Pilier réglementaire

Conformité numérique au Luxembourg : ce qui change entre 2026 et 2028

La conformité numérique luxembourgeoise repose désormais sur six régimes distincts : NIS 2, DORA, l'AI Act, le Cyber Resilience Act, le Data Act et le socle RGPD-eIDAS. Chacun a son propre périmètre. Déterminer lequel s'applique conditionne toutes les dépenses qui suivent.

Réponse directe

Au 30 juillet 2026, NIS 2 et DORA sont déjà applicables au Luxembourg. Les prochaines échéances portent sur l'AI Act au 2 août 2026, les notifications du Cyber Resilience Act au 11 septembre 2026, puis la suppression des frais de sortie cloud imposée par le Data Act au 12 janvier 2027.

La première étape est une étape de qualification, pas une étape technique. Elle consiste à déterminer quel régime s'applique à l'entité, en appréciant les seuils au niveau du groupe et en tranchant l'articulation entre NIS 2 et DORA. Une entité financière soumise à DORA est exclue du champ de la loi NIS 2. Une société qui paraît hors champ sur ses seuls comptes sociaux peut y entrer une fois ses entreprises liées consolidées.

Vue d'ensemble

Calendrier de conformité numérique 2026-2028 au Luxembourg

Trois régimes sont déjà applicables : DORA depuis janvier 2025, le Data Act depuis septembre 2025, NIS 2 depuis mai 2026. Les sept échéances restantes se répartissent entre août 2026 et août 2028. Beaucoup d'entreprises luxembourgeoises ont encore des travaux à mener sur les trois premiers.

Dates arrêtées au 30 juillet 2026. Sources officielles citées section par section.
ÉchéanceRégimeQui est concernéStatut
10 juillet 2026 NIS 2 Luxembourg
Loi du 5 mai 2026
Entités moyennes et grandes des annexes I et II. Seuils appréciés au niveau du groupe. Dépassée
17 janvier 2025 DORA
Règlement (UE) 2022/2554
Banques, PSF, ManCo, AIFM, assurances et réassurances, établissements de paiement. Applicable
2 août 2026 AI Act
Transparence et gouvernance
Fournisseurs et déployeurs de systèmes d'IA, selon leur rôle. Imminente
11 septembre 2026 Cyber Resilience Act
Notification des vulnérabilités
Fabricants, éditeurs, importateurs et distributeurs de produits avec éléments numériques. Imminente
2 décembre 2026 AI Act
Marquage et nouvelle interdiction
Systèmes générant des contenus artificiels, présents sur le marché au 2 août 2026. À préparer
9 décembre 2026 Responsabilité du fait des produits Éditeurs de logiciels, fabricants de produits numériques, intégrateurs. À anticiper
12 janvier 2027 Data Act
Frais de changement de fournisseur
Fournisseurs de cloud, SaaS, PaaS, IaaS et leurs clients. À anticiper
2 décembre 2027 AI Act
Haut risque, annexe III
IA de recrutement, crédit, éducation, biométrie, infrastructures critiques. Reportée
11 décembre 2027 Cyber Resilience Act
Application complète
Produits comportant des éléments numériques, marquage CE. À anticiper
2 août 2028 AI Act
IA intégrée, annexe I
Machines, dispositifs médicaux, produits soumis à une réglementation de sécurité. Reportée
Identifier en cinq questions les régimes qui vous concernent
Pilier 01 · Cybersécurité

NIS 2 au Luxembourg : la loi du 5 mai 2026

La directive (UE) 2022/2555 a été transposée par la loi du 5 mai 2026 concernant des mesures destinées à assurer un niveau élevé de cybersécurité, publiée au Mémorial A n° 225 et entrée en vigueur le 10 mai 2026. Elle abroge la loi NIS 1 du 28 mai 2019 et ouvrait un délai d'auto-enregistrement de deux mois, échu le 10 juillet 2026.

Qui est concerné par NIS 2 au Luxembourg ?

NIS 2 vise les entités moyennes et grandes opérant dans les secteurs des annexes I et II de la loi, ainsi qu'un petit nombre d'activités numériques assujetties sans condition de taille. Les sociétés de participation, les structures patrimoniales et la plupart des activités de services professionnels n'y figurent pas.

