NIS 2: l’ILR encadre la responsabilité des dirigeants
L’ILR publie ses Guidelines NIS 2 pour les organes de direction: approbation, supervision et formation deviennent vérifiables et sanctionnables.
Le 4 mars 2026, l’Institut Luxembourgeois de Régulation (ILR) a publié ses Guidelines NIS2 – Organes de direction, qui rendent vérifiables l’implication active des dirigeants, l’approbation et la supervision des mesures, ainsi que la formation des dirigeants. Enseignement-clé: la gouvernance devient sanctionnable. ILR – page de publication et PDF (v. 17/02/2026).
L’affaire
Le guide précise les attentes envers comités exécutifs et conseils sous la loi luxembourgeoise du 5 mai 2026 transposant la directive (UE) 2022/2555. Trois obligations phares: approuver les mesures de gestion des risques, superviser leur exécution et suivre des formations adaptées (dirigeants et personnel). ILR, Guidelines NIS2 – Organes de direction et PDF ILR.
Ce cadrage local complète NIS 2, dont l’article 20 impose que « les organes de direction approuvent les mesures (art. 21), en supervisent l’exécution et peuvent être tenus pour responsables ». Article 20 NIS 2 – EUR‑Lex. Le Gouvernement a rappelé le 6 juillet 2026 des amendes pouvant atteindre 10 M€ ou 2 % du CA mondial pour les entités essentielles. Communiqué Gouvernement/ILR du 06/07/2026.
Le raisonnement juridique
- Article 20 (Gouvernance): responsabilité des organes de direction, approbation et supervision des mesures; formation des dirigeants et du personnel. EUR‑Lex.
- Article 21 (Mesures de gestion des risques): exigences minimales (politiques, incidents, continuité, chaîne d’approvisionnement, etc.). EUR‑Lex.
La Commission a précisé l’articulation entre gouvernance (art. 20) et exigences techniques/organisationnelles (art. 21), notamment en présence d’un cadre sectoriel de cybersécurité de l’UE. Communication de la Commission sur l’art. 4 NIS 2.
L’ILR transpose ce standard en attentes concrètes de gouvernance: validation de la politique SSI, des analyses de risques et plans de remédiation; formations des dirigeants et programme continu pour le personnel; supervision de la notification d’incidents (art. 23 NIS 2) et de la coopération avec l’autorité. ILR, Guidelines (points 1 et 2).
Côté sanctions, NIS 2 fixe un plancher harmonisé: entités essentielles (10 M€ ou 2 % CA mondial), entités importantes (7 M€ ou 1,4 %). FAQ NIS 2 – Commission. Au Luxembourg, la loi du 5 mai 2026 est publiée et notifiée sur EUR‑Lex (NIM). Fiche NIM – Loi du 05/05/2026.
Ce que ça change concrètement
- Implication du Comex et du Conseil: délibérations formelles sur la politique SSI, l’appétence au risque, le plan de mesures (art. 21) et les budgets; revue périodique des risques et incidents.
- Formation des dirigeants: programme annuel documenté, aligné aux thématiques ILR (gouvernance NIS 2, analyse de risques, notification, chaîne d’approvisionnement). Voir un programme annuel documenté de sensibilisation cyber.
- Traçabilité: registre de décisions, ordres du jour et procès-verbaux d’approbation (art. 20); tableaux de bord risques, indicateurs de conformité (mesures art. 21), historique des formations.
- Risque d’amende en gouvernance: absence d’appropriation (zéro PV, aucun plan suivi, pas de formation) = non‑conformité, indépendamment des contrôles techniques. Rappel des sanctions par le Gouvernement/ILR. Pour le contexte luxembourgeois, consultez NIS 2 Luxembourg et ILR.
Cas d’application typiques
- Banques, PSF, gestion d’actifs, assureurs (cumul DORA/NIS 2): approbation de la cartographie des dépendances critiques et des exercices de crise; vérification par CAC et CSSF de la cohérence des preuves de gouvernance.
- Énergie, santé, transport, eau, administrations: validation de l’analyse de risque, inventaire des actifs critiques, plan de continuité et stratégie de détection; formations NIS 2; supervision des notifications via SERIMA (24 h / 72 h / 1 mois).
- Groupes transfrontaliers: harmoniser PV, politiques et KPIs pour anticiper des contrôles parallèles; l’ILR propose guides et simulateur d’éligibilité. Un pilotage cyber par un CISO externalisé peut faciliter l’alignement groupe.
Pièges fréquents
- Confondre information et approbation traçable: sans PV ni décision formelle, la preuve fait défaut (art. 20). Article 20 – EUR‑Lex.
- Déléguer au seul RSSI: l’ILR exige un « engagement actif et démontrable » des dirigeants et leur formation continue. ILR, Guidelines (p. 1).
- Négliger la chaîne d’approvisionnement: l’art. 21 impose la maîtrise des risques fournisseurs; le board doit exiger une politique d’homologation et des contrôles tiers mesurables. Article 21 – EUR‑Lex.
- Sous-estimer la formation: l’obligation vise dirigeants et personnel; absence de programme, contenu non aligné ILR, ou traçabilité lacunaire = non‑conformité. ILR – page de publication.
- Ignorer le risque de sanction pour gouvernance défaillante: seuils d’amende élevés et possibles injonctions de mise en conformité. FAQ Commission – Sanctions et Communiqué Gouvernement/ILR.
Sources officielles
- ILR – Guidelines NIS2 – Organes de direction: page et PDF
- Directive (UE) 2022/2555 – Art. 20 et Art. 21: EUR‑Lex et EUR‑Lex
- Commission – FAQ NIS 2 (sanctions): lien
- Gouvernement luxembourgeois – Présentation de la loi (06/07/2026): lien
- Fiche NIM – Loi du 05/05/2026: lien
- Communication de la Commission (art. 4 NIS 2): lien
- ILR – Simulateur d’éligibilité: lien
En pratique, les dirigeants au Luxembourg doivent traiter la cybersécurité comme une compétence de gouvernance: fixer l’appétence au risque, approuver un plan de mesures (art. 21), exiger des indicateurs, se former — et prouver tout cela document par document. Pour aller plus loin sur le cadre local, voir la directive NIS 2 et ses obligations.
Article d'expertise Luxgap. Pour un cadrage personnalisé sur ce sujet, contactez-nous ou configurez votre devis en ligne.
Le service Luxgap sur ce sujet
CISO externalisé
Nommé responsable de la sécurité de l'information, notre CISO pilote la politique, la gouvernance, les risques, les audits et les incidents, avec NIS 2 ou DORA quand ils s'appliquent.
Découvrir le mandat CISOUne question sur ce sujet ?
Notre équipe répond généralement sous 24 h ouvrées. Configurez votre devis ou écrivez-nous.
Configurer mon devis →