NIS 2 Status Luxemburg

Stav NIS 2 v Lucembursku

Co směrnice vyžaduje, jak ji Lucembursko transponuje a který orgán kde sídlí.

Simon OrzelSimon Orzel·

Přehled

Směrnice NIS 2 je vrstva EU. Zavazuje každý členský stát, včetně Lucemburska, ke společné minimální úrovni kybernetické bezpečnosti pro základní a důležité subjekty. Lucembursko musí tuto úroveň přenést do národního práva a provozovat pod ní dozor.

Lucembursko zmeškalo transpoziční lhůtu 17. října 2024. Evropská komise zaslala 7. května 2025 odůvodněné stanovisko za neoznámení úplné transpozice. Národní zákon následoval později: zákon z 5. května 2026 o opatřeních k zajištění vysoké společné úrovně kybernetické bezpečnosti, který nabyl účinnosti 15. května 2026.

Institut Luxembourgeois de Régulation (ILR) je hlavní příslušný orgán a jednotné kontaktní místo podle NIS 2. CSSF si ponechává dozor nad financemi podle DORA jako lex specialis. GOVCERT.LU je CSIRT pro veřejný sektor. CIRCL (Computer Incident Response Center Luxembourg) je CSIRT pro soukromý sektor, obce a nevládní subjekty.

Kde pravidla leží
Tři vrstvy, které musí každý čtenář lucemburské situace NIS 2 udržet odděleně.

Směrnice EU

Směrnice (EU) 2022/2555 (NIS 2)

Celounijní směrnice o kybernetické bezpečnosti. Stanovuje povinnosti, které musí každý členský stát transponovat, včetně testu velikosti a sektoru pro základní a důležité subjekty.

Prováděcí nařízení EU

Prováděcí nařízení (EU) 2024/2690

Technická a metodická opatření pro poskytovatele digitální infrastruktury. Přímo použitelné v Lucembursku bez národní transpozice.

Lucemburská transpozice

Zákon z 5. května 2026 o opatřeních k zajištění vysoké společné úrovně kybernetické bezpečnosti

Lucemburská transpozice NIS 2. Nabyla účinnosti 15. května 2026. Text určuje příslušný orgán a CSIRT, stanovuje oznamovací kanály, sankce a registrační povinnosti. Prováděcí texty od ILR doplňují provozní detail.

Tři body, které je třeba znát
Co se mění pro subjekty s činností v Lucembursku.
Transpozice

Zákon z 5. května 2026

Přenáší povinnosti NIS 2 do lucemburského práva. Definuje základní a důležité subjekty, dozorové pravomoci ILR, oznamovací povinnosti a sankce. Provozní detail následuje prostřednictvím pravidel ILR a sektorově specifických textů.

Dozor

ILR jako hlavní příslušný orgán

Institut Luxembourgeois de Régulation dozoruje NIS 2 napříč většinou sektorů a slouží jako jednotné kontaktní místo vůči skupině EU pro spolupráci. CSSF si ponechává dozor nad finančním sektorem podle DORA. Reakce na incidenty je rozdělena mezi GOVCERT.LU pro veřejný sektor a CIRCL pro všechny ostatní.

Lhůty

Pozdní transpozice, ale povinnosti platí

Lucembursko nesplnilo lhůtu EU 17. října 2024. Komise zahájila řízení o nesplnění povinnosti a 7. května 2025 vydala odůvodněné stanovisko. Zákon z 5. května 2026 formální mezeru uzavřel. Hlášení významných incidentů následuje směrnici: včasné varování do 24 hodin, hlášení incidentu do 72 hodin, závěrečná zpráva do jednoho měsíce.

Dvě zásady, které urovnají každý hraniční případ
Přečtěte si je před jakýmkoli lucemburským komentářem k NIS 2.

Na lucemburské půdě platí lucemburské právo

Činnosti na lucemburském území se řídí lucemburskou transpozicí. Německá skupina s lucemburskou dceřinou společností čte pro tuto dceru zákon z 5. května 2026, ne BSIG. Povinnosti ze směrnice jsou totožné. Řízení, portál a sankce sídlí v lucemburském právu.

Lucembursko nesmí klesnout pod úroveň EU

Směrnice je minimální harmonizace. Lucembursko může jít přísněji. Nesmí klesnout pod směrnici, ani v povinnostech základních a důležitých subjektů, ani ve lhůtách hlášení, ani v odpovědnosti řídicího orgánu.

Kdo co dělá v Lucembursku
Tři instituce, které vyvstanou téměř v každé otázce k NIS 2.
LU

ILR

Institut Luxembourgeois de Régulation. Hlavní příslušný orgán pro NIS 2, jednotné kontaktní místo a provozovatel portálu myilr.lu používaného pro interakce s regulovanými subjekty. Sektoroví regulátoři jako CSSF zůstávají v gesci tam, kde platí lex specialis.

