Statut de NIS 2 au Luxembourg
Ce que la directive exige, comment le Luxembourg la transpose et quelle autorité se situe où.
Vue d'ensemble
La directive NIS 2 est le niveau de l'UE. Elle lie chaque État membre, y compris le Luxembourg, à un niveau minimal commun de cybersécurité pour les entités essentielles et importantes. Le Luxembourg doit inscrire ce niveau dans le droit national et exercer la surveillance en application de celui-ci.
Le Luxembourg a manqué le délai de transposition du 17 octobre 2024. La Commission européenne a envoyé un avis motivé le 7 mai 2025 pour défaut de notification de la transposition complète. La loi nationale a suivi plus tard : la loi du 5 mai 2026 relative à des mesures visant à assurer un niveau élevé commun de cybersécurité, entrée en vigueur le 15 mai 2026.
L'Institut Luxembourgeois de Régulation (ILR) est l'autorité compétente chef de file et le point de contact unique au titre de NIS 2. La CSSF conserve la surveillance de la finance sous DORA en tant que lex specialis. GOVCERT.LU est le CSIRT pour le secteur public. CIRCL (Computer Incident Response Center Luxembourg) est le CSIRT pour le secteur privé, les communes et les entités non gouvernementales.
Directive de l'UE
Directive (UE) 2022/2555 (NIS 2)
La directive de cybersécurité à l'échelle de l'UE. Elle fixe les obligations que chaque État membre doit transposer, y compris le test de taille et de secteur pour les entités essentielles et importantes.
Règlement d'exécution de l'UE
Règlement d'exécution (UE) 2024/2690
Mesures techniques et méthodologiques pour les fournisseurs d'infrastructure numérique. Directement applicable au Luxembourg sans transposition nationale.
Transposition luxembourgeoise
Loi du 5 mai 2026 relative à des mesures visant à assurer un niveau élevé commun de cybersécurité
La transposition luxembourgeoise de NIS 2. Entrée en vigueur le 15 mai 2026. Le texte désigne l'autorité compétente et les CSIRT, fixe les canaux de notification, les sanctions et les obligations d'enregistrement. Des textes d'exécution de l'ILR précisent le détail opérationnel.
Loi du 5 mai 2026
Inscrit les obligations NIS 2 dans le droit luxembourgeois. Définit les entités essentielles et importantes, les pouvoirs de surveillance de l'ILR, les obligations de notification et les sanctions. Le détail opérationnel suit par des règles de l'ILR et des textes sectoriels.
L'ILR comme autorité compétente chef de file
L'Institut Luxembourgeois de Régulation surveille NIS 2 dans la plupart des secteurs et sert de point de contact unique vis-à-vis du groupe de coopération de l'UE. La CSSF conserve la surveillance du secteur financier sous DORA. La réponse aux incidents est répartie entre GOVCERT.LU pour le secteur public et CIRCL pour tous les autres.
Transposition tardive, mais les obligations s'appliquent
Le Luxembourg n'a pas respecté le délai de l'UE du 17 octobre 2024. La Commission a ouvert une procédure d'infraction et émis un avis motivé le 7 mai 2025. La loi du 5 mai 2026 a comblé l'écart formel. La notification des incidents importants suit la directive : alerte précoce dans les 24 heures, notification d'incident dans les 72 heures, rapport final dans un délai d'un mois.
Sur le sol luxembourgeois, le droit luxembourgeois s'applique
Les activités sur le territoire luxembourgeois suivent la transposition luxembourgeoise. Un groupe allemand ayant une filiale luxembourgeoise lit la loi du 5 mai 2026 pour cette filiale, et non le BSIG. Les obligations de la directive sont identiques. La procédure, le portail et les sanctions relèvent du droit luxembourgeois.
Le Luxembourg ne peut pas descendre sous le socle de l'UE
La directive est une harmonisation minimale. Le Luxembourg peut aller plus loin. Il ne peut pas descendre sous la directive, ni sur les obligations des entités essentielles et importantes, ni sur les délais de notification, ni sur la responsabilité de l'organe de direction.
ILR
Institut Luxembourgeois de Régulation. Autorité compétente chef de file pour NIS 2, point de contact unique et exploitant du portail myilr.lu utilisé pour les interactions avec les entités réglementées. Les régulateurs sectoriels tels que la CSSF restent compétents là où la lex specialis s'applique.
