Fraud Blocker
Skip links
NIS2 au Luxembourg : votre entreprise est elle concernée

Conformité · Cybersécurité

NIS2 au Luxembourg : votre entreprise est elle concernée

AR DigitalLuxembourg et Grande RégionMis à jour en août 2026
NIS2 est la directive européenne sur la cybersécurité, transposée au Luxembourg par la loi du 5 mai 2026. Elle impose à certaines entreprises de sécuriser leurs systèmes et de notifier les incidents importants sous 24 heures. L’autorité compétente est l’ILR. Les sanctions atteignent 10 millions d’euros ou 2 pour cent du chiffre d’affaires mondial.

NIS2 fait partie de ces réglementations dont on entend parler sans savoir si on est concerné. La réponse dépend de votre secteur et de votre taille, et elle mérite d’être tranchée clairement, parce que les obligations et les sanctions sont sérieuses.

Ce qu’est NIS2

NIS2 est la deuxième directive européenne sur la sécurité des réseaux et des systèmes d’information. Elle élargit considérablement le périmètre de la première version, en couvrant 18 secteurs et en incluant des entreprises de taille moyenne qui n’étaient pas visées auparavant.

Au Luxembourg, la transposition est intervenue par la loi du 5 mai 2026, entrée en vigueur le 15 mai 2026. L’autorité compétente et point de contact unique est l’ILR, l’Institut Luxembourgeois de Régulation. Le secteur financier relève de la CSSF.

Qui est concerné au Luxembourg

La directive distingue deux catégories, avec des obligations proches mais des niveaux de contrôle et de sanction différents.

Catégorie Critère de taille Secteurs
Entités essentielles 250 salariés ou plus, ou chiffre d’affaires supérieur à 50 millions d’euros, ou bilan supérieur à 43 millions Secteurs hautement critiques (annexe I)
Entités importantes Entreprises moyennes des secteurs de l’annexe I, et entreprises moyennes ou grandes des autres secteurs critiques Annexes I et II

Les 18 secteurs couvrent notamment l’énergie, les transports, la banque, les infrastructures des marchés financiers, la santé, l’eau, les infrastructures numériques, la gestion des services informatiques, l’administration publique, l’espace, les services postaux, la gestion des déchets, la chimie, l’alimentation, la fabrication, le numérique et la recherche.

!

Le point qui surprend le plus. Les prestataires de services informatiques et les fournisseurs de services numériques entrent dans le champ. Beaucoup d’entreprises luxembourgeoises de taille moyenne qui se pensaient hors sujet sont en réalité concernées, directement ou via leurs obligations contractuelles envers un client qui l’est.

Autre effet souvent ignoré : même si votre entreprise n’est pas directement visée, vos clients qui le sont vont vous transmettre des exigences de sécurité par contrat. La conformité devient alors une condition commerciale.

Les délais de notification, le point le plus concret

C’est l’obligation la plus opérationnelle, et celle qui met le plus d’entreprises en difficulté. Les délais sont stricts et se comptent en heures.

Trois jalons imposés par l’article 23

24 heures. Une alerte précoce, après avoir eu connaissance de l’incident important, indiquant notamment si l’on suspecte une origine malveillante ou un impact transfrontière.

72 heures. Une notification d’incident qui met à jour l’alerte et fournit une évaluation initiale de la gravité, de l’impact et des indicateurs de compromission.

Un mois. Un rapport final, à compter de la notification des 72 heures et non de l’incident lui même. Un rapport intermédiaire peut être demandé entre temps.

Ces délais ont une conséquence pratique majeure : on ne peut pas notifier en 24 heures un incident qu’on n’a pas détecté. La surveillance des systèmes devient donc le socle technique de la conformité, avant même la rédaction des procédures.

Ce que vous devez mettre en place

Au delà de la notification, la directive impose des mesures de gestion des risques proportionnées. En pratique, pour une entreprise de taille moyenne, cela recouvre les chantiers suivants.

