NIS 2 Luxembourg: ILR publie un guide incidents SERIMA
L’ILR, avec HCPN/ANSSI-GOVCERT.LU, CIRCL et CSSF, publie des rulebooks pour gérer les incidents NIS 2 et respecter les jalons 24 h / 72 h / 1 mois via SERIMA.
Le 28 septembre 2026, l’ILR, avec le HCPN/ANSSI-GOVCERT.LU, le CIRCL et la CSSF, publie des « rulebooks » pour guider la gestion opérationnelle d’un incident NIS 2 et structurer les échanges via SERIMA. Objectif: aider les équipes à tenir les délais 24 h / 72 h / 1 mois.
Les faits
Qui: ILR, HCPN (ANSSI/GOVCERT.LU), CIRCL, CSSF. Quoi: publication conjointe d’Operational Guidance for Incident Handling (détection, confinement, investigation, remédiation, conservation de preuves, communication). Où: Luxembourg (SERIMA). Quand: 28–29/09/2026. Combien: encadrement des délais de notification (24 h / 72 h / 1 mois).
Cadre légal et fondement
- Luxembourg: loi du 5 mai 2026 (transposition NIS 2). L’article 14(5) prévoit, après notification initiale d’un incident important, un premier retour et des conseils opérationnels de l’autorité avec le CSIRT.
- Délais SERIMA: alerte précoce sous 24 h, notification formelle à 72 h, rapport final dans le mois (prorogeable si l’incident n’est pas clôturé).
- SERIMA: portail national de notification centralisant vers les autorités compétentes.
Ce que cela change pour les entreprises
- Opérationnalisable: les rulebooks fournissent des checklists par scénario (signaux, confinement immédiat, investigation, remédiation, preuves, communication) pour fluidifier les échanges avec ILR/CSIRT.
- Gouvernance: entités essentielles/ importantes soumises à supervision renforcée; notifications attendues même avec impact partiellement qualifié.
- Secteur financier: la CSSF relaie le même corpus; coordination facilitée en cas d’incident multi‑régime (NIS 2 + RGPD + DORA). Voir aussi la page NIS 2 Luxembourg pour le contexte local.
Actions à entreprendre cette semaine
- Cartographier vos 5 scénarios prioritaires et aligner vos playbooks IR sur les rulebooks ILR; prévoir les sections « détection », « confinement immédiat », « preuves », « message 24 h » et « mise à jour 72 h »; tester un walk‑through de 60 minutes avec l’équipe CERT/IT et le DPO.
- Sécuriser la chaîne de notification SERIMA: rôles et remplaçants, accès testés, listes de diffusion, gabarits d’alerte précoce et de notification formelle.
- Synchroniser RGPD et NIS 2: organiser un pont DPO–CISO pour qualifier l’incident et détecter tout data breach à notifier à la CNPD. Si besoin d’appui, notre CISO externalisé peut cadrer les responsabilités et la préparation des notifications.
- Documenter dans le rapport final les mesures techniques, critères de matérialité et leçons apprises, en cohérence avec vos contrôles DORA si applicables.
Sources
- Operational guidance for incident handling (ILR, 28/09/2026) — page actualité et guide PDF.
- Notification incident NIS 2 Luxembourg — délais 24 h / 72 h / 1 mois (ILR).
- Operational guidance for incident handling (CSSF, 28–29/09/2026) — relai pour le secteur financier.
Article généré par la veille réglementaire Luxgap. Pour un accompagnement personnalisé sur ce sujet, contactez-nous.
Une question sur ce sujet ?
Notre équipe répond généralement sous 24 h ouvrées. Configurez votre devis ou écrivez-nous.
Configurer mon devis →