En bref
Cette loi vise à renforcer la capacité des entités publiques ou privées essentielles à prévenir, gérer et se remettre d'incidents perturbant leurs services. Elle transpose une directive européenne pour assurer un niveau élevé de résilience de ces entités.
Ce qu'elle réglemente
- La définition et le champ d'application des "entités critiques" et de la "résilience".
- Les autorités compétentes chargées de veiller à l'application de la loi.
- L'élaboration d'une stratégie nationale pour renforcer la résilience des entités critiques.
- L'évaluation des risques et le recensement des entités critiques.
Qui elle concerne
- Les entités publiques ou privées désignées comme "critiques" fournissant des services essentiels.
- Le Haut-Commissariat à la Protection nationale et la Commission de surveillance du secteur financier.
Points clés
- La loi ne s'applique pas aux questions couvertes par la directive sur la cybersécurité (UE) 2022/2555.
- Les exigences d'actes juridiques sectoriels de l'Union européenne priment si elles sont au moins équivalentes aux obligations de cette loi.
- Le Haut-Commissariat à la Protection nationale élabore une stratégie de résilience et effectue une évaluation des risques au moins tous les quatre ans.
- Les entités critiques sont désignées par arrêté grand-ducal, en tenant compte de l'évaluation des risques et de la stratégie, si elles fournissent des services essentiels, opèrent au Luxembourg, et qu'un incident aurait des effets perturbateurs importants.
Texte de loi
LE GOUVERNEMENT DU GRAND-DUCHÉ DE LUXEMBOURG Haut-Commissariat à la protection nationale Projet de loi portant transposition de la directive (UE) 2022/2557 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience des entités critiques, et abrogeant la directive 2008/114/CE du Conseil, et modifiant : 1° la loi modifiée du 25 mars 2015 fixant le régime des traitements et les conditions et modalités d'avancement des fonctionnaires de l'État; 2° la loi modifiée du 23 juillet 2016 portant création d'un HautCommissariat à la Protection nationale Texte du projet de loi Chapitre ler — Définition et champ d'application Art. ler.
- a)elle a été créée pour satisfaire des besoins d'intérêt général et n'a pas de caractère industriel ou commercial;
- b)elle est dotée de la personnalité juridique ou est juridiquement habilitée à agir pour le compte d'une autre entité dotée de la personnalité juridique ;
- c)elle est financée majoritairement par les autorités de l'État ou d'autres organismes de droit public de niveau central, ou sa gestion est soumise à un contrôle de la part de ces autorités ou organismes, ou son organe d'administration, de direction ou de surveillance est composé, pour plus de la moitié, de membres désignés par les autorités de l'État ou d'autres organismes de droit public de niveau central;
- d)elle a le pouvoir d'adresser à des personnes physiques ou morales des décisions administratives ou réglementaires affectant leurs droits en matière de mouvements transfrontières des personnes, des biens, des services ou des capitaux. Chapitre 2 — Autorités compétentes et point de contact national unique Art. 3. La Commission de surveillance du secteur financer est l'autorité compétente chargée de veiller à l'application correcte de la présente loi pour le secteur bancaire et le secteur des 2 infrastructures des marchés financiers, figurant aux points 3 et 4 du tableau de l'annexe, ainsi que le secteur des infrastructures numériques, figurant au point 8 du tableau de l'annexe, pour les activités qui tombent sous la surveillance de la Commission de surveillance du secteur financer. Le Haut-Commissariat à la Protection nationale est l'autorité compétente chargée de veiller à l'application correcte de la présente loi pour les autres secteurs visés à l'annexe, ainsi que le secteur des infrastructures numériques, figurant au point 8 du tableau de l'annexe, pour les activités qui ne tombent pas sous la surveillance de la Commission de surveillance du secteur financier. L'obligation au secret professionnel prévue par l'article 16 de la loi modifiée du 23 décembre 1998 portant création d'une Commission de surveillance du secteur financier ne fait pas obstacle à l'échange d'informations confidentielles entre les autorités compétentes dans le cadre et aux seules fins de la présente loi et des mesures prises