NIS2 au Luxembourg
Les mesures de gestion des risques de l’article 12
L’article 12 reprend les dix mesures minimales de la directive. Le Luxembourg y ajoute une obligation de transparence : les entités essentielles devront présenter leurs mesures à l’ILR. Les modalités de cette notification sont encore en préparation.
Actualisé : octobre 2026 · Texte de référence : loi du 5 mai 2026 (Mémorial A n° 225)
Le cadre général
Les entités essentielles et importantes prennent des mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées pour gérer les risques qui menacent la sécurité de leurs réseaux et systèmes d’information (art. 12, par. 1er). Ces mesures tiennent compte de l’état de l’art et, le cas échéant, des normes européennes et internationales. Elles reposent sur une approche « tous risques » : protéger aussi les systèmes contre un incendie, une coupure de courant ou une erreur humaine.
La loi demande en outre que l’analyse des risques s’appuie sur un cadre d’analyse adapté. L’autorité peut préciser ce cadre par règlement ou par circulaire (art. 12, par. 1er, alinéa 3). Tant que l’ILR ne l’a pas fait, une méthode reconnue, comme celle d’ISO/IEC 27005 ou équivalente, reste un choix sûr.
Les dix mesures du paragraphe 2
L’article 12, paragraphe 2, fixe le socle minimal. Pour chaque point, voici ce qu’un contrôleur s’attendra raisonnablement à voir :
| Point | Mesure | Justificatif typique |
|---|---|---|
| 1° | Politiques d’analyse des risques et de sécurité des systèmes d’information | Analyse des risques, politique validée |
| 2° | Gestion des incidents | Procédure, registre des incidents |
| 3° | Continuité, sauvegardes, reprise après sinistre, gestion de crise | Plan de reprise, tests de restauration |
| 4° | Sécurité de la chaîne d’approvisionnement, y compris les relations avec les fournisseurs directs | Liste des prestataires, clauses de sécurité |
| 5° | Sécurité de l’acquisition, du développement et de la maintenance, traitement des vulnérabilités | Règles de correctifs, comptes rendus de scans |
| 6° | Évaluation de l’efficacité des mesures | Audits internes, indicateurs |
| 7° | Cyberhygiène de base et formation | Programme de sensibilisation, présences |
| 8° | Cryptographie et, le cas échéant, chiffrement | Politique cryptographique |
| 9° | Sécurité des ressources humaines, contrôle d’accès, gestion des actifs | Inventaire, revues d’habilitations |
| 10° | Authentification multifacteur ou continue, communications sécurisées, y compris d’urgence | Taux de couverture MFA, canal de secours |
Pour certains fournisseurs numériques, notamment cloud, centres de données, services gérés et services DNS, le règlement d’exécution (UE) 2024/2690 détaille ces exigences et s’applique directement. L’ILR y renvoie sur sa page consacrée à NIS 2.
La notification des mesures par les entités essentielles
C’est la principale spécificité luxembourgeoise. Les entités essentielles notifient à l’autorité compétente les mesures qu’elles ont prises en application des paragraphes 1er et 2 (art. 12, par. 3). Selon les informations publiées par l’ILR, cette notification sera annuelle et comprendra :
- une description des mesures en place ;
- une analyse des principaux scénarios de risque cyber ;
- un plan d’action pluriannuel.
L’ILR met des modèles à disposition. Le format, la méthode et le délai doivent toutefois être fixés par règlement ou circulaire. Un projet de règlement a été soumis à consultation publique du 6 juillet au 6 août 2026. À la date de mise à jour de cette page, l’adoption du règlement définitif n’est pas confirmée.
Normes et certification
La loi ne rend aucune norme obligatoire et ne cite pas ISO/IEC 27001. Elle laisse toutefois à l’autorité la possibilité d’imposer, par règlement, l’usage de produits, services ou processus TIC certifiés selon des schémas européens (art. 15). À ce jour, aucune obligation de ce type n’a été relevée.
Dans la pratique, ISO/IEC 27001 reste un bon fil conducteur. Ses exigences couvrent largement les dix points de l’article 12, et un certificat rassure aussi vos clients. Il ne remplace cependant ni l’auto-enregistrement, ni la notification des incidents, ni les obligations propres aux dirigeants.
Fixer les priorités
Pour une entité qui part de loin, l’ordre suivant fonctionne bien : d’abord l’analyse des risques et la politique de sécurité, validées par la direction ; ensuite les mesures à effet rapide, comme l’authentification multifacteur, la restauration testée des sauvegardes et la gestion des correctifs ; enfin la chaîne d’approvisionnement, la formation et l’évaluation de l’efficacité.
Une plateforme comme Sightadel peut servir à structurer le plan d’action et les justificatifs. Le NIS2-Scoring mesure votre point de départ pour chacun des dix points, et le dossier sur les dirigeants explique qui doit valider quoi.
Vos questions
Les entités importantes doivent-elles notifier leurs mesures à l’ILR ?
Non. L’article 12, paragraphe 3, vise les entités essentielles. Les entités importantes appliquent les mêmes mesures sans cette notification.
Quand faut-il envoyer la première notification annuelle ?
La date dépend du règlement ILR qui fixera format et délai. Le projet a été mis en consultation jusqu’au 6 août 2026 ; son adoption n’est pas confirmée à ce jour.
Une certification ISO 27001 est-elle obligatoire ?
Non. La loi ne l’impose pas. Elle facilite cependant la démonstration de conformité à l’article 12.
Quelle méthode d’analyse des risques utiliser ?
La loi demande un cadre adapté que l’ILR peut préciser (art. 12, par. 1er). En attendant, une méthode reconnue et documentée convient.