NIS2 Luxembourg : industrie et production, qui est concerné ?
La loi NIS 2 luxembourgeoise est en vigueur depuis le 10 mai 2026 et l'enregistrement auprès de l'ILR était dû le 10 juillet 2026. Pour un industriel, tout se joue sur une ligne de l'annexe II : cinq divisions NACE, et rien d'autre. Ce guide tranche le périmètre, les délais de notification, les amendes et l'aide publique disponible.
La réponse courte
Une partie de l'industrie est concernée par NIS2 au Luxembourg, mais pas toute l'industrie. La loi du 5 mai 2026 concernant des mesures destinées à assurer un niveau élevé de cybersécurité est entrée en vigueur le 10 mai 2026 et a abrogé la loi NIS1[1][2]. Sa ligne « Fabrication », à l'annexe II, ne vise que deux choses : les fabricants de dispositifs médicaux et de dispositifs médicaux de diagnostic in vitro, et les entreprises exerçant une activité économique des divisions 26 à 30 de la NACE Rév. 2[1]. Électronique et optique, équipements électriques, machines et équipements, véhicules automobiles et remorques, autres matériels de transport : vous y êtes. Sidérurgie, produits métalliques, plastique, caoutchouc, verre, papier, agro-industrie : cette ligne ne vous désigne pas, et la différence change tout le reste du dossier.
Quand elle s'applique, une entité de l'annexe II est une entité importante[3]. Les obligations ne sont pas à venir : elles courent depuis mai 2026.
NIS2 Luxembourg industrie : les quatre questions à trancher
- Votre activité. Relevez le code NACE réellement exercé, pas celui qui figure par habitude dans vos documents commerciaux. Seules les divisions 26, 27, 28, 29 et 30, et la fabrication de dispositifs médicaux et de diagnostic in vitro, sont visées par la ligne « Fabrication »[1]. Les produits chimiques et les denrées alimentaires font l'objet de lignes séparées à l'annexe II, avec leurs propres définitions[1].
- Votre taille. Une entreprise moyenne emploie au moins 50 personnes, ou dépasse 10 millions d'euros de chiffre d'affaires ou de bilan annuel. Une grande entreprise emploie au moins 250 personnes, ou dépasse 50 millions d'euros de chiffre d'affaires, ou 43 millions d'euros de bilan[3].
- Votre groupe. Si votre société appartient à un groupe, les indicateurs se consolident au niveau du groupe, selon l'article 6 de l'annexe de la recommandation 2003/361/CE[5]. Un site luxembourgeois de 40 personnes, filiale d'un groupe de 3 000, n'est pas une petite entreprise. Dans un pays où une large part de l'outil industriel appartient à des groupes étrangers, c'est le critère qui fait entrer le plus d'usines dans le champ sans qu'elles s'y attendent. La loi écarte par ailleurs expressément l'article 3, paragraphe 4, de cette même annexe[1].
- Votre rôle national. Indépendamment de la taille, la loi s'applique si l'entité est, au Grand-Duché, le seul prestataire d'un service essentiel au maintien d'activités sociétales ou économiques critiques, ou si une perturbation de son service pourrait avoir un impact important sur la sécurité publique, la sûreté publique ou la santé publique[1]. Sur un marché de la taille du luxembourgeois, un fabricant unique de son espèce peut être visé bien en dessous de 50 salariés.
L'ILR met à disposition un simulateur d'applicabilité. Le résultat est explicitement indicatif et ne constitue pas un auto-enregistrement au sens de la loi[5]. Datez et archivez malgré tout la réponse : c'est la première pièce de votre dossier.
Qui vous supervise, et qui vous aide en cas d'incident
Le Luxembourg a réparti les rôles avec précision. Un industriel n'a pas les mêmes interlocuteurs qu'une banque.
| Rôle | Organisme |
|---|---|
| Autorité compétente pour les secteurs des annexes I et II | Institut luxembourgeois de régulation (ILR)[1] |
| Exception : secteur bancaire et infrastructures des marchés financiers | Commission de surveillance du secteur financier[1] |
| CSIRT de l'État, des établissements publics et des entités critiques | Haut-Commissariat à la Protection nationale, dans sa fonction GOVCERT.LU[1] |
| CSIRT pour tous les autres cas, donc pour votre usine | CIRCL[1] |
| Point de contact unique et gestion des crises cyber majeures | Haut-Commissariat à la Protection nationale[1] |
Retenez la ligne CIRCL. C'est l'équipe qui peut, à la demande de l'entité, réaliser un scan proactif de ses réseaux et systèmes d'information afin de détecter les vulnérabilités susceptibles d'avoir un impact important[1]. Ce droit existe et coûte un courrier.
L'enregistrement était dû le 10 juillet 2026
L'auto-enregistrement auprès de l'autorité compétente est une obligation légale, à accomplir dans un délai de deux mois à compter de l'entrée en vigueur de la loi, soit au plus tard le 10 juillet 2026[4]. Les enregistrements effectués avant l'entrée en vigueur restent valables, à condition que les données demeurent exactes et soient actualisées en continu[4]. Et une phrase de l'ILR mérite d'être affichée en salle de direction : l'absence d'auto-enregistrement ne dispense pas une entité de ses obligations au titre de la loi NIS 2[4]. Ne pas s'être enregistré n'a jamais mis personne hors du champ : cela ajoute un manquement.
