NIS2 Scoring
LULuxembourg · Français
proposé parSightadel

NIS2 au Luxembourg

Qui relève de la loi luxembourgeoise du 5 mai 2026 ?

Depuis le 10 mai 2026, la transposition luxembourgeoise de NIS2 est applicable. Elle suit de très près la directive. Pour savoir si votre entité est visée, trois questions suffisent dans la plupart des cas : quelle activité, quelle taille, et existe-t-il un cas particulier.

Actualisé : octobre 2026 · Texte de référence : loi du 5 mai 2026 (Mémorial A n° 225)

La règle générale de l’article 1er

La loi s’applique aux entités publiques ou privées d’un type visé à son annexe I ou II qui atteignent au moins la taille d’une entreprise moyenne au sens de la recommandation 2003/361/CE (art. 1er, par. 1er). Les deux annexes reprennent la liste des secteurs de la directive (UE) 2022/2555 ; aucun secteur national supplémentaire n’a été ajouté.

Seuils de la recommandation, en résumé :

TailleEffectifou bien chiffre d’affaires et bilan
Moyenne50 salariés ou plusplus de 10 millions € de chiffre d’affaires et plus de 10 millions € de bilan
Grande250 salariés ou plusplus de 50 millions € de chiffre d’affaires et plus de 43 millions € de bilan

Au Luxembourg, beaucoup d’entités font partie de groupes internationaux. Les données des entreprises liées peuvent alors s’ajouter à celles de la société locale. Une société de 20 salariés à Luxembourg-Ville peut ainsi atteindre la taille moyenne par le jeu du groupe.

Les cas visés sans condition de taille

L’article 1er, paragraphes 2 à 4, étend le champ à des entités qui seraient trop petites selon la règle générale :

  • fournisseurs de réseaux ou de services de communications électroniques publics ;
  • prestataires de services de confiance, registres de domaines de premier niveau et fournisseurs de services DNS ;
  • entités qui sont l’unique fournisseur d’un service essentiel, ou dont la perturbation aurait un impact sur la sécurité publique ou un effet systémique ;
  • entités de l’administration publique au sens de l’article 2, point 34° ;
  • entités critiques recensées selon la loi du 5 mai 2026 sur la résilience des entités critiques ;
  • entités fournissant des services d’enregistrement de noms de domaine.

Entité essentielle ou entité importante

L’article 11, paragraphe 1er, dresse la liste des entités essentielles. On y trouve notamment :

  • les entités de l’annexe I qui dépassent les plafonds de l’entreprise moyenne, donc les grandes entreprises ;
  • les prestataires de services de confiance qualifiés, les registres de domaines de premier niveau et les fournisseurs DNS, quelle que soit leur taille ;
  • les fournisseurs de communications électroniques publiques de taille moyenne ;
  • les entités de l’administration publique ;
  • les entités critiques ;
  • les entités désignées par l’autorité.

Une particularité luxembourgeoise s’y ajoute : les entités identifiées comme opérateurs de services essentiels sous la loi NIS de 2019 restent automatiquement des entités essentielles (art. 11, par. 1er, point 7°). Toutes les autres entités des annexes I et II qui entrent dans le champ sont des entités importantes (art. 11, par. 2).

La catégorie pèse surtout sur deux plans : les entités essentielles doivent notifier leurs mesures de sécurité à l’autorité (art. 12, par. 3), et leurs plafonds d’amende sont plus élevés. Le détail figure dans les dossiers mesures de sécurité et sanctions.

ILR ou CSSF

L’Institut Luxembourgeois de Régulation (ILR) est l’autorité compétente pour tous les secteurs des annexes et pour les entités critiques (art. 3, par. 1er). La Commission de surveillance du secteur financier (CSSF) l’est pour le secteur bancaire et les infrastructures des marchés financiers, ainsi que pour l’infrastructure numérique et la gestion des services TIC lorsque ces activités sont exercées par des entités qu’elle surveille (art. 3, par. 2).

Le Haut-Commissariat à la Protection nationale (HCPN) sert de point de contact unique au niveau européen et gère les crises cyber (art. 5 et 6). Il n’est pas l’interlocuteur courant des entreprises pour l’enregistrement.

Exclusions et zones grises

Le Service de renseignement de l’État, les services de défense et l’Armée sont exclus des articles 12 à 15 et du chapitre 6 (art. 1er, par. 6). Il en va de même des systèmes qui traitent des informations classifiées (art. 1er, par. 7).

La définition de l’administration publique à l’article 2, point 34°, est étroite. Elle exclut notamment les juridictions, la Chambre des Députés et la Banque centrale. La loi ne dit pas expressément si les communes sont visées ; en l’absence de précision, une commune devrait vérifier sa situation directement auprès de l’ILR.

Outil officiel : l’ILR propose un « NIS 2 Simulator » sur nis2.ilr.lu. Son résultat est indicatif ; seule l’ILR confirme la catégorie après l’auto-enregistrement.

Le NIS2-Scoring donne lui aussi une catégorie présumée, complétée par une mesure de votre niveau de préparation.

Vos questions

Une entreprise de moins de 50 salariés peut-elle être visée ?

Oui : fournisseurs de communications électroniques publiques, services de confiance, DNS, registres, entités critiques, administrations publiques et services d’enregistrement de noms de domaine sont visés sans condition de taille (art. 1er, par. 2 à 4).

Nous étions opérateur de services essentiels sous NIS1. Et maintenant ?

Vous êtes automatiquement une entité essentielle selon l’article 11, paragraphe 1er, point 7°.

Les communes luxembourgeoises sont-elles concernées ?

La loi ne le précise pas. La définition de l’administration publique (art. 2, point 34°) est étroite ; renseignez-vous auprès de l’ILR.

Quelle autorité pour une banque ?

La CSSF, compétente pour le secteur bancaire et les infrastructures des marchés financiers (art. 3, par. 2).