Stadiul NIS 2 in Luxemburg
Ce impune directiva, cum o transpune Luxemburg si care autoritate se afla unde.
Prezentare generala
Directiva NIS 2 este stratul UE. Ea obliga fiecare stat membru, inclusiv Luxemburg, la un nivel comun minim de securitate cibernetica pentru entitatile esentiale si importante. Luxemburg trebuie sa aduca acel nivel in dreptul national si sa ruleze supravegherea in temeiul lui.
Luxemburg a ratat termenul de transpunere din 17 octombrie 2024. Comisia Europeana a trimis un aviz motivat la 7 mai 2025 pentru nenotificarea transpunerii complete. Legea nationala a urmat mai tarziu: Legea din 5 mai 2026 privind masuri pentru a asigura un nivel comun ridicat de securitate cibernetica, care a intrat in vigoare la 15 mai 2026.
Institut Luxembourgeois de Régulation (ILR) este autoritatea competenta principala si punctul unic de contact in temeiul NIS 2. CSSF pastreaza supravegherea in finante in temeiul DORA ca lex specialis. GOVCERT.LU este CSIRT pentru sectorul public. CIRCL (Computer Incident Response Center Luxembourg) este CSIRT pentru sectorul privat, municipalitati si entitatile neguvernamentale.
Directiva UE
Directiva (UE) 2022/2555 (NIS 2)
Directiva de securitate cibernetica la nivelul UE. Stabileste obligatiile pe care fiecare stat membru trebuie sa le transpuna, inclusiv testul de dimensiune si sector pentru entitatile esentiale si importante.
Regulamentul de punere in aplicare al UE
Regulamentul de punere in aplicare (UE) 2024/2690
Masuri tehnice si metodologice pentru furnizorii de infrastructura digitala. Direct aplicabil in Luxemburg, fara transpunere nationala.
Transpunerea luxemburgheza
Legea din 5 mai 2026 privind masuri pentru a asigura un nivel comun ridicat de securitate cibernetica
Transpunerea NIS 2 a Luxemburgului. A intrat in vigoare la 15 mai 2026. Textul desemneaza autoritatea competenta si CSIRT-urile, stabileste canalele de raportare, sanctiunile si obligatiile de inregistrare. Textele de punere in aplicare ale ILR completeaza detaliul operational.
Legea din 5 mai 2026
Aduce obligatiile NIS 2 in dreptul luxemburghez. Defineste entitatile esentiale si importante, competentele de supraveghere ale ILR, obligatiile de raportare si sanctiunile. Detaliul operational urmeaza prin regulile ILR si textele specifice sectoriale.
ILR ca autoritate competenta principala
Institut Luxembourgeois de Régulation supravegheaza NIS 2 in majoritatea sectoarelor si serveste ca punct unic de contact catre grupul de cooperare al UE. CSSF pastreaza supravegherea sectorului financiar in temeiul DORA. Raspunsul la incidente este impartit intre GOVCERT.LU pentru sectorul public si CIRCL pentru toti ceilalti.
Transpunere tarzie, dar obligatiile se aplica
Luxemburg nu a respectat termenul UE din 17 octombrie 2024. Comisia a deschis o procedura de constatare a neindeplinirii obligatiilor si a emis un aviz motivat la 7 mai 2025. Legea din 5 mai 2026 a inchis lacuna formala. Raportarea incidentelor semnificative urmeaza directiva: avertizare timpurie in 24 de ore, notificarea incidentului in 72 de ore, raport final intr-o luna.
Pe pamant luxemburghez se aplica legea luxemburgheza
Activitatile pe teritoriul luxemburghez urmeaza transpunerea luxemburgheza. Un grup german cu o filiala luxemburgheza citeste Legea din 5 mai 2026 pentru acea filiala, nu BSIG. Obligatiile directivei sunt identice. Procedura, portalul si sanctiunile se afla in dreptul luxemburghez.
Luxemburg nu poate cobori sub pragul UE
Directiva este o armonizare minima. Luxemburg poate fi mai strict. Nu poate cobori sub directiva, nici la obligatiile pentru entitatile esentiale si importante, nici la termenele de raportare, nici la raspunderea organului de conducere.
ILR
Institut Luxembourgeois de Régulation. Autoritatea competenta principala pentru NIS 2, punctul unic de contact si operatorul portalului myilr.lu folosit pentru interactiunile cu entitatile reglementate. Autoritatile sectoriale precum CSSF raman responsabile acolo unde se aplica lex specialis.
