Lex Browse everything How it works For developers

What changed, Loi du 23 juillet 2016 portant création d'un Haut-Commissariat à la Protection nationale et modifiant a) la lo…

2022-07-03 → 2026-05-10 · no interpretation, just the text delta

on 2022-07-03lu-legilux:loi-2016-07-23-n1:2022-07-03 (2022-07-03 → 2026-05-10)
on 2026-05-10lu-legilux:loi-2016-07-23-n1:2026-05-10 (2026-05-10 → open)

180 line(s) in the old middle, 217 in the new; 5 unchanged leading and 44 trailing lines trimmed.

+ Il est créé une administration dénommée Haut-Commissariat à la Protection nationale, dont les compétences et les mécanismes selon lesquels elle intervient sont déterminés par la présente loi qui règle également l'organisation de la protection des entités critiques.
− Il est créé une administration dénommée Haut-Commissariat à la Protection nationale, dont les compétences et les mécanismes selon lesquels elle intervient sont déterminés par la présente loi qui règle également l'organisation de la protection des infrastructures critiques.
+ 4. loi du 5 mai 2026
− 4. « infrastructure critique » : tout point, système ou partie de celui-ci qui est indispensable à la sauvegarde des intérêts vitaux ou des besoins essentiels de tout ou partie du pays ou de la population;
+ 6. loi du 5 mai 2026
+ 7. loi du 5 mai 2026
+ 8. « stratégie nationale en matière de cybersécurité » : un cadre cohérent fournissant des objectifs et des priorités stratégiques dans le domaine de la cybersécurité et de la gouvernance en vue de les réaliser au niveau national ;
+ 9. loi du 5 mai 2026
+ 10. loi du 5 mai 2026
+ 11. loi du 5 mai 2026
+ 12. loi du 5 mai 2026
− 6. « stratégie nationale en matière de sécurité des réseaux et des systèmes d’information » : un cadre prévoyant des objectifs et priorités stratégiques en matière de sécurité des réseaux et des systèmes d’information au niveau national.
+ 3. loi du 5 mai 2026
+ 4. de coordonner et d’élaborer une stratégie nationale en matière de cybersécurité ;
− 3. d'initier, de coordonner et de veiller à l'exécution des activités et mesures relatives au recensement, à la désignation et à la protection des infrastructures critiques, qu'elles soient publiques ou privées;
− 4. de coordonner et d’élaborer une stratégie nationale en matière de sécurité des réseaux et des systèmes d’information ;
+ 2. 1*bis*.
+ 3. de veiller à l'exécution de toutes les décisions prises;
+ 4. de favoriser le plus rapidement possible le retour à l'état normal;
+ 5. de préparer un budget commun pour la gestion de crises et de veiller à son exécution;
+ 6. de veiller à la mise en place et au fonctionnement du Centre national de crise.
− 2. de veiller à l'exécution de toutes les décisions prises;
− 3. de favoriser le plus rapidement possible le retour à l'état normal;
− 4. de préparer un budget commun pour la gestion de crises et de veiller à son exécution;
− 5. de veiller à la mise en place et au fonctionnement du Centre national de crise.
+ 2. attributions dans sa fonction de Centre gouvernemental de réponse aux incidents de sécurité informatique (CSIRT), ci-après « GOVCERT.LU » ;
− 2. attributions dans sa fonction de Centre de traitement des urgences informatiques, ci-après « CERT Gouvernemental » ;
+ 7. de conseiller, à leur demande, les établissements publics et les entités critiques en matière de sécurité des réseaux et systèmes d’information et des risques y liés ;
− 7. de conseiller, à leur demande, les établissements publics et les infrastructures critiques en matière de sécurité des réseaux et systèmes d’information et des risques y liés ;
+ **(1*quater*)** Dans sa fonction de GOVCERT.LU, le Haut-Commissariat à la Protection nationale a pour missions :
− **(1*quater*)** Dans sa fonction de CERT Gouvernemental, le Haut-Commissariat à la Protection nationale a pour missions :
+ 1. de constituer le point de contact unique dédié à la gestion des incidents affectant les réseaux et systèmes d’information des administrations et services de l’État et des établissements publics ;
+ 2. d’assurer un service de veille, de détection, d’alerte et de réaction aux cybermenaces et aux vulnérabilités affectant les réseaux et systèmes d’information des administrations et services de l’État et, à leur demande, des établissements publics ;
+ 3. 1. opérant comme le point de contact officiel national pour les CSIRT nationaux et gouvernementaux étrangers ;
+ 2. opérant comme le point de contact officiel national pour la collecte, l’analyse et la distribution d’informations relatives aux cybermenaces et incidents qui concernent les réseaux et systèmes d’information implantés au Grand-Duché de Luxembourg ;
+ 3. relayant les informations collectées aux CSIRT sectoriels en charge de la cible d’une attaque ou, à défaut de CSIRT sectoriel, directement à la cible ;
+ 4. assurant un service de veille aux cybermenaces et aux vulnérabilités et en réagissant aux incidents et en apportant une assistance aux entités critiques, le cas échéant.
+ 4. 1. opérant comme le point de contact officiel national pour les CSIRT militaires étrangers ;