Les seuils NIS 2 s'apprécient au niveau du groupe

Les seuils d'effectifs, de chiffre d'affaires et de total de bilan ne se lisent pas sur les comptes sociaux de l'entité prise isolément. Ils intègrent la totalité des entreprises liées, celles contrôlées à plus de 50 %, et la quote-part des entreprises partenaires détenues entre 25 % et 50 %, selon la définition européenne des PME.

Une filiale luxembourgeoise de vingt salariés peut donc franchir les seuils lorsque les données de ses entreprises liées entrent dans le calcul et que son activité relève d'un secteur visé. La conclusion dépend du secteur, de la structure du groupe et des règles d'agrégation applicables, jamais du seul effectif local.

Les activités assujetties indépendamment de la taille

Trois catégories restent assujetties quelle que soit leur taille : les fournisseurs de réseaux ou services de communications électroniques publics, les prestataires de services de confiance au sens du règlement eIDAS, et les registres de noms de domaine de premier niveau ainsi que les fournisseurs de services DNS.

Les entités financières sont exclues du champ de NIS 2

L'article 1(5) de la loi NIS 2 exclut les entités relevant du règlement DORA, conformément à l'article 2(4) de ce règlement. Là où DORA s'applique, il s'applique à la place de NIS 2 pour les mêmes faits, et la supervision passe à l'autorité prudentielle compétente. Le pilier 02 détaille cette articulation.

Trois qualifications, trois régimes

Entité essentielle, entité importante, hors champ. La distinction ne se lit ni dans l'objet social, ni dans le code NACE. Elle résulte du croisement entre l'activité réelle, le périmètre de consolidation et l'existence d'un régime spécial applicable.

Le diagnostic de périmètre instruit ce croisement en cinq questions et produit un document daté, versable au dossier corporate.

NIS 2 Luxembourg : les nouvelles obligations depuis le 10 mai 2026

La transposition luxembourgeoise répartit les rôles entre quatre institutions. L'ILR est l'autorité compétente chef de file et le point de contact unique : il opère le portail d'auto-enregistrement, reçoit les notifications d'incident, conduit les contrôles et prononce les sanctions administratives. La CSSF conserve la surveillance du secteur financier sous DORA. Le HCPN assure la coordination stratégique nationale et la représentation auprès de la Commission européenne et de l'ENISA. Côté réponse à incident, CIRCL est le CSIRT du secteur privé et des communes, GOVCERT.LU celui du secteur public.

Sur le fond, l'obligation nouvelle tient moins à des contrôles techniques supplémentaires qu'à une exigence de preuve continue. L'entreprise doit pouvoir démontrer que ses risques, ses fournisseurs, ses incidents et ses mesures sont gouvernés et supervisés par l'organe de direction, avec les procès-verbaux correspondants.

Documents et échéances NIS 2 au Luxembourg

Enregistrement auprès de l'ILR

L'auto-enregistrement était dû au plus tard le 10 juillet 2026, le portail étant ouvert depuis avril 2026. La démarche est déclarative et engage la responsabilité de l'entité quant à sa propre qualification. Une entité assujettie qui ne s'est pas enregistrée doit régulariser sans attendre : l'absence d'enregistrement est susceptible d'être constatée lors des contrôles et rapprochements conduits par l'autorité.

Notification d'incident : 24 heures, 72 heures, un mois
24 hAlerte précoce à l'ILR via la plateforme SERIMA, sans délai injustifié après détection.
72 hNotification formelle, avec évaluation initiale de la gravité, de l'impact et des indicateurs de compromission.
1 moisRapport final après la notification formelle. Un rapport intermédiaire reste possible.

En pratique, ce calendrier suppose une procédure permettant de qualifier un incident et d'alerter la direction, l'IT, le DPO, le juridique et l'ILR sans attendre le retour des équipes le lendemain matin.

