15 août 2026: la Cyberbeveiligingswet (NIS 2 NL) est entrée en vigueur
Depuis le 15 août 2026, la loi NIS 2 néerlandaise (Cyberbeveiligingswet) s’applique. Pour les groupes actifs au Luxembourg avec activités ou prestataires aux Pays‑Bas, les obligations sont désormais exigibles des deux côtés.
Le 15 août 2026, la Cyberbeveiligingswet (CBW) néerlandaise — transposition nationale de NIS 2 — est entrée en vigueur. Les entreprises opérant au Luxembourg et ayant des activités, établissements ou prestataires aux Pays‑Bas doivent désormais respecter les exigences NIS 2 dans les deux juridictions.
Les faits
La CBW élargit le périmètre des entités « essentielles » et « importantes », avec des obligations de gestion des risques, de notification d’incident et de gouvernance de la chaîne d’approvisionnement numérique. Côté Luxembourg, la loi du 5 mai 2026 transposant NIS 2 est en vigueur depuis le 10 mai 2026 (autorité compétente : ILR; portail SERIMA). Un cadre NIS 2 pleinement applicable s’impose donc au Luxembourg comme aux Pays‑Bas.
Cadre légal et fondement
- Directive (UE) 2022/2555 (« NIS 2 »), notamment les articles 20, 21, 23, 26–29 et les annexes I/II.
- Pays‑Bas : Cyberbeveiligingswet (CBW), entrée en vigueur le 15 août 2026.
- Luxembourg : loi du 5 mai 2026 transposant NIS 2; ILR compétente; portail SERIMA.
Pour une vue d’ensemble de la directive et des catégories d’entités, consultez notre dossier NIS 2 et ses exigences clés.
Ce que cela change pour les entreprises luxembourgeoises
- Groupes LU–NL. Si vous disposez d’une filiale, d’une activité couverte (annexes I/II) ou de prestataires ICT B2B basés aux Pays‑Bas, vos obligations sont exigibles des deux côtés : mesures techniques et organisationnelles, journalisation, sauvegardes, gestion des vulnérabilités, gouvernance des tiers, et notification 24 h/72 h/1 mois.
- Contrats et fournisseurs. Les contrats avec les prestataires néerlandais (cloud, infogérance, SaaS) doivent intégrer les exigences NIS 2 (coopération, délais de remontée interne, audit, réversibilité, résilience). Un audit cybersécurité et contractuel permet d’identifier les écarts critiques.
- Gouvernance et responsabilité. Les organes de direction doivent superviser et valider périodiquement le programme cybersécurité (art. 20 NIS 2). Le pilotage par un CISO externalisé aide à structurer la conformité et à aligner les plans d’intervention.
- Opérationnel incident. Alignez vos playbooks pour couvrir SERIMA (LU) et les exigences CBW (NL) afin d’éviter des notifications tardives ou incomplètes. Les entités luxembourgeoises trouvent des repères pratiques sur la page NIS 2 Luxembourg et rôle de l’ILR.
Actions concrètes à entreprendre cette semaine
- Cartographier vos liens NL. Listez filiales, succursales, activités et prestataires néerlandais; catégorisez « essentielle/importante » et identifiez les autorités/portails NL.
- Synchroniser les playbooks 24 h/72 h/1 mois. Mettez à jour l’escalade, les modèles de notification et testez un exercice « tabletop » transfrontalier axé preuves (journaux, IOC, impacts) et décision sous 24 h.
- Réviser les contrats fournisseurs NL. Ajoutez des clauses NIS 2 : sécurité, coopération à l’enquête et à la notification, remontée interne < 4 h, audits, réversibilité, SLA de sécurité, RTO/RPO, restauration, gestion des vulnérabilités.
- Alignement direction/DPO/CISO. Faites valider par le conseil un état des lieux LU–NL, le plan de remédiation et un calendrier de contrôles internes jusqu’à fin 2026; consignez les décisions.
- Éprouver la chaîne d’approvisionnement. Recensez les prestataires critiques B2B opérant aux Pays‑Bas; exigez plans de mesures et preuves (tests, attestations, journaux d’accès); priorisez cloud/IaaS, infogérance, MSP/SOC, identité.
En synthèse
L’entrée en vigueur néerlandaise crée un « double déclencheur » réglementaire pour les groupes LU–NL. Le risque se mesure en délais de 24/72 h et en capacité à prouver l’efficacité et la proportionnalité des mesures (tests, journaux, évaluations de risques, contrats à jour). Pour un accompagnement opérationnel, notre service de CISO externalisé peut piloter la mise en conformité transfrontalière.
Article generé par la veille réglementaire Luxgap. Pour un accompagnement personnalisé sur ce sujet, contactez-nous.
Une question sur ce sujet ?
Notre équipe répond généralement sous 24 h ouvrées. Configurez votre devis ou écrivez-nous.
Configurer mon devis →