Estado de NIS 2 en Luxemburgo
Qué exige la directiva, cómo la transpone Luxemburgo y qué autoridad se sitúa dónde.
Resumen
La Directiva NIS 2 es la capa de la UE. Vincula a todo Estado miembro, incluido Luxemburgo, a un nivel mínimo común de ciberseguridad para las entidades esenciales e importantes. Luxemburgo tiene que incorporar ese nivel al Derecho nacional y ejecutar la supervisión por debajo de él.
Luxemburgo incumplió el plazo de transposición del 17 de octubre de 2024. La Comisión Europea envió un dictamen motivado el 7 de mayo de 2025 por no notificar la transposición completa. La ley nacional llegó después: la Ley de 5 de mayo de 2026 sobre medidas para garantizar un nivel elevado común de ciberseguridad, que entró en vigor el 15 de mayo de 2026.
El Institut Luxembourgeois de Régulation (ILR) es la autoridad competente principal y el punto de contacto único conforme a NIS 2. La CSSF conserva la supervisión en finanzas conforme a DORA como lex specialis. GOVCERT.LU es el CSIRT del sector público. CIRCL (Computer Incident Response Center Luxembourg) es el CSIRT del sector privado, los municipios y las entidades no gubernamentales.
Directiva de la UE
Directiva (UE) 2022/2555 (NIS 2)
La directiva de ciberseguridad de ámbito de la UE. Establece las obligaciones que todo Estado miembro tiene que transponer, incluidas las pruebas de tamaño y de sector para las entidades esenciales e importantes.
Reglamento de Ejecución de la UE
Reglamento de Ejecución (UE) 2024/2690
Medidas técnicas y metodológicas para los proveedores de infraestructura digital. Directamente aplicable en Luxemburgo sin transposición nacional.
Transposición de Luxemburgo
Ley de 5 de mayo de 2026 sobre medidas para garantizar un nivel elevado común de ciberseguridad
La transposición de NIS 2 de Luxemburgo. Entró en vigor el 15 de mayo de 2026. El texto designa la autoridad competente y los CSIRT, fija los canales de notificación, las sanciones y los deberes de registro. Los textos de ejecución del ILR completan el detalle operativo.
Ley de 5 de mayo de 2026
Incorpora las obligaciones de NIS 2 al Derecho luxemburgués. Define las entidades esenciales e importantes, las facultades de supervisión del ILR, los deberes de notificación y las sanciones. El detalle operativo llega a través de las normas del ILR y de textos sectoriales.
ILR como autoridad competente principal
El Institut Luxembourgeois de Régulation supervisa NIS 2 en la mayoría de los sectores y actúa como punto de contacto único frente al grupo de cooperación de la UE. La CSSF conserva la supervisión sobre el sector financiero conforme a DORA. La respuesta a incidentes se reparte entre GOVCERT.LU para el sector público y CIRCL para todos los demás.
Transposición tardía, pero las obligaciones se aplican
Luxemburgo no cumplió el plazo de la UE del 17 de octubre de 2024. La Comisión abrió un procedimiento de infracción y emitió un dictamen motivado el 7 de mayo de 2025. La Ley de 5 de mayo de 2026 cerró la brecha formal. La notificación de incidentes significativos sigue la directiva: alerta temprana en un plazo de 24 horas, notificación del incidente en un plazo de 72 horas, informe final en un plazo de un mes.
En suelo luxemburgués, se aplica el Derecho luxemburgués
Las actividades en territorio luxemburgués siguen la transposición luxemburguesa. Un grupo alemán con una filial luxemburguesa lee la Ley de 5 de mayo de 2026 para esa filial, no el BSIG. Las obligaciones de la directiva son idénticas. El procedimiento, el portal y las sanciones residen en el Derecho luxemburgués.
Luxemburgo no puede situarse por debajo del suelo de la UE
La directiva es de armonización mínima. Luxemburgo puede ir más allá. No puede situarse por debajo de la directiva, ni en las obligaciones para las entidades esenciales e importantes, ni en los plazos de notificación, ni en la responsabilidad del órgano de dirección.
ILR
Institut Luxembourgeois de Régulation. Autoridad competente principal para NIS 2, punto de contacto único y operador del portal myilr.lu utilizado para las interacciones con entidades reguladas. Los reguladores sectoriales como la CSSF siguen al cargo donde se aplica la lex specialis.