Mesures de gestion des risques
  • Cartographie des actifs, réseaux, applications, données et services critiques
  • Analyse des risques et des dépendances, politique de sécurité approuvée par l'organe de direction
  • Continuité d'activité, sauvegardes et tests de restauration documentés
  • Sécurité de la chaîne d'approvisionnement et clauses contractuelles imposées aux prestataires TIC
  • Gestion des vulnérabilités, patch management, développement sécurisé
  • Authentification multifacteur, contrôle des accès, comptes à privilèges, chiffrement
  • Formation cyber récurrente et traçable, pour les salariés comme pour les dirigeants

Contrôles et sanctions NIS 2 au Luxembourg

Les entités essentielles relèvent d'une supervision ex ante et ex post. Les entités importantes relèvent principalement d'une supervision ex post, déclenchée par un incident, une plainte ou un signalement. Le calendrier et les modalités pratiques des contrôles doivent être vérifiés dans les communications les plus récentes de l'ILR.

QualificationPlafond de sanctionSupervision
Entité essentielle10 M€ ou 2 % du CA annuel mondial, le montant le plus élevéEx ante et ex post
Entité importante7 M€ ou 1,4 % du CA annuel mondial, le montant le plus élevéEx post

S'y ajoutent des mesures correctrices à effet immédiat, notamment des injonctions et la suspension temporaire d'une certification ou d'une activité, ainsi que des obligations directes pesant sur les membres de l'organe de direction dans les conditions prévues par la loi.

Pilier 02 · Secteur financier

DORA au Luxembourg : le régime spécial qui écarte NIS 2

Le règlement (UE) 2022/2554 sur la résilience opérationnelle numérique du secteur financier est applicable depuis le 17 janvier 2025. Il constitue une lex specialis : pour les entités qu'il couvre, il remplace NIS 2. Au Luxembourg, deux autorités se partagent sa supervision, la CSSF et le Commissariat aux Assurances.

Qui est concerné par DORA plutôt que par NIS 2 ?

  • Établissements de crédit, PSF, établissements de paiement et de monnaie électronique
  • Entreprises d'investissement, sociétés de gestion (ManCo) et gestionnaires de FIA (AIFM)
  • Entreprises d'assurance et de réassurance, intermédiaires d'assurance, certains fonds de pension
  • Dépositaires centraux, contreparties centrales, plateformes de négociation
  • Prestataires de services sur crypto-actifs agréés MiCA, agences de notation
  • Prestataires tiers de services TIC désignés critiques, soumis à une surveillance directe

CSSF ou Commissariat aux Assurances : quelle autorité de supervision ?

La CSSF et le Commissariat aux Assurances ont été désignés comme les autorités compétentes au Luxembourg pour DORA, chacune pour les entités qu'elle surveille. La CSSF couvre les banques, entreprises d'investissement, établissements de paiement et de monnaie électronique, gestionnaires de fonds et prestataires de services sur crypto-actifs. Le CAA couvre les entreprises d'assurance et de réassurance, leurs intermédiaires et certains fonds de pension.

Les canaux de transmission diffèrent également. Les entités CSSF déposent via le portail eDesk. Les entités surveillées par le CAA utilisent les canaux SOFiE ou E-File, avec des types de reporting dédiés pour le registre d'information et la notification d'incident.

Effet cascade sur les prestataires

Un éditeur SaaS, un intégrateur ou un cabinet d'infogérance qui sert des entités financières luxembourgeoises n'est pas soumis à DORA en tant que tel. Il en subit les exigences par voie contractuelle : clauses d'audit et d'accès, notification d'incident, encadrement de la sous-traitance, plans de sortie. Le même mécanisme joue pour NIS 2 sur la chaîne d'approvisionnement.

DORA Luxembourg : le registre d'information et son calendrier de dépôt

Les entités soumises à la CSSF devaient transmettre leur registre d'information 2026 entre le 11 février et le 31 mars 2026, sur la base des contrats en vigueur au 31 décembre 2025. Le registre couvre l'ensemble des arrangements contractuels relatifs aux services TIC, sous-traitants en cascade compris. Les entités relevant du CAA suivent un calendrier et des canaux propres, à vérifier auprès de cette autorité.