GOVCERT.LU et CIRCL
Le Luxembourg dispose de deux CSIRT. GOVCERT.LU, rattaché au Haut-Commissariat à la Protection nationale, traite le secteur public. CIRCL, hébergé à la Luxembourg House of Cybersecurity, traite le secteur privé, les communes et les entités non gouvernementales. Celui auquel vous vous adressez dépend de qui vous êtes.
ENISA
L'agence de cybersécurité de l'UE. Publie des lignes directrices, gère la base de données européenne des vulnérabilités et coordonne au-delà des frontières. Aucune surveillance directe des entités luxembourgeoises. Cela relève de l'ILR.
Nous suivons notre maison mère allemande, donc le BSIG nous couvre.
La filiale luxembourgeoise est surveillée au titre de la loi du 5 mai 2026 par l'ILR, et non par le BSI au titre du BSIG. Les politiques internes du groupe peuvent être partagées, mais l'enregistrement, la notification d'incident et la validation de l'organe de direction se font auprès de l'autorité luxembourgeoise sur le territoire luxembourgeois.
Il n'y a pas d'enregistrement luxembourgeois, donc les règles ne mordent pas encore.
La loi du 5 mai 2026 est en vigueur depuis le 15 mai 2026. L'ILR gère les interactions avec les entités réglementées via myilr.lu. Même là où les textes d'exécution sont encore en cours de déploiement, les obligations de la directive en matière de gestion des risques, de notification d'incident et de responsabilité de l'organe de direction s'appliquent dès maintenant.
L'ILR ne réglemente que les communications électroniques, donc NIS 2 doit se situer ailleurs.
Le périmètre de l'ILR couvre les communications électroniques, l'électricité, le gaz, les services postaux, les transports, le spectre radioélectrique et désormais NIS 2 dans la plupart des secteurs. La finance est la principale exclusion, où la CSSF surveille sous DORA. Pour tous les autres dans le champ d'application, le canal NIS 2 passe par l'ILR.
La plupart des opérateurs luxembourgeois de taille intermédiaire que nous rencontrons traitent encore NIS 2 comme une obligation future. Le délai a glissé deux fois, d'abord au niveau de l'UE le 17 octobre 2024, puis dans la loi nationale qui n'est entrée en vigueur que le 15 mai 2026. Cela a donné l'impression que rien n'est encore contraignant. Ça l'est. Les obligations de la directive en matière de gestion des risques et de notification d'incident mordent à compter de la date de prise d'effet de la loi nationale, et l'ILR surveille en application de celle-ci.
La démarche pratique est la même que partout dans l'UE : vérifier l'applicabilité par rapport à la directive, s'enregistrer auprès de l'autorité compétente (ici l'ILR via myilr.lu), mettre en place les quatre obligations continues (tenir à jour les données d'enregistrement, notifier les incidents, gérer le risque de chaîne d'approvisionnement, assurer la supervision par l'organe de direction) et documenter le minimum. Le secteur financier lit DORA en parallèle sous la surveillance de la CSSF.
Nous construisons le registre des obligations NIS 2 au niveau de l'UE, et non sur une transposition nationale unique. La même liste de contrôle convient à une filiale luxembourgeoise sous la loi du 5 mai 2026, à une maison mère allemande sous le BSIG et à une société sœur néerlandaise sous le Cyberbeveiligingswet. Les références d'articles changent selon le pays, la substance des obligations, non.
Pour le champ d'application luxembourgeois, vous commencez par la vérification d'applicabilité, puis la cadence de notification d'incident, les clauses de chaîne d'approvisionnement et la validation de l'organe de direction. Là où l'ILR publie des orientations sectorielles, nous y renvoyons. Nous ne les copions pas.
- Directive (UE) 2022/2555 (NIS 2), EUR-Lex
- Règlement d'exécution (UE) 2024/2690
- Loi du 5 mai 2026 relative à des mesures visant à assurer un niveau élevé commun de cybersécurité, Legilux
- Commission européenne, avis motivé au Luxembourg sur la transposition de NIS 2, 7 mai 2025
- ILR, Institut Luxembourgeois de Régulation, site officiel et portail myilr.lu
- GOVCERT.LU, CSIRT gouvernemental exploité par le Haut-Commissariat à la Protection nationale
- CIRCL, Computer Incident Response Center Luxembourg, Luxembourg House of Cybersecurity
- CSSF, Commission de Surveillance du Secteur Financier, surveillance DORA dans la finance