pour son exécution. Art. 4. Le Haut-Commissariat à la Protection nationale constitue le point de contact national unique chargé d'exercer une fonction de liaison afin d'assurer la coopération transfrontière avec les points de contact uniques des autres États membres et avec le groupe sur la résilience des entités critiques visé à l'article 19 de la directive (UE) 2022/2557 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience des entités critiques, et abrogeant la directive 2008/114/CE du Conseil. En outre, le point de contact national unique exerce une fonction de liaison avec la Commission européenne et assure la coopération avec les pays tiers. Chapitre 3 — Cadre national pour la résilience des entités critiques Art. 5. Le Haut-Commissariat à la Protection nationale élabore, après consultation de la Commission de surveillance du secteur financier, une stratégie visant à renforcer la résilience des entités critiques qui définit des objectifs stratégiques et des mesures politiques, en s'appuyant sur des stratégies nationales et sectorielles, des plans ou des documents similaires pertinents existants, en vue d'atteindre et de maintenir un niveau élevé de résilience des entités critiques et de couvrir au moins les secteurs figurant à l'annexe. La stratégie contient les éléments suivants : 10 les objectifs stratégiques et les priorités aux fins de renforcer la résilience globale des entités critiques, compte tenu des dépendances et des interdépendances transfrontières et transsectorielles ; 2° un cadre de gouvernance permettant d'atteindre les objectifs stratégiques et les priorités, y compris une description des rôles et des responsabilités des différentes autorités, entités critiques et autres parties participant à la mise en œuvre de la stratégie ; 30 une description des mesures nécessaires pour renforcer la résilience globale des entités critiques, y compris une description de l'évaluation des risques visée à l'article 6; 4° une description du processus par lequel les entités critiques sont recensées ; 3 5° une description du processus de soutien aux entités critiques conformément au présent chapitre, y compris les mesures visant à renforcer la coopération entre le secteur public, d'une part, et le secteur privé et les entités publiques et privées, d'autre part; 6° une liste des principales autorités et parties prenantes concernées, autres que les entités critiques, participant à la mise en oeuvre de la stratégie ; 7° un cadre d'action pour la coordination entre les autorités compétentes au sens de la présente loi et les autorités compétentes en vertu de la directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022 concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l'ensemble de l'Union, modifiant le règlement (UE) n° 910/2014 et la directive (UE) 2018/1972, et abrogeant la directive (UE) 2016/1148 aux fins du partage d'informations sur les risques, menaces et incidents en matière de cybersécurité ainsi que sur les risques, menaces et incidents non liés à la cybersécurité, et de l'exercice des tâches de supervision; 8° une description des mesures déjà en place visant à faciliter la mise en œuvre des obligations prévues au chapitre 4 par les petites et moyennes entreprises au sens de l'annexe de la recommandation 2003/361/CE de la Commission du 6 mai 2003 concernant la définition des micro, petites et moyennes entreprises recensées en tant qu'entités critiques. À la suite d'une consultation qui est, dans la mesure du possible en pratique, ouverte aux parties prenantes concernées, le Haut-Commissariat à la Protection nationale met à jour la stratégie au moins tous les quatre ans. Art. 6.
- Les autorités compétentes informent les entités critiques des secteurs figurant aux points 3 et 4 du tableau de l'annexe qu'elles ne sont soumises à aucune des obligations prévues aux chapitres 4 et
- De même, les autorités compétentes informent les entités critiques du secteur figurant au point 8 du tableau de l'annexe qu'elles ne sont soumises à aucune des obligations prévues aux chapitres 4 et 5, pour les activités qui tombent sous la surveillance de la Commission de surveillance du secteur financier. Le chapitre 4 s'applique aux entités critiques concernées à l'expiration d'un délai de dix mois à compter de la date de la notification visée au premier alinéa du présent paragraphe.