Documents DORA à produire au Luxembourg

  • Inventaire exhaustif des contrats TIC et identification des fonctions critiques ou importantes
  • Registre d'information transmis à l'autorité compétente selon son calendrier propre
  • Clauses contractuelles obligatoires : audit, accès, notification, sous-traitance, résiliation
  • Plans de sortie testables pour chaque prestataire critique, et analyse de concentration cloud
  • Cadre de gestion du risque TIC approuvé par l'organe de direction
  • Tests de résilience, scénarios de panne, procédures de notification d'incident
Étape préalable

NIS 2 ou DORA ? La réponse conditionne tout le reste.

Cinq questions, seuils appréciés au niveau du groupe, résultat immédiat sous forme de document daté et motivé, versable au dossier corporate.

Établir mon diagnostic
Pilier 03 · Intelligence artificielle

AI Act : ce que change le règlement omnibus du 27 juillet 2026

Le règlement (UE) 2026/1744, dit Digital Omnibus on AI, a été publié au Journal officiel le 24 juillet 2026 et est entré en vigueur le 27 juillet 2026, six jours avant l'échéance qu'il modifiait. Il reporte les obligations relatives aux systèmes à haut risque sans toucher à l'architecture de l'AI Act.

Qui est concerné par l'AI Act ?

Toute entreprise qui fournit, déploie, importe ou distribue un système d'IA, selon son rôle et le niveau de risque du système. La qualification de déployeur suffit à déclencher des obligations.

Utiliser un système d'IA pour évaluer, sélectionner ou classer des candidats peut placer l'employeur en position de déployeur et, selon l'usage prévu du système, déclencher les obligations applicables aux systèmes à haut risque. Un recours accessoire à un assistant génératif ne conduit pas automatiquement à la même qualification.

AI Act 2026 : les obligations applicables au 2 août 2026

  • Obligations de transparence de l'article 50 pour les systèmes interagissant avec des personnes physiques
  • Effectivité des pouvoirs de contrôle de la Commission sur les fournisseurs de modèles d'IA à usage général
  • Régime de sanctions et dispositions de gouvernance

Deux obligations étaient déjà applicables et le restent : l'interdiction des pratiques d'IA prohibées depuis février 2025, et l'obligation d'assurer un niveau suffisant de maîtrise de l'IA au sein de l'organisation.

Le marquage des contenus générés est décalé au 2 décembre 2026

Le marquage prévu à l'article 50(2) s'applique à partir du 2 décembre 2026 pour les systèmes déjà présents sur le marché au 2 août 2026. Les systèmes mis sur le marché à compter de cette date s'y conforment immédiatement. La même date fait entrer en vigueur une pratique interdite ajoutée à l'article 5, visant les systèmes qui génèrent ou manipulent des contenus intimes non consentis et des contenus pédocriminels.

AI Act 2027-2028 : les échéances des systèmes à haut risque

02.12.2027Systèmes à haut risque autonomes de l'annexe III : recrutement, gestion du personnel, évaluation du crédit, éducation, services essentiels, biométrie, infrastructures critiques. Report de seize mois.
02.08.2028IA intégrée à des produits réglementés au titre de l'annexe I : machines, dispositifs médicaux, jouets et autres produits soumis à une réglementation européenne de sécurité. Report de douze mois.

Ce report ne dispense d'aucune obligation déjà applicable. Il donne du temps sur la documentation lourde des systèmes à haut risque, pas sur l'inventaire, la transparence ni la maîtrise de l'IA.

Documents AI Act à préparer en 2026

  • Registre de tous les outils d'IA utilisés, y compris gratuits et introduits sans validation
  • Qualification du rôle de l'entreprise : fournisseur, déployeur, importateur, distributeur
  • Politique interdisant l'introduction de données confidentielles dans des IA non approuvées
  • Identification des décisions ayant un impact sur les salariés ou les clients
  • Information des personnes interagissant avec un système d'IA, encadrement des contenus générés
  • Traçabilité des prompts, sources, modèles, contrôles humains et validations
  • Clauses IA imposées aux fournisseurs, et formation des salariés
Pilier 04 · Produits numériques

Cyber Resilience Act : logiciels et produits connectés

Le Cyber Resilience Act impose des exigences de cybersécurité aux produits matériels et logiciels comportant des éléments numériques mis sur le marché de l'Union. Les obligations de notification s'appliquent à partir du 11 septembre 2026, les principales obligations de conformité à partir du 11 décembre 2027.

