NIS2 · Luxembourg

loi du 5 mai 2026 — loi du 5 mai 2026 concernant des mesures destinées à assurer un niveau élevé de cybersécurité (transposition de la directive (UE) 2022/2555 — NIS2)

NIS2 pas à pas : la fabrication au Luxembourg, une feuille de route en 7 étapes

Publié: · AIPOS OÜ · nis2europe.eu

Cette feuille de route décrit en 7 étapes ce que la loi du 5 mai 2026 concernant des mesures destinées à assurer un niveau élevé de cybersécurité prévoit pour les entreprises de fabrication. Le secteur de la fabrication figure à l'annexe II de cette loi. La loi distingue deux catégories statutaires, l'entité essentielle et l'entité importante, définies à l'article 11.

La vérification gratuite d'applicabilité prend environ trois minutes. Le dossier documentaire NIS2 complet est généralement prêt dans l'heure suivant le paiement — pas en jours ni en semaines.

Ce guide décrit les exigences de la loi à un niveau général et ne constitue pas un conseil juridique. L'applicabilité dépend du profil de l'entreprise (secteur, taille, services) — la vérification gratuite d'applicabilité montre si et dans quelle mesure la loi s'applique à votre entreprise.

1. Vérifier si la loi s'applique à l'entreprise

Le secteur de la fabrication figure au tableau de l'annexe II de la loi du 5 mai 2026, avec des sous-secteurs tels que la fabrication de dispositifs médicaux et de dispositifs médicaux de diagnostic in vitro, la fabrication de produits informatiques, électroniques et optiques, la fabrication d'équipements électriques, la fabrication de machines et équipements, la construction de véhicules automobiles, remorques et semi-remorques ainsi que la fabrication d'autres matériels de transport. Selon l'article 11, paragraphe 1er, sont des entités essentielles notamment les entités d'un type visé à l'annexe I qui franchissent les plafonds des moyennes entreprises fixés par la recommandation 2003/361/CE, de même que les entités désignées comme telles par décision de l'autorité compétente. L'article 11, paragraphe 2, précise que les entités d'un type visé à l'annexe I ou II qui ne relèvent pas du paragraphe 1er sont considérées comme des entités importantes. L'article 11, paragraphe 4, prévoit par ailleurs la communication à l'autorité compétente, dans les deux mois suivant l'entrée en vigueur de la loi, du nom, des coordonnées, du secteur concerné et de la taille de l'entité, toute modification étant signalée dans les deux semaines.

NACE 26NACE 27NACE 28NACE 29NACE 30NACE 32.50

Voir aussi la page du secteur : Fabrication · Catégories d'entités NIS2 — Luxembourg

Lancer l'évaluation gratuite du champ d'application

2. Rôle et formation de l'organe de direction

L'article 13, paragraphe 1er, de la loi du 5 mai 2026 charge les organes de direction des entités essentielles et importantes d'approuver les mesures de gestion des risques prises au titre de l'article 12 et d'en superviser la mise en œuvre. Le même paragraphe prévoit que ces organes peuvent être tenus responsables d'une violation de l'article 12 par l'entité. L'article 13, paragraphe 2, impose aux membres de l'organe de direction de suivre régulièrement une formation. Ce paragraphe prévoit aussi que l'entité propose régulièrement une formation comparable à son personnel, afin que celui-ci sache déterminer les risques et apprécier les pratiques de gestion des risques ainsi que leur incidence sur les services fournis.

Obligation de formation des organes de direction NIS2 par pays

3. Analyse des risques comme fondement

L'article 12, paragraphe 1er, de la loi du 5 mai 2026 impose aux entités essentielles et importantes de prendre des mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées pour gérer les risques pesant sur la sécurité de leurs réseaux et systèmes d'information. Le même paragraphe précise que le niveau de sécurité doit être adapté au risque existant, en tenant compte de l'état des connaissances, des normes européennes et internationales applicables et du coût de mise en œuvre. La proportionnalité s'apprécie notamment au regard du degré d'exposition aux risques, de la taille de l'entité ainsi que de la probabilité et de la gravité des incidents. Pour identifier les risques, ce paragraphe exige le recours à un cadre d'analyse de risques approprié, que l'autorité compétente peut préciser par règlement ou par circulaire.

La plateforme génère ce document automatiquement — il est inclus dans le pack de documents. Services

4. Le catalogue des mesures de gestion des risques

L'article 12, paragraphe 2, repose sur une approche « tous risques » et énumère au minimum dix domaines : politiques d'analyse des risques et de sécurité des systèmes d'information, gestion des incidents, continuité des activités avec sauvegardes, reprise et gestion de crise, sécurité de la chaîne d'approvisionnement, sécurité de l'acquisition, du développement et de la maintenance avec traitement des vulnérabilités, évaluation de l'efficacité des mesures, cyberhygiène et formation, cryptographie et chiffrement, sécurité des ressources humaines, contrôle d'accès et gestion des actifs, ainsi qu'authentification à plusieurs facteurs et communications sécurisées. La loi énonce ce catalogue de la même manière pour toutes les entités essentielles et importantes, sans mesure propre au secteur de la fabrication. L'article 12, paragraphe 4, prévoit toutefois que la sécurité de la chaîne d'approvisionnement soit examinée au regard des vulnérabilités de chaque fournisseur ou prestataire direct, de la qualité de ses produits et pratiques et des résultats des évaluations coordonnées des risques prévues par la directive (UE) 2022/2555. L'article 12, paragraphe 3, ajoute que les mesures prises par les entités essentielles sont notifiées à l'autorité compétente selon des modalités, un format et un délai fixés par règlement ou circulaire, tandis que le paragraphe 5 vise les mesures correctives en cas de non-conformité constatée.

