← Tous les articles

consultant

NIS 2 au Luxembourg: attentes réelles de l’ILR sur l’article 21

L’ILR précise le rôle des organes de direction et les contrôles attendus pour l’article 21 NIS 2, en s’alignant sur le règlement d’exécution (UE) 2024/2690 et la loi luxembourgeoise du 5 mai 2026.

NIS 2 au Luxembourg: ce que l’ILR attend vraiment des “10 mesures” de l’article 21

Fait vérifiable: le 17 février 2026, l’ILR a publié des “Guidelines NIS2 – Organes de direction” précisant l’approbation et la supervision des mesures de gestion des risques prévues à l’article 21 de NIS 2. Les contrôles s’alignent aussi sur le règlement d’exécution (UE) 2024/2690.

L’affaire

Le 17 février 2026, l’Institut Luxembourgeois de Régulation (ILR) a diffusé un document “Guidelines NIS2 – Organes de direction” (version 17/02/2026) qui explicite le rôle des dirigeants dans la mise en œuvre et la supervision des mesures de gestion des risques prévues par l’article 21 de la directive NIS 2. Le texte exige que les organes de direction “approuvent les mesures de gestion des risques en matière de cybersécurité et supervisent leur mise en œuvre”, et qu’ils “suivent les formations nécessaires” pour évaluer ces pratiques et leurs impacts sur les services. L’ILR rappelle aussi l’obligation d’organiser la notification des incidents. Source: ILR, Guidelines NIS2 – Organes de direction (17/02/2026). Voir le PDF officiel. ILR, Guidelines NIS2 – Organes de direction (ilr.lu).

Dans le même cadre, l’ILR maintient une page “Mesures de sécurité NIS 2” qui reprend le cœur de l’article 21: les entités essentielles et importantes doivent prendre des mesures techniques, opérationnelles et organisationnelles “appropriées et proportionnées” pour gérer les risques et minimiser les impacts des incidents. Cette page renvoie à la loi nationale du 5 mai 2026 (transposition de NIS 2), et au périmètre de supervision du service NISS. ILR – Mesures de sécurité NIS2 (ilr.lu).

Enfin, côté UE, le règlement d’exécution (UE) 2024/2690 du 17 octobre 2024 précise les exigences techniques et méthodologiques relatives aux mesures de gestion des risques et détaille les cas où un incident est “important” pour certains prestataires (cloud, centres de données, services gérés, etc.). C’est le référentiel de fond sur lequel les contrôles nationaux peuvent s’appuyer. EUR-Lex – Règlement d’exécution (UE) 2024/2690 (eur-lex.europa.eu).

Pour un cadrage pratique au Luxembourg, voir aussi notre page dédiée NIS 2 Luxembourg et rôle de l’ILR et, côté gouvernance opérationnelle, l’appui d’un CISO externalisé pour piloter la cybersécurité.

Le raisonnement juridique

  • Base: la directive (UE) 2022/2555 (NIS 2) – article 21(1) – impose des “mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées” pour gérer les risques pesant sur la sécurité des réseaux et systèmes d’information et pour prévenir/réduire l’impact des incidents sur les destinataires des services. L’ILR reprend cet article mot pour mot dans ses pages de référence. ILR – Mesures de sécurité NIS2 (extrait reprenant l’art. 21(1)).
  • Gouvernance: l’article 20 de NIS 2 confie aux organes de direction l’approbation et la supervision des mesures de gestion des risques, et impose leur formation. L’ILR formalise ces attentes: les dirigeants doivent “valider les résultats des évaluations de risques ainsi que des plans de remédiation” et “veiller au respect des obligations de notification d’incident”. ILR, Guidelines NIS2 – Organes de direction.
  • Précisions techniques: le règlement d’exécution (UE) 2024/2690 apporte des critères et méthodes: il encadre la gestion des risques, la détection, le traitement des vulnérabilités, l’authentification, la gestion des journaux, la réponse aux incidents et la continuité — et précise, pour certains secteurs, quand un incident est “important”. EUR-Lex – 2024/2690.
  • Cadre national: la loi luxembourgeoise du 5 mai 2026 sur un niveau élevé de cybersécurité (transposition NIS 2) entre en vigueur en 2026; l’ILR confirme la supervision (service NISS) et publie des ressources expliquant les mesures et la notification. ILR – Entrée en vigueur de la loi du 5 mai 2026.

Conclusion: au Luxembourg, l’ILR s’appuie sur NIS 2 art. 21, sur la loi du 5 mai 2026 et sur le règlement (UE) 2024/2690. Les organes de direction doivent prouver une “approbation” et une “supervision” effectives, pas seulement un budget cybersécurité.