GOVCERT.LU si CIRCL
Luxemburg ruleaza doua CSIRT-uri. GOVCERT.LU, atasat Haut-Commissariat à la Protection nationale, gestioneaza sectorul public. CIRCL, gazduit la Luxembourg House of Cybersecurity, gestioneaza sectorul privat, municipalitatile si entitatile neguvernamentale. Cu care vorbiti depinde de cine sunteti.
ENISA
Agentia UE pentru securitate cibernetica. Publica orientari, ruleaza baza de date europeana de vulnerabilitati si coordoneaza transfrontalier. Fara supraveghere directa asupra entitatilor luxemburgheze. Acel rol revine ILR.
Urmam societatea-mama germana, deci BSIG ne acopera.
Filiala luxemburgheza este supravegheata in temeiul Legii din 5 mai 2026 de catre ILR, nu de catre BSI in temeiul BSIG. Politicile interne de grup pot fi impartasite, dar inregistrarea, raportarea incidentelor si aprobarea organului de conducere se desfasoara fata de autoritatea luxemburgheza pe teritoriul luxemburghez.
Nu exista inregistrare luxemburgheza, deci regulile nu se aplica inca.
Legea din 5 mai 2026 este in vigoare din 15 mai 2026. ILR ruleaza interactiunile cu entitatile reglementate prin myilr.lu. Chiar si acolo unde textele de punere in aplicare se lanseaza inca, obligatiile directivei privind managementul riscului, raportarea incidentelor si raspunderea organului de conducere se aplica acum.
ILR reglementeaza doar comunicatiile electronice, deci NIS 2 trebuie sa fie in alta parte.
Mandatul ILR acopera comunicatiile electronice, electricitatea, gazul, serviciile postale, transportul, spectrul radio si acum NIS 2 in majoritatea sectoarelor. Finantele sunt principala exceptie, unde CSSF supravegheaza in temeiul DORA. Pentru toti ceilalti aflati in domeniul de aplicare, canalul NIS 2 trece prin ILR.
Majoritatea operatorilor luxemburghezi din segmentul mediu pe care ii intalnim inca trateaza NIS 2 ca pe o obligatie viitoare. Termenul a alunecat de doua ori, mai intai la nivelul UE la 17 octombrie 2024, apoi in legea nationala care a intrat in vigoare abia la 15 mai 2026. Acest lucru a creat impresia ca nimic nu este inca obligatoriu. Este. Obligatiile directivei privind managementul riscului si raportarea incidentelor se aplica de la data la care legea nationala a intrat in vigoare, iar ILR supravegheaza in temeiul ei.
Pasul practic este acelasi ca peste tot in UE: verificati aplicabilitatea fata de directiva, inregistrati-va la autoritatea competenta (aici ILR prin myilr.lu), configurati cele patru obligatii continue (mentineti datele de inregistrare actualizate, raportati incidentele, gestionati riscul de lant de aprovizionare, asigurati supravegherea organului de conducere) si documentati minimul. Sectorul financiar citeste DORA in paralel, sub supravegherea CSSF.
Construim registrul de obligatii NIS 2 pe stratul UE, nu pe o singura transpunere nationala. Aceeasi lista de verificare se potriveste unei filiale luxemburgheze in temeiul Legii din 5 mai 2026, unei societati-mama germane in temeiul BSIG si unei surori olandeze in temeiul Cyberbeveiligingswet. Referintele de articole se schimba pentru fiecare tara, substanta obligatiilor nu.
Pentru domeniul de aplicare luxemburghez, incepeti cu verificarea de aplicabilitate, apoi cu ritmul incidentelor, clauzele privind lantul de aprovizionare si aprobarea organului de conducere. Acolo unde ILR publica indrumari sectoriale, le legam. Nu le copiem.
- Directiva (UE) 2022/2555 (NIS 2), EUR-Lex
- Regulamentul de punere in aplicare (UE) 2024/2690
- Legea din 5 mai 2026 privind masuri pentru a asigura un nivel comun ridicat de securitate cibernetica, Legilux
- Comisia Europeana, aviz motivat catre Luxemburg privind transpunerea NIS 2, 7 mai 2025
- ILR, Institut Luxembourgeois de Régulation, site oficial si portalul myilr.lu
- GOVCERT.LU, CSIRT guvernamental operat de Haut-Commissariat à la Protection nationale
- CIRCL, Computer Incident Response Center Luxembourg, Luxembourg House of Cybersecurity
- CSSF, Commission de Surveillance du Secteur Financier, supravegherea DORA in finante