← Tous les articles

consultant

NIS 2 vs DORA au Luxembourg: notifier en 24 h ou en 4 h ?

Fait vérifiable: la CSSF (Circulaire 25/893, 27/05/2025) aligne le reporting DORA avec une première notification « dans les 4 heures » après classification. NIS 2 impose une alerte préliminaire « dans les 24 heures ». Enjeu: qui notifier, quand et selon quelle horloge.

Fait vérifiable — Le 27 mai 2025, la CSSF a publié la Circulaire 25/893 alignant le reporting DORA, avec une première notification « dans les 4 heures » après classification; la NIS 2 impose, elle, une alerte préliminaire « dans les 24 heures ». Enjeu: qui notifier, quand et selon quelle horloge au Luxembourg. (cssf.lu)

L’affaire

Le 27 mai 2025, la CSSF a émis la Circulaire CSSF 25/893 « on reporting of major ICT-related incidents and significant cyber threats under DORA ». Cette circulaire impose aux entités financières soumises à DORA de suivre les délais des actes délégués/techniques européens: une première notification dans les 4 heures suivant la classification de l’incident comme « majeur », des rapports intermédiaires sous 72 heures, puis un rapport final selon les modèles normalisés. (cssf.lu)

À l’échelle européenne, la Directive (UE) 2022/2555 (NIS 2) exige un schéma différent: une alerte (« early warning ») sans délai, et en tout état de cause dans les 24 heures à compter de la prise de connaissance d’un incident « significatif », une notification sous 72 heures, puis un rapport final dans le mois. Ces exigences sont inscrites à l’article 23, §4, points (a) à (d). (eur-lex.europa.eu)

Le droit de l’Union a tranché la relation entre ces deux cadres: le Règlement (UE) 2022/2554 (DORA) est « lex specialis » par rapport à NIS 2 pour le secteur financier; la NIS 2 elle‑même renvoie aux actes sectoriels « au moins équivalents » (art. 4). La Commission l’a rappelé dans ses lignes directrices d’interprétation de l’article 4 de NIS 2. (eur-lex.europa.eu)

Au Luxembourg, la NIS 2 est transposée par la loi du 5 mai 2026, sous la compétence de l’ILR pour de nombreux secteurs, tandis que la CSSF demeure l’autorité compétente pour le secteur bancaire, certaines infrastructures de marché et activités supervisées. (ilr.lu)

Le raisonnement juridique

  • Base NIS 2. L’article 23 de la Directive (UE) 2022/2555 structure la notification en trois temps: alerte préliminaire ≤ 24 h après la prise de connaissance, notification ≤ 72 h, rapport final ≤ 1 mois. Le critère d’« incident significatif » combine sévérité opérationnelle/financière et impact sur d’autres personnes (art. 23, §3). (eur-lex.europa.eu)
  • Base DORA. Les articles 18 à 20 de DORA (Règlement (UE) 2022/2554) instaurent un cycle de notification des « major ICT-related incidents » aux autorités compétentes financières. Les actes délégués/techniques précisent les délais: le Règlement délégué (UE) 2025/301 fixe la première notification « dans les 4 heures » à compter de la classification en incident majeur (avec garde‑fous lorsque l’échéance tombe un week‑end/jour férié), un rapport intermédiaire dans les 72 h suivant la première notification, puis un rapport final; le Règlement d’exécution (UE) 2025/302 impose les formulaires et procédures. La Circulaire CSSF 25/893 rend ces délais et formats applicables via eDesk. (eur-lex.europa.eu)
  • Articulation « lex specialis ». Le considérant et les dispositions de DORA qualifient le règlement de « lex specialis » vis‑à‑vis de NIS 2 pour les entités financières; corrélativement, NIS 2, art. 4, prévoit que, lorsqu’un acte sectoriel impose des mesures/notifications au moins équivalentes, les obligations NIS 2 (y compris supervision/sanctions) ne s’appliquent pas. Les lignes directrices de la Commission sur l’article 4 confirment que DORA est l’acte sectoriel visé. (eur-lex.europa.eu)
  • Possibles notifications « croisées ». DORA ouvre toutefois une porte: les États membres « peuvent en plus décider » que certaines ou toutes les entités financières transmettent l’initial notification et les rapports aux CSIRT/autorités NIS 2 « en utilisant les modèles » NIS 2 (art. 19(1), 2e al.). Autrement dit, même sous DORA, un État peut exiger une double adresse (autorité financière + CSIRT NIS 2) pour des raisons de coordination nationale. (eur-lex.europa.eu)

