NIS 2 Status Luxemburg

Statut de NIS 2 au Luxembourg

Ce que la directive exige, comment le Luxembourg la transpose et quelle autorité se situe où.

Simon OrzelSimon Orzel·

Vue d'ensemble

La directive NIS 2 est le niveau de l'UE. Elle lie chaque État membre, y compris le Luxembourg, à un niveau minimal commun de cybersécurité pour les entités essentielles et importantes. Le Luxembourg doit inscrire ce niveau dans le droit national et exercer la surveillance en application de celui-ci.

Le Luxembourg a manqué le délai de transposition du 17 octobre 2024. La Commission européenne a envoyé un avis motivé le 7 mai 2025 pour défaut de notification de la transposition complète. La loi nationale a suivi plus tard : la loi du 5 mai 2026 relative à des mesures visant à assurer un niveau élevé commun de cybersécurité, entrée en vigueur le 15 mai 2026.

L'Institut Luxembourgeois de Régulation (ILR) est l'autorité compétente chef de file et le point de contact unique au titre de NIS 2. La CSSF conserve la surveillance de la finance sous DORA en tant que lex specialis. GOVCERT.LU est le CSIRT pour le secteur public. CIRCL (Computer Incident Response Center Luxembourg) est le CSIRT pour le secteur privé, les communes et les entités non gouvernementales.

Où se situent les règles
Trois niveaux que quiconque lit la situation luxembourgeoise de NIS 2 doit distinguer.

Directive de l'UE

Directive (UE) 2022/2555 (NIS 2)

La directive de cybersécurité à l'échelle de l'UE. Elle fixe les obligations que chaque État membre doit transposer, y compris le test de taille et de secteur pour les entités essentielles et importantes.

Règlement d'exécution de l'UE

Règlement d'exécution (UE) 2024/2690

Mesures techniques et méthodologiques pour les fournisseurs d'infrastructure numérique. Directement applicable au Luxembourg sans transposition nationale.

Transposition luxembourgeoise

Loi du 5 mai 2026 relative à des mesures visant à assurer un niveau élevé commun de cybersécurité

La transposition luxembourgeoise de NIS 2. Entrée en vigueur le 15 mai 2026. Le texte désigne l'autorité compétente et les CSIRT, fixe les canaux de notification, les sanctions et les obligations d'enregistrement. Des textes d'exécution de l'ILR précisent le détail opérationnel.

Trois points à connaître
Ce qui change pour les entités ayant une activité au Luxembourg.
Transposition

Loi du 5 mai 2026

Inscrit les obligations NIS 2 dans le droit luxembourgeois. Définit les entités essentielles et importantes, les pouvoirs de surveillance de l'ILR, les obligations de notification et les sanctions. Le détail opérationnel suit par des règles de l'ILR et des textes sectoriels.

Surveillance

L'ILR comme autorité compétente chef de file

L'Institut Luxembourgeois de Régulation surveille NIS 2 dans la plupart des secteurs et sert de point de contact unique vis-à-vis du groupe de coopération de l'UE. La CSSF conserve la surveillance du secteur financier sous DORA. La réponse aux incidents est répartie entre GOVCERT.LU pour le secteur public et CIRCL pour tous les autres.

Échéances

Transposition tardive, mais les obligations s'appliquent

Le Luxembourg n'a pas respecté le délai de l'UE du 17 octobre 2024. La Commission a ouvert une procédure d'infraction et émis un avis motivé le 7 mai 2025. La loi du 5 mai 2026 a comblé l'écart formel. La notification des incidents importants suit la directive : alerte précoce dans les 24 heures, notification d'incident dans les 72 heures, rapport final dans un délai d'un mois.

Deux principes qui règlent chaque cas limite
À lire avant tout commentaire luxembourgeois sur NIS 2.

Sur le sol luxembourgeois, le droit luxembourgeois s'applique

Les activités sur le territoire luxembourgeois suivent la transposition luxembourgeoise. Un groupe allemand ayant une filiale luxembourgeoise lit la loi du 5 mai 2026 pour cette filiale, et non le BSIG. Les obligations de la directive sont identiques. La procédure, le portail et les sanctions relèvent du droit luxembourgeois.

Le Luxembourg ne peut pas descendre sous le socle de l'UE

La directive est une harmonisation minimale. Le Luxembourg peut aller plus loin. Il ne peut pas descendre sous la directive, ni sur les obligations des entités essentielles et importantes, ni sur les délais de notification, ni sur la responsabilité de l'organe de direction.

Qui fait quoi au Luxembourg
Trois institutions qui ressortent dans presque toutes les questions NIS 2.
LU

ILR

Institut Luxembourgeois de Régulation. Autorité compétente chef de file pour NIS 2, point de contact unique et exploitant du portail myilr.lu utilisé pour les interactions avec les entités réglementées. Les régulateurs sectoriels tels que la CSSF restent compétents là où la lex specialis s'applique.

