Projet de règlement grand-ducal portant création d’un comité « national de certification de cybersécurité » I. II. III. IV. V. Exposé des motifs Texte du projet de règlement grand-ducal Commentaire des articles Fiche financière Fiche d’impact p. 2 p. 3 p. 5 p. 7 p. 8 1 I. Exposé des motifs L’importance de la cybersécurité a motivé le législateur européen de doter l’Union européenne d’un cadre juridique pour la certification des produits, services et processus liés aux TIC dans le but de garantir un niveau adéquat et harmonisé de cybersécurité dans le marché unique digital. Le législateur luxembourgeois s’empresse par projet de loi portant sur certaines modalités d’application et les sanctions du règlement (UE) n° 2019/881 du Parlement européen et du Conseil du 17 avril 2019 relatif à l’ENISA (Agence de l’Union européenne pour la cybersécurité) et à la certification de cybersécurité des technologies de l’information et des communications, et abrogeant le règlement (UE) n° 526/2013 (ci-après le projet de loi) de mettre la législation luxembourgeoise en conformité avec ledit règlement (UE) n° 2019/881. Le projet de loi prévoit dans son article 3 un comité national de certification de cybersécurité « créé auprès du Ministre ayant l’Economie dans ses attributions et dont la composition et l’organisation sont déterminées par règlement grand-ducal ». Le présent projet de règlement grand-ducal a dès lors pour objectif de déterminer la composition et l’organisation du comité national de certification de cybersécurité. 2 II. Texte du projet de règlement grand-ducal Nous Henri, Grand-Duc de Luxembourg, Duc de Nassau, Vu la loi portant sur certaines modalités d’application et les sanctions du règlement (UE) n° 2019/881 du Parlement européen et du Conseil du 17 avril 2019 relatif à l’ENISA (Agence de l’Union européenne pour la cybersécurité) et à la certification de cybersécurité des technologies de l’information et des communications, et abrogeant le règlement (UE) n° 526/2013 ; Vu les avis … ; Notre Conseil d’État entendu ; Sur le rapport de Notre Ministre de l’Économie et après délibération du Gouvernement en conseil ; Arrêtons : Art. 1er.
(1)Il est institué un comité national de certification de cybersécurité, dénommé ci-après le « comité ».
(2)Le comité exerce ses missions dans le respect des compétences et obligations légales des ministères, administrations et établissements publics concernés. Art. 2.
(1)Le comité se compose des membres suivants : a. un membre effectif et un membre suppléant désignés par le ministre ayant l’Economie dans ses attributions ; b. un membre effectif et un membre suppléant désignés par le ministre ayant le Haut-Commissariat à la Protection Nationale(HCPN) dans ses attributions; c. un membre effectif et un membre suppléant désignés par le ministre ayant l’’Institut luxembourgeois de la normalisation, de l’accréditation, de la sécurité et qualité des produits et des services (ILNAS) dans ses attributions. Les membres peuvent se faire accompagner aux réunions du comité par un ou, le cas échéant, par plusieurs experts. VII. Le comité peut inviter, en cas de besoin, des représentants d'autres ministères, administrations ou établissements publics ou des experts du secteur privé ou d'organismes européens ou internationaux, à participer à certains points de l'ordre du jour d’une réunion du comité. Art. 3.
(1)Le comité est présidé par un membre désigné par le ministre ayant l’Economie dans ses attributions. 3
(2)Le comité se réunit au moins tous les 6 mois ou, en cas de besoin, sur proposition de son président ou d’au moins deux membres.
(3)Le président convoque les réunions et la convocation mentionne l’ordre du jour. Les membres du comité peuvent proposer au président des sujets à mettre à l’ordre du jour.
(4)Le secrétariat du comité est assuré par un agent du ministère de l’Economie.
(5)Le comité peut mettre en place des groupes de travail sur des sujets spécifiques.
(6)Le comité peut solliciter des avis d’experts externes aux fins de l’accomplissement de ses missions. Art. 4.
(1)Hormis les exceptions prévues par le droit national ou le droit de l'Union européenne, les membres du comité, les personnes contribuant aux travaux du secrétariat ainsi que toute autre personne ayant participé aux réunions du comité ou à des groupes de travail créés par le comité et les personnes ayant exercé par le passé les fonctions précitées sont tenus de garder le secret des informations dont ils ont eu connaissance dans ou à l'occasion de l'exercice de leur fonction.
