Calendrier de conformité numérique 2026-2028 au Luxembourg
Trois régimes sont déjà applicables : DORA depuis janvier 2025, le Data Act depuis septembre 2025, NIS 2 depuis mai 2026. Les sept échéances restantes se répartissent entre août 2026 et août 2028. Beaucoup d'entreprises luxembourgeoises ont encore des travaux à mener sur les trois premiers.
| Échéance | Régime | Qui est concerné | Statut |
|---|---|---|---|
| 10 juillet 2026 | NIS 2 Luxembourg Loi du 5 mai 2026 |
Entités moyennes et grandes des annexes I et II. Seuils appréciés au niveau du groupe. | Dépassée |
| 17 janvier 2025 | DORA Règlement (UE) 2022/2554 |
Banques, PSF, ManCo, AIFM, assurances et réassurances, établissements de paiement. | Applicable |
| 2 août 2026 | AI Act Transparence et gouvernance |
Fournisseurs et déployeurs de systèmes d'IA, selon leur rôle. | Imminente |
| 11 septembre 2026 | Cyber Resilience Act Notification des vulnérabilités |
Fabricants, éditeurs, importateurs et distributeurs de produits avec éléments numériques. | Imminente |
| 2 décembre 2026 | AI Act Marquage et nouvelle interdiction |
Systèmes générant des contenus artificiels, présents sur le marché au 2 août 2026. | À préparer |
| 9 décembre 2026 | Responsabilité du fait des produits | Éditeurs de logiciels, fabricants de produits numériques, intégrateurs. | À anticiper |
| 12 janvier 2027 | Data Act Frais de changement de fournisseur |
Fournisseurs de cloud, SaaS, PaaS, IaaS et leurs clients. | À anticiper |
| 2 décembre 2027 | AI Act Haut risque, annexe III |
IA de recrutement, crédit, éducation, biométrie, infrastructures critiques. | Reportée |
| 11 décembre 2027 | Cyber Resilience Act Application complète |
Produits comportant des éléments numériques, marquage CE. | À anticiper |
| 2 août 2028 | AI Act IA intégrée, annexe I |
Machines, dispositifs médicaux, produits soumis à une réglementation de sécurité. | Reportée |
NIS 2 au Luxembourg : la loi du 5 mai 2026
La directive (UE) 2022/2555 a été transposée par la loi du 5 mai 2026 concernant des mesures destinées à assurer un niveau élevé de cybersécurité, publiée au Mémorial A n° 225 et entrée en vigueur le 10 mai 2026. Elle abroge la loi NIS 1 du 28 mai 2019 et ouvrait un délai d'auto-enregistrement de deux mois, échu le 10 juillet 2026.
Qui est concerné par NIS 2 au Luxembourg ?
NIS 2 vise les entités moyennes et grandes opérant dans les secteurs des annexes I et II de la loi, ainsi qu'un petit nombre d'activités numériques assujetties sans condition de taille. Les sociétés de participation, les structures patrimoniales et la plupart des activités de services professionnels n'y figurent pas.
Les seuils NIS 2 s'apprécient au niveau du groupe
Les seuils d'effectifs, de chiffre d'affaires et de total de bilan ne se lisent pas sur les comptes sociaux de l'entité prise isolément. Ils intègrent la totalité des entreprises liées, celles contrôlées à plus de 50 %, et la quote-part des entreprises partenaires détenues entre 25 % et 50 %, selon la définition européenne des PME.
Une filiale luxembourgeoise de vingt salariés peut donc franchir les seuils lorsque les données de ses entreprises liées entrent dans le calcul et que son activité relève d'un secteur visé. La conclusion dépend du secteur, de la structure du groupe et des règles d'agrégation applicables, jamais du seul effectif local.
Les activités assujetties indépendamment de la taille
Trois catégories restent assujetties quelle que soit leur taille : les fournisseurs de réseaux ou services de communications électroniques publics, les prestataires de services de confiance au sens du règlement eIDAS, et les registres de noms de domaine de premier niveau ainsi que les fournisseurs de services DNS.