Notifier un incident : 24 heures, 72 heures, un mois
Un incident est important s'il a causé ou est susceptible de causer une perturbation opérationnelle grave des services ou des pertes financières pour l'entité, ou s'il a affecté d'autres personnes physiques ou morales en causant des dommages matériels, corporels ou moraux considérables[1]. La notion est volontairement large : elle englobe la cyberattaque, mais aussi l'erreur humaine, la défaillance technique et l'événement physique[3]. Une ligne de production immobilisée par un rançongiciel entre dans la définition.
| Échéance | Ce que vous transmettez à l'ILR |
|---|---|
| 24 heures après avoir eu connaissance de l'incident | Notification préliminaire, indiquant le cas échéant si l'on suspecte des actes illicites ou malveillants et si un impact transfrontière est possible[1] |
| 72 heures | Notification d'incident : mise à jour, évaluation initiale de la gravité et de l'impact, indicateurs de compromission lorsqu'ils sont disponibles[1] |
| Sur demande du CSIRT ou de l'autorité | Rapport intermédiaire sur les mises à jour de la situation[1] |
| Un mois après la notification d'incident | Rapport final : description détaillée, type de menace ou cause profonde probable, mesures d'atténuation, impact transfrontière[1] |
L'horloge part de la connaissance de l'incident, pas de sa résolution. Si l'incident est toujours en cours au moment du rapport final, vous fournissez un rapport d'avancement, puis un rapport final dans le mois suivant la gestion de l'incident[1]. En retour, l'autorité doit répondre si possible dans les 24 heures suivant la notification préliminaire, avec un premier retour d'information et, à votre demande, des orientations ou conseils opérationnels[1].
Les dix mesures, et une nuance en votre faveur
La loi impose une approche « tous risques » comprenant au moins dix familles de mesures[1] : politiques d'analyse des risques et de sécurité des systèmes d'information ; gestion des incidents ; continuité des activités, sauvegardes, reprise et gestion de crise ; sécurité de la chaîne d'approvisionnement, y compris les relations avec les fournisseurs et prestataires directs ; sécurité de l'acquisition, du développement et de la maintenance, traitement et divulgation des vulnérabilités ; évaluation de l'efficacité des mesures ; cyberhygiène et formation ; cryptographie et chiffrement ; sécurité des ressources humaines, contrôle d'accès et gestion des actifs ; authentification à plusieurs facteurs ou continue et communications sécurisées.
La nuance : les mesures prises par les entités essentielles doivent être notifiées à l'autorité compétente, selon des modalités qu'elle détermine[1]. L'industrie manufacturière relevant de l'annexe II, cette notification de mesures ne vous incombe pas — ce qui ne change rien à l'obligation de les mettre en place et de pouvoir les démontrer en cas de contrôle. Pour la rédaction, l'ILR publie ses propres guides, dont les six mesures de sécurité fondamentales et des lignes directrices destinées aux organes de direction[7].
Amendes, astreinte et responsabilité des dirigeants
Pour une violation des articles 12 ou 14, paragraphes 1 à 4, l'amende administrative maximale est de 7 000 000 euros ou 1,4 % du chiffre d'affaires annuel mondial total de l'exercice précédent de l'entreprise à laquelle appartient l'entité importante, le montant le plus élevé étant retenu. Pour une entité essentielle, le plafond est de 10 000 000 euros ou 2 %[1]. L'autorité peut en outre assortir sa décision d'une astreinte d'au maximum 1 250 euros par jour, sans que le total dépasse 25 000 euros pour le manquement constaté[1].
Le changement le plus structurant n'est pourtant pas financier. Les organes de direction approuvent les mesures de gestion des risques, supervisent leur mise en œuvre et peuvent être tenus responsables de la violation de l'article 12 par l'entité. Leurs membres sont tenus de suivre régulièrement une formation, et l'entité doit offrir une formation similaire à son personnel[1]. Un comité de direction qui n'a jamais inscrit la cybersécurité à son ordre du jour ne peut pas prouver qu'il a approuvé quoi que ce soit.
L'aide luxembourgeoise que peu d'industriels demandent
Le programme SME Packages – Cybersecurity du ministère de l'Économie finance 70 % des coûts éligibles de la mise en place d'un outil de cybersécurité, pour un projet d'un montant compris entre 3 000 et 25 000 euros hors TVA[6]. Conditions : disposer d'une autorisation d'établissement du ministère de l'Économie, remplir les critères PME et avoir son siège social au Luxembourg[6]. Le parcours est balisé : préanalyse obligatoire de la Luxembourg House of Cybersecurity, dossier monté avec la House of Entrepreneurship de la Chambre de Commerce — ou le Service Cybersecurity eHandwierk de la Chambre des Métiers pour les entreprises artisanales —, choix du prestataire, validation par le ministère, puis remboursement après la mise en place du package[6]. Le programme mentionne explicitement l'accompagnement vers la mise en conformité NIS2[6].