- Lorsque ces mises à jour entraînent le recensement et la désignation d'entités critiques supplémentaires, les paragraphes 4 à 6 s'appliquent à ces entités critiques supplémentaires. En outre, les autorités compétentes notifient en temps utile les entités qui ne sont plus recensées en tant qu'entités critiques, à la suite d'une telle mise à jour, de ce fait et du fait qu'elles ne sont plus soumises aux obligations prévues au chapitre 4 à compter de la date de réception de cette notification. Art.
- L'article 10 et les chapitres 4, 5 et 6 ne s'appliquent ni aux entités critiques recensées dans les secteurs figurant aux points 3 et 4 du tableau de l'annexe, ni aux entités critiques recensées dans le secteur figurant au point 8 du tableau de l'annexe, pour les activités qui tombent sous la surveillance de la Commission de surveillance du secteur financier. Art. 9.
- À cette fin, les autorités compétentes demandent aux autorités compétentes nationales en vertu de la directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022 concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l'ensemble de l'Union, modifiant le règlement (UE) n° 910/2014 et la directive (UE) 2018/1972, et abrogeant la directive (UE) 2016/1148 d'exercer leurs pouvoirs de supervision et d'exécution à l'égard 13 d'une entité relevant de ladite directive qui a été désignée en tant qu'entité critique en vertu de la présente loi. À cette fin, les autorités compétentes coopèrent et échangent des informations avec les autorités nationales compétentes en vertu de la directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022 concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l'ensemble de l'Union, modifiant le règlement (UE) no 910/2014 et la directive (UE) 2018/1972, et abrogeant la directive (UE) 2016/
- Art. 19.
- a)Le paragraphe 1", lettre b), point 3, est remplacé par le texte suivant : «3. de veiller à l'exécution des mesures relatives à la résilience des entités critiques en application de la loi du XXX sur la résilience des entités critiques; »
- b)Aux paragraphes lter, lettre g, lquater, lettres a et b, et 3, les termes «infrastructures critiques » sont remplacés par ceux de « entités critiques »; 40 L'intitulé du chapitre 4 est remplacé par l'intitulé suivant : «Chapitre 4 — La protection des entités critiques » ; 5° Les articles 4 à 8 sont abrogés ; 6° A l'article 9, alinéa 1", les termes «infrastructure critique » sont remplacés par ceux de «entité critique » et le terme « infrastructure » est remplacé par celui de « entité ». Chapitre 8 — Intitulé de citation Art. 22. La référence à la présente loi se fait sous la forme suivante : «loi du XXX sur la résilience des entités critiques ». 15 ANNEXE Secteurs, sous-secteurs et catégories d'entités 1. Secteurs Énergie Sous-secteurs
- a)Électricité Catégories d'entités - Entreprises d'électricité au sens de l'article 1", point 14, de la loi modifiée du 1" août 2007 relative à l'organisation du marché de l'électricité, qui assurent la fonction de « fourniture » au sens de l'article point 21, de la même loi - Gestionnaires de réseau de distribution au sens de l'article 1", point 24, de la loi modifiée du 1" août 2007 relative à l'organisation du marché de l'électricité - Gestionnaires de réseau de transport au sens de l'article 1 er, point 25, de la loi modifiée du 1" août 2007 relative à l'organisation du marché de l'électricité - Producteurs au sens de l'article 1", point 39, de la loi modifiée du 1" août 2007 relative à l'organisation du marché de l'électricité - Opérateurs désignés du marché de l'électricité au sens de l'article 2, point 8, du règlement (UE) 2019/943 du Parlement européen et du Conseil du 5 juin 2019 sur le marché intérieur de l'électricité - Acteurs du marché au sens de l'article 2, point 25, du règlement (UE) 2019/943 du Parlement européen et du Conseil du 5 juin 2019 sur le marché intérieur de l'électricité, qui fournissent des services d'agrégation, de participation active de la demande ou de stockage d'énergie au sens de l'article 1er, points lquindecies, 3 lquater et 49ter, de la loi de 1" août 2007 relative à l'organisation du marché de l'électricité 16