Les entités financières sont exclues du champ de NIS 2
L'article 1(5) de la loi NIS 2 exclut les entités relevant du règlement DORA, conformément à l'article 2(4) de ce règlement. Là où DORA s'applique, il s'applique à la place de NIS 2 pour les mêmes faits, et la supervision passe à l'autorité prudentielle compétente. Le pilier 02 détaille cette articulation.
Entité essentielle, entité importante, hors champ. La distinction ne se lit ni dans l'objet social, ni dans le code NACE. Elle résulte du croisement entre l'activité réelle, le périmètre de consolidation et l'existence d'un régime spécial applicable.
Le diagnostic de périmètre instruit ce croisement en cinq questions et produit un document daté, versable au dossier corporate.
NIS 2 Luxembourg : les nouvelles obligations depuis le 10 mai 2026
La transposition luxembourgeoise répartit les rôles entre quatre institutions. L'ILR est l'autorité compétente chef de file et le point de contact unique : il opère le portail d'auto-enregistrement, reçoit les notifications d'incident, conduit les contrôles et prononce les sanctions administratives. La CSSF conserve la surveillance du secteur financier sous DORA. Le HCPN assure la coordination stratégique nationale et la représentation auprès de la Commission européenne et de l'ENISA. Côté réponse à incident, CIRCL est le CSIRT du secteur privé et des communes, GOVCERT.LU celui du secteur public.
Sur le fond, l'obligation nouvelle tient moins à des contrôles techniques supplémentaires qu'à une exigence de preuve continue. L'entreprise doit pouvoir démontrer que ses risques, ses fournisseurs, ses incidents et ses mesures sont gouvernés et supervisés par l'organe de direction, avec les procès-verbaux correspondants.
Documents et échéances NIS 2 au Luxembourg
Enregistrement auprès de l'ILR
L'auto-enregistrement était dû au plus tard le 10 juillet 2026, le portail étant ouvert depuis avril 2026. La démarche est déclarative et engage la responsabilité de l'entité quant à sa propre qualification. Une entité assujettie qui ne s'est pas enregistrée doit régulariser sans attendre : l'absence d'enregistrement est susceptible d'être constatée lors des contrôles et rapprochements conduits par l'autorité.
Notification d'incident : 24 heures, 72 heures, un mois
En pratique, ce calendrier suppose une procédure permettant de qualifier un incident et d'alerter la direction, l'IT, le DPO, le juridique et l'ILR sans attendre le retour des équipes le lendemain matin.
Mesures de gestion des risques
- Cartographie des actifs, réseaux, applications, données et services critiques
- Analyse des risques et des dépendances, politique de sécurité approuvée par l'organe de direction
- Continuité d'activité, sauvegardes et tests de restauration documentés
- Sécurité de la chaîne d'approvisionnement et clauses contractuelles imposées aux prestataires TIC
- Gestion des vulnérabilités, patch management, développement sécurisé
- Authentification multifacteur, contrôle des accès, comptes à privilèges, chiffrement
- Formation cyber récurrente et traçable, pour les salariés comme pour les dirigeants
Contrôles et sanctions NIS 2 au Luxembourg
Les entités essentielles relèvent d'une supervision ex ante et ex post. Les entités importantes relèvent principalement d'une supervision ex post, déclenchée par un incident, une plainte ou un signalement. Le calendrier et les modalités pratiques des contrôles doivent être vérifiés dans les communications les plus récentes de l'ILR.
| Qualification | Plafond de sanction | Supervision |
|---|---|---|
| Entité essentielle | 10 M€ ou 2 % du CA annuel mondial, le montant le plus élevé | Ex ante et ex post |
| Entité importante | 7 M€ ou 1,4 % du CA annuel mondial, le montant le plus élevé | Ex post |
S'y ajoutent des mesures correctrices à effet immédiat, notamment des injonctions et la suspension temporaire d'une certification ou d'une activité, ainsi que des obligations directes pesant sur les membres de l'organe de direction dans les conditions prévues par la loi.