LU

GOVCERT.LU et CIRCL

Le Luxembourg dispose de deux CSIRT. GOVCERT.LU, rattaché au Haut-Commissariat à la Protection nationale, traite le secteur public. CIRCL, hébergé à la Luxembourg House of Cybersecurity, traite le secteur privé, les communes et les entités non gouvernementales. Celui auquel vous vous adressez dépend de qui vous êtes.

EU

ENISA

L'agence de cybersécurité de l'UE. Publie des lignes directrices, gère la base de données européenne des vulnérabilités et coordonne au-delà des frontières. Aucune surveillance directe des entités luxembourgeoises. Cela relève de l'ILR.

Pièges
Les erreurs que nous observons lorsque des entités luxembourgeoises lisent NIS 2 pour la première fois.
  • Nous suivons notre maison mère allemande, donc le BSIG nous couvre.

    La filiale luxembourgeoise est surveillée au titre de la loi du 5 mai 2026 par l'ILR, et non par le BSI au titre du BSIG. Les politiques internes du groupe peuvent être partagées, mais l'enregistrement, la notification d'incident et la validation de l'organe de direction se font auprès de l'autorité luxembourgeoise sur le territoire luxembourgeois.

  • Il n'y a pas d'enregistrement luxembourgeois, donc les règles ne mordent pas encore.

    La loi du 5 mai 2026 est en vigueur depuis le 15 mai 2026. L'ILR gère les interactions avec les entités réglementées via myilr.lu. Même là où les textes d'exécution sont encore en cours de déploiement, les obligations de la directive en matière de gestion des risques, de notification d'incident et de responsabilité de l'organe de direction s'appliquent dès maintenant.

  • L'ILR ne réglemente que les communications électroniques, donc NIS 2 doit se situer ailleurs.

    Le périmètre de l'ILR couvre les communications électroniques, l'électricité, le gaz, les services postaux, les transports, le spectre radioélectrique et désormais NIS 2 dans la plupart des secteurs. La finance est la principale exclusion, où la CSSF surveille sous DORA. Pour tous les autres dans le champ d'application, le canal NIS 2 passe par l'ILR.

En pratique

La plupart des opérateurs luxembourgeois de taille intermédiaire que nous rencontrons traitent encore NIS 2 comme une obligation future. Le délai a glissé deux fois, d'abord au niveau de l'UE le 17 octobre 2024, puis dans la loi nationale qui n'est entrée en vigueur que le 15 mai 2026. Cela a donné l'impression que rien n'est encore contraignant. Ça l'est. Les obligations de la directive en matière de gestion des risques et de notification d'incident mordent à compter de la date de prise d'effet de la loi nationale, et l'ILR surveille en application de celle-ci.

La démarche pratique est la même que partout dans l'UE : vérifier l'applicabilité par rapport à la directive, s'enregistrer auprès de l'autorité compétente (ici l'ILR via myilr.lu), mettre en place les quatre obligations continues (tenir à jour les données d'enregistrement, notifier les incidents, gérer le risque de chaîne d'approvisionnement, assurer la supervision par l'organe de direction) et documenter le minimum. Le secteur financier lit DORA en parallèle sous la surveillance de la CSSF.

Ce que la plateforme apporte

Nous construisons le registre des obligations NIS 2 au niveau de l'UE, et non sur une transposition nationale unique. La même liste de contrôle convient à une filiale luxembourgeoise sous la loi du 5 mai 2026, à une maison mère allemande sous le BSIG et à une société sœur néerlandaise sous le Cyberbeveiligingswet. Les références d'articles changent selon le pays, la substance des obligations, non.

Pour le champ d'application luxembourgeois, vous commencez par la vérification d'applicabilité, puis la cadence de notification d'incident, les clauses de chaîne d'approvisionnement et la validation de l'organe de direction. Là où l'ILR publie des orientations sectorielles, nous y renvoyons. Nous ne les copions pas.

Sources
  • Directive (UE) 2022/2555 (NIS 2), EUR-Lex
  • Règlement d'exécution (UE) 2024/2690
  • Loi du 5 mai 2026 relative à des mesures visant à assurer un niveau élevé commun de cybersécurité, Legilux
  • Commission européenne, avis motivé au Luxembourg sur la transposition de NIS 2, 7 mai 2025
  • ILR, Institut Luxembourgeois de Régulation, site officiel et portail myilr.lu
  • GOVCERT.LU, CSIRT gouvernemental exploité par le Haut-Commissariat à la Protection nationale
  • CIRCL, Computer Incident Response Center Luxembourg, Luxembourg House of Cybersecurity
  • CSSF, Commission de Surveillance du Secteur Financier, surveillance DORA dans la finance
Clarifiez le champ d'application luxembourgeois en moins de cinq minutes
La vérification d'applicabilité applique le test de taille et de secteur de la directive. Si l'entité luxembourgeoise est dans le champ d'application, l'étape suivante est l'enregistrement auprès de l'ILR via myilr.lu.