(2)Le comité peut se doter d'un règlement d’ordre intérieur qui est soumis pour approbation au Conseil de Gouvernement. Art. 5. Notre Ministre ayant l’Économie dans ses attributions est chargé de l’exécution du présent règlement qui sera publié au Journal officiel du Grand-Duché de Luxembourg. 4 III. Commentaire des articles Ad article 1er Pour tenir compte de la situation particulière du Luxembourg, il est proposé de mettre en place un comité national ‘Groupe européen de certification de cybersécurité’ composé des autorités compétentes en matière de cybersécurité au Luxembourg et pouvant coordonner des mesures au sein de l’État, du secteur privé et des infrastructures critiques. Le comité permet une bonne coordination des autorités représentées au comité dans leurs domaines de compétence respectifs. Il ne porte pas atteinte aux compétences propres de ces autorités, ni à leur indépendance. Ad article 2 L’article 2 régit la composition du comité. Sont représentées au comité les autorités impliquées dans la réglementation et la surveillance en matière de cybersécurité et dont les mesures ont une influence importante sur l’écosystème luxembourgeois. Le Ministère de l’Economie est responsable de la réglementation en la matière, l’ILNAS est désigné par l’avantprojet de loi et le HCPN règle l'organisation de la protection des infrastructures critiques qui comprend l'ensemble des activités visant à prévenir, à atténuer ou à neutraliser le risque d'une réduction ou d'une discontinuité de la disponibilité de fournitures ou de services indispensables à la sauvegarde des intérêts vitaux ou des besoins essentiels de tout ou partie du pays ou de la population. Ces représentants peuvent inviter toute personne à participer à certains points de l’ordre du jour et à faire connaissance aux comité des connaissances spécifiques respectivement d’un point de vue autre que celui des membres de la composition du comité. Ad article 3 L'article 3 régit le fonctionnement et le processus décisionnel du comité. Comme l’article 3, paragraphe 1, de l’avant-projet de loi prévoit que le comité est créé auprès du Ministre ayant l’Economie dans ses attributions, le comité est présidé par un membre désigné par le ministre ayant l’Economie dans ses attributions et le secrétariat est logiquement aussi assuré par cette entité. Le comité se réunit sur une base semestrielle ou en cas de besoin. Le comité peut solliciter des avis d'experts sur une question en relation avec le domaine de la cybersécurité. Le secrétariat du comité est assuré par un agent du Ministère de l’Economie. Le secrétariat est responsable de la préparation des réunions du comité. Le secrétariat du comité est appelé plus particulièrement à rédiger les projets d'avis ou de recommandation du comité et les procès-verbaux des réunions du comité. Il peut également rédiger des analyses en relation avec le champ de compétence du comité. 5 Ad article 4 Il paraît utile d'établir explicitement dans le présent règlement grand-ducal leur obligation au secret professionnel lorsqu'ils exercent une fonction au titre du présent règlement grand-ducal afin d'éviter toute insécurité juridique. Les autres personnes ayant participé aux réunions du comité sont également tenues au secret des délibérations. 6 IV. Fiche financière (art. 79 de la loi du 8 juin 1999 sur le Budget, la Comptabilité et la Trésorerie de l’Etat) Le projet de règlement grand-ducal ne comporte pas de dispositions dont l’application est susceptible de grever le budget de l’Etat. 7 V. Fiche d’évaluation d’impact Mesures législatives et réglementaires Intitulé du projet : Projet de règlement grand-ducal du XX portant sur la création d’un comité national de certification de cybersécurité (ci-après le « comité») Ministère initiateur: Ministère de l’Économie Auteur: Annick Hartung Tél .: +352 247 84320 Courriel: Annick.Hartung@eco.etat.lu Objectif(
- s)du projet : Mise en œuvre de l’article 2 de l’avant-projet de loi du XX portant sur certaines modalités d’application et les sanctions du règlement (UE) n°2019/881 du Parlement européen et du Conseil du 17 avril 2019 relatif à l’ENISA (Agence de l’Union européenne pour la cybersécurité) et à la certification de cybersécurité des technologies de l’information et des communications, et abrogeant le règlement (UE) n° 526/2013 (règlement sur la cybersécurité) Autre(
