Conformité
NIS2 : ce que la loi du 5 mai 2026 change pour vous
Elle est entrée en vigueur le 15 mai 2026. Entre six et huit mille organisations sont concernées au Luxembourg — et beaucoup d'autres le seront indirectement, par leurs clients.
Ce que dit le texte, en six lignes
Il ne s'agit pas d'une norme volontaire : c'est une loi, avec une autorité et des délais.
La loi luxembourgeoise du 5 mai 2026 transpose la directive européenne NIS2. Elle s'applique depuis le 15 mai 2026. L'Institut Luxembourgeois de Régulation en est l'autorité compétente et le point de contact unique ; les entités concernées s'enregistrent sur le portail myilr.lu.
Elle impose quatre choses : gérer les risques, notifier les incidents dans des délais fermes, tenir la direction responsable, et — c'est la nouveauté qui touche tout le monde — maîtriser le risque de sa chaîne d'approvisionnement.
C'est ce dernier point qui élargit le cercle bien au-delà des six à huit mille entités directement visées. Une entreprise assujettie doit s'assurer que ses fournisseurs tiennent le même niveau. Si vous travaillez pour un hôpital, une commune, un opérateur d'énergie, un transporteur ou une banque, la question vous sera posée — par contrat, et par écrit.
Les délais de notification, qui ne se négocient pas
En cas d'incident significatif, le calendrier commence au moment où vous en prenez connaissance.
01
Alerte précoce
Dans les 24 heures. Un signalement court : ce qui se passe, depuis quand, ce que l'on soupçonne.
02
Notification
Dans les 72 heures. Évaluation initiale : gravité, impact, indicateurs de compromission.
03
Rapport final
Dans le mois. Description détaillée, cause, mesures prises, mesures à venir.
04
Suivi
L'autorité peut demander un rapport intermédiaire tant que l'incident est en cours.
Êtes-vous concerné ?
Deux situations, et la seconde est de loin la plus fréquente chez nos clients.
Concerné directement
Vous relevez d'un des dix-huit secteurs visés et vous dépassez les seuils de taille.
- Énergie, transport, santé, eau, numérique, administration
- Banque et infrastructure de marché — sous DORA et la CSSF
- Fabrication, agroalimentaire, produits chimiques, déchets, poste
- Enregistrement obligatoire auprès de l'ILR
- Responsabilité personnelle de la direction
Concerné par ricochet
Vous n'êtes pas visé, mais vos clients le sont — et ils vous le feront savoir.
- Un questionnaire fournisseur vous sera envoyé
- Des clauses de sécurité apparaîtront dans vos contrats
- Une preuve écrite vous sera demandée, pas une déclaration
- Le sujet arrivera au moment d'un renouvellement, donc tard
- C'est un avantage commercial pour qui est prêt le premier
Où en êtes-vous ? Huit questions, deux minutes
Cochez ce qui est vrai aujourd'hui, sans indulgence. En regard de chaque question figure la proportion d'entreprises luxembourgeoises de dix à quarante-neuf personnes qui le font — vous saurez où vous vous situez, pas seulement ce qui vous manque.
Votre résultat
0 / 8
Il y a un vrai chantier, et vous êtes loin d'être seul.
En dessous de trois réponses positives, le sujet n'a jamais été traité pour lui-même. Ce n'est pas une faute : c'est la situation de la majorité des entreprises de moins de cinquante personnes au Luxembourg. Le chemin utile commence par deux choses simples et rapides — la double authentification et un test de restauration — qui règlent à elles seules les deux tiers du risque réel.
Vous êtes dans la moyenne luxembourgeoise. Ce n'est pas suffisant pour NIS2.
Trois à cinq réponses positives, c'est exactement le profil moyen du pays. La différence entre ce profil et la conformité tient rarement à des achats : elle tient à ce qui est écrit, daté et vérifiable. L'évaluation des risques et la conservation des journaux sont les deux manques habituels.
Vous êtes au-dessus de la moyenne. Il vous manque la preuve.
Six ou sept réponses positives : techniquement, vous tenez. Ce qui manque est ce que la loi vous demandera de montrer — un registre, des dates, un plan testé. C'est trois à six semaines de travail, pas un investissement.
