NIS2 Scoring
LULuxembourg · Français
proposé parSightadel

NIS2 au Luxembourg

Ce que la loi du 5 mai 2026 exige des dirigeants

La loi luxembourgeoise fait de la cybersécurité une affaire de conseil d’administration et de gérance. L’article 13 fixe trois devoirs. Dans les entités essentielles, un manquement peut aller jusqu’à l’interdiction temporaire d’exercer.

Actualisé : octobre 2026 · Texte de référence : loi du 5 mai 2026 (Mémorial A n° 225)

Trois devoirs posés par l’article 13

Selon l’article 13, paragraphe 1er, les organes de direction des entités essentielles et importantes approuvent les mesures de gestion des risques prises en vertu de l’article 12, supervisent leur mise en œuvre et peuvent être tenus responsables des violations de cet article par l’entité. Le paragraphe 2 ajoute une obligation de formation régulière.

Concrètement, selon la forme de la société, sont concernés le conseil d’administration et l’administrateur délégué d’une société anonyme, les gérants d’une SARL, ou le directoire et le conseil de surveillance lorsqu’ils existent. Dans une administration publique, c’est la direction de l’entité.

Approuver et superviser

Approuver ne se résume pas à prendre acte. La direction doit pouvoir montrer qu’elle a examiné les mesures, compris les risques résiduels et alloué des moyens. Le support naturel est le procès-verbal d’une réunion du conseil ou de la gérance.

Superviser implique un suivi dans la durée. Un tableau de bord trimestriel présenté par le responsable de la sécurité suffit souvent : état d’avancement, incidents, écarts d’audit, décisions à prendre. L’essentiel est que chaque présentation laisse une trace écrite.

DevoirPièce justificative
Approuver les mesures (art. 13, par. 1er)Procès-verbal daté, liste des mesures approuvées, budget
Superviser la mise en œuvre (art. 13, par. 1er)Tableaux de bord successifs, décisions consignées
Se former (art. 13, par. 2)Attestations individuelles, programme de la formation

Pour les entités essentielles, ces pièces auront une utilité immédiate : la notification annuelle des mesures à l’ILR suppose que la direction ait validé ce qu’elle transmet.

La formation des membres de la direction

Les membres des organes de direction sont tenus de suivre régulièrement une formation (art. 13, par. 2). Les entités proposent en outre, à intervalles réguliers, une formation comparable à leur personnel. La loi ne fixe ni contenu minimal, ni durée, ni format d’attestation.

Un programme utile pour des administrateurs tient en une demi-journée : menaces réelles du secteur, obligations de la loi, lecture d’un tableau de bord, rôle de la direction en cas de crise, y compris la décision de notifier un incident à l’ILR dans les 24 heures. Le renouvellement annuel est une bonne pratique, même si la loi ne fixe pas de rythme.

Responsabilité personnelle dans les entités essentielles

L’article 22, paragraphe 6, précise que toute personne physique responsable d’une entité essentielle ou agissant en qualité de représentant légal a le pouvoir de veiller au respect de la loi. Elle peut être tenue personnellement responsable d’un manquement à ce devoir. Pour les entités de l’administration publique, cette règle s’applique sans préjudice des dispositions nationales sur la responsabilité des agents publics.

L’article 22, paragraphe 5, prévoit une mesure plus lourde. Si les mesures d’exécution ordinaires restent sans effet, l’autorité peut fixer un délai. Faute de mise en conformité, elle peut demander au président du tribunal d’arrondissement de Luxembourg, siégeant comme en matière de référé, d’interdire temporairement à un dirigeant, au niveau de directeur général ou de représentant légal, d’exercer des fonctions de direction. La même procédure permet de suspendre temporairement une certification ou une autorisation. Ces mesures ne s’appliquent pas à l’administration publique.

À retenir : un manquement aux obligations de l’article 13 relève aussi de l’article 25, paragraphe 1er : avertissement, blâme ou amende pouvant atteindre 250 000 €. Le détail est dans le dossier sanctions.

Déléguer sans se décharger

Les dirigeants peuvent confier l’exécution à un responsable de la sécurité de l’information, salarié ou prestataire externe. L’approbation et la supervision restent en revanche les leurs. Pour que la délégation fonctionne, le responsable a besoin d’une lettre de mission, d’un budget et d’un accès direct au conseil ou à la gérance. Sans ces trois éléments, l’information remonte mal et la direction ne peut pas exercer sa supervision.

Les quatre questions du domaine « Responsabilité des dirigeants » du NIS2-Scoring couvrent ces points.

Vos questions

Un administrateur peut-il être personnellement mis en cause ?

Dans une entité essentielle, oui : les personnes responsables ou représentants légaux peuvent être tenus personnellement responsables d’un manquement à leur devoir de veiller au respect de la loi (art. 22, par. 6).

Quelle formation la loi impose-t-elle ?

Une formation régulière des membres des organes de direction (art. 13, par. 2), sans contenu ni durée fixés par le texte.

L’ILR peut-elle écarter un dirigeant ?

Pas directement : elle doit saisir le président du tribunal d’arrondissement de Luxembourg, qui peut prononcer une interdiction temporaire (art. 22, par. 5). Cela vaut seulement pour les entités essentielles hors administration publique.

Quelle sanction en cas de non-respect de l’article 13 ?

Un avertissement, un blâme ou une amende jusqu’à 250 000 € (art. 25, par. 1er).