Conséquence pratique au Luxembourg: pour les entités financières DORA, la CSSF prime pour le contenu, les formats et l’horloge (4 h après classification). Pour les entités NIS 2 hors DORA (p. ex. santé, industrie, administrations, certains fournisseurs TIC B2B), l’ILR supervise le schéma 24 h / 72 h / 1 mois. La clef est donc d’identifier correctement son périmètre et l’autorité compétente. (ilr.lu)

Ce que ça change concrètement

  • Banques, PSF, gestionnaires, assureurs, établissements de paiement/monnaie électronique en champ DORA: votre horloge de reporting court en deux temps. D’abord, vous devez classer l’incident selon les critères DORA; dès qu’il est « majeur », la première notification doit partir dans les 4 heures, via eDesk CSSF, puis rapport intermédiaire à J+72 h (après la première notification) et final selon l’ITS. Prévoyez donc un processus de classification en temps quasi réel et une équipe « notification » prête 24/7. Voir le cadre DORA au Luxembourg et renforcer la résilience opérationnelle DORA. (cssf.lu)
  • Entités « NIS 2 » hors DORA (énergie, santé, eau, transports, administrations, etc.): vous suivez l’article 23 NIS 2 avec alerte préliminaire ≤ 24 h dès connaissance, notification ≤ 72 h, puis rapport final ≤ 1 mois, sous supervision de l’ILR (ou de l’autorité sectorielle désignée). L’alerte précoce peut être brève; l’objectif est de signaler vite pour activer le soutien CSIRT. Plus d’informations sur NIS 2 au Luxembourg. (eur-lex.europa.eu)
  • Double applicabilité? Le principe « lex specialis » évite la double application matérielle. Toutefois, surveillez les décisions nationales pouvant exiger, en plus du dépôt DORA, une transmission vers le CSIRT NIS 2 selon les modèles de l’article 20 NIS 2 (prévue par DORA art. 19(1), 2e al.). Cartographiez proactivement les canaux et rôles internes (qui notifie quoi, à qui, quand). (eur-lex.europa.eu)
  • Gouvernance et responsabilité. Les organes de direction sont tenus d’approuver et superviser les mesures de cybersécurité (NIS 2) et le dispositif de résilience opérationnelle (DORA). Au Luxembourg, la CSSF a, en parallèle, renforcé les exigences de gouvernance/risques (Circulaire 26/906 pour établissements de paiement/monnaie électronique) avec une échéance de conformité au 30 juin 2026: l’alignement DORA–NIS 2 doit être piloté au niveau du comex. (cssf.lu)

Pièges fréquents

  1. Confondre « connaissance » et « classification ». Sous NIS 2, le point de départ est la prise de connaissance de l’incident significatif (≤ 24 h). Sous DORA, c’est la classification en « majeur » qui déclenche le délai de 4 h. Sans une procédure de tri/qualification outillée, l’horloge DORA démarre trop tard… ou trop tôt. (eur-lex.europa.eu)
  2. Oublier l’exception « week‑end/jour férié » de l’acte délégué DORA ou, inversement, croire qu’elle vaut pour NIS 2. Ce tempérament n’existe que dans le package DORA (2025/301). (eur-lex.europa.eu)
  3. Multiplier les dépôts et modèles. La Circulaire 25/893 impose les formulaires DORA via eDesk; NIS 2 a ses propres modèles. Sans un playbook unifié, on brouille les messages et on rate des champs obligatoires. (cssf.lu)
  4. Négliger l’option nationale de « copie CSIRT » sous DORA. Même si DORA est lex specialis, l’article 19(1) autorise les États à exiger l’envoi aux CSIRT/autorités NIS 2. Anticipez cette exigence potentielle dans vos flux. (eur-lex.europa.eu)
  5. Sous‑estimer la traçabilité. DORA et NIS 2 supposent de reconstruire rapidement chronologie, indicateurs de compromission et mesures prises. Sans journalisation outillée et rôles « incident notifier » configurés (eDesk), le délai de 4 h/24 h devient intenable. (cssf.lu)

Sources officielles

Article d'expertise Luxgap. Pour un cadrage personnalise sur ce sujet, contactez-nous ou configurez votre devis en ligne.

NEWSLETTER LUXGAP

Recevez nos analyses des qu'elles sortent.

Articles d'expertise RGPD, NIS 2, IA, et invitations aux webinaires + formations gratuites Luxgap. 1 a 2 emails par semaine maximum, desabonnement en un clic.

Vos données ne sont jamais partagées. Conformité RGPD garantie (logique : on est DPO).

Une question sur ce sujet ?

Notre équipe répond généralement sous 24 h ouvrées. Configurez votre devis ou écrivez-nous.

Configurer mon devis →