- Espace NIS 2 de l'Institut Luxembourgeois de RégulationILR · autorité compétente
- Questions fréquentes sur le champ d'applicationILR
- Notification d'incident sous NIS 2ILR
- Loi du 5 mai 2026, Mémorial A n° 225Legilux · Journal officiel
- Directive (UE) 2022/2555, articles 2, 20, 21 et 23EUR-Lex
DORA au Luxembourg : le régime spécial qui écarte NIS 2
Le règlement (UE) 2022/2554 sur la résilience opérationnelle numérique du secteur financier est applicable depuis le 17 janvier 2025. Il constitue une lex specialis : pour les entités qu'il couvre, il remplace NIS 2. Au Luxembourg, deux autorités se partagent sa supervision, la CSSF et le Commissariat aux Assurances.
Qui est concerné par DORA plutôt que par NIS 2 ?
- Établissements de crédit, PSF, établissements de paiement et de monnaie électronique
- Entreprises d'investissement, sociétés de gestion (ManCo) et gestionnaires de FIA (AIFM)
- Entreprises d'assurance et de réassurance, intermédiaires d'assurance, certains fonds de pension
- Dépositaires centraux, contreparties centrales, plateformes de négociation
- Prestataires de services sur crypto-actifs agréés MiCA, agences de notation
- Prestataires tiers de services TIC désignés critiques, soumis à une surveillance directe
CSSF ou Commissariat aux Assurances : quelle autorité de supervision ?
La CSSF et le Commissariat aux Assurances ont été désignés comme les autorités compétentes au Luxembourg pour DORA, chacune pour les entités qu'elle surveille. La CSSF couvre les banques, entreprises d'investissement, établissements de paiement et de monnaie électronique, gestionnaires de fonds et prestataires de services sur crypto-actifs. Le CAA couvre les entreprises d'assurance et de réassurance, leurs intermédiaires et certains fonds de pension.
Les canaux de transmission diffèrent également. Les entités CSSF déposent via le portail eDesk. Les entités surveillées par le CAA utilisent les canaux SOFiE ou E-File, avec des types de reporting dédiés pour le registre d'information et la notification d'incident.
Un éditeur SaaS, un intégrateur ou un cabinet d'infogérance qui sert des entités financières luxembourgeoises n'est pas soumis à DORA en tant que tel. Il en subit les exigences par voie contractuelle : clauses d'audit et d'accès, notification d'incident, encadrement de la sous-traitance, plans de sortie. Le même mécanisme joue pour NIS 2 sur la chaîne d'approvisionnement.
DORA Luxembourg : le registre d'information et son calendrier de dépôt
Les entités soumises à la CSSF devaient transmettre leur registre d'information 2026 entre le 11 février et le 31 mars 2026, sur la base des contrats en vigueur au 31 décembre 2025. Le registre couvre l'ensemble des arrangements contractuels relatifs aux services TIC, sous-traitants en cascade compris. Les entités relevant du CAA suivent un calendrier et des canaux propres, à vérifier auprès de cette autorité.
Documents DORA à produire au Luxembourg
- Inventaire exhaustif des contrats TIC et identification des fonctions critiques ou importantes
- Registre d'information transmis à l'autorité compétente selon son calendrier propre
- Clauses contractuelles obligatoires : audit, accès, notification, sous-traitance, résiliation
- Plans de sortie testables pour chaque prestataire critique, et analyse de concentration cloud
- Cadre de gestion du risque TIC approuvé par l'organe de direction
- Tests de résilience, scénarios de panne, procédures de notification d'incident
- TIC et cyber-risque pour les entités DORACSSF · autorité compétente
- Commissariat aux Assurances, périmètre de surveillanceCAA · autorité compétente assurance
- Règlement (UE) 2022/2554, articles 2, 28 et 46EUR-Lex
- Espace DORA de l'Autorité européenne des marchés financiersESMA
NIS 2 ou DORA ? La réponse conditionne tout le reste.