Mesures de gestion des risques NIS2 face à ISO 27001, DORA et RGPD

5. Notifier un incident important

L'article 14, paragraphe 1er, oblige les entités essentielles et importantes à notifier sans retard injustifié à l'autorité compétente tout incident ayant un impact important sur la fourniture de leurs services, l'autorité transmettant ensuite la notification au CSIRT concerné et au point de contact unique. Pour le secteur de la fabrication visé à l'annexe II, l'autorité compétente est l'Institut luxembourgeois de régulation, conformément à l'article 3. L'article 14, paragraphe 4, prévoit une notification préliminaire dans les vingt-quatre heures suivant la connaissance de l'incident important. Le même paragraphe prévoit ensuite une notification d'incident dans les soixante-douze heures, comportant une évaluation initiale, puis un rapport final au plus tard un mois après cette notification d'incident, un rapport intermédiaire pouvant être demandé et, en cas d'incident toujours en cours, un rapport d'avancement suivi d'un rapport final dans un délai d'un mois à compter de la gestion de l'incident.

Délais de notification des incidents NIS2 par pays de l'UE · La plateforme génère ce document automatiquement — il est inclus dans le pack de documents. Services

6. Ce que la loi suppose de documenté

L'article 12, paragraphe 2, désigne expressément des politiques et des procédures, par exemple en matière d'analyse des risques et de sécurité des systèmes d'information, d'évaluation de l'efficacité des mesures ou d'usage de la cryptographie, ce qui suppose des documents établis et tenus à jour. L'article 12, paragraphe 1er, rattache l'identification des risques à un cadre d'analyse de risques approprié, dont l'autorité compétente peut préciser la teneur par règlement ou circulaire. L'article 12, paragraphe 3, prévoit la notification à l'autorité compétente des mesures prises par les entités essentielles, dans le format qu'elle détermine. L'article 14, paragraphe 4, point 4°, fixe le contenu du rapport final, à savoir la description détaillée de l'incident, sa gravité et son impact, le type de menace ou la cause profonde, les mesures d'atténuation appliquées et en cours ainsi que, le cas échéant, l'impact transfrontière.

Le pack comprend :

Maintenance (mensuelle) — re-sign des documents selon le droit en vigueur — 290 EUR/mois Services

7. Plafonds des amendes administratives

L'article 26, paragraphe 4, fixe pour les entités essentielles, en cas de violation de l'article 12 ou de l'article 14, paragraphes 1er à 4, une amende administrative plafonnée à 10 000 000 EUR ou à 2 % du chiffre d'affaires mondial de l'exercice antérieur de l'entreprise concernée, le montant le plus élevé étant retenu. L'article 26, paragraphe 5, retient pour les entités importantes un plafond de 7 000 000 EUR ou de 1,4 % de ce même chiffre d'affaires, selon la même règle du montant le plus élevé. L'article 26, paragraphe 1er, précise que les amendes sont effectives, proportionnées et dissuasives, compte tenu des circonstances de chaque cas. L'article 26, paragraphe 7, permet en outre d'assortir la décision d'une astreinte, dont le montant journalier ne peut dépasser 1 250 euros ni excéder 25 000 euros au total pour le manquement constaté.

Amendes administratives NIS2 par pays

Questions fréquentes

Une entreprise de fabrication est-elle une entité essentielle ou une entité importante ?

Selon l'article 11, paragraphe 1er, de la loi du 5 mai 2026, la qualité d'entité essentielle est liée notamment aux types d'entités de l'annexe I dépassant les plafonds des moyennes entreprises de la recommandation 2003/361/CE, ainsi qu'aux entités désignées par décision de l'autorité compétente. Le secteur de la fabrication figure à l'annexe II, et l'article 11, paragraphe 2, dispose que les entités des annexes I ou II qui ne sont pas des entités essentielles sont considérées comme des entités importantes. L'article 11, paragraphe 4, prévoit que l'autorité compétente confirme à l'entité sa désignation.

Quelle autorité reçoit les notifications d'incidents dans le secteur de la fabrication ?

L'article 3 de la loi du 5 mai 2026 désigne l'Institut luxembourgeois de régulation comme autorité compétente en matière de cybersécurité pour les secteurs des annexes I et II, la Commission de surveillance du secteur financier étant compétente pour le secteur bancaire et les infrastructures des marchés financiers. L'article 14, paragraphe 1er, prévoit que l'autorité compétente transmet la notification reçue au CSIRT concerné et au point de contact unique. Le canal électronique précis de notification n'est pas fixé de manière univoque par le texte de loi et relève des informations publiées par l'autorité compétente.

Quels délais la loi prévoit-elle après la survenance d'un incident important ?

L'article 14, paragraphe 4, prévoit une notification préliminaire dans les vingt-quatre heures à compter de la connaissance de l'incident important. Une notification d'incident, comportant une évaluation initiale de la gravité et de l'impact, intervient dans les soixante-douze heures. Un rapport final est prévu au plus tard un mois après la présentation de cette notification d'incident.

Le contenu repose sur la version de loi du 5 mai 2026 en vigueur au 2026-05-10 (somme de contrôle 3be36b39b9bd).

Retour à l'accueil