NIS 2 Status Luxemburg

Status NIS 2 w Luksemburgu

Czego wymaga dyrektywa, jak Luksemburg ją transponuje i który organ gdzie się znajduje.

Simon OrzelSimon Orzel·

Przegląd

Dyrektywa NIS 2 jest warstwą UE. Wiąże każde państwo członkowskie, w tym Luksemburg, wspólnym minimalnym poziomem cyberbezpieczeństwa dla podmiotów kluczowych i ważnych. Luksemburg musi wprowadzić ten poziom do prawa krajowego i prowadzić pod nim nadzór.

Luksemburg przekroczył termin transpozycji z 17 października 2024 r. Komisja Europejska wysłała uzasadnioną opinię 7 maja 2025 r. z powodu braku notyfikacji pełnej transpozycji. Ustawa krajowa nastąpiła później: ustawa z 5 maja 2026 r. o środkach zapewniających wysoki wspólny poziom cyberbezpieczeństwa, która weszła w życie 15 maja 2026 r.

Institut Luxembourgeois de Régulation (ILR) jest wiodącym organem właściwym i pojedynczym punktem kontaktowym na podstawie NIS 2. CSSF zachowuje nadzór nad finansami na podstawie DORA jako lex specialis. GOVCERT.LU jest CSIRT dla sektora publicznego. CIRCL (Computer Incident Response Center Luxembourg) jest CSIRT dla sektora prywatnego, gmin i podmiotów pozarządowych.

Gdzie znajdują się przepisy
Trzy warstwy, które każdy czytający luksemburską sytuację NIS 2 musi rozdzielić.

Dyrektywa UE

Dyrektywa (UE) 2022/2555 (NIS 2)

Ogólnounijna dyrektywa o cyberbezpieczeństwie. Ustala obowiązki, które każde państwo członkowskie musi transponować, w tym test wielkości i sektora dla podmiotów kluczowych i ważnych.

Rozporządzenie wykonawcze UE

Rozporządzenie wykonawcze (UE) 2024/2690

Techniczne i metodyczne środki dla dostawców infrastruktury cyfrowej. Bezpośrednio stosowane w Luksemburgu bez transpozycji krajowej.

Transpozycja luksemburska

Ustawa z 5 maja 2026 r. o środkach zapewniających wysoki wspólny poziom cyberbezpieczeństwa

Luksemburska transpozycja NIS 2. Weszła w życie 15 maja 2026 r. Tekst wyznacza organ właściwy i CSIRT, ustala kanały zgłaszania, sankcje i obowiązki rejestracyjne. Teksty wykonawcze ILR wypełniają szczegóły operacyjne.

Trzy punkty do poznania
Co zmienia się dla podmiotów prowadzących działalność w Luksemburgu.
Transpozycja

Ustawa z 5 maja 2026 r.

Wprowadza obowiązki NIS 2 do prawa luksemburskiego. Definiuje podmioty kluczowe i ważne, uprawnienia nadzorcze ILR, obowiązki zgłaszania i sankcje. Szczegóły operacyjne wynikają z przepisów ILR i tekstów sektorowych.

Nadzór

ILR jako wiodący organ właściwy

Institut Luxembourgeois de Régulation nadzoruje NIS 2 w większości sektorów i służy jako pojedynczy punkt kontaktowy wobec grupy współpracy UE. CSSF zachowuje nadzór nad sektorem finansowym na podstawie DORA. Reagowanie na incydenty jest podzielone między GOVCERT.LU dla sektora publicznego a CIRCL dla wszystkich pozostałych.

Terminy

Spóźniona transpozycja, ale obowiązki mają zastosowanie

Luksemburg nie dotrzymał unijnego terminu z 17 października 2024 r. Komisja wszczęła postępowanie w sprawie uchybienia i wydała uzasadnioną opinię 7 maja 2025 r. Ustawa z 5 maja 2026 r. zamknęła formalną lukę. Zgłaszanie poważnych incydentów podlega dyrektywie: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie incydentu w ciągu 72 godzin, sprawozdanie końcowe w ciągu jednego miesiąca.

Dwie zasady, które rozstrzygają każdy przypadek graniczny
Przeczytaj je przed jakimkolwiek luksemburskim komentarzem do NIS 2.

Na ziemi luksemburskiej stosuje się prawo luksemburskie

Działalność na terytorium Luksemburga podlega transpozycji luksemburskiej. Niemiecka grupa z luksemburską spółką zależną czyta dla tej spółki ustawę z 5 maja 2026 r., a nie BSIG. Obowiązki dyrektywy są identyczne. Procedura, portal i sankcje znajdują się w prawie luksemburskim.

Luksemburg nie może zejść poniżej podłogi UE

Dyrektywa jest minimalną harmonizacją. Luksemburg może iść surowiej. Nie może zejść poniżej dyrektywy, ani w zakresie obowiązków podmiotów kluczowych i ważnych, ani terminów zgłaszania, ani odpowiedzialności organu zarządzającego.

Kto co robi w Luksemburgu
Trzy instytucje, które wynurzają się w niemal każdym pytaniu o NIS 2.
LU

ILR

Institut Luxembourgeois de Régulation. Wiodący organ właściwy dla NIS 2, pojedynczy punkt kontaktowy oraz operator portalu myilr.lu używanego do interakcji z podmiotami regulowanymi. Regulatorzy sektorowi, tacy jak CSSF, pozostają odpowiedzialni tam, gdzie ma zastosowanie lex specialis.