Cinq questions, seuils appréciés au niveau du groupe, résultat immédiat sous forme de document daté et motivé, versable au dossier corporate.
AI Act : ce que change le règlement omnibus du 27 juillet 2026
Le règlement (UE) 2026/1744, dit Digital Omnibus on AI, a été publié au Journal officiel le 24 juillet 2026 et est entré en vigueur le 27 juillet 2026, six jours avant l'échéance qu'il modifiait. Il reporte les obligations relatives aux systèmes à haut risque sans toucher à l'architecture de l'AI Act.
Qui est concerné par l'AI Act ?
Toute entreprise qui fournit, déploie, importe ou distribue un système d'IA, selon son rôle et le niveau de risque du système. La qualification de déployeur suffit à déclencher des obligations.
Utiliser un système d'IA pour évaluer, sélectionner ou classer des candidats peut placer l'employeur en position de déployeur et, selon l'usage prévu du système, déclencher les obligations applicables aux systèmes à haut risque. Un recours accessoire à un assistant génératif ne conduit pas automatiquement à la même qualification.
AI Act 2026 : les obligations applicables au 2 août 2026
- Obligations de transparence de l'article 50 pour les systèmes interagissant avec des personnes physiques
- Effectivité des pouvoirs de contrôle de la Commission sur les fournisseurs de modèles d'IA à usage général
- Régime de sanctions et dispositions de gouvernance
Deux obligations étaient déjà applicables et le restent : l'interdiction des pratiques d'IA prohibées depuis février 2025, et l'obligation d'assurer un niveau suffisant de maîtrise de l'IA au sein de l'organisation.
Le marquage des contenus générés est décalé au 2 décembre 2026
Le marquage prévu à l'article 50(2) s'applique à partir du 2 décembre 2026 pour les systèmes déjà présents sur le marché au 2 août 2026. Les systèmes mis sur le marché à compter de cette date s'y conforment immédiatement. La même date fait entrer en vigueur une pratique interdite ajoutée à l'article 5, visant les systèmes qui génèrent ou manipulent des contenus intimes non consentis et des contenus pédocriminels.
AI Act 2027-2028 : les échéances des systèmes à haut risque
Ce report ne dispense d'aucune obligation déjà applicable. Il donne du temps sur la documentation lourde des systèmes à haut risque, pas sur l'inventaire, la transparence ni la maîtrise de l'IA.
Documents AI Act à préparer en 2026
- Registre de tous les outils d'IA utilisés, y compris gratuits et introduits sans validation
- Qualification du rôle de l'entreprise : fournisseur, déployeur, importateur, distributeur
- Politique interdisant l'introduction de données confidentielles dans des IA non approuvées
- Identification des décisions ayant un impact sur les salariés ou les clients
- Information des personnes interagissant avec un système d'IA, encadrement des contenus générés
- Traçabilité des prompts, sources, modèles, contrôles humains et validations
- Clauses IA imposées aux fournisseurs, et formation des salariés
- Cadre réglementaire pour l'intelligence artificielleCommission européenne
- Entrée en vigueur du règlement omnibus sur l'IACommission européenne
- Adoption finale du paquet de simplificationConseil de l'Union européenne
- Règlement (UE) 2024/1689, articles 5, 6 et 50EUR-Lex
Cyber Resilience Act : logiciels et produits connectés
Le Cyber Resilience Act impose des exigences de cybersécurité aux produits matériels et logiciels comportant des éléments numériques mis sur le marché de l'Union. Les obligations de notification s'appliquent à partir du 11 septembre 2026, les principales obligations de conformité à partir du 11 décembre 2027.
Cyber Resilience Act : entreprises et logiciels concernés
Le règlement vise les fabricants, éditeurs, importateurs et distributeurs de produits avec éléments numériques, ainsi que les solutions de traitement à distance intégrées à ces produits.
