mesures de gestion des risques

L'article 12, paragraphe 2, retient une approche « tous risques » et énumère un socle minimal : des politiques d'analyse des risques et de sécurité des systèmes d'information, la gestion des incidents, la continuité des activités avec les sauvegardes, la reprise et la gestion de crise, ainsi que la sécurité de la chaîne d'approvisionnement, y compris les relations avec les fournisseurs et prestataires directs. S'y ajoutent la sécurité de l'acquisition, du développement et de la maintenance des systèmes avec le traitement des vulnérabilités, l'évaluation de l'efficacité des mesures, la cyberhygiène et la formation, la cryptographie et le chiffrement, la sécurité des ressources humaines avec le contrôle d'accès et la gestion des actifs, enfin l'authentification à plusieurs facteurs et les communications sécurisées selon les besoins. La loi ne prévoit pas de mesure propre au secteur alimentaire : ce même catalogue vaut pour toutes les entités entrant dans le champ d'application. L'article 12, paragraphe 5, prévoit qu'une entité constatant une non-conformité prend sans retard injustifié les mesures correctives nécessaires, et le paragraphe 3 soumet les mesures des entités essentielles à une notification à l'autorité compétente.

Mesures de gestion des risques NIS2 face à ISO 27001, DORA et RGPD

5. Notification des incidents importants

L'article 14 impose la notification, sans retard injustifié, de tout incident ayant un impact important sur la fourniture des services, à l'autorité compétente, qui est l'Institut luxembourgeois de régulation pour les secteurs des annexes I et II et qui transmet la notification au CSIRT concerné et au point de contact unique. Une notification préliminaire intervient dans les vingt-quatre heures après la prise de connaissance de l'incident important. Une notification d'incident, actualisant les informations et comportant une évaluation initiale de la gravité et de l'impact, intervient dans les soixante-douze heures. Un rapport final est présenté au plus tard un mois après la notification d'incident, et un rapport intermédiaire peut être demandé par le CSIRT ou l'autorité compétente.

Délais de notification des incidents NIS2 par pays de l'UE · La plateforme génère ce document automatiquement — il est inclus dans le pack de documents. Services

6. Traces écrites exigées par la loi

Les obligations de l'article 12 reposent sur des politiques et des procédures — analyse des risques, sécurité des systèmes d'information, évaluation de l'efficacité des mesures, cryptographie, contrôle d'accès — qui supposent une formalisation écrite et tenue à jour. L'article 12, paragraphe 3, prévoit en outre que les mesures des entités essentielles sont notifiées à l'autorité compétente, selon des modalités, un format et un délai fixés par règlement ou circulaire. L'article 11, paragraphe 4, repose lui aussi sur des informations communiquées et actualisées, tandis que l'article 14 organise des notifications et un rapport final au contenu détaillé. La loi ne fixe pas au-delà de ces dispositions une liste nominative de documents pour le secteur alimentaire.

Le pack comprend :

Maintenance (mensuelle) — re-sign des documents selon le droit en vigueur — 290 EUR/mois Services

7. Amendes administratives prévues par la loi

L'article 26 prévoit que les amendes administratives sont effectives, proportionnées et dissuasives, compte tenu des circonstances de chaque cas. En cas de violation de l'article 12 ou de l'article 14, paragraphes 1er à 4, l'entité essentielle encourt une amende d'un montant maximal de 10 000 000 EUR ou de 2 % du chiffre d'affaires annuel mondial total de l'exercice précédent de l'entreprise dont elle relève, le montant le plus élevé étant retenu. Pour l'entité importante, ce plafond est de 7 000 000 EUR ou de 1,4 % de ce même chiffre d'affaires, le montant le plus élevé étant retenu. Une astreinte peut accompagner la décision de sanction, sans dépasser 1 250 euros par jour ni 25 000 euros au total pour le manquement constaté.

Amendes administratives NIS2 par pays

Questions fréquentes

Une entreprise alimentaire luxembourgeoise est-elle une entité essentielle ou une entité importante ?

Le secteur de la production, de la transformation et de la distribution des denrées alimentaires figure à l'annexe II de la loi du 5 mai 2026. Selon l'article 11, les entités des annexes I ou II qui ne répondent pas aux critères des entités essentielles sont considérées comme des entités importantes. L'autorité compétente peut toutefois désigner une entité comme essentielle ou importante par décision, sur la base de l'article 1er, paragraphe 2, points 2° à 5°.

Quelle est l'autorité compétente pour ce secteur ?

L'article 3 désigne l'Institut luxembourgeois de régulation comme autorité compétente en matière de cybersécurité pour les secteurs visés aux annexes I et II. La Commission de surveillance du secteur financier assume ce rôle pour le secteur bancaire et les infrastructures des marchés financiers. Les notifications reçues sont transmises au CSIRT concerné et au point de contact unique.

Quels délais s'appliquent en cas d'incident important ?

L'article 14 prévoit une notification préliminaire dans les vingt-quatre heures après la connaissance de l'incident important. Une notification d'incident suit dans les soixante-douze heures. Un rapport final est présenté au plus tard un mois après cette notification d'incident, et un rapport intermédiaire peut être demandé entre-temps.

Le contenu repose sur la version de loi du 5 mai 2026 en vigueur au 2026-05-10 (somme de contrôle 3be36b39b9bd).

Retour à l'accueil