← Toutes les ressources

NIS2 Luxembourg : industrie et production, qui est concerné ?

Publié le 1 octobre 2026 · 7 min de lecture · CyberNovaLabs.io

La loi NIS 2 luxembourgeoise est en vigueur depuis le 10 mai 2026 et l'enregistrement auprès de l'ILR était dû le 10 juillet 2026. Pour un industriel, tout se joue sur une ligne de l'annexe II : cinq divisions NACE, et rien d'autre. Ce guide tranche le périmètre, les délais de notification, les amendes et l'aide publique disponible.

La réponse courte

Une partie de l'industrie est concernée par NIS2 au Luxembourg, mais pas toute l'industrie. La loi du 5 mai 2026 concernant des mesures destinées à assurer un niveau élevé de cybersécurité est entrée en vigueur le 10 mai 2026 et a abrogé la loi NIS1[1][2]. Sa ligne « Fabrication », à l'annexe II, ne vise que deux choses : les fabricants de dispositifs médicaux et de dispositifs médicaux de diagnostic in vitro, et les entreprises exerçant une activité économique des divisions 26 à 30 de la NACE Rév. 2[1]. Électronique et optique, équipements électriques, machines et équipements, véhicules automobiles et remorques, autres matériels de transport : vous y êtes. Sidérurgie, produits métalliques, plastique, caoutchouc, verre, papier, agro-industrie : cette ligne ne vous désigne pas, et la différence change tout le reste du dossier.

Quand elle s'applique, une entité de l'annexe II est une entité importante[3]. Les obligations ne sont pas à venir : elles courent depuis mai 2026.

NIS2 Luxembourg industrie : les quatre questions à trancher

L'ILR met à disposition un simulateur d'applicabilité. Le résultat est explicitement indicatif et ne constitue pas un auto-enregistrement au sens de la loi[5]. Datez et archivez malgré tout la réponse : c'est la première pièce de votre dossier.

Qui vous supervise, et qui vous aide en cas d'incident

Le Luxembourg a réparti les rôles avec précision. Un industriel n'a pas les mêmes interlocuteurs qu'une banque.

RôleOrganisme
Autorité compétente pour les secteurs des annexes I et IIInstitut luxembourgeois de régulation (ILR)[1]
Exception : secteur bancaire et infrastructures des marchés financiersCommission de surveillance du secteur financier[1]
CSIRT de l'État, des établissements publics et des entités critiquesHaut-Commissariat à la Protection nationale, dans sa fonction GOVCERT.LU[1]
CSIRT pour tous les autres cas, donc pour votre usineCIRCL[1]
Point de contact unique et gestion des crises cyber majeuresHaut-Commissariat à la Protection nationale[1]

Retenez la ligne CIRCL. C'est l'équipe qui peut, à la demande de l'entité, réaliser un scan proactif de ses réseaux et systèmes d'information afin de détecter les vulnérabilités susceptibles d'avoir un impact important[1]. Ce droit existe et coûte un courrier.

L'enregistrement était dû le 10 juillet 2026

L'auto-enregistrement auprès de l'autorité compétente est une obligation légale, à accomplir dans un délai de deux mois à compter de l'entrée en vigueur de la loi, soit au plus tard le 10 juillet 2026[4]. Les enregistrements effectués avant l'entrée en vigueur restent valables, à condition que les données demeurent exactes et soient actualisées en continu[4]. Et une phrase de l'ILR mérite d'être affichée en salle de direction : l'absence d'auto-enregistrement ne dispense pas une entité de ses obligations au titre de la loi NIS 2[4]. Ne pas s'être enregistré n'a jamais mis personne hors du champ : cela ajoute un manquement.

Notifier un incident : 24 heures, 72 heures, un mois

Un incident est important s'il a causé ou est susceptible de causer une perturbation opérationnelle grave des services ou des pertes financières pour l'entité, ou s'il a affecté d'autres personnes physiques ou morales en causant des dommages matériels, corporels ou moraux considérables[1]. La notion est volontairement large : elle englobe la cyberattaque, mais aussi l'erreur humaine, la défaillance technique et l'événement physique[3]. Une ligne de production immobilisée par un rançongiciel entre dans la définition.