- b)Réseaux chaleur et froid de de
- c)Pétrole
- d)Gaz 17 - Opérateurs de réseaux de chaleur ou de réseau de froid au sens de l'article 2, point 19, de la directive (UE) 2018/2001 du Parlement européen et du Conseil du 11 décembre 2018 relative à la promotion de l'utilisation de l'énergie produite à partir de sources renouvelables - Exploitants d'oléoducs d'installations de - Exploitants raffinage, de production, de traitement, de stockage et de transport de pétrole - Entités centrales de stockage au sens de l'article ler, lettre g), de la loi modifiée du 10 février 2015 relative à l'organisation du marché de produits pétroliers - Entreprises de fourniture au sens de l'article 1", point 14, de la loi modifiée du 1" août 2007 relative à l'organisation du marché de gaz naturel - Gestionnaires de réseau de distribution au sens de l'article 1", point 22, de la loi modifiée du 1" août 2007 relative à l'organisation du marché de gaz naturel - Gestionnaires de réseau de transport au sens de l'article 1" , point 24, de la loi modifiée du 1" août 2007 relative à l'organisation du marché de gaz naturel - Gestionnaires d'installation de stockage au sens de l'article 1", point 25, de la loi modifiée du 1" août 2007 relative à l'organisation du marché du gaz naturel - Gestionnaires d'installation de GNL au sens de l'article 1", point 23, de la loi modifiée du 1" août 2007 relative à l'organisation du marché du gaz naturel - Entreprises de gaz naturel au sens de l'article 1", point 15, de la loi modifiée du 1 er août 2007 relative à l'organisation du marché de gaz naturel - Exploitants d'installations de raffinage et de traitement de gaz naturel - Exploitants de systèmes de production, de stockage et de transport d'hydrogène - Transporteurs aériens au sens de l'article 3, point 4, du règlement (CE) n° 300/2008 du Parlement européen et du Conseil du 11 mars 2008 relatif à l'instauration de règles communes dans le domaine de la sûreté de l'aviation civile et abrogeant le règlement (CE) no 2320/2002 utilisés à des fins commerciales - Entités gestionnaires d'aéroports au sens de l'article 2, point 1, de loi du 23 mai 2012 portant transposition de la directive 2009/12/CE du Parlement européen et du Conseil du 11 mars 2009 sur les redevances aéroportuaires et portant modification: 1) de la loi modifiée du 31 janvier 1948 relative à la réglementation de la navigation aérienne ; 2) de la loi modifiée du 19 mai 1999 ayant pour objet
- a)de réglementer l'accès au marché de l'assistance en escale à l'aéroport de Luxembourg,
- b)de créer un cadre réglementaire dans le domaine de la sûreté de l'aviation civile, et
- c)d'instituer une Direction de l'Aviation Civile, aéroports au sens de l'article 2, point 1, de la directive 2009/12/CE du Parlement européen et du Conseil du 11 mars 2009 sur les redevances aéroportuaires, y compris les aéroports du réseaux central énumérés à l'annexe II, section 2, du règlement (UE) n° 1315/2013 du Parlement européen et du Conseil du 11 décembre 2013 sur les orientations de l'Union pour le développement du réseau transeuropéen de transport et no la décision abrogeant 661/2010/UE, et entités exploitant les installations annexes se trouvant dans les aéroports
- e)Hydrogène 2. Transports
- a)Transports aériens 18
- b)Transports ferroviaires
