NIS2 au Luxembourg
Check-list NIS2 : 34 contrôles pour le Luxembourg
Le contenu du NIS2-Scoring sous forme de liste imprimable. Une entité qui peut justifier chaque point couvre le socle de la loi du 5 mai 2026.
Actualisé : octobre 2026 · Texte de référence : loi du 5 mai 2026 (Mémorial A n° 225)
Parcourez la liste avec votre responsable de la sécurité. Un point n’est acquis que s’il existe et se démontre : l’ILR, un auditeur ou un client demandera une pièce justificative. La référence légale figure en tête de chaque domaine.
Responsabilité des dirigeants Art. 13 loi du 5 mai 2026
- L’organe de direction a-t-il approuvé par écrit les mesures de gestion des risques (décision datée) ?
- L’organe de direction contrôle-t-il l’avancement à intervalles fixes (tableau de bord, rapport) ?
- Les dirigeants suivent-ils des formations à la cybersécurité de manière régulière ?
Formation régulière des membres des organes de direction : article 13, paragraphe 2. - Une personne est-elle chargée de la sécurité de l’information, avec mission écrite et moyens propres ?
Auto-enregistrement et notification d’incidents Art. 11 et 14 loi du 5 mai 2026
- Votre entité s’est-elle enregistrée sur le guichet de l’ILR (ou a-t-elle établi qu’elle n’y est pas tenue) ?
Délai légal : deux mois après l’entrée en vigueur, soit le 10 juillet 2026. Toute modification se déclare dans les deux semaines. - Disposez-vous d’une procédure pour notifier un incident important à l’ILR dans les délais légaux ?
Alerte précoce sous 24 heures, notification sous 72 heures, rapport final un mois après (art. 14, par. 4). - Vos critères pour qualifier un incident d’« important » sont-ils écrits ?
- Avez-vous prévu comment avertir les destinataires de vos services touchés par un incident ou une menace ?
Analyse des risques et politiques de sécurité Art. 12, par. 2, point 1°
- L’analyse des risques de vos systèmes d’information est-elle documentée et révisée périodiquement ?
- Une politique de sécurité de l’information a-t-elle été validée par la direction ?
- Pilotez-vous la sécurité au moyen d’un système de management, par exemple selon ISO/IEC 27001 ?
Traitement des incidents Art. 12, par. 2, point 2°
- Un processus écrit encadre-t-il la détection, l’analyse et la résolution des incidents ?
- Les journaux et alertes de sécurité sont-ils collectés et examinés ?
- Un exercice de gestion d’incident a-t-il eu lieu au cours de l’année écoulée ?
Continuité, sauvegardes et crise Art. 12, par. 2, point 3°
- Vos sauvegardes sont-elles régulières, isolées du réseau et testées en restauration ?
- Disposez-vous d’un plan de reprise pour vos processus critiques ?
- La composition et les coordonnées d’une équipe de crise sont-elles arrêtées ?
Chaîne d’approvisionnement Art. 12, par. 2, point 4°
- Avez-vous recensé les prestataires et fournisseurs dont dépend votre sécurité ?
- Les contrats avec ces prestataires fixent-ils des obligations de sécurité (alerte en cas d’incident, audit) ?
- La sécurité de vos fournisseurs clés est-elle réévaluée périodiquement ?
Acquisition, développement et maintenance Art. 12, par. 2, point 5°
- Les mises à jour de sécurité sont-elles déployées vite et avec traçabilité ?
- Recherchez-vous régulièrement les vulnérabilités de vos systèmes (scans, tests d’intrusion) ?
- Des exigences de sécurité s’appliquent-elles à vos achats et développements ?
Évaluation de l’efficacité Art. 12, par. 2, point 6°
- Mesurez-vous régulièrement l’efficacité de vos mesures (audit interne, indicateurs) ?
- Les écarts constatés font-ils l’objet d’un suivi jusqu’à leur correction ?
Cyberhygiène et sensibilisation Art. 12, par. 2, point 7°
- Vos salariés sont-ils sensibilisés à la cybersécurité de façon périodique (hameçonnage, fraude) ?
- Vos règles d’usage de l’informatique (mots de passe, postes, messagerie) sont-elles formalisées et obligatoires ?
Cryptographie Art. 12, par. 2, point 8°
- Le contenu des portables, smartphones et supports amovibles est-il chiffré ?
- Des règles encadrent-elles le chiffrement et la gestion des clés (échanges, sauvegardes) ?
Ressources humaines, accès et actifs Art. 12, par. 2, point 9°
- Les accès sont-ils limités au strict nécessaire et revus à intervalles réguliers ?
- L’ouverture et la fermeture des accès suivent-elles les arrivées, changements de poste et départs ?
- Tenez-vous à jour la liste de vos systèmes et applications ?
Authentification forte et communications sécurisées Art. 12, par. 2, point 10°
- L’authentification à plusieurs facteurs protège-t-elle les accès à distance, le cloud et les comptes à privilèges ?
- Un canal de communication d’urgence sécurisé est-il prévu si vos outils habituels sont hors service ?
Par où commencer
Traitez d’abord les obligations dont la violation est directement sanctionnée : auto-enregistrement auprès de l’ILR, circuit de notification via SERIMA, approbation des mesures par l’organe de direction. Viennent ensuite les mesures simples à fort impact, par exemple l’authentification multifacteur et la restauration testée des sauvegardes. Le reste s’étale sur six à douze mois. Les entités essentielles prévoient en plus la notification annuelle de leurs mesures, dont le format dépend d’un règlement ILR encore en préparation. Le dossier sur les mesures de l’article 12 détaille chaque point.
Vos questions
La check-list couvre-t-elle toute la loi ?
Elle reprend les articles 11 à 14 au niveau utile pour une direction. La mise en œuvre de chaque mesure appelle des contrôles plus fins, proportionnés à la taille et à l’exposition de l’entité.
Peut-elle remplacer un audit ?
Non. Elle situe l’entité. L’efficacité réelle des mesures se vérifie par un audit, interne ou externe.
Est-elle utile à un sous-traitant hors champ ?
Oui. Les entités visées doivent gérer la sécurité de leur chaîne d’approvisionnement (art. 12, par. 2, point 4°) et interrogent donc leurs prestataires sur les mêmes sujets.