LU

GOVCERT.LU i CIRCL

Luksemburg prowadzi dwa CSIRT. GOVCERT.LU, przypisany do Haut-Commissariat à la Protection nationale, obsługuje sektor publiczny. CIRCL, hostowany w Luxembourg House of Cybersecurity, obsługuje sektor prywatny, gminy i podmioty pozarządowe. To, do którego z nich się zwracasz, zależy od tego, kim jesteś.

EU

ENISA

Agencja cyberbezpieczeństwa UE. Publikuje wytyczne, prowadzi europejską bazę danych o podatnościach i koordynuje ponad granicami. Brak bezpośredniego nadzoru nad podmiotami luksemburskimi. To należy do ILR.

Pułapki
Błędy, które widzimy, gdy luksemburskie podmioty po raz pierwszy czytają NIS 2.
  • Kierujemy się naszą niemiecką spółką macierzystą, więc BSIG nas obejmuje.

    Luksemburska spółka zależna jest nadzorowana na podstawie ustawy z 5 maja 2026 r. przez ILR, a nie przez BSI na podstawie BSIG. Wewnętrzne polityki grupy można udostępniać, ale rejestracja, zgłaszanie incydentów i zatwierdzenie przez organ zarządzający odbywają się wobec luksemburskiego organu na terytorium Luksemburga.

  • Nie ma luksemburskiej rejestracji, więc przepisy jeszcze nie gryzą.

    Ustawa z 5 maja 2026 r. obowiązuje od 15 maja 2026 r. ILR prowadzi interakcje z podmiotami regulowanymi przez myilr.lu. Nawet tam, gdzie teksty wykonawcze są wciąż wdrażane, obowiązki dyrektywy dotyczące zarządzania ryzykiem, zgłaszania incydentów i odpowiedzialności organu zarządzającego mają zastosowanie już teraz.

  • ILR reguluje tylko łączność elektroniczną, więc NIS 2 musi być gdzie indziej.

    Kompetencja ILR obejmuje łączność elektroniczną, energię elektryczną, gaz, usługi pocztowe, transport, widmo radiowe, a teraz NIS 2 w większości sektorów. Finanse są głównym wyłączeniem, gdzie CSSF nadzoruje na podstawie DORA. Dla wszystkich pozostałych w zakresie kanał NIS 2 przechodzi przez ILR.

Z praktyki

Większość luksemburskich operatorów średniego rynku, których spotykamy, wciąż traktuje NIS 2 jako obowiązek przyszłości. Termin przesunął się dwukrotnie, najpierw na poziomie UE 17 października 2024 r., potem w ustawie krajowej, która weszła w życie dopiero 15 maja 2026 r. Stworzyło to wrażenie, że nic jeszcze nie jest wiążące. Jest. Obowiązki dyrektywy dotyczące zarządzania ryzykiem i zgłaszania incydentów gryzą od dnia, w którym ustawa krajowa weszła w życie, a ILR nadzoruje na jej podstawie.

Praktyczny krok jest taki sam jak wszędzie w UE: sprawdź stosowalność względem dyrektywy, zarejestruj się w organie właściwym (tutaj ILR przez myilr.lu), ustanów cztery ciągłe obowiązki (utrzymuj dane rejestracyjne aktualne, zgłaszaj incydenty, zarządzaj ryzykiem łańcucha dostaw, zapewnij nadzór organu zarządzającego) i udokumentuj minimum. Sektor finansowy czyta DORA równolegle pod nadzorem CSSF.

Co dostarcza platforma

Budujemy rejestr obowiązków NIS 2 na warstwie UE, a nie na pojedynczej transpozycji krajowej. Ta sama lista kontrolna pasuje do luksemburskiej spółki zależnej na podstawie ustawy z 5 maja 2026 r., niemieckiej spółki macierzystej na podstawie BSIG i holenderskiej spółki siostrzanej na podstawie Cyberbeveiligingswet. Odniesienia do artykułów zmieniają się w zależności od kraju, istota obowiązków nie.

Dla zakresu luksemburskiego zaczynasz od kontroli stosowalności, następnie od rytmu incydentów, klauzul łańcucha dostaw i zatwierdzenia przez organ zarządzający. Tam, gdzie ILR publikuje wytyczne sektorowe, linkujemy do nich. Nie kopiujemy ich.

Źródła
  • Dyrektywa (UE) 2022/2555 (NIS 2), EUR-Lex
  • Rozporządzenie wykonawcze (UE) 2024/2690
  • Ustawa z 5 maja 2026 r. o środkach zapewniających wysoki wspólny poziom cyberbezpieczeństwa, Legilux
  • Komisja Europejska, uzasadniona opinia dla Luksemburga w sprawie transpozycji NIS 2, 7 maja 2025 r.
  • ILR, Institut Luxembourgeois de Régulation, oficjalna strona i portal myilr.lu
  • GOVCERT.LU, rządowy CSIRT obsługiwany przez Haut-Commissariat à la Protection nationale
  • CIRCL, Computer Incident Response Center Luxembourg, Luxembourg House of Cybersecurity
  • CSSF, Commission de Surveillance du Secteur Financier, nadzór DORA nad finansami
Wyjaśnij luksemburski zakres w niecałe pięć minut
Kontrola stosowalności przeprowadza test wielkości i sektora z dyrektywy. Jeśli luksemburski podmiot jest w zakresie, kolejnym krokiem jest rejestracja w ILR przez myilr.lu.