LU

GOVCERT.LU a CIRCL

Lucembursko provozuje dva CSIRT. GOVCERT.LU, připojený k Haut-Commissariat à la Protection nationale, řeší veřejný sektor. CIRCL, hostovaný v Luxembourg House of Cybersecurity, řeší soukromý sektor, obce a nevládní subjekty. To, se kterým mluvíte, závisí na tom, kdo jste.

EU

ENISA

Agentura EU pro kybernetickou bezpečnost. Vydává pokyny, provozuje evropskou databázi zranitelností a koordinuje přes hranice. Žádný přímý dozor nad lucemburskými subjekty. To přísluší ILR.

Úskalí
Chyby, které vidíme, když lucemburské subjekty čtou NIS 2 poprvé.
  • Řídíme se naší německou mateřskou firmou, takže nás pokrývá BSIG.

    Lucemburská dceřiná společnost je dozorována podle zákona z 5. května 2026 ze strany ILR, ne BSI podle BSIG. Interní skupinové zásady lze sdílet, ale registrace, hlášení incidentů a schválení řídicím orgánem probíhají vůči lucemburskému orgánu na lucemburském území.

  • Žádná lucemburská registrace neexistuje, takže pravidla zatím nedoléhají.

    Zákon z 5. května 2026 je v platnosti od 15. května 2026. ILR vede interakce s regulovanými subjekty přes myilr.lu. I tam, kde se prováděcí texty teprve zavádějí, povinnosti ze směrnice na řízení rizik, hlášení incidentů a odpovědnost řídicího orgánu platí už nyní.

  • ILR reguluje jen elektronické komunikace, takže NIS 2 musí sídlit jinde.

    Působnost ILR pokrývá elektronické komunikace, elektřinu, plyn, poštovní služby, dopravu, rádiové spektrum a nyní NIS 2 napříč většinou sektorů. Finance jsou hlavní výjimkou, kde dozoruje CSSF podle DORA. Pro všechny ostatní v působnosti jde kanál NIS 2 přes ILR.

Z praxe

Většina lucemburských provozovatelů středního trhu, které potkáváme, stále považuje NIS 2 za budoucí povinnost. Lhůta uklouzla dvakrát, nejprve na úrovni EU 17. října 2024, pak v národním zákoně, který nabyl účinnosti až 15. května 2026. To vytvořilo dojem, že nic zatím není závazné. Je. Povinnosti ze směrnice na řízení rizik a hlášení incidentů doléhají ode dne, kdy národní zákon nabyl účinnosti, a ILR pod ním dozoruje.

Praktický krok je stejný jako všude v EU: zkontrolovat působnost proti směrnici, zaregistrovat se u příslušného orgánu (zde ILR přes myilr.lu), nastavit čtyři průběžné povinnosti (udržovat registrační data aktuální, hlásit incidenty, řídit riziko dodavatelského řetězce, zajistit dohled řídicího orgánu) a zdokumentovat minimum. Finanční sektor čte DORA souběžně pod dozorem CSSF.

Co platforma dodává

Evidenci povinností NIS 2 stavíme na vrstvě EU, ne na jediné národní transpozici. Stejný checklist sedí na lucemburskou dceru podle zákona z 5. května 2026, německou mateřskou firmu podle BSIG a nizozemskou sesterskou firmu podle Cyberbeveiligingswet. Odkazy na články se mění podle země, podstata povinností ne.

Pro lucemburskou působnost začnete kontrolou působnosti, pak kadencí incidentů, doložkami dodavatelského řetězce a schválením řídicím orgánem. Tam, kde ILR zveřejňuje sektorové pokyny, na ně odkazujeme. Nekopírujeme je.

Zdroje
  • Směrnice (EU) 2022/2555 (NIS 2), EUR-Lex
  • Prováděcí nařízení (EU) 2024/2690
  • Zákon z 5. května 2026 o opatřeních k zajištění vysoké společné úrovně kybernetické bezpečnosti, Legilux
  • Evropská komise, odůvodněné stanovisko vůči Lucembursku k transpozici NIS 2, 7. května 2025
  • ILR, Institut Luxembourgeois de Régulation, oficiální stránky a portál myilr.lu
  • GOVCERT.LU, vládní CSIRT provozovaný Haut-Commissariat à la Protection nationale
  • CIRCL, Computer Incident Response Center Luxembourg, Luxembourg House of Cybersecurity
  • CSSF, Commission de Surveillance du Secteur Financier, dozor DORA ve financích
Vyjasněte lucemburskou působnost za méně než pět minut
Kontrola působnosti spouští test velikosti a sektoru podle směrnice. Pokud je lucemburský subjekt v působnosti, dalším krokem je registrace u ILR přes myilr.lu.