ÉchéanceCe que vous transmettez à l'ILR
24 heures après avoir eu connaissance de l'incidentNotification préliminaire, indiquant le cas échéant si l'on suspecte des actes illicites ou malveillants et si un impact transfrontière est possible[1]
72 heuresNotification d'incident : mise à jour, évaluation initiale de la gravité et de l'impact, indicateurs de compromission lorsqu'ils sont disponibles[1]
Sur demande du CSIRT ou de l'autoritéRapport intermédiaire sur les mises à jour de la situation[1]
Un mois après la notification d'incidentRapport final : description détaillée, type de menace ou cause profonde probable, mesures d'atténuation, impact transfrontière[1]

L'horloge part de la connaissance de l'incident, pas de sa résolution. Si l'incident est toujours en cours au moment du rapport final, vous fournissez un rapport d'avancement, puis un rapport final dans le mois suivant la gestion de l'incident[1]. En retour, l'autorité doit répondre si possible dans les 24 heures suivant la notification préliminaire, avec un premier retour d'information et, à votre demande, des orientations ou conseils opérationnels[1].

Les dix mesures, et une nuance en votre faveur

La loi impose une approche « tous risques » comprenant au moins dix familles de mesures[1] : politiques d'analyse des risques et de sécurité des systèmes d'information ; gestion des incidents ; continuité des activités, sauvegardes, reprise et gestion de crise ; sécurité de la chaîne d'approvisionnement, y compris les relations avec les fournisseurs et prestataires directs ; sécurité de l'acquisition, du développement et de la maintenance, traitement et divulgation des vulnérabilités ; évaluation de l'efficacité des mesures ; cyberhygiène et formation ; cryptographie et chiffrement ; sécurité des ressources humaines, contrôle d'accès et gestion des actifs ; authentification à plusieurs facteurs ou continue et communications sécurisées.

La nuance : les mesures prises par les entités essentielles doivent être notifiées à l'autorité compétente, selon des modalités qu'elle détermine[1]. L'industrie manufacturière relevant de l'annexe II, cette notification de mesures ne vous incombe pas — ce qui ne change rien à l'obligation de les mettre en place et de pouvoir les démontrer en cas de contrôle. Pour la rédaction, l'ILR publie ses propres guides, dont les six mesures de sécurité fondamentales et des lignes directrices destinées aux organes de direction[7].

Amendes, astreinte et responsabilité des dirigeants

Pour une violation des articles 12 ou 14, paragraphes 1 à 4, l'amende administrative maximale est de 7 000 000 euros ou 1,4 % du chiffre d'affaires annuel mondial total de l'exercice précédent de l'entreprise à laquelle appartient l'entité importante, le montant le plus élevé étant retenu. Pour une entité essentielle, le plafond est de 10 000 000 euros ou 2 %[1]. L'autorité peut en outre assortir sa décision d'une astreinte d'au maximum 1 250 euros par jour, sans que le total dépasse 25 000 euros pour le manquement constaté[1].

Le changement le plus structurant n'est pourtant pas financier. Les organes de direction approuvent les mesures de gestion des risques, supervisent leur mise en œuvre et peuvent être tenus responsables de la violation de l'article 12 par l'entité. Leurs membres sont tenus de suivre régulièrement une formation, et l'entité doit offrir une formation similaire à son personnel[1]. Un comité de direction qui n'a jamais inscrit la cybersécurité à son ordre du jour ne peut pas prouver qu'il a approuvé quoi que ce soit.

L'aide luxembourgeoise que peu d'industriels demandent

Le programme SME Packages – Cybersecurity du ministère de l'Économie finance 70 % des coûts éligibles de la mise en place d'un outil de cybersécurité, pour un projet d'un montant compris entre 3 000 et 25 000 euros hors TVA[6]. Conditions : disposer d'une autorisation d'établissement du ministère de l'Économie, remplir les critères PME et avoir son siège social au Luxembourg[6]. Le parcours est balisé : préanalyse obligatoire de la Luxembourg House of Cybersecurity, dossier monté avec la House of Entrepreneurship de la Chambre de Commerce — ou le Service Cybersecurity eHandwierk de la Chambre des Métiers pour les entreprises artisanales —, choix du prestataire, validation par le ministère, puis remboursement après la mise en place du package[6]. Le programme mentionne explicitement l'accompagnement vers la mise en conformité NIS2[6].