Cyber Resilience Act : entreprises et logiciels concernés

Le règlement vise les fabricants, éditeurs, importateurs et distributeurs de produits avec éléments numériques, ainsi que les solutions de traitement à distance intégrées à ces produits.

Un éditeur luxembourgeois peut relever du CRA lorsqu'il met sur le marché un logiciel qualifiable de produit avec éléments numériques, par exemple une application ou une solution comportant un traitement à distance intégré. Un service fourni exclusivement en ligne, sans produit associé, appelle une analyse spécifique et n'entre pas automatiquement dans le champ. La qualification se fait au cas par cas, sur la base du texte et des orientations de la Commission.

Cyber Resilience Act : les notifications obligatoires au 11 septembre 2026

À compter de cette date, les fabricants notifient les vulnérabilités activement exploitées et les incidents graves affectant la sécurité de leurs produits. L'alerte initiale intervient sous 24 heures, la notification complète sous 72 heures. Ce calendrier est calqué sur celui de NIS 2, ce qui permet de mutualiser la procédure de qualification et d'escalade.

Documents CRA et échéances de conformité

11.09.2026Fonction de réponse aux vulnérabilités (PSIRT), politique de divulgation coordonnée, procédure de notification réglementaire.
ContinuInventaire des composants logiciels et dépendances (SBOM), traçabilité des versions et correctifs, surveillance des vulnérabilités après commercialisation.
11.12.2027Application complète : sécurité par conception, durée de support définie, documentation technique de conformité, marquage CE.
Pilier 05 · Données et cloud

Data Act : cloud, SaaS et suppression des frais de sortie

Le règlement (UE) 2023/2854 sur les données est applicable depuis le 12 septembre 2025. Il encadre l'accès aux données générées par les produits connectés, la portabilité, les contrats de partage de données, l'interopérabilité et le changement de fournisseur de services de traitement de données.

Data Act : fournisseurs cloud et SaaS concernés

Le règlement vise les fournisseurs de cloud, de SaaS, de PaaS et d'IaaS ainsi que leurs clients. Les fabricants et utilisateurs d'objets connectés relèvent du volet accès aux données.

Data Act : la suppression des frais de sortie au 12 janvier 2027

À partir de cette date, les frais de changement de fournisseur et de sortie de données disparaissent. L'échéance suppose une révision contractuelle et technique préalable, pas un simple ajustement tarifaire : elle touche les formats d'export, les délais de restitution et les engagements de service.

Documents et clauses Data Act à préparer

  • Formats d'export, API et interfaces de portabilité opérationnelles
  • Délais de restitution et de suppression des données, clauses de réversibilité
  • Suppression des frais de sortie et de changement de fournisseur
  • Droits d'utilisation des données et protection des secrets d'affaires
  • Procédure de traitement des demandes de données émanant des clients
Sources officielles Data Act
Pilier 06 · Socle permanent

Conformité numérique au Luxembourg : RGPD, accessibilité, résilience et eIDAS 2

NIS 2, DORA, l'AI Act, le CRA et le Data Act ne remplacent pas le socle permanent. Le RGPD, l'accessibilité numérique, la résilience des entités critiques et l'identité numérique européenne produisent leurs propres obligations, indépendamment des cinq régimes précédents.

RGPD : le socle qui ne disparaît jamais

Registre des traitements, minimisation, durées de conservation, contrats de sous-traitance, transferts internationaux, analyses d'impact et sécurité des données. Une violation susceptible d'engendrer un risque se notifie à la CNPD dans les 72 heures suivant sa découverte.

Un point pratique mérite attention : sur un même incident, les délais RGPD, NIS 2 et CRA courent simultanément vers des autorités différentes. Une matrice unique de notification évite de découvrir cette collision en pleine crise.

Accessibilité numérique : applicable depuis le 28 juin 2025

Certains produits et services doivent satisfaire aux exigences européennes d'accessibilité : commerce électronique, services bancaires aux consommateurs, communications électroniques, ordinateurs et systèmes d'exploitation. Le contrôle porte sur les sites, applications, parcours d'achat, formulaires, documents, méthodes d'authentification et services d'assistance.