Ce que ça change concrètement

  • Le test “approprié et proportionné” devient démontrable. Un plan de mesures qui n’est pas relié à une analyse de risques actualisée ne suffira pas. L’ILR attend des preuves: inventaire des actifs critiques, scénarios de risque, choix de mesures et justification de proportionnalité. ILR – Mesures de sécurité NIS2.
  • Les conseils d’administration/comex doivent attester leur implication: ordres du jour, décisions formelles d’approbation des mesures et des plans de remédiation, suivi des KPI/KRI sécurité, attestation de formation NIS 2 des dirigeants. ILR, Guidelines NIS2 – Organes de direction.
  • Les mesures minimales s’illustrent par des contrôles concrets que l’ILR pourra vérifier:
    • Gestion des actifs et des risques: inventaire central (CMDB ou équivalent), cartographie des dépendances fournisseurs, revues de risques périodiques, intégration de la chaîne d’approvisionnement dans l’évaluation. ILR – “6 mesures de sécurité fondamentales”.
    • Durcissement et segmentation: configuration sécurisée, MFA, chiffrement, segmentation réseau, gestion des journaux et détection. ILR – 6 mesures.
    • Gestion des vulnérabilités et mises à jour: processus de patch management arbitré par le risque, tests avant mise en prod, suivi des correctifs éditeurs. ILR – 6 mesures.
    • Continuité/RPCA et réponse à incident: sauvegardes testées, playbooks d’escalade, annuaire de crise, canaux vers l’ILR pour notifier dans les délais légaux. ILR – 6 mesures et pages ILR sur la notification.
    • Sensibilisation/formation: programme annuel, mesure d’efficacité (phishing simulation, quizz), formation des dirigeants. ILR – 6 mesures et Guidelines.

Pour passer à l’exécution vérifiable, l’audit de cybersécurité et la préparation à NIS 2 peuvent structurer preuves, écarts et plans de remédiation, tandis que le plan de continuité et DRP adresse les exigences de continuité et de notification.

Exemples

Exemple 1 (industrie/OT): pour une PME industrielle classée entité importante, l’ILR s’attendra à voir un inventaire OT/IT unifié, des VLAN séparant les automates, une MFA pour l’accès distant maintenance, un cycle de patch OT fondé sur le risque, et des plans de continuité testés sur une cellule pilote.

Exemple 2 (services managés/MSP luxembourgeois): si vous fournissez des services gérés ou de sécurité gérée, 2024/2690 précise aussi les critères d’“incident important”. Il faut donc tracer vos dépendances clients, vos journaux et SLA de remédiation, et pouvoir déclencher la notification ILR dès franchissement des seuils pertinents. EUR-Lex – 2024/2690.

Pièges fréquents

  1. Mesures sans analyse de risques à jour. Déployer EDR/MFA/sauvegardes ne suffit pas si la proportionnalité n’est pas justifiée face aux risques scénarisés. L’ILR demande une validation par les dirigeants des résultats d’évaluation et des plans de remédiation. ILR – Guidelines, §1 et §2.
  2. Inventaire lacunaire et angles morts fournisseurs. Les “actifs sous-traités” et la supply chain doivent être inclus dans la gestion des risques et des mises à jour. ILR – 6 mesures, lignes 9–13 et 41–47.
  3. Patch management “best effort”. 2024/2690 attend des processus outillés, des tests avant prod et une priorisation par criticité. Une politique non exécutée est non conforme. EUR-Lex – 2024/2690.
  4. Continuité non testée. Des sauvegardes sans restauration testée et sans exercices de crise ne répondent pas aux attentes de l’ILR. ILR – 6 mesures, lignes 36–40.
  5. Gouvernance “sur papier”. L’absence de formation des dirigeants, de procès-verbaux d’approbation des mesures et de tableaux de bord cyber est un écart à l’article 20 et aux Guidelines ILR. ILR – Guidelines, §1 et §4.

Sources officielles

En pratique, si vous ne pouvez montrer ni l’approbation formelle par l’organe de direction ni le lien entre risques documentés et mesures proportionnées, vous serez en difficulté lors d’un contrôle. L’ILR a désormais posé les jalons: gouvernance traçable, mesures justifiées, et exécution vérifiable. Pour cadrer votre programme, consultez aussi notre page NIS 2 et obligations de conformité.

Article d'expertise Luxgap. Pour un cadrage personnalise sur ce sujet, contactez-nous ou configurez votre devis en ligne.

NEWSLETTER LUXGAP

Recevez nos analyses des qu'elles sortent.

Articles d'expertise RGPD, NIS 2, IA, et invitations aux webinaires + formations gratuites Luxgap. 1 a 2 emails par semaine maximum, desabonnement en un clic.

Vos données ne sont jamais partagées. Conformité RGPD garantie (logique : on est DPO).

Une question sur ce sujet ?

Notre équipe répond généralement sous 24 h ouvrées. Configurez votre devis ou écrivez-nous.

Configurer mon devis →