+ 2. assurant, à partir du territoire du Grand-Duché de Luxembourg, un service de veille, de détection, d’alerte et de réaction aux cybermenaces, vulnérabilités et incidents affectant les réseaux et les systèmes d’information de l’armée ;
+ 3. opérant, à partir du territoire du Grand-Duché de Luxembourg, une équipe d’intervention spécialisée capable de prendre en charge la réponse aux incidents liés à ces réseaux et systèmes d’information.
− 1. de constituer le point de contact unique dédié au traitement des incidents de sécurité d’envergure affectant les réseaux et les systèmes d’information des administrations et services de l’État et, à leur demande, des établissements publics et des infrastructures critiques ;
− 2. d’assurer un service de veille, de détection, d’alerte et de réaction aux attaques informatiques et aux incidents de sécurité d’envergure affectant les réseaux et systèmes d’information des administrations et services de l’État et, à leur demande, des établissements publics et des infrastructures…
− 3. 1. opérant comme le point de contact officiel national pour les CERTs nationaux et gouvernementaux étrangers ;
− 2. opérant comme le point de contact officiel national pour la collecte et la distribution d’informations relatives aux incidents de sécurité qui concernent les réseaux et systèmes d’information implantés au Luxembourg ;
− 3. relayant les informations collectées aux CERTs sectoriels en charge de la cible d’une attaque ou à défaut de CERT sectoriel, directement à la cible.
− 4. 1. opérant comme le point de contact officiel national pour les CERTs militaires étrangers ;
− 2. assurant un service de veille, de détection, d’alerte et de réaction aux attaques informatiques et aux incidents de sécurité d’envergure affectant les réseaux et les systèmes d’information de l’armée à partir du territoire du Grand-Duché ;
− 3. opérant, à partir du territoire du Grand-Duché, une équipe d’intervention spécialisée capable de prendre en charge la réponse aux incidents de sécurité d’envergure liés à ces réseaux et systèmes d’information.
+ Le Haut-Commissaire à la Protection nationale peut, dans l’intérêt de l’exécution des missions du GOVCERT.LU, demander leur concours aux agents des administrations et services de l’État.
− Le Haut-Commissaire à la Protection nationale peut, dans l’intérêt de l’exécution des missions du CERT Gouvernemental, demander leur concours aux agents des administrations et services de l’État.
+ **(3)** Le Haut-Commissaire à la Protection nationale ou son délégué peuvent, par demande écrite, demander à tout détenteur d'un secret professionnel ou d'un secret protégé par une clause contractuelle la communication des informations couvertes par ce secret si la révélation dudit secret est nécess…
− **(3)** Le Haut-Commissaire à la Protection nationale ou son délégué peuvent, par demande écrite, demander à tout détenteur d'un secret professionnel ou d'un secret protégé par une clause contractuelle la communication des informations couvertes par ce secret si la révélation dudit secret est nécess…
+ ## Chapitre 4 — La protection des entités critiques
− ## Chapitre 4 — La protection des infrastructures critiques
+ En cas d'imminence ou de survenance d'une crise, le propriétaire ou opérateur d'une entité critique, qui doit être, sauf en cas d'extrême urgence, dûment averti, est tenu de donner libre accès aux agents du Haut-Commissariat à la Protection nationale aux installations, locaux, terrains, aménagements…
− En cas d'imminence ou de survenance d'une crise, le propriétaire ou opérateur d'une infrastructure critique, qui doit être, sauf en cas d'extrême urgence, dûment averti, est tenu de donner libre accès aux agents du Haut-Commissariat à la Protection nationale aux installations, locaux, terrains, amén…
+ ## Chapitre 4*bis* — La stratégie nationale en matière de cybersécurité
− ## Chapitre 4*bis* — La stratégie nationale en matière de sécurité des réseaux et des systèmes d’information
+ **(1)** Le Haut-Commissariat à la Protection nationale adopte une stratégie nationale en matière de cybersécurité qui détermine les objectifs stratégiques, les ressources nécessaires pour atteindre ces objectifs ainsi que les mesures politiques et réglementaires appropriées, en vue de parvenir à un …
+ 
+ 1. loi du 5 mai 2026
+ 2. un cadre de gouvernance visant à atteindre les objectifs et priorités visés à la lettre a) du présent paragraphe, y compris les politiques visées au paragraphe 2 ;
+ 3. loi du 5 mai 2026
+ 4. un mécanisme visant à déterminer les actifs pertinents et une évaluation des risques ;
+ 5. un inventaire des mesures garantissant la préparation, la réaction et la récupération des services après incident, y compris la coopération entre les secteurs public et privé ;
+ 6. une liste des différents acteurs et autorités concernés par la mise en œuvre de la stratégie nationale en matière de cybersécurité ;
+ 7. loi du 5 mai 2026
+ 8. un plan comprenant les mesures nécessaires en vue d’améliorer le niveau général de sensibilisation des citoyens à la cybersécurité.
+ 
