NIS2 pas à pas : le secteur de la santé au Luxembourg
Cette feuille de route en sept étapes présente les obligations que la loi du 5 mai 2026 concernant des mesures destinées à assurer un niveau élevé de cybersécurité fait peser sur les organisations du secteur de la santé au Luxembourg. La loi distingue deux statuts, l'entité essentielle et l'entité importante, et confie la supervision à l'Institut luxembourgeois de régulation. Le secteur de la santé figure parmi les secteurs hautement critiques de l'annexe I de cette loi.
La vérification gratuite d'applicabilité prend environ trois minutes. Le dossier documentaire NIS2 complet est généralement prêt dans l'heure suivant le paiement — pas en jours ni en semaines.
Ce guide décrit les exigences de la loi à un niveau général et ne constitue pas un conseil juridique. L'applicabilité dépend du profil de l'entreprise (secteur, taille, services) — la vérification gratuite d'applicabilité montre si et dans quelle mesure la loi s'applique à votre entreprise.
1. Champ d'application : qui relève de la loi dans la santé
L'annexe I de la loi du 5 mai 2026 range la santé parmi les secteurs hautement critiques et y vise notamment les prestataires de soins de santé au sens de l'article 2, lettre e), de la loi modifiée du 24 juillet 2014 relative aux droits et obligations du patient, les laboratoires de référence de l'Union européenne visés à l'article 15 du règlement (UE) 2022/2371, les laboratoires nationaux de référence désignés en vertu de l'article 10 de la loi modifiée du 1er août 2018, ainsi que les acteurs de la recherche et du développement de médicaments et certains fabricants du domaine pharmaceutique et des dispositifs médicaux critiques. Selon l'article 11, paragraphe 1er, relève du statut d'entité essentielle une organisation couverte par l'annexe I dont la taille se situe au-delà des plafonds de la moyenne entreprise fixés par la recommandation 2003/361/CE. Les organisations des annexes I et II qui n'atteignent pas ce niveau sont qualifiées d'entité importante au sens de l'article 11, paragraphe 2. L'article 11, paragraphe 4, prévoit la communication à l'autorité compétente, dans un délai de deux mois à compter de l'entrée en vigueur de la loi, du nom, des coordonnées, du secteur et de la taille, toute modification étant signalée dans un délai de deux semaines.
NACE 86NACE 21NACE 32.50
Voir aussi la page du secteur : Santé · Catégories d'entités NIS2 — Luxembourg
2. Rôle de l'organe de direction
L'article 13, paragraphe 1er, place l'approbation des mesures de gestion des risques en matière de cybersécurité entre les mains de l'organe de direction de l'entité essentielle ou importante. Ce même organe assure la supervision de leur mise en œuvre et peut voir sa responsabilité engagée en cas de manquement de l'entité à l'article 12. L'article 13, paragraphe 2, soumet ses membres à une obligation de formation régulière. Le même article prévoit que l'entité propose une formation comparable à son personnel, afin que celui-ci sache identifier les risques et apprécier les pratiques de gestion des risques ainsi que leurs effets sur les services fournis.
Obligation de formation des organes de direction NIS2 par pays
3. Analyse des risques comme fondement
L'article 12, paragraphe 1er, impose aux entités essentielles et importantes des mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées face aux risques pesant sur les réseaux et systèmes d'information utilisés pour leurs activités et leurs services. Le niveau de sécurité recherché doit correspondre au risque existant, en tenant compte de l'état des connaissances, des normes européennes et internationales pertinentes et du coût de mise en œuvre. La proportionnalité s'apprécie au regard de l'exposition aux risques, de la taille de l'entité et de la probabilité comme de la gravité des incidents. Pour identifier ces risques, le même paragraphe exige le recours à un cadre d'analyse de risques approprié, que l'autorité compétente peut préciser par règlement ou circulaire.
La plateforme génère ce document automatiquement — il est inclus dans le pack de documents. Services
4. Le catalogue des mesures de cybersécurité
L'article 12, paragraphe 2, retient une approche « tous risques » couvrant aussi l'environnement physique des systèmes, et énumère dix domaines minimaux : politiques d'analyse des risques et de sécurité des systèmes d'information, gestion des incidents, continuité des activités avec sauvegardes, reprise et gestion de crise, sécurité de la chaîne d'approvisionnement, sécurité de l'acquisition ainsi que du développement et de la maintenance des systèmes avec traitement des vulnérabilités, évaluation de l'efficacité des mesures, cyberhygiène et formation, cryptographie et chiffrement, sécurité des ressources humaines avec contrôle d'accès et gestion des actifs, et enfin authentification à plusieurs facteurs et communications sécurisées. La loi énonce ce catalogue de manière identique pour toutes les entités essentielles et importantes, sans variante propre au secteur de la santé. L'article 12, paragraphe 4, ajoute que la qualité des pratiques de cybersécurité des fournisseurs et prestataires directs entre dans l'appréciation des mesures relatives à la chaîne d'approvisionnement. L'article 12, paragraphe 5, prévoit l'adoption sans retard injustifié de mesures correctives lorsqu'une entité constate un écart, et l'article 12, paragraphe 3, soumet les entités essentielles à une communication de leurs mesures à l'autorité compétente selon des modalités fixées par règlement ou circulaire.