Aide = 70 % × coûts éligibles, pour un projet de 3 000 à 25 000 euros hors TVA, soit une aide comprise entre 2 100 et 17 500 euros[6]. Montants calculés depuis les bornes publiées : vérifiez votre éligibilité auprès des organismes cités avant tout engagement.

Avant d'engager un euro, l'auto-évaluation Fit4Cybersecurity de SECURITYMADEIN.LU, gratuite et anonyme, donne une première photographie de votre niveau[8].

Les 5 premières actions

  1. Tranchez le périmètre par écrit. Code NACE réellement exercé, effectifs et comptes consolidés au niveau du groupe, résultat daté du simulateur de l'ILR, conclusion signée par la direction. Une note de deux pages vaut mieux qu'une conviction.
  2. Enregistrez-vous auprès de l'ILR si ce n'est pas fait. Le délai du 10 juillet 2026 est passé, l'obligation reste. Désignez un responsable du maintien à jour des coordonnées, plages d'IP incluses.
  3. Écrivez la procédure 24 h / 72 h / un mois. Qui qualifie un incident d'important, qui signe la notification préliminaire, où se trouvent les coordonnées de l'ILR et de CIRCL, quel modèle de message. Testez-la une fois à blanc, de nuit si votre usine tourne de nuit.
  4. Couvrez l'atelier, pas seulement le bureau. Automates, supervision, postes de maintenance, accès distants des fournisseurs de machines, clés USB de mise à jour. La sécurité de la chaîne d'approvisionnement et des prestataires directs figure parmi les dix familles de mesures exigées[1].
  5. Faites approuver et former le comité de direction, avec preuve datée, puis lancez la préanalyse de la Luxembourg House of Cybersecurity pour instruire le SME Package avant d'acheter quoi que ce soit[6].

Chez CyberNovaLabs.io

CyberNovaLabs.io a mis en ligne un test NIS2 gratuit qui donne, en quelques minutes, une première lecture de votre situation, et une page dédiée à NIS2 pour l'industrie au Luxembourg. Les dispositifs de financement publics sont récapitulés sur la page aides à la cybersécurité.

Deux lectures pour aller plus loin : notre analyse du Cyber Resilience Act et de ce qu'il impose aux fabricants, qui vise vos produits connectés là où NIS2 vise votre organisation, et le guide NIS2 aux Pays-Bas pour le transport et la logistique, utile si vos sites s'étendent au-delà de la frontière. Si votre développement commercial passe aussi par le Grand-Duché, voyez notre page prise de rendez-vous B2B au Luxembourg.

Vous voulez un avis sur votre périmètre, votre procédure de notification ou votre dossier d'aide ? Écrivez-nous et nous regardons votre cas précis. Pour la formation obligatoire des dirigeants et des équipes, parlez-nous de votre besoin de formation.

Sources

  1. Loi du 5 mai 2026 concernant des mesures destinées à assurer un niveau élevé de cybersécurité (Mémorial A n° 225)
  2. ILR — La loi NIS 2
  3. gouvernement.lu — Cybersécurité : l'ILR présente la nouvelle loi NIS 2 (06/07/2026)
  4. ILR — Auto-enregistrement NIS 2
  5. ILR — Simulateur NIS 2
  6. Guichet.lu — SME Packages – Cybersecurity
  7. ILR — 6 mesures de sécurité fondamentales (publications NIS 2)
  8. SECURITYMADEIN.LU — Fit4Cybersecurity
CyberNovaLabs.io

Des rendez-vous qualifiés, sans engagement.

Critères écrits avant le lancement, paiement au rendez-vous ou au forfait, arrêt par simple e-mail.

→ Obtenir des rendez-vous

À lire aussi

Newsletter · CyberNovaLabs.io

Security Briefing

Un e-mail par mois : un chiffre de notre baromètre, les dates NIS2 et CRA qui comptent aux Pays-Bas, en Belgique et au Luxembourg, et un guide pratique. En anglais. Désinscription en un clic.

→ Obtenir des rendez-vous