Aide = 70 % × coûts éligibles, pour un projet de 3 000 à 25 000 euros hors TVA, soit une aide comprise entre 2 100 et 17 500 euros[6]. Montants calculés depuis les bornes publiées : vérifiez votre éligibilité auprès des organismes cités avant tout engagement.
Avant d'engager un euro, l'auto-évaluation Fit4Cybersecurity de SECURITYMADEIN.LU, gratuite et anonyme, donne une première photographie de votre niveau[8].
Les 5 premières actions
- Tranchez le périmètre par écrit. Code NACE réellement exercé, effectifs et comptes consolidés au niveau du groupe, résultat daté du simulateur de l'ILR, conclusion signée par la direction. Une note de deux pages vaut mieux qu'une conviction.
- Enregistrez-vous auprès de l'ILR si ce n'est pas fait. Le délai du 10 juillet 2026 est passé, l'obligation reste. Désignez un responsable du maintien à jour des coordonnées, plages d'IP incluses.
- Écrivez la procédure 24 h / 72 h / un mois. Qui qualifie un incident d'important, qui signe la notification préliminaire, où se trouvent les coordonnées de l'ILR et de CIRCL, quel modèle de message. Testez-la une fois à blanc, de nuit si votre usine tourne de nuit.
- Couvrez l'atelier, pas seulement le bureau. Automates, supervision, postes de maintenance, accès distants des fournisseurs de machines, clés USB de mise à jour. La sécurité de la chaîne d'approvisionnement et des prestataires directs figure parmi les dix familles de mesures exigées[1].
- Faites approuver et former le comité de direction, avec preuve datée, puis lancez la préanalyse de la Luxembourg House of Cybersecurity pour instruire le SME Package avant d'acheter quoi que ce soit[6].
Chez CyberNovaLabs.io
CyberNovaLabs.io a mis en ligne un test NIS2 gratuit qui donne, en quelques minutes, une première lecture de votre situation, et une page dédiée à NIS2 pour l'industrie au Luxembourg. Les dispositifs de financement publics sont récapitulés sur la page aides à la cybersécurité.
Deux lectures pour aller plus loin : notre analyse du Cyber Resilience Act et de ce qu'il impose aux fabricants, qui vise vos produits connectés là où NIS2 vise votre organisation, et le guide NIS2 aux Pays-Bas pour le transport et la logistique, utile si vos sites s'étendent au-delà de la frontière. Si votre développement commercial passe aussi par le Grand-Duché, voyez notre page prise de rendez-vous B2B au Luxembourg.
Vous voulez un avis sur votre périmètre, votre procédure de notification ou votre dossier d'aide ? Écrivez-nous et nous regardons votre cas précis. Pour la formation obligatoire des dirigeants et des équipes, parlez-nous de votre besoin de formation.
Sources
- Loi du 5 mai 2026 concernant des mesures destinées à assurer un niveau élevé de cybersécurité (Mémorial A n° 225)
- ILR — La loi NIS 2
- gouvernement.lu — Cybersécurité : l'ILR présente la nouvelle loi NIS 2 (06/07/2026)
- ILR — Auto-enregistrement NIS 2
- ILR — Simulateur NIS 2
- Guichet.lu — SME Packages – Cybersecurity
- ILR — 6 mesures de sécurité fondamentales (publications NIS 2)
- SECURITYMADEIN.LU — Fit4Cybersecurity
Des rendez-vous qualifiés, sans engagement.
Critères écrits avant le lancement, paiement au rendez-vous ou au forfait, arrêt par simple e-mail.
À lire aussi
Fuite de donnees FWB : 3 semaines avant la confirmation (05/10)
Signalee de l'exterieur a la mi-septembre, confirmee le 5 octobre 2026 : la fuite de donnees de la plateforme EAD-online.be montre ou se perdent vraiment les 72 heures du RGPD, et pourquoi le maillon faible est souvent un prestataire.
Lire l'article →7 octobre 2026 · 7 min de lectureNIS2 France : hôtellerie et tourisme sont-ils concernés ?
L'hébergement touristique ne figure pas aux annexes de NIS2, et la transposition française est toujours en navette au 7 octobre 2026. Mais en mai 2026, trois acteurs français du tourisme ont perdu leurs bases de réservation en 72 heures. Voilà ce qui vous concerne vraiment.
Lire l'article →6 octobre 2026 · 7 min de lectureDGFiP : identifiants voles, pas de MFA, rien detecte (29/09/2026)
L'ANSSI a publie le 29 septembre 2026 son rapport d'incident sur les cyberattaques qui ont touche la DGFiP. Aucune technique rare : des mots de passe voles sur des ordinateurs personnels, un second facteur envoye par e-mail, des applications sensibles joignables sans cloisonnement et un portail que personne ne surveillait. Les quatre maillons existent dans la plupart des PME.
Lire l'article →