Un éditeur luxembourgeois peut relever du CRA lorsqu'il met sur le marché un logiciel qualifiable de produit avec éléments numériques, par exemple une application ou une solution comportant un traitement à distance intégré. Un service fourni exclusivement en ligne, sans produit associé, appelle une analyse spécifique et n'entre pas automatiquement dans le champ. La qualification se fait au cas par cas, sur la base du texte et des orientations de la Commission.
Cyber Resilience Act : les notifications obligatoires au 11 septembre 2026
À compter de cette date, les fabricants notifient les vulnérabilités activement exploitées et les incidents graves affectant la sécurité de leurs produits. L'alerte initiale intervient sous 24 heures, la notification complète sous 72 heures. Ce calendrier est calqué sur celui de NIS 2, ce qui permet de mutualiser la procédure de qualification et d'escalade.
Documents CRA et échéances de conformité
- Cyber Resilience ActCommission européenne
- Synthèse du texte législatif et périmètre des produitsCommission européenne
- Ressources CRA de l'Agence de l'Union européenne pour la cybersécuritéENISA
Data Act : cloud, SaaS et suppression des frais de sortie
Le règlement (UE) 2023/2854 sur les données est applicable depuis le 12 septembre 2025. Il encadre l'accès aux données générées par les produits connectés, la portabilité, les contrats de partage de données, l'interopérabilité et le changement de fournisseur de services de traitement de données.
Data Act : fournisseurs cloud et SaaS concernés
Le règlement vise les fournisseurs de cloud, de SaaS, de PaaS et d'IaaS ainsi que leurs clients. Les fabricants et utilisateurs d'objets connectés relèvent du volet accès aux données.
Data Act : la suppression des frais de sortie au 12 janvier 2027
À partir de cette date, les frais de changement de fournisseur et de sortie de données disparaissent. L'échéance suppose une révision contractuelle et technique préalable, pas un simple ajustement tarifaire : elle touche les formats d'export, les délais de restitution et les engagements de service.
Documents et clauses Data Act à préparer
- Formats d'export, API et interfaces de portabilité opérationnelles
- Délais de restitution et de suppression des données, clauses de réversibilité
- Suppression des frais de sortie et de changement de fournisseur
- Droits d'utilisation des données et protection des secrets d'affaires
- Procédure de traitement des demandes de données émanant des clients
- Data ActCommission européenne
- Data Act, explication du calendrier et des frais de changementCommission européenne
- Règlement (UE) 2023/2854, chapitre VIEUR-Lex
Conformité numérique au Luxembourg : RGPD, accessibilité, résilience et eIDAS 2
NIS 2, DORA, l'AI Act, le CRA et le Data Act ne remplacent pas le socle permanent. Le RGPD, l'accessibilité numérique, la résilience des entités critiques et l'identité numérique européenne produisent leurs propres obligations, indépendamment des cinq régimes précédents.
RGPD : le socle qui ne disparaît jamais
Registre des traitements, minimisation, durées de conservation, contrats de sous-traitance, transferts internationaux, analyses d'impact et sécurité des données. Une violation susceptible d'engendrer un risque se notifie à la CNPD dans les 72 heures suivant sa découverte.
Un point pratique mérite attention : sur un même incident, les délais RGPD, NIS 2 et CRA courent simultanément vers des autorités différentes. Une matrice unique de notification évite de découvrir cette collision en pleine crise.
Accessibilité numérique : applicable depuis le 28 juin 2025
Certains produits et services doivent satisfaire aux exigences européennes d'accessibilité : commerce électronique, services bancaires aux consommateurs, communications électroniques, ordinateurs et systèmes d'exploitation. Le contrôle porte sur les sites, applications, parcours d'achat, formulaires, documents, méthodes d'authentification et services d'assistance.
