Conformité · Cybersécurité
NIS2 au Luxembourg : votre entreprise est elle concernée
NIS2 fait partie de ces réglementations dont on entend parler sans savoir si on est concerné. La réponse dépend de votre secteur et de votre taille, et elle mérite d’être tranchée clairement, parce que les obligations et les sanctions sont sérieuses.
Ce qu’est NIS2
NIS2 est la deuxième directive européenne sur la sécurité des réseaux et des systèmes d’information. Elle élargit considérablement le périmètre de la première version, en couvrant 18 secteurs et en incluant des entreprises de taille moyenne qui n’étaient pas visées auparavant.
Au Luxembourg, la transposition est intervenue par la loi du 5 mai 2026, entrée en vigueur le 15 mai 2026. L’autorité compétente et point de contact unique est l’ILR, l’Institut Luxembourgeois de Régulation. Le secteur financier relève de la CSSF.
Qui est concerné au Luxembourg
La directive distingue deux catégories, avec des obligations proches mais des niveaux de contrôle et de sanction différents.
| Catégorie | Critère de taille | Secteurs |
|---|---|---|
| Entités essentielles | 250 salariés ou plus, ou chiffre d’affaires supérieur à 50 millions d’euros, ou bilan supérieur à 43 millions | Secteurs hautement critiques (annexe I) |
| Entités importantes | Entreprises moyennes des secteurs de l’annexe I, et entreprises moyennes ou grandes des autres secteurs critiques | Annexes I et II |
Les 18 secteurs couvrent notamment l’énergie, les transports, la banque, les infrastructures des marchés financiers, la santé, l’eau, les infrastructures numériques, la gestion des services informatiques, l’administration publique, l’espace, les services postaux, la gestion des déchets, la chimie, l’alimentation, la fabrication, le numérique et la recherche.
Le point qui surprend le plus. Les prestataires de services informatiques et les fournisseurs de services numériques entrent dans le champ. Beaucoup d’entreprises luxembourgeoises de taille moyenne qui se pensaient hors sujet sont en réalité concernées, directement ou via leurs obligations contractuelles envers un client qui l’est.
Autre effet souvent ignoré : même si votre entreprise n’est pas directement visée, vos clients qui le sont vont vous transmettre des exigences de sécurité par contrat. La conformité devient alors une condition commerciale.
Les délais de notification, le point le plus concret
C’est l’obligation la plus opérationnelle, et celle qui met le plus d’entreprises en difficulté. Les délais sont stricts et se comptent en heures.
24 heures. Une alerte précoce, après avoir eu connaissance de l’incident important, indiquant notamment si l’on suspecte une origine malveillante ou un impact transfrontière.
72 heures. Une notification d’incident qui met à jour l’alerte et fournit une évaluation initiale de la gravité, de l’impact et des indicateurs de compromission.
Un mois. Un rapport final, à compter de la notification des 72 heures et non de l’incident lui même. Un rapport intermédiaire peut être demandé entre temps.
Ces délais ont une conséquence pratique majeure : on ne peut pas notifier en 24 heures un incident qu’on n’a pas détecté. La surveillance des systèmes devient donc le socle technique de la conformité, avant même la rédaction des procédures.
Ce que vous devez mettre en place
Au delà de la notification, la directive impose des mesures de gestion des risques proportionnées. En pratique, pour une entreprise de taille moyenne, cela recouvre les chantiers suivants.
- Une analyse des risques et une politique de sécurité des systèmes d’information écrite.
- La gestion des incidents : qui détecte, qui décide, qui notifie, dans quel délai.
- La continuité d’activité : sauvegardes testées, plan de reprise, gestion de crise.
- La sécurité de la chaîne d’approvisionnement, y compris vos prestataires informatiques.
- L’hygiène de sécurité et la formation des équipes, en particulier sur l’hameçonnage.
- L’authentification multifactorielle et le contrôle des accès.
Une responsabilité qui remonte à la direction. NIS2 place explicitement la responsabilité de la validation et du suivi des mesures au niveau des organes de direction. Ce n’est plus un sujet que l’on délègue entièrement au service informatique.
Les sanctions
| Catégorie | Sanction maximale |
|---|---|
| Entités essentielles | 10 millions d’euros ou 2 pour cent du chiffre d’affaires mondial, le montant le plus élevé étant retenu |
| Entités importantes | 7 millions d’euros ou 1,4 pour cent du chiffre d’affaires mondial |
Les entités concernées devaient également s’enregistrer auprès de l’ILR. Si vous découvrez le sujet aujourd’hui et que vous pensez être dans le champ, la première démarche est de vérifier votre situation d’enregistrement auprès de l’ILR, sans attendre.
Financer la mise en conformité au Luxembourg
Le levier que personne ne relie à NIS2. Il existe un dispositif SME Packages dédié à la cybersécurité, qui permet aux PME luxembourgeoises de faire financer une partie de leurs projets de sécurisation. Une mise en conformité NIS2 peut donc entrer, au moins partiellement, dans un cadre subventionné.
Le taux et le plafond dépendent de votre situation, et la règle habituelle s’applique : le dossier doit être déposé avant d’engager la dépense. Nous vérifions votre éligibilité et montons le dossier avec vous.
Questions fréquentes
Depuis quand NIS2 s’applique t il au Luxembourg ?
La loi luxembourgeoise de transposition date du 5 mai 2026 et est entrée en vigueur le 15 mai 2026. L’autorité compétente est l’ILR, et la CSSF pour le secteur financier.
Ma PME est elle concernée par NIS2 ?
Cela dépend de votre secteur et de votre taille. La directive couvre 18 secteurs et vise les entités essentielles et importantes selon des seuils d’effectif et de chiffre d’affaires. Les prestataires informatiques et les fournisseurs de services numériques sont souvent concernés sans le savoir.
Quels sont les délais de notification d’un incident ?
Une alerte précoce sous 24 heures, une notification complète sous 72 heures, et un rapport final dans le mois qui suit cette notification. Un rapport intermédiaire peut être demandé par l’autorité entre temps.
Quelles sanctions en cas de manquement ?
Jusqu’à 10 millions d’euros ou 2 pour cent du chiffre d’affaires mondial pour les entités essentielles, et jusqu’à 7 millions ou 1,4 pour cent pour les entités importantes.
Que faire si je n’ai pas encore fait mon enregistrement ?
Contactez l’ILR pour régulariser votre situation. Le retard ne se corrige pas en attendant, et une démarche spontanée est toujours mieux considérée qu’une situation découverte lors d’un contrôle.
La mise en conformité NIS2 est elle finançable ?
Un dispositif SME Packages dédié à la cybersécurité existe pour les PME luxembourgeoises et peut couvrir une partie des projets de sécurisation. Le dossier doit être déposé avant d’engager la dépense.
Savoir si vous êtes concerné, et par quoi
Nous vous aidons à trancher la question du périmètre, à identifier les écarts les plus urgents et à vérifier ce qui peut être financé. Une conversation suffit pour y voir clair.