+ **(2)** Dans le cadre de la stratégie nationale en matière de cybersécurité, le Haut-Commissariat à la Protection nationale adopte notamment des politiques portant sur les éléments suivants :
+ 
+ 1. la cybersécurité dans le cadre de la chaîne d’approvisionnement des produits et services TIC utilisés par des entités pour la fourniture de leurs services ;
+ 2. l’inclusion et la spécification d’exigences liées à la cybersécurité pour les produits et services TIC dans les marchés publics, y compris concernant la certification de cybersécurité, le chiffrement et l’utilisation de produits de cybersécurité en sources ouvertes ;
+ 3. er loi du 5 mai 2026
+ 4. sous-marins
+ 5. la promotion du développement et de l’intégration de technologies avancées pertinentes visant à mettre en œuvre des mesures de pointe dans la gestion des risques en matière de cybersécurité ;
+ 6. la promotion et le développement de l’éducation et de la formation en matière de cybersécurité, des compétences en matière de cybersécurité, des initiatives de sensibilisation et de recherche et développement en matière de cybersécurité, ainsi que des orientations sur les bonnes pratiques de cybe…
+ 7. le soutien aux institutions universitaires et de recherche visant à développer, améliorer et promouvoir le déploiement des outils de cybersécurité et à sécuriser les infrastructures de réseau ;
+ 8. la mise en place de procédures pertinentes et d’outils de partage d’informations appropriés visant à soutenir le partage volontaire d’informations sur la cybersécurité entre les entités conformément au droit de l’Union européenne ;
+ 9. le renforcement des valeurs de cyberrésilience et de cyberhygiène des petites et moyennes entreprises, en particulier celles qui sont exclues du champ d’application de la présente loi, en fournissant des orientations et un soutien facilement accessibles pour répondre à leurs besoins spécifiques ;
+ 10. la promotion d’une cyberprotection active.
+ 
+ Le Haut-Commissariat à la Protection nationale évalue régulièrement la stratégie nationale en matière de cybersécurité, et au moins tous les cinq ans, sur la base d’indicateurs clés de performance et, le cas échéant, les modifient.
+ 
+ ## Chapitre 4*ter * — Le plan national de réaction aux crises et incidents de cybersécurité majeurs
+ 
+ ### Art. 9ter.
+ 
+ Le Haut-Commissariat à la Protection nationale adopte un plan national de réaction aux crises et incidents de cybersécurité majeurs dans lequel sont définis les objectifs et les modalités de gestion des incidents de cybersécurité majeurs et des crises. Ce plan établit notamment les éléments suivants…
− Le Haut-Commissariat à la Protection nationale élabore une stratégie nationale en matière de sécurité des réseaux et des systèmes d’information, qui porte, en particulier, sur les points suivants :
+ 1. les objectifs des mesures et activités nationales de préparation ;
+ 2. loi du 5 mai 2026
+ 3. les procédures de gestion des crises cyber, y compris leur intégration dans le cadre national général de gestion des crises et les canaux d’échange d’informations ;
+ 4. les mesures de préparation nationales, y compris des exercices et des activités de formation ;
+ 5. les parties prenantes et les infrastructures des secteurs public et privé concernées ;
+ 6. les procédures et arrangements nationaux entre les autorités et les organismes nationaux compétents visant à garantir la participation et le soutien effectifs à la gestion coordonnée des incidents de cybersécurité majeurs et des crises au niveau de l’Union européenne.
− 1. les objectifs et les priorités de la stratégie nationale en matière de sécurité des réseaux et des systèmes d’information ;
− 2. un cadre de gouvernance permettant d’atteindre les objectifs et les priorités de la stratégie nationale en matière de sécurité des réseaux et des systèmes d’information, prévoyant notamment les rôles et les responsabilités des organismes publics et des autres acteurs pertinents ;
− 3. l’inventaire des mesures en matière de préparation, d’intervention et de récupération, y compris la coopération entre les secteurs public et privé ;
− 4. un aperçu des programmes d’éducation, de sensibilisation et de formation en rapport avec la stratégie nationale en matière de sécurité des réseaux et des systèmes d’information ;
− 5. un aperçu des plans de recherche et de développement en rapport avec la stratégie nationale en matière de sécurité des réseaux et des systèmes d’information ;
− 6. un plan d’évaluation des risques permettant d’identifier les risques ;
− 7. une liste des différents acteurs concernés par la mise en œuvre de la stratégie nationale en matière de sécurité des réseaux et des systèmes d’information.
+ **(1)** Le personnel de l’ANSSI et du GOVCERT.LU est repris dans le cadre du personnel du Haut-Commissariat à la Protection nationale.
− **(1)** Le personnel de l’ANSSI, du CERT Gouvernemental et du SCC est repris dans le cadre du personnel du Haut-Commissariat à la Protection nationale.
tierA, publisher-supplied validity dates
history beginspublisher
index built2026-08-04T13:15:37Z · corpus 2f51cf1
stamp signaturevalid (ECDSA-P256)