NIS2 Scoring
LULuxembourg · Français
proposé parSightadel

NIS2 au Luxembourg

Notifier un incident important à l’ILR

L’article 14 impose de signaler sans retard injustifié tout incident important à l’autorité compétente. Le calendrier est serré : 24 heures pour l’alerte précoce. Le formulaire SERIMA sert de canal unique.

Actualisé : octobre 2026 · Texte de référence : loi du 5 mai 2026 (Mémorial A n° 225)

L’incident « important » au sens de la loi

La loi luxembourgeoise parle d’incident important. Selon l’article 14, paragraphe 3, un incident est important :

  • s’il a causé ou est susceptible de causer une perturbation opérationnelle grave des services ou des pertes financières pour l’entité concernée ;
  • ou s’il a affecté ou est susceptible d’affecter d’autres personnes physiques ou morales en causant des dommages matériels, corporels ou moraux considérables.

L’autorité peut préciser ces critères par règlement ou circulaire. Un projet de règlement ILR sur les modalités et critères de notification a été mis en consultation en juillet 2026 ; son adoption n’est pas confirmée à ce jour. En attendant, la définition légale et le règlement d’exécution (UE) 2024/2690, pour les fournisseurs numériques qu’il vise, servent de repères.

Deux exemples pour fixer les idées, chez des entités soumises à la loi. Un fournisseur de services gérés dont les accès clients sont compromis expose des tiers à des dommages considérables. Un transporteur dont le système de planification reste hors service une demi-journée subit une perturbation opérationnelle grave. Dans les deux cas, la notification s’impose.

Le calendrier de l’article 14, paragraphe 4

1

Sous 24 heures : alerte précoce

Dans les 24 heures après avoir eu connaissance de l’incident important. Elle signale, le cas échéant, un soupçon d’acte illicite ou malveillant et un possible impact transfrontière.

2

Sous 72 heures : notification d’incident

Elle actualise l’alerte précoce et fournit une évaluation initiale : gravité, impact, indicateurs de compromission disponibles. Les prestataires de services de confiance ont 24 heures pour cette étape.

3

Sur demande : rapport intermédiaire

L’autorité peut demander un point de situation à tout moment.

4

Sous un mois : rapport final

Un mois au plus tard après la notification d’incident : description détaillée, cause probable, mesures d’atténuation, impact transfrontière.

5

Incident non clos : rapport d’avancement

Si l’incident dure encore, un rapport d’avancement est remis à l’échéance, et le rapport final suit dans le mois qui suit la fin du traitement.

L’autorité répond à l’alerte précoce, si possible dans les 24 heures, par un premier retour et, sur demande, des orientations opérationnelles (art. 14, par. 5).

Qui reçoit la notification

La notification va à l’autorité compétente : l’ILR dans la plupart des cas, la CSSF pour les entités qu’elle surveille dans les secteurs visés à l’article 3, paragraphe 2. L’autorité la transmet ensuite au CSIRT compétent et au HCPN (art. 14, par. 1er). Les CSIRT sont le GOVCERT.LU pour l’État, les établissements publics et les entités critiques, et le CIRCL pour toutes les autres entités (art. 7).

En pratique, la déclaration se fait sur le formulaire en ligne SERIMA. Notez l’adresse hors de vos systèmes : si votre messagerie et votre intranet sont paralysés, il faudra la retrouver vite.

Si des données personnelles sont touchées, la Commission nationale pour la protection des données doit aussi être informée dans les 72 heures, conformément à l’article 33 du RGPD. Une démarche ne remplace pas l’autre.

Informer vos clients

L’article 14 va au-delà de l’autorité. Le paragraphe 1er prévoit que l’entité informe, le cas échéant, les destinataires de ses services d’un incident important susceptible de nuire à la fourniture du service. Le paragraphe 2 ajoute qu’en cas de cybermenace importante, l’entité communique aux destinataires potentiellement touchés les mesures qu’ils peuvent prendre, et si possible la menace elle-même.

Préparez donc un message type, la personne qui le valide et la liste des contacts clients à prévenir.

Organiser la notification avant l’incident

  • Un circuit de décision : qui qualifie l’incident, qui tranche, qui remplit SERIMA.
  • Une astreinte : les 24 heures courent aussi le samedi et pendant les congés collectifs.
  • Des seuils internes : durée d’indisponibilité, nombre de clients touchés, volume de données exposées.
  • Des modèles prêts : un par étape, un pour la CNPD, un pour les clients.
  • Un journal horodaté : il démontrera à quel moment vous avez eu connaissance de l’incident.
  • Des engagements fournisseurs : vos prestataires doivent vous alerter immédiatement de leurs propres incidents.
Précédent : le 9 septembre 2026, l’ILR a sanctionné une entreprise pour défaut de notification d’un incident (décision ILR/N26/9), sur la base d’un règlement antérieur. L’autorité contrôle donc effectivement ce point.

Le domaine « Auto-enregistrement et notification » du NIS2-Scoring teste votre préparation. La procédure de gestion des incidents relève aussi des mesures de l’article 12, point 2°.

Vos questions

À quelle autorité notifier un incident au Luxembourg ?

À l’ILR, ou à la CSSF pour les entités qu’elle surveille (art. 3, par. 2), via le formulaire SERIMA. L’autorité transmet au CSIRT et au HCPN.

Les critères d’un incident important sont-ils fixés ?

La loi les définit à l’article 14, paragraphe 3. Un règlement ILR doit les préciser ; le projet a été soumis à consultation en 2026 et son adoption n’est pas confirmée.

Faut-il aussi prévenir la CNPD ?

Oui, si des données personnelles sont touchées : notification dans les 72 heures selon l’article 33 du RGPD.

L’ILR sanctionne-t-elle les défauts de notification ?

Oui. Une décision du 9 septembre 2026 (ILR/N26/9) a sanctionné une entreprise pour ce motif. Sous la loi du 5 mai 2026, l’amende peut atteindre 10 millions € ou 2 % pour une entité essentielle (art. 26, par. 4).