  • Une analyse des risques et une politique de sécurité des systèmes d’information écrite.
  • La gestion des incidents : qui détecte, qui décide, qui notifie, dans quel délai.
  • La continuité d’activité : sauvegardes testées, plan de reprise, gestion de crise.
  • La sécurité de la chaîne d’approvisionnement, y compris vos prestataires informatiques.
  • L’hygiène de sécurité et la formation des équipes, en particulier sur l’hameçonnage.
  • L’authentification multifactorielle et le contrôle des accès.
i

Une responsabilité qui remonte à la direction. NIS2 place explicitement la responsabilité de la validation et du suivi des mesures au niveau des organes de direction. Ce n’est plus un sujet que l’on délègue entièrement au service informatique.

Les sanctions

Catégorie Sanction maximale
Entités essentielles 10 millions d’euros ou 2 pour cent du chiffre d’affaires mondial, le montant le plus élevé étant retenu
Entités importantes 7 millions d’euros ou 1,4 pour cent du chiffre d’affaires mondial

Les entités concernées devaient également s’enregistrer auprès de l’ILR. Si vous découvrez le sujet aujourd’hui et que vous pensez être dans le champ, la première démarche est de vérifier votre situation d’enregistrement auprès de l’ILR, sans attendre.

Financer la mise en conformité au Luxembourg

Le levier que personne ne relie à NIS2. Il existe un dispositif SME Packages dédié à la cybersécurité, qui permet aux PME luxembourgeoises de faire financer une partie de leurs projets de sécurisation. Une mise en conformité NIS2 peut donc entrer, au moins partiellement, dans un cadre subventionné.

Le taux et le plafond dépendent de votre situation, et la règle habituelle s’applique : le dossier doit être déposé avant d’engager la dépense. Nous vérifions votre éligibilité et montons le dossier avec vous.

Questions fréquentes

Depuis quand NIS2 s’applique t il au Luxembourg ?

La loi luxembourgeoise de transposition date du 5 mai 2026 et est entrée en vigueur le 15 mai 2026. L’autorité compétente est l’ILR, et la CSSF pour le secteur financier.

Ma PME est elle concernée par NIS2 ?

Cela dépend de votre secteur et de votre taille. La directive couvre 18 secteurs et vise les entités essentielles et importantes selon des seuils d’effectif et de chiffre d’affaires. Les prestataires informatiques et les fournisseurs de services numériques sont souvent concernés sans le savoir.

Quels sont les délais de notification d’un incident ?

Une alerte précoce sous 24 heures, une notification complète sous 72 heures, et un rapport final dans le mois qui suit cette notification. Un rapport intermédiaire peut être demandé par l’autorité entre temps.

Quelles sanctions en cas de manquement ?

Jusqu’à 10 millions d’euros ou 2 pour cent du chiffre d’affaires mondial pour les entités essentielles, et jusqu’à 7 millions ou 1,4 pour cent pour les entités importantes.

Que faire si je n’ai pas encore fait mon enregistrement ?

Contactez l’ILR pour régulariser votre situation. Le retard ne se corrige pas en attendant, et une démarche spontanée est toujours mieux considérée qu’une situation découverte lors d’un contrôle.

La mise en conformité NIS2 est elle finançable ?

Un dispositif SME Packages dédié à la cybersécurité existe pour les PME luxembourgeoises et peut couvrir une partie des projets de sécurisation. Le dossier doit être déposé avant d’engager la dépense.

Savoir si vous êtes concerné, et par quoi

Nous vous aidons à trancher la question du périmètre, à identifier les écarts les plus urgents et à vérifier ce qui peut être financé. Une conversation suffit pour y voir clair.



30 minutes pour débloquer votre visibilité en ligne !

Des conseils personnalisés et des actions concrètes, dès aujourd’hui. Un échange humain, stratégique, sans engagement.

Une expertise validée par plus de 50 entreprises. Des offres sur mesure, accessibles à tous les budgets.

Et si le prochain était pour vous ?

🚀 Un accompagnement stratégique, humain & sur mesure !
Chez AR Digital, nous croyons au suivi personnalisé, à la transparence des résultats et à la force des synergies entre
vos canaux digitaux. Notre objectif ? Vous apporter des résultats concrets, durables, et un vrai retour sur investissement.