- s)Ministère(s)/Organisme(s)/Commune(
- s)impliqué(e)(s): Ministère d’Etat, ILNAS Date: février Mieux légiférer 1. Partie(
- s)prenante(
- s)(organismes divers, citoyens,…) consultée(s): Oui: X Non: Si oui, laquelle/lesquelles: ……………………ILNAS, Ministère de la Justice…………………………………….. Remarques/Observations: ………………………………………………………….. 2. 3. 4. Destinataires du projet: - Entreprises/Professions libérales: - Citoyens: Oui: X Non: Oui: X Non: - Administrations: Oui: X Non: Le principe « Think small first » est-il respecté? (c.àd. des exemptions ou dérogations sont-elles prévues suivant la taille de l’entreprise et/ou son secteur d’activité?) Oui: Remarques/Observations: ………………………………………………………… Le projet est-il lisible et compréhensible pour le destinataire? Existe-il un texte coordonné ou un guide pratique, mis à jour Non: X N.a.: Oui: X Non: 8 et publié d’une façon régulière? Oui: Remarques/Observations: …………………………………………………………… 5. Le projet a-t-il saisi l’opportunité pour supprimer ou simplifier des régimes d’autorisation et de déclaration existants, ou pour améliorer la qualité des procédures? Non: X Oui: X Non: Remarques/Observations: ………………….…………………………………………. 6. 7. 8. 9. Le projet contient-il une charge administrative pour le(
- s)destinataire(s)? (un coût imposé pour satisfaire à une obligation d’information émanant du projet?) Si oui, quel est le coût administratif approximatif total? (nombre de destinataires x coût administratif par destinataire) ………………….
- a)Le projet prend-il recours à un échange de données interadministratif (national ou international) plutôt que de demander l’information au destinataire? Si oui, de quelle(
- s)donnée(
- s)et/ou administration(
- s)s’agit-il? Oui: Non: X ………………….
- b)Le projet en question contient-il des dispositions spécifiques concernant la protection des personnes à l’égard du traitement des données à caractère personnel? Si oui, de quelle(
- s)donnée(
- s)et/ou administration(
- s)s’agit-il? Oui: Non: X …………………. Oui: Non: X Le projet prévoit-il: - une autorisation tacite en cas de non réponse de l’administration? - des délais de réponse à respecter par l’administration? - le principe que l’administration ne pourra demander Oui: Oui: Non: X N.a.: Non:X N.a.: des informations supplémentaires qu’une seule fois? Oui: Non: X N.a.: Oui: Non: X Oui: Non: Y a-t-il une possibilité de regroupement de formalités et/ou de procédures (p. ex. prévues le cas échant par un autre texte)? Si oui, laquelle: …………………………………………….................................. 10. En cas de transposition de directives communautaires, le principe « la directive, rien que la directive » est-il respecté? N.a.: X Si non, pourquoi? …………………………………………….................................. 9 11. Le projet contribue-t-il en général à une: a. simplification administrative, et/ou à une b. amélioration de qualité règlementaire? Oui: X Non: Oui: X Non: Remarques/Observations: ……………………………………………………………. 12. Des heures d’ouverture de guichet, favorables et adaptées aux besoins du/des destinataire(s), seront-elles introduites? Oui: Non: 13. Y a-t-il une nécessité d’adapter un système informatique auprès de l’Etat (e-Government ou application back-office)? Oui: Non: X Oui: Non: X N.a.: N.a.: X Si oui, quel est le délai pour disposer du nouveau système ? 14. Y a-t-il un besoin en formation du personnel de l’administration concernée? Si oui, lequel? …………………………………………………………………… Remarques/Observations: ……………………………………………………….. 10 VI. Fiche égalité des chances 15. Le projet est-il: - principalement centré sur l'égalité des femmes et des hommes? Oui: - positif en matière d'égalité des femmes et des hommes? Oui: Non: X Non: Si oui, expliquez de quelle manière: ………………………………………………….. - neutre en matière d'égalité des femmes et des hommes? Si oui, expliquez pourquoi: Tous genre.……………………………………………. les documents - négatif en matière d'égalité des femmes et des hommes? Oui: X Non: sont concernés Oui: indifféremment du Non: Si oui, expliquez de quelle manière: ………………………………………………… 16. Y a-t-il un impact financier différent sur Oui: les femmes et les hommes ? Si oui, expliquez de quelle manière: …………………………………………………… Non: X N.a.: 11