Résilience des entités critiques

La loi luxembourgeoise du 5 mai 2026 sur la résilience des entités critiques complète NIS 2 par une approche tous risques, couvrant les risques physiques, organisationnels et environnementaux ainsi que les dépendances externes. Une entité formellement notifiée comme critique réalise une évaluation des risques dans les neuf mois suivant sa notification.

Identité numérique européenne, eIDAS 2

Les États membres doivent proposer les portefeuilles européens d'identité numérique d'ici la fin de 2026. Les entreprises pratiquant l'onboarding digital, le KYC, la signature électronique ou la délivrance de justificatifs ont intérêt à prévoir leur intégration, sans collecter plus de données que nécessaire.

Preuve

Conformité numérique au Luxembourg : 14 documents à pouvoir produire

Une entreprise luxembourgeoise correctement préparée peut présenter rapidement quatorze catégories de documents démontrant sa gouvernance, sa gestion des risques, ses procédures d'incident et le contrôle de ses fournisseurs numériques.

  • Politique de sécurité approuvée par l'organe de direction
  • Cartographie des actifs, réseaux, données et services critiques
  • Analyse des risques et des dépendances
  • Registre des fournisseurs et arrangements contractuels TIC
  • Registre des traitements RGPD
  • Registre des systèmes d'intelligence artificielle
  • Procédure de gestion et de notification des incidents
  • Plan de continuité d'activité et plan de reprise
  • Politique de sauvegarde et résultats des tests de restauration
  • Politique de gestion des accès et des comptes à privilèges
  • Politique de gestion des vulnérabilités et des correctifs
  • Rapports de formation et comptes rendus d'exercices de crise
  • Contrats et plans de sortie des prestataires critiques
  • Procès-verbaux démontrant la supervision effective par la direction

La quatorzième pièce est celle qui manque le plus souvent dans les dossiers que nous reprenons, et celle qui expose le plus directement les dirigeants.

Exécution

Mise en conformité numérique au Luxembourg : commencer par le périmètre

La première étape consiste à déterminer les textes applicables à l'entreprise. Cette analyse croise le secteur d'activité réel, la taille du groupe, le rôle exercé dans la chaîne numérique et l'existence éventuelle d'un régime spécial comme DORA.

Lancer un chantier technique avant cette étape revient à dépenser sans savoir contre quelle obligation. Une entreprise qui déploie un SOC sans connaître sa qualification se retrouve avec un outil coûteux et un dossier documentaire toujours introuvable le jour du contrôle.

Étape 1Matrice d'applicabilité. Croiser secteur réel, périmètre de consolidation et régime spécial. Trancher NIS 2 contre DORA.
Étape 2Régularisation. Enregistrement ILR si assujetti, ou note de non-assujettissement motivée et approuvée si hors champ.
Étape 3Registres. Actifs, fournisseurs TIC, traitements, systèmes d'IA. Matrice unique de notification des incidents.
Étape 4Gouvernance. Analyse des risques, politique approuvée en conseil, formation des dirigeants, exercice de crise documenté.
Point de départ

Établissez votre périmètre en cinq questions

Seuils appréciés au niveau du groupe, entreprises liées et partenaires incluses. Test DORA prioritaire. Résultat immédiat sous forme de document daté et motivé, versable au dossier corporate. Sans frais.

Lancer le diagnostic

Ressources connexes sur la conformité numérique

Questions

Questions fréquentes sur la conformité numérique au Luxembourg

Toutes les entreprises luxembourgeoises sont-elles concernées par NIS 2 ?

Non. NIS 2 vise les entités moyennes et grandes des secteurs des annexes I et II de la loi du 5 mai 2026, ainsi qu'un nombre restreint d'activités numériques assujetties sans condition de taille. Une société de participation, une SPF ou une activité de services professionnels n'y figure pas. Les seuils s'apprécient toutefois au niveau du groupe, ce qui peut faire basculer une entité qui se croyait hors champ.

Une ManCo ou un PSF doit-il s'enregistrer auprès de l'ILR ?