Mesures de gestion des risques NIS2 face à ISO 27001, DORA et RGPD
5. Notification des incidents importants
L'article 14, paragraphe 1er, prévoit la notification sans retard injustifié de tout incident important à l'autorité compétente, qui transmet ensuite l'information au CSIRT concerné et au point de contact unique. Un incident est important lorsqu'il a causé ou peut causer une perturbation opérationnelle grave ou des pertes financières, ou lorsqu'il touche des tiers par des dommages considérables, selon l'article 14, paragraphe 3. L'article 14, paragraphe 4, articule la procédure en plusieurs temps : une notification préliminaire dans les vingt-quatre heures suivant la connaissance de l'incident, puis une notification d'incident dans les soixante-douze heures comportant une évaluation initiale de la gravité et de l'impact. Le même paragraphe fixe le rapport final au plus tard un mois après la notification d'incident, un rapport intermédiaire pouvant être demandé et un rapport d'avancement étant prévu lorsque l'incident est toujours en cours.
Délais de notification des incidents NIS2 par pays de l'UE · La plateforme génère ce document automatiquement — il est inclus dans le pack de documents. Services
6. La trace écrite exigée par la loi
Plusieurs obligations de la loi supposent des éléments écrits et tenus à jour. L'article 12, paragraphe 2, mentionne expressément des politiques d'analyse des risques et de sécurité des systèmes d'information, des politiques et procédures d'évaluation de l'efficacité des mesures ainsi que des politiques relatives à la cryptographie et au contrôle d'accès. L'article 12, paragraphe 1er, suppose de son côté un cadre d'analyse de risques documenté, et l'article 12, paragraphe 3, une communication formalisée des mesures pour les entités essentielles. L'article 14, paragraphe 4, décrit enfin le contenu du rapport final, qui comprend la description détaillée de l'incident, la cause probable, les mesures d'atténuation et, le cas échéant, l'impact transfrontière.
Le pack comprend :
- Politique de gestion des risques de cybersécurité
- Plan de traitement des incidents
- Plan de continuité des activités
- Politique de sécurité de la chaîne d'approvisionnement
- Déclaration de responsabilité de la direction et plan de formation
- Assistant de remplissage dans le portail
Maintenance (mensuelle) — re-sign des documents selon le droit en vigueur — 290 EUR/mois — Services
7. Plafonds des amendes administratives
L'article 26, paragraphe 4, fixe pour les entités essentielles qui violent l'article 12 ou l'article 14, paragraphes 1er à 4, un plafond d'amende administrative de 10 000 000 EUR ou de 2 % du chiffre d'affaires annuel mondial total de l'exercice précédent de l'entreprise concernée, le montant le plus élevé étant retenu. L'article 26, paragraphe 5, retient pour les entités importantes un plafond de 7 000 000 EUR ou de 1,4 % de ce même chiffre d'affaires, selon la même règle du montant le plus élevé. L'article 26, paragraphe 1er, précise que ces amendes sont effectives, proportionnées et dissuasives au regard des circonstances de chaque cas. L'article 26, paragraphe 7, permet en outre d'assortir la décision d'une astreinte plafonnée à 1 250 euros par jour, sans que le total imposé pour le manquement constaté puisse dépasser 25 000 euros.
Questions fréquentes
Quelle autorité supervise les entités du secteur de la santé au Luxembourg ?
L'article 3 de la loi du 5 mai 2026 désigne l'Institut luxembourgeois de régulation comme autorité compétente en matière de cybersécurité pour les secteurs des annexes I et II, dont la santé. La Commission de surveillance du secteur financier n'intervient que pour le secteur bancaire et les infrastructures des marchés financiers, ainsi que pour certaines activités numériques placées sous sa surveillance.
Quelle est la différence entre entité essentielle et entité importante ?
L'article 11, paragraphe 1er, réserve le statut d'entité essentielle notamment aux organisations relevant d'un type visé à l'annexe I dont la taille dépasse les plafonds de la moyenne entreprise selon la recommandation 2003/361/CE, ainsi qu'à certaines catégories particulières. L'article 11, paragraphe 2, qualifie d'entité importante les autres organisations des annexes I et II. Cette distinction détermine les plafonds d'amende prévus à l'article 26, paragraphes 4 et 5.
Quels délais s'appliquent à la notification d'un incident important ?
L'article 14, paragraphe 4, prévoit une notification préliminaire dans les vingt-quatre heures suivant la connaissance de l'incident important. Une notification d'incident, comportant une évaluation initiale, intervient dans les soixante-douze heures. Le rapport final est attendu au plus tard un mois après cette notification d'incident, et lorsque l'incident reste en cours, un rapport d'avancement est fourni puis un rapport final dans un délai d'un mois à compter de la gestion de l'incident.
Le contenu repose sur la version de loi du 5 mai 2026 en vigueur au 2026-05-10 (somme de contrôle 3be36b39b9bd).