Résilience des entités critiques
La loi luxembourgeoise du 5 mai 2026 sur la résilience des entités critiques complète NIS 2 par une approche tous risques, couvrant les risques physiques, organisationnels et environnementaux ainsi que les dépendances externes. Une entité formellement notifiée comme critique réalise une évaluation des risques dans les neuf mois suivant sa notification.
Identité numérique européenne, eIDAS 2
Les États membres doivent proposer les portefeuilles européens d'identité numérique d'ici la fin de 2026. Les entreprises pratiquant l'onboarding digital, le KYC, la signature électronique ou la délivrance de justificatifs ont intérêt à prévoir leur intégration, sans collecter plus de données que nécessaire.
- Notification de violation de donnéesCNPD · Luxembourg
- Directive (UE) 2019/882 sur l'accessibilitéEUR-Lex
- Règlement sur l'identité numérique européenneCommission européenne
- Journal officiel du Grand-Duché de LuxembourgLegilux
Conformité numérique au Luxembourg : 14 documents à pouvoir produire
Une entreprise luxembourgeoise correctement préparée peut présenter rapidement quatorze catégories de documents démontrant sa gouvernance, sa gestion des risques, ses procédures d'incident et le contrôle de ses fournisseurs numériques.
- Politique de sécurité approuvée par l'organe de direction
- Cartographie des actifs, réseaux, données et services critiques
- Analyse des risques et des dépendances
- Registre des fournisseurs et arrangements contractuels TIC
- Registre des traitements RGPD
- Registre des systèmes d'intelligence artificielle
- Procédure de gestion et de notification des incidents
- Plan de continuité d'activité et plan de reprise
- Politique de sauvegarde et résultats des tests de restauration
- Politique de gestion des accès et des comptes à privilèges
- Politique de gestion des vulnérabilités et des correctifs
- Rapports de formation et comptes rendus d'exercices de crise
- Contrats et plans de sortie des prestataires critiques
- Procès-verbaux démontrant la supervision effective par la direction
La quatorzième pièce est celle qui manque le plus souvent dans les dossiers que nous reprenons, et celle qui expose le plus directement les dirigeants.
Mise en conformité numérique au Luxembourg : commencer par le périmètre
La première étape consiste à déterminer les textes applicables à l'entreprise. Cette analyse croise le secteur d'activité réel, la taille du groupe, le rôle exercé dans la chaîne numérique et l'existence éventuelle d'un régime spécial comme DORA.
Lancer un chantier technique avant cette étape revient à dépenser sans savoir contre quelle obligation. Une entreprise qui déploie un SOC sans connaître sa qualification se retrouve avec un outil coûteux et un dossier documentaire toujours introuvable le jour du contrôle.
Établissez votre périmètre en cinq questions
Seuils appréciés au niveau du groupe, entreprises liées et partenaires incluses. Test DORA prioritaire. Résultat immédiat sous forme de document daté et motivé, versable au dossier corporate. Sans frais.
Ressources connexes sur la conformité numérique
Questions fréquentes sur la conformité numérique au Luxembourg
Toutes les entreprises luxembourgeoises sont-elles concernées par NIS 2 ?
Non. NIS 2 vise les entités moyennes et grandes des secteurs des annexes I et II de la loi du 5 mai 2026, ainsi qu'un nombre restreint d'activités numériques assujetties sans condition de taille. Une société de participation, une SPF ou une activité de services professionnels n'y figure pas. Les seuils s'apprécient toutefois au niveau du groupe, ce qui peut faire basculer une entité qui se croyait hors champ.
Une ManCo ou un PSF doit-il s'enregistrer auprès de l'ILR ?
Non, sous réserve de confirmation de sa qualification. L'article 1(5) de la loi NIS 2 exclut les entités relevant de DORA. Une société de gestion, un gestionnaire de FIA ou un PSF relève de DORA sous la surveillance de la CSSF, et non de NIS 2 sous celle de l'ILR. Pour les entreprises d'assurance et de réassurance, l'autorité compétente est le Commissariat aux Assurances. L'exclusion se documente par écrit plutôt qu'elle ne se suppose.
