Information indépendante sur les données, l'IA et la régulation numérique au Luxembourg

Secteur public · Analyse

NIS 2 au Luxembourg : la loi du 5 mai 2026, les entités concernées et le rôle de l'ILR et de la CSSF

La loi du 5 mai 2026, en vigueur depuis le 10 mai 2026, transpose NIS 2 au Luxembourg : champ, ILR et CSSF, enregistrement, notification et DORA.

L'essentiel

  • Le Luxembourg a transposé la directive NIS 2 par la loi du 5 mai 2026 concernant des mesures destinées à assurer un niveau élevé de cybersécurité, entrée en vigueur le 10 mai 2026, qui remplace le régime NIS 1 de 2019.
  • L'Institut Luxembourgeois de Régulation (ILR) est l'autorité compétente pour la grande majorité des secteurs ; la CSSF l'est pour le secteur bancaire et les infrastructures des marchés financiers.
  • Les entités concernées devaient s'auto-enregistrer auprès de l'ILR au plus tard le 10 juillet 2026 et doivent notifier tout incident important en trois temps : 24 heures, 72 heures et un mois.
  • Les organes de direction doivent approuver et superviser les mesures de gestion des risques et se former ; les amendes atteignent 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les entités essentielles.
  • Pour les entités financières, DORA, applicable depuis le 17 janvier 2025, prime en règle générale sur NIS 2 pour la gestion des risques liés aux TIC et la notification des incidents.

Le Luxembourg a transposé la directive européenne NIS 2 par la loi du 5 mai 2026 concernant des mesures destinées à assurer un niveau élevé de cybersécurité, entrée en vigueur le 10 mai 2026. L’Institut Luxembourgeois de Régulation (ILR) contrôle la plupart des secteurs, la CSSF le secteur bancaire et les infrastructures des marchés financiers. Les entités concernées devaient s’enregistrer au plus tard le 10 juillet 2026 et doivent notifier tout incident important dans les 24 heures.

Du projet de loi n° 8364 à la loi

Le texte a été déposé sous le numéro 8364. La Chambre des députés l’a adopté le 28 avril 2026 et le Conseil d’État a accordé, le 5 mai 2026 et à l’unanimité, la dispense du second vote constitutionnel. La loi a été publiée au Mémorial A sous le numéro 225 et abroge le dispositif NIS 1 de 2019.

Élément Règle luxembourgeoise
Base légale Loi du 5 mai 2026 (Mémorial A n° 225), transposant la directive (UE) 2022/2555
Entrée en vigueur 10 mai 2026
Auto-enregistrement Au plus tard le 10 juillet 2026, auprès de l’ILR
Autorités compétentes ILR (majorité des secteurs) ; CSSF (secteur bancaire, infrastructures des marchés financiers) ; HCPN (gestion des crises cyber)
Notification des incidents Alerte précoce 24 h, notification 72 h, rapport final un mois ; via la plateforme SERIMA
Supervision Entités essentielles : ex ante et ex post ; entités importantes : ex post
Amendes maximales Essentielles : 10 M€ ou 2 % du CA mondial ; importantes : 7 M€ ou 1,4 %

Qui est concerné

La loi reprend le critère de taille de la directive. Selon le communiqué de l’ILR du 6 juillet 2026, elle vise notamment les entreprises de taille moyenne, c’est-à-dire employant au moins 50 personnes ou dont le chiffre d’affaires ou le bilan annuel dépasse 10 millions d’euros, actives dans les secteurs énumérés en annexe. Certains types d’entités sont visés indépendamment de leur taille.

  • Les entités essentielles sont, entre autres, les grandes entreprises (au moins 250 personnes, ou un chiffre d’affaires supérieur à 50 millions d’euros, ou un bilan supérieur à 43 millions d’euros) actives dans les secteurs hautement critiques de l’annexe I.
  • Les entités importantes sont, sauf exceptions, les entreprises de taille moyenne des secteurs de l’annexe I et les grandes ou moyennes entreprises des autres secteurs critiques de l’annexe II.

Le périmètre est nettement plus large que sous NIS 1. L’ILR cite l’industrie manufacturière, les plateformes en ligne, le secteur spatial et la production de denrées alimentaires parmi les secteurs où des entités pourraient être concernées sans en avoir pleinement conscience, et propose un simulateur d’applicabilité. Paperjam a fait état d’une estimation de 1 500 à 2 000 entités concernées.

Autorités et canal de notification

L’ILR se présente comme l’autorité compétente en matière de cybersécurité pour « la grande majorité » des secteurs visés. La Commission de Surveillance du Secteur Financier (CSSF) reste compétente pour le secteur bancaire et les infrastructures des marchés financiers, et le Haut-Commissariat à la Protection nationale (HCPN) pour la gestion des crises cyber, selon les analyses des cabinets Elvinger Hoss Prussen et Simmons & Simmons.

