← Tous les articles

consultant

NIS 2 au Luxembourg: périmètre, catégories et auto‑enregistrement

La loi luxembourgeoise du 5 mai 2026 transposant NIS 2 est en vigueur depuis le 10 mai 2026. L’ILR précise le périmètre, le classement « entité essentielle/importante » et l’auto‑enregistrement.

Fait vérifiable — La loi luxembourgeoise du 5 mai 2026 transposant NIS 2 est entrée en vigueur le 10 mai 2026. L’ILR publie des pages dédiées précisant le périmètre, la catégorisation « entité essentielle/importante » et l’auto‑enregistrement. Voici le mapping opérationnel.

Pour un aperçu opérationnel local, consultez notre page dédiée au NIS 2 au Luxembourg et au rôle de l’ILR.

L’affaire

Le 15 mai 2026, l’ILR a annoncé l’entrée en vigueur de la « loi du 5 mai 2026 concernant des mesures destinées à assurer un niveau élevé de cybersécurité (NIS 2) » au 10 mai 2026, avec renvoi vers sa rubrique NIS 2 dédiée. Cette rubrique précise les nouveautés, dont la définition homogène des entités couvertes, la responsabilisation des organes de direction, et l’auto‑enregistrement auprès de l’ILR. Sources : annonce ILR « Entrée en vigueur » (15/05/2026) et page NIS 2 de l’ILR. Voir ILR, « Entrée en vigueur de la Loi du 5 mai 2026 » et « NIS 2 – ILR ». ILR, 15 mai 2026 ILR, rubrique NIS 2.

Côté droit de l’UE, la Directive (UE) 2022/2555 (« NIS 2 ») fixe la logique de périmètre : par principe, les entreprises « moyennes » et « grandes » dans les secteurs des annexes I (haute criticité) et II (autres secteurs critiques) relèvent de NIS 2, avec un classement en « entités essentielles » (annexe I) ou « importantes » (annexe II). Voir le texte officiel sur EUR‑Lex : texte officiel.

Enfin, la fiche EUR‑Lex de « notification d’informations nationales » recense la loi luxembourgeoise du 5 mai 2026 comme instrument de transposition : fiche NIM.

Le raisonnement juridique

  • Base européenne. NIS 2 (art. 2(1) et 2(2)) retient un critère de taille : sont couvertes par défaut les « entités moyennes et grandes » au sens de la Recommandation 2003/361/CE (≥ 50 salariés et ≥ 10 M€ CA/bilan pour « moyen », ou seuils supérieurs pour « grand »), lorsqu’elles opèrent dans un secteur listé aux annexes I ou II. Les annexes énumèrent, de façon détaillée par secteur/sous‑secteur/type d’entité, les activités visées (électricité, eau potable, santé, banques, cloud, centres de données, DNS/TLD, etc.). Texte : Directive (UE) 2022/2555 et ses annexes I/II (EUR‑Lex) — lien.
  • Catégorisation essentielle/importante. La directive distingue « entités essentielles » (annexe I) et « entités importantes » (annexe II), avec des effets sur la supervision et l’intensité des contrôles — texte.
  • Luxembourg : transposition et précisions ILR. L’ILR rappelle : (1) transposition par la loi du 5 mai 2026 ; (2) entrée en vigueur au 10 mai 2026 ; (3) auto‑enregistrement auprès de l’autorité compétente ; (4) mesures de gestion des risques applicables à tous les réseaux et SI qui supportent les activités. Extraits et détails : page NIS 2 de l’ILR.
  • Méthode d’implémentation sectorielle. Pour les acteurs numériques (infrastructure, services ICT managés, fournisseurs numériques annexe II), l’ENISA a publié un « NIS2 Technical Implementation Guidance » (2025) avec mappings de l’article 21 vers des contrôles (MFA, durcissement, dépendances) — guide ENISA.

Ce que ça change concrètement

1) Qui tombe dans le champ NIS 2 au Luxembourg ?

Par défaut : toute entité « moyenne » ou « grande » active dans un secteur listé aux annexes I/II est couverte.

  • Annexe I (essentiels) : électricité, eau potable, établissements de santé, banques, infrastructures de marchés financiers, eau usée, transport (aérien, ferroviaire, routier, maritime), infrastructures numériques (IXP, DNS, TLD, cloud, data centers, CDN, services de confiance), administration publique, spatial.
  • Annexe II (importants) : services postaux/courrier, gestion des déchets, chimie, agro‑alimentaire, fabrication (équipements électriques, optiques, machines, véhicules…), fournisseurs numériques (place de marché en ligne, moteurs de recherche, réseaux sociaux).

Base : annexes I/II de la directive (UE) 2022/2555 — version de référence et annexes.