Que risque une entité assujettie qui ne s'est pas enregistrée avant le 10 juillet 2026 ?
Les plafonds de sanction atteignent 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial pour une entité essentielle, 7 millions ou 1,4 % pour une entité importante. S'y ajoutent des mesures correctrices à effet immédiat et des obligations directes pesant sur les membres de l'organe de direction. Le registre étant déclaratif, l'absence d'enregistrement est susceptible d'être constatée lors des contrôles et rapprochements de l'autorité. La régularisation immédiate reste la voie la plus favorable.
Comment se calculent les seuils NIS 2 dans un groupe ?
En consolidant la totalité des effectifs, du chiffre d'affaires et du total de bilan des entreprises liées, celles contrôlées directement ou indirectement à plus de 50 %, puis en ajoutant la quote-part des entreprises partenaires détenues entre 25 % et 50 %. C'est l'écart le plus fréquent entre une auto-évaluation faite sur les comptes sociaux et la qualification réelle.
L'AI Act est-il reporté ?
Partiellement. Le règlement omnibus du 27 juillet 2026 reporte les obligations relatives aux systèmes à haut risque de l'annexe III au 2 décembre 2027, et celles concernant l'IA intégrée aux produits réglementés au 2 août 2028. Les pratiques interdites, l'obligation de maîtrise de l'IA, les règles applicables aux modèles à usage général et les obligations de transparence du 2 août 2026 ne sont pas reportées.
Un éditeur SaaS luxembourgeois relève-t-il du Cyber Resilience Act ?
Cela dépend de la nature de ce qui est mis sur le marché. Le CRA vise les produits comportant des éléments numériques, y compris les solutions de traitement à distance intégrées à un produit. Un service fourni exclusivement en ligne, sans produit associé, n'entre pas automatiquement dans le champ et appelle une analyse au cas par cas.
Un prestataire informatique non assujetti est-il vraiment hors sujet ?
Non. Un éditeur, un intégrateur ou un cabinet d'infogérance servant des entités assujetties en subit les exigences par voie contractuelle : clauses de sécurité, droits d'audit et d'accès, obligations de notification, encadrement de la sous-traitance, plans de sortie. L'absence d'enregistrement propre ne dispense pas de la conformité contractuelle imposée par la chaîne d'approvisionnement.
Par quoi faut-il commencer concrètement ?
Par la détermination du périmètre d'assujettissement, avant tout investissement technique. Croiser le secteur d'activité réel, le périmètre de consolidation du groupe et l'existence d'un régime spécial applicable. Ce travail produit soit un enregistrement à régulariser, soit une note de non-assujettissement motivée à verser au dossier corporate. Dans les deux cas, il conditionne les dépenses ultérieures.
- Auteur
- Mickaël LOC, comptable autorisé, dix-sept ans de pratique fiduciaire luxembourgeoise, consolidation de groupes multi-juridictionnels.
- Portée
- Contenu informatif destiné aux dirigeants et responsables conformité d'entreprises établies au Luxembourg.
- Méthode
- Chaque date, seuil et plafond est repris d'une source primaire citée en fin de section : autorités luxembourgeoises, Journal officiel, EUR-Lex, Commission européenne.
- Vérification
- 30 juillet 2026. La page est revue à chaque évolution réglementaire affectant l'un des six régimes.
Cette page ne constitue ni un avis juridique, ni une mission d'assurance. Financial Services Luxembourg SARL-S exerce en qualité de comptable autorisé au sens de la loi du 2 septembre 2011. L'interprétation des textes de cybersécurité et de sécurité produit relève également d'une expertise juridique et technique : les dossiers clients touchant à ces matières sont traités en association avec un conseil juridique et un prestataire spécialisé.
Les montants, conditions et échéances susceptibles d'évoluer doivent être vérifiés contre les sources officielles citées.