Non, sous réserve de confirmation de sa qualification. L'article 1(5) de la loi NIS 2 exclut les entités relevant de DORA. Une société de gestion, un gestionnaire de FIA ou un PSF relève de DORA sous la surveillance de la CSSF, et non de NIS 2 sous celle de l'ILR. Pour les entreprises d'assurance et de réassurance, l'autorité compétente est le Commissariat aux Assurances. L'exclusion se documente par écrit plutôt qu'elle ne se suppose.

Que risque une entité assujettie qui ne s'est pas enregistrée avant le 10 juillet 2026 ?

Les plafonds de sanction atteignent 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial pour une entité essentielle, 7 millions ou 1,4 % pour une entité importante. S'y ajoutent des mesures correctrices à effet immédiat et des obligations directes pesant sur les membres de l'organe de direction. Le registre étant déclaratif, l'absence d'enregistrement est susceptible d'être constatée lors des contrôles et rapprochements de l'autorité. La régularisation immédiate reste la voie la plus favorable.

Comment se calculent les seuils NIS 2 dans un groupe ?

En consolidant la totalité des effectifs, du chiffre d'affaires et du total de bilan des entreprises liées, celles contrôlées directement ou indirectement à plus de 50 %, puis en ajoutant la quote-part des entreprises partenaires détenues entre 25 % et 50 %. C'est l'écart le plus fréquent entre une auto-évaluation faite sur les comptes sociaux et la qualification réelle.

L'AI Act est-il reporté ?

Partiellement. Le règlement omnibus du 27 juillet 2026 reporte les obligations relatives aux systèmes à haut risque de l'annexe III au 2 décembre 2027, et celles concernant l'IA intégrée aux produits réglementés au 2 août 2028. Les pratiques interdites, l'obligation de maîtrise de l'IA, les règles applicables aux modèles à usage général et les obligations de transparence du 2 août 2026 ne sont pas reportées.

Un éditeur SaaS luxembourgeois relève-t-il du Cyber Resilience Act ?

Cela dépend de la nature de ce qui est mis sur le marché. Le CRA vise les produits comportant des éléments numériques, y compris les solutions de traitement à distance intégrées à un produit. Un service fourni exclusivement en ligne, sans produit associé, n'entre pas automatiquement dans le champ et appelle une analyse au cas par cas.

Un prestataire informatique non assujetti est-il vraiment hors sujet ?

Non. Un éditeur, un intégrateur ou un cabinet d'infogérance servant des entités assujetties en subit les exigences par voie contractuelle : clauses de sécurité, droits d'audit et d'accès, obligations de notification, encadrement de la sous-traitance, plans de sortie. L'absence d'enregistrement propre ne dispense pas de la conformité contractuelle imposée par la chaîne d'approvisionnement.

Par quoi faut-il commencer concrètement ?

Par la détermination du périmètre d'assujettissement, avant tout investissement technique. Croiser le secteur d'activité réel, le périmètre de consolidation du groupe et l'existence d'un régime spécial applicable. Ce travail produit soit un enregistrement à régulariser, soit une note de non-assujettissement motivée à verser au dossier corporate. Dans les deux cas, il conditionne les dépenses ultérieures.

À propos de cette page
Auteur
Mickaël LOC, comptable autorisé, dix-sept ans de pratique fiduciaire luxembourgeoise, consolidation de groupes multi-juridictionnels.
Portée
Contenu informatif destiné aux dirigeants et responsables conformité d'entreprises établies au Luxembourg.
Méthode
Chaque date, seuil et plafond est repris d'une source primaire citée en fin de section : autorités luxembourgeoises, Journal officiel, EUR-Lex, Commission européenne.
Vérification
30 juillet 2026. La page est revue à chaque évolution réglementaire affectant l'un des six régimes.

Cette page ne constitue ni un avis juridique, ni une mission d'assurance. Financial Services Luxembourg SARL-S exerce en qualité de comptable autorisé au sens de la loi du 2 septembre 2011. L'interprétation des textes de cybersécurité et de sécurité produit relève également d'une expertise juridique et technique : les dossiers clients touchant à ces matières sont traités en association avec un conseil juridique et un prestataire spécialisé.

Les montants, conditions et échéances susceptibles d'évoluer doivent être vérifiés contre les sources officielles citées.