Vous êtes prêt sur le fond. Reste à le documenter.
Huit sur huit : votre organisation fait déjà ce que la directive attend. La conformité se joue désormais sur la forme — enregistrement auprès de l'ILR, procédure de notification écrite, et la démonstration que vos propres fournisseurs sont tenus aux mêmes exigences.
Source des taux : Eurostat, mesures de sécurité des TIC, entreprises luxembourgeoises de 10 à 49 personnes, données 2024. Ce diagnostic est indicatif : il ne remplace ni un audit ni un avis juridique.
Où en est le pays
Les chiffres complets, pour situer votre score sans flatterie ni dramatisation.
| Ce qui est mesuré | Entreprises de 10 à 49 personnes | Lecture |
|---|---|---|
| Au moins une mesure de sécurité | 84,6 % | Presque tout le monde a « quelque chose ». |
| Sauvegarde hors des locaux | 74,7 % | Le réflexe est acquis. |
| Contrôle d'accès au réseau | 68,1 % | Majoritaire, souvent partiel. |
| Double authentification | 39,0 % | Six entreprises sur dix ne l'ont pas. |
| Journaux conservés | 36,9 % | Sans journal, un incident reste inexpliqué. |
| Chiffrement des données | 36,2 % | Rare hors du secteur financier. |
| Tests de sécurité | 32,1 % | Deux tiers ne testent jamais. |
| Évaluation des risques écrite | 29,3 % | Le point le plus faible du pays. |
Eurostat, enquête sur l'usage des TIC dans les entreprises, Luxembourg, 2024. L'écart entre la première ligne et la dernière — 84,6 % contre 29,3 % — résume la situation : presque tout le monde fait quelque chose, presque personne ne pilote.
Ce que nous faisons, concrètement
Quatre livrables, pas une prestation de conseil sans fin.
L'état des lieux
Inventaire du parc, des accès et des sauvegardes, confronté aux exigences de la loi. Un document daté, qui dit ce qui manque et dans quel ordre le traiter.
Les mesures techniques
Double authentification, contrôle d'accès, chiffrement, conservation des journaux, détection sur les postes. Ce sont des réglages et des outils, pas des promesses.
Le dossier de preuve
Registre des risques, procédure de notification écrite avec les trois délais, plan de reprise testé et daté, liste des fournisseurs critiques.
Le maintien dans le temps
Une conformité constatée une fois ne vaut rien. Revue trimestrielle, test de restauration annuel, mise à jour du registre — c'est le niveau Conforme de notre grille.
Questions fréquentes
Ce qu'on nous demande sur ce point précis.
Pas nécessairement. Les seuils de taille jouent secteur par secteur, et certaines entités sont visées quelle que soit leur taille. Surtout, la question de la chaîne d'approvisionnement vous atteint même si vous n'êtes pas assujetti : c'est votre client qui vous la posera.
Les sanctions administratives prévues par la directive sont significatives et la responsabilité de la direction est engagée. Mais dans les faits, le premier risque pour une PME luxembourgeoise n'est pas l'amende : c'est de perdre un marché parce qu'on n'a pas su répondre au questionnaire fournisseur.
Trois à six semaines pour une entreprise qui tient déjà la partie technique, l'essentiel du travail étant de formaliser. Trois à six mois si tout est à construire. Nous chiffrons après l'état des lieux, pas avant.
Presque jamais. La loi demande de la gestion, pas des achats. Les manques les plus fréquents — évaluation des risques, journaux, procédure de notification — ne coûtent rien en matériel.
Oui, lorsqu'elle prend la forme d'un projet : le SME Package Digital rembourse jusqu'à 70 % d'un projet de 3 000 à 25 000 € hors taxes, dans la limite de 17 500 € de subvention.
Non. Elle résume l'état du droit au 11 septembre 2026 pour vous permettre de situer votre entreprise. Pour une qualification formelle de votre statut, adressez-vous à un conseil juridique ou directement à l'ILR.
L'état des lieux NIS2, en une demi-journée
Nous passons une demi-journée chez vous, nous repartons avec l'inventaire, et vous recevez sous une semaine un document daté : ce qui est en place, ce qui manque, dans quel ordre le traiter et pour quel budget. Le premier rendez-vous est offert.