2) Seuils de taille (principe)

L’évaluation « moyen/grand » s’appuie sur la Recommandation 2003/361/CE (effectifs et seuils financiers), mobilisée par l’ILR pour l’analyse de périmètre. En pratique : ≥ 50 ETP et ≥ 10 M€ (CA ou total de bilan) pour « moyen » ; au‑delà pour « grand ». Référence : Directive (UE) 2022/2555 art. 2, et rappel par l’ILR — texte, ILR.

3) Exceptions « petite/micro » malgré tout couvertes

Certaines petites/micro‑entités peuvent être incluses si elles fournissent des services critiques (p. ex. opérateurs DNS/TLD, fournisseurs de confiance qualifiés) ou si elles sont les seuls prestataires dans un État membre pour un service déterminé. Voir art. 2(2) et annexes de NIS 2 — EUR‑Lex.

4) Démarches au Luxembourg

  1. Vérifier l’appartenance à un secteur/sous‑secteur des annexes I/II.
  2. Appliquer le test de taille 2003/361/CE.
  3. Se classer « essentiel » (annexe I) / « important » (annexe II).
  4. Procéder à l’auto‑enregistrement auprès de l’ILR et renseigner les contacts sécurité — rubrique NIS 2 (ILR).

5) Effets pratiques du classement

  • Mesures de sécurité (art. 21 NIS 2). Couvre l’ensemble des SI soutenant l’activité, pas uniquement les services « essentiels » (clarification ILR).
  • Gouvernance. Responsabilisation des organes de direction et formation (ILR).
  • Notification d’incident. Séquençage 24 h/72 h/1 mois conforme au cadre UE ; formulaire ILR : Notification d’incident – ILR.

Exemples concrets (Luxembourg et frontaliers)

  • Un hébergeur cloud luxembourgeois opérant un data center > 50 ETP entre dans « Infrastructure numérique » (annexe I) : entité essentielle ; auto‑enregistrement et mesures art. 21 sur tout le parc. Base : annexe I et ILR — EUR‑Lex.
  • Un fabricant de composants électroniques (division NACE 26) en Grande Région avec 120 ETP qui livre le Luxembourg entre dans la fabrication « annexe II » : entité importante ; obligations art. 21 (supply chain, MFA, journalisation) et notification ILR en cas d’impact significatif. Base : annexe II ; ILR notification.
  • Un opérateur de DNS faisant office de TLD « .lu » resterait couvert même s’il est de petite taille : inclusion par type d’entité critique listé en annexe I — texte.

Pièges fréquents

  1. Se limiter aux « systèmes essentiels ». Erreur : l’ILR rappelle que les mesures s’appliquent à tous les réseaux et SI qui supportent l’activité (y compris RH, finance, M365, ERP). Source ILR. Pour objectiver les écarts, un audit cybersécurité permet de cartographier les contrôles sur l’ensemble du périmètre.
  2. Mal classer le secteur. Les annexes détaillent des sous‑secteurs (santé, transport, numérique : DNS/TLD, data centers). Un mauvais mapping décale la catégorie (essentiel vs important) — annexes I/II.
  3. Ignorer les exceptions « petites/micro » critiques. Certaines entités restent incluses par leur type de service. Vérifier les cas dérogatoires de l’art. 2(2) — texte.
  4. Oublier l’auto‑enregistrement et les points de contact. L’ILR prévoit l’auto‑enregistrement NIS 2 ; l’absence d’identification claire retarde la gestion d’incident et expose à sanctions — page ILR. Un rappel des obligations NIS 2 aide à structurer les responsabilités et la feuille de route.
  5. Implémenter des contrôles sans « ligne d’évidence ». L’ENISA recommande une mise en œuvre traçable et « mappable » à l’art. 21 (MFA, inventaire, durcissement, chaîne d’approvisionnement) — guide ENISA.

Sources officielles

En synthèse, depuis le 10 mai 2026, le test « secteur (annexes I/II) + taille 2003/361/CE + exceptions critiques » gouverne l’inclusion NIS 2 au Luxembourg. L’ILR publie les jalons de mise en conformité (auto‑enregistrement, périmètre, mesures de sécurité transverses), tandis que le texte de l’UE et les guides ENISA permettent d’objectiver le mapping et la feuille de route.

Article d'expertise Luxgap. Pour un cadrage personnalise sur ce sujet, contactez-nous ou configurez votre devis en ligne.

NEWSLETTER LUXGAP

Recevez nos analyses des qu'elles sortent.

Articles d'expertise RGPD, NIS 2, IA, et invitations aux webinaires + formations gratuites Luxgap. 1 a 2 emails par semaine maximum, desabonnement en un clic.

Vos données ne sont jamais partagées. Conformité RGPD garantie (logique : on est DPO).

Une question sur ce sujet ?

Notre équipe répond généralement sous 24 h ouvrées. Configurez votre devis ou écrivez-nous.

Configurer mon devis →