GOVCERT.LU y CIRCL
Luxemburgo opera dos CSIRT. GOVCERT.LU, adscrito al Haut-Commissariat à la Protection nationale, atiende al sector público. CIRCL, alojado en la Luxembourg House of Cybersecurity, atiende al sector privado, los municipios y las entidades no gubernamentales. Con cuál hable depende de quién sea usted.
ENISA
La agencia de ciberseguridad de la UE. Publica directrices, gestiona la base de datos europea de vulnerabilidades y coordina a escala transfronteriza. Sin supervisión directa sobre las entidades luxemburguesas. Eso corresponde al ILR.
Seguimos a nuestra matriz alemana, así que el BSIG nos cubre.
La filial luxemburguesa está supervisada conforme a la Ley de 5 de mayo de 2026 por el ILR, no por el BSI conforme al BSIG. Las políticas internas del grupo pueden compartirse, pero el registro, la notificación de incidentes y la aprobación del órgano de dirección se realizan frente a la autoridad luxemburguesa en territorio luxemburgués.
No hay registro luxemburgués, así que las reglas todavía no muerden.
La Ley de 5 de mayo de 2026 está en vigor desde el 15 de mayo de 2026. El ILR gestiona las interacciones con entidades reguladas a través de myilr.lu. Incluso donde los textos de ejecución todavía se están desplegando, las obligaciones de la directiva sobre gestión de riesgos, notificación de incidentes y responsabilidad del órgano de dirección se aplican ya.
El ILR solo regula las comunicaciones electrónicas, así que NIS 2 debe estar en otra parte.
El cometido del ILR cubre las comunicaciones electrónicas, la electricidad, el gas, los servicios postales, el transporte, el espectro radioeléctrico y ahora NIS 2 en la mayoría de los sectores. Las finanzas son la principal exclusión, donde la CSSF supervisa conforme a DORA. Para todos los demás dentro del ámbito, el canal de NIS 2 pasa por el ILR.
La mayoría de los operadores luxemburgueses de mercado medio que encontramos todavía tratan NIS 2 como una obligación futura. El plazo se aplazó dos veces, primero a nivel de la UE el 17 de octubre de 2024, luego en la ley nacional que solo entró en vigor el 15 de mayo de 2026. Eso creó la impresión de que todavía nada es vinculante. Lo es. Las obligaciones de la directiva sobre gestión de riesgos y notificación de incidentes muerden desde la fecha en que la ley nacional surtió efecto, y el ILR supervisa conforme a ella.
El paso práctico es el mismo que en cualquier lugar de la UE: comprobar la aplicabilidad frente a la directiva, registrarse ante la autoridad competente (aquí el ILR a través de myilr.lu), establecer los cuatro deberes continuos (mantener actualizados los datos de registro, notificar incidentes, gestionar el riesgo de la cadena de suministro, garantizar la supervisión del órgano de dirección) y documentar el mínimo. El sector financiero lee DORA en paralelo bajo la supervisión de la CSSF.
Construimos el registro de obligaciones de NIS 2 sobre la capa de la UE, no sobre una única transposición nacional. La misma lista de comprobación encaja con una filial luxemburguesa conforme a la Ley de 5 de mayo de 2026, una matriz alemana conforme al BSIG y una filial hermana neerlandesa conforme a la Cyberbeveiligingswet. Las referencias de artículos cambian según el país, la sustancia de las obligaciones no.
Para el ámbito luxemburgués, empieza con la comprobación de aplicabilidad, luego la cadencia de incidentes, las cláusulas de cadena de suministro y la aprobación del órgano de dirección. Donde el ILR publica orientación sectorial, la enlazamos. No la copiamos.
- Directiva (UE) 2022/2555 (NIS 2), EUR-Lex
- Reglamento de Ejecución (UE) 2024/2690
- Ley de 5 de mayo de 2026 sobre medidas para garantizar un nivel elevado común de ciberseguridad, Legilux
- Comisión Europea, dictamen motivado a Luxemburgo sobre la transposición de NIS 2, 7 de mayo de 2025
- ILR, Institut Luxembourgeois de Régulation, sitio oficial y portal myilr.lu
- GOVCERT.LU, CSIRT gubernamental operado por el Haut-Commissariat à la Protection nationale
- CIRCL, Computer Incident Response Center Luxembourg, Luxembourg House of Cybersecurity
- CSSF, Commission de Surveillance du Secteur Financier, supervisión de DORA en finanzas