Avec l’entrée en vigueur de la loi NIS2, le Luxembourg franchit une nouvelle étape dans le renforcement de son cadre de cybersécurité. Au-delà de nouvelles exigences réglementaires, cette évolution marque une volonté de faire de la cybersécurité un enjeu pleinement intégré à la gouvernance et au fonctionnement des organisations. Pour les établissements et entreprises de santé, particulièrement exposés en raison de la sensibilité des données et de l’interconnexion croissante des systèmes, cette nouvelle réglementation invite à renforcer les pratiques de gestion des risques, la sécurité des infrastructures et la capacité à prévenir et à gérer les incidents. La cybersécurité devient ainsi plus que jamais une responsabilité collective, au cœur de la continuité, de la sécurité et de la qualité des services de santé.
La directive européenne NIS2 a été transposée au Luxembourg par la loi du 5 mai 2026 relative aux mesures destinées à assurer un niveau élevé de cybersécurité (la « loi NIS2 »), publiée au Journal officiel et entrée en vigueur le 10 mai 2026. Loi du 5 mai 2026 – Journal officiel du Grand-Duché de Luxembourg (Legilux)
Cette loi remplace notamment le cadre juridique précédent issu de la directive NIS1 et modifie certaines dispositions de la loi du 17 décembre 2021 relative aux réseaux et services de communications électroniques.
Au niveau européen, la loi luxembourgeoise transpose la directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022, dite « directive NIS2 », qui vise à assurer un niveau élevé commun de cybersécurité dans l’ensemble de l’Union européenne. Directive (UE) 2022/2555 – EUR-Lex
La directive NIS2 élargit considérablement son champ d’application à un plus grand nombre d’organisations et renforce les obligations en matière de cybersécurité. Elle prévoit notamment des mesures de gestion des risques, un renforcement des obligations de notification des incidents ainsi qu’une responsabilité accrue des organes de direction en matière de cybersécurité.