Les incidents sont notifiés à l’ILR via SERIMA. L’ILR souligne que la notion d’incident est volontairement large : cyberattaques, erreurs humaines, défaillances techniques et événements physiques susceptibles d’affecter les systèmes et les données. La notification se fait en trois étapes : une alerte précoce dans les 24 heures, une notification d’incident dans les 72 heures et un rapport final dans un délai d’un mois.

Responsabilité des dirigeants

NIS 2 fait de la cybersécurité un sujet de gouvernance. Les organes de direction doivent approuver et superviser la mise en œuvre des mesures de gestion des risques, se former et faire former leurs équipes. L’ILR rappelle que la loi leur attribue des obligations et des responsabilités directes ; les analyses des cabinets d’avocats relèvent que leur responsabilité peut être engagée en cas de manquement. Les sanctions vont de l’avertissement à des amendes pouvant atteindre 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles, et 7 millions d’euros ou 1,4 % pour les entités importantes, le montant le plus élevé étant retenu.

L’articulation avec DORA

Les entités financières soumises à la surveillance de la CSSF appliquent le règlement DORA depuis le 17 janvier 2025 et notifient leurs incidents majeurs liés aux TIC via l’eDesk de la CSSF. DORA constitue une lex specialis : pour ces entités, il prime en règle générale sur NIS 2 en matière de gestion des risques TIC et de notification des incidents, NIS 2 restant applicable aux domaines que DORA ne couvre pas. Les groupes qui réunissent des entités juridiques financières et non financières doivent donc vérifier chaque entité séparément au regard des annexes de la loi.

Ce que cela implique aujourd’hui

La période d’enregistrement s’est close le 10 juillet 2026. Une entité qui découvre seulement maintenant qu’elle est concernée doit s’enregistrer auprès de l’ILR sans attendre, l’enregistrement étant une obligation légale. Les obligations de notification s’appliquent depuis le 10 mai 2026. L’étape suivante consiste, pour la plupart des organisations, à documenter l’approbation des mesures de gestion des risques par l’organe de direction et la formation des dirigeants ; les 6 mesures de sécurité fondamentales publiées par l’ILR constituent un point de départ.

Questions & réponses

Quand NIS 2 est-elle entrée en vigueur au Luxembourg ?

La Chambre des députés a adopté le projet de loi n° 8364 le 28 avril 2026, le Conseil d'État a accordé la dispense du second vote le 5 mai 2026 et la loi du 5 mai 2026 est entrée en vigueur le 10 mai 2026.

Quelle autorité contrôle NIS 2 au Luxembourg ?

L'Institut Luxembourgeois de Régulation (ILR) pour la plupart des secteurs, la Commission de Surveillance du Secteur Financier (CSSF) pour le secteur bancaire et les infrastructures des marchés financiers. Le HCPN intervient pour la gestion des crises cyber.

Quelle était la date limite d'enregistrement NIS 2 ?

Le 10 juillet 2026, soit deux mois après l'entrée en vigueur de la loi. L'enregistrement étant une obligation légale, une entité qui ne s'est pas encore enregistrée doit le faire sans attendre.

Une banque soumise à DORA doit-elle aussi appliquer NIS 2 ?

DORA est la lex specialis pour les entités financières et prime en règle générale pour la gestion des risques TIC et la notification des incidents. NIS 2 continue de s'appliquer aux domaines que DORA ne couvre pas.

Quelles sont les sanctions prévues par la loi NIS 2 luxembourgeoise ?

Jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial pour les entités essentielles, et jusqu'à 7 millions d'euros ou 1,4 % pour les entités importantes, le montant le plus élevé étant retenu.

Sources

  1. Loi du 5 mai 2026 concernant des mesures destinées à assurer un niveau élevé de cybersécurité (Mémorial A n° 225) · Legilux
  2. Projet de loi n° 8364 – Dispense du second vote constitutionnel par le Conseil d'État (5.5.2026) · Chambre des Députés
  3. Communiqué de presse du 6 juillet 2026 : l'ILR présente la nouvelle loi NIS 2 · ILR
  4. NIS 2 · ILR
  5. Cybersécurité : présentation de la loi NIS 2 · gouvernement.lu
  6. Entrée en application du règlement DORA au 17 janvier 2025 · CSSF
  7. NIS2 now in force in Luxembourg · Elvinger Hoss Prussen
  8. Luxembourg transposes NIS2, strengthening cybersecurity rules · Simmons & Simmons
  9. Up to 2,000 entities face NIS2 cyber deadline · Paperjam

Rédigé et vérifié à partir de sources primaires.