Cybersécurité · Luxembourg
Cybersécurité — Luxembourg (2026)
Le Luxembourg dispose d’un cadre complet et intersectoriel en matière de cybersécurité, fondé sur la loi du 5 mai 2026, qui a transposé la directive européenne NIS2 (remplaçant la précédente directive NIS1) et qui est entrée en vigueur le 10 mai 2026. L’ILR est l’autorité compétente principale pour la plupart des secteurs, tandis que la CSSF (en collaboration avec le Commissariat aux Assurances) supervise le secteur financier en vertu du règlement européen DORA, directement applicable. Les entités essentielles et importantes sont soumises à des obligations en matière de gestion des risques, de gouvernance et de signalement des incidents à plusieurs niveaux, sous peine d’amendes pouvant atteindre 10 millions d’euros ou 2 % du chiffre d’affaires mondial.
Cadre principalLoi du 5 mai 2026 relative aux mesures visant à garantir un niveau élevé de cybersécurité (transposant la directive européenne 2022/2555, « NIS2 ») ; sous la supervision de l’Institut luxembourgeois de régulation (ILR), la CSSF étant l’autorité compétente pour le secteur financier et le Haut-Commissariat à la protection nationale (HCPN) agissant en tant que coordinateur stratégique et point de contact unique.
Points clés
La loi du 5 mai 2026 « relative aux mesures visant à garantir un niveau élevé de cybersécurité » a transposé la directive (UE) 2022/2555 (NIS2), a été publiée au Journal officiel le 6 mai 2026 et est entrée en vigueur le 10 mai 2026, abrogeant ainsi la précédente loi NIS1. Elle trouvait son origine dans le projet de loi n° 8364, après que le Luxembourg eut manqué la date limite fixée par l’UE au 17 octobre 2024 (avis motivé de la Commission du 7 mai 2025).
L'ILR (Institut luxembourgeois de régulation) est l'autorité de surveillance opérationnelle pour la plupart des secteurs relevant de la directive NIS 2 (énergie, transports, eau, services numériques, etc.), la CSSF supervise le secteur bancaire et les infrastructures des marchés financiers, tandis que le HCPN est chargé de la stratégie nationale, de la gestion des crises et fait office de point de contact unique pour la coopération transfrontalière.
Les entités doivent déterminer elles-mêmes si elles relèvent de la catégorie « essentielles » ou « importantes » (les autorités ne les désignent plus individuellement) et s'enregistrer via le portail d'auto-enregistrement de l'ILR, qui a été mis en service en avril 2026 ; les inspections de l'ILR devraient débuter en janvier 2027.
En cas d'incidents majeurs, la directive NIS2 impose une obligation par étapes : une alerte précoce adressée à l'autorité compétente dans les 24 heures, une notification officielle de l'incident dans les 72 heures et un rapport final dans un délai d'un mois. Les deux CSIRT nationaux désignés sont le GOVCERT.LU (organismes de l'État, établissements publics et entités critiques) et le CIRCL (toutes les autres entités).
Les entités financières sont régies par le règlement européen DORA (2022/2554), directement applicable depuis le 17 janvier 2025, la CSSF et le Commissariat aux Assurances étant les autorités compétentes ; les incidents majeurs liés aux technologies de l'information et de la communication (TIC) ainsi que les cybermenaces significatives sont signalés à la CSSF par le biais de procédures eDesk dédiées.
Les organes de direction doivent approuver et superviser les mesures de gestion des risques liés à la cybersécurité et suivre une formation obligatoire. Les amendes administratives peuvent atteindre 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial pour les entités essentielles, et 7 millions d'euros ou 1,4 % pour les entités importantes.
Cette page est une traduction fournie à titre indicatif ; la version anglaise fait foi et ne constitue pas un avis juridique.