Article 25

Normalisation

Directive sur la cybersécurité des réseaux et systèmes d'information · UE 2022/2555

Normalisation

1.   Afin de favoriser la mise en œuvre convergente de l’article 21, paragraphes 1 et 2, les États membres encouragent, sans imposer l’utilisation d’un type particulier de technologies ni créer de discrimination en faveur d’un tel type particulier de technologies, le recours à des normes et des spécifications techniques européennes et internationales pour la sécurité des réseaux et des systèmes d’information.

2.   L’ENISA, en coopération avec les États membres et, le cas échéant, après consultation des acteurs concernés, formule des avis et des lignes directrices concernant les domaines techniques qui doivent être pris en considération en lien avec le paragraphe 1 et concernant les normes existantes, y compris les normes nationales, qui permettraient de couvrir ces domaines.

Spécificité Luxembourg
loi luxembourgeoise du 28 juillet 2023 relative a la cybersecurite, modifiee par la loi du 28 juillet 2025

Au Luxembourg, l'ILR (Institut Luxembourgeois de Régulation) est l'autorité competente désignée par la loi du 28 juillet 2023 relative a la cybersecurite, modifiee par la loi du 28 juillet 2025. Dans sa pratique de contrôle, l'ILR s'appuie explicitement sur les guides ENISA et reconnait ISO/IEC 27001 comme presomption de conformité a l'article 21. Les certifications delivrees par des organismes accredites OLAS (Office Luxembourgeois d'Accreditation et de Surveillance) sont valorisees lors d'une inspection. Les sanctions administratives peuvent atteindre 10 M EUR ou 2% du chiffre d'affaires mondial pour une entité essentielle.

Pratique Luxgap : visez ISO 27001 ou une matrice d'equivalence formelle. Sans l'un des deux, votre dossier est faible devant l'ILR.