- c)Transports eau - Services du contrôle de la circulation aérienne assurant les services du contrôle de la circulation aérienne au sens de l'article 2, point 1, du règlement (CE) n° 549/2004 du Parlement européen et du Conseil du 10 mars 2004 fixant le cadre pour la réalisation du ciel unique européen - Gestionnaires de l'infrastructure au sens de l'article 2, point 31, de la loi du 5 février 2021 relative à l'interopérabilité ferroviaire, à la sécurité ferroviaire et à la certification des conducteurs de train - Entreprises ferroviaires au sens de l'article 2, point 15, de la loi modifiée du 6 juin 2019 portant transposition de la directive (UE) 2016/2370 du Parlement européen et du Conseil du 14 décembre 2016 modifiant la directive 2012/34/UE en ce qui concerne l'ouverture du marché des services nationaux de transport de voyageurs par chemin de fer et la gouvernance de l'infrastructure ferroviaire et exploitants d'installations de services au sens de l'article 2, point 18, de la même loi par - Sociétés de transport par voie d'eau intérieure, maritime et côtier de passagers et de fret telles qu'elles sont définies pour le domaine du transport maritime visé à l'annexe I du règlement (CE) n° 725/2004 du Parlement européen et du Conseil du 31 mars 2004 relatif à l'amélioration de la sûreté des navires et des installations portuaires, à l'exclusion des navires exploités à titre individuel par ces sociétés - Entités gestionnaires des ports au sens de l'article 3, point 1, de la directive 2005/65/CE du Parlement européen et du Conseil du 26 octobre 2005 relative à l'amélioration de la sûreté des ports, y compris les installations portuaires au sens de l'article 2, point 11, du règlement (CE) n° 725/2004 du Parlement européen et du Conseil du 31 mars 2004 relatif à l'amélioration 19 de la sûreté des navires et des installations portuaires, ainsi que les entités exploitant des ateliers et des équipements à l'intérieur des ports - Exploitants de services de trafic maritime (STM) au sens de l'article 2, lettre o), du règlement grand-ducal modifié du 27 février 2011 relatif à la mise en place d'un système communautaire de suivi du trafic des navires et d'information - Autorités routières au sens de l'article 2, point 12, du règlement délégué (UE) 2015/962 de la Commission du 18 décembre 2014 complétant la directive 2010/40/UE du Parlement européen et du Conseil en ce qui concerne la mise à disposition, dans l'ensemble de l'Union, de services d'informations en temps réel sur la circulation, chargées du contrôle de la gestion de la circulation, à l'exclusion des entités publiques pour lesquelles la gestion de la circulation ou l'exploitation des systèmes de transport intelligents constituent une partie non essentielle de leur activité générale - Exploitants de systèmes de transport intelligents au sens de la lettre circulaire du 22 février 2012 concernant la directive 2010/40/UE du Parlement européen et du Conseil du 7 juillet 2010 concernant le cadre pour le déploiement de systèmes de transport intelligents dans le domaine du transport routier et d'interfaces avec d'autres modes de transport - Opérateurs de services publics au sens de l'article 2, lettre d), du règlement (CE) no 1370/2007 du Parlement européen et du Conseil du 23 octobre 2007 relatif aux services publics de transport de voyageurs par chemin de fer et par route, et abrogeant les règlements (CEE) n° 1191/69 et ÇCEE) n° 1107/70 du Conseil - Etablissements de crédit au sens de l'article 4, point 1, du règlement (UE) n° 575/2013 du Parlement européen et
- d)Transports routiers
- e)Transports publics 3. Secteur bancaire 20 du Conseil du 26 juin 2013 concernant prudentielles exigences les applicables aux établissements de entreprises aux et crédit d'investissement et modifiant le règlement (UE) n° 648/2012 - Exploitants de plates-formes de négociation au sens de l'article 1", point 43, de la loi du 30 mai 2018 relative aux marchés d'instruments financiers - Contreparties centrales au sens de l'article 2, point 1, du règlement (UE) no 648/2012 du Parlement européen et du Conseil du 4 juillet 2012 sur les produits dérivés de gré à gré, les contreparties centrales et les référentiels centraux - Prestataires de soins de santé au sens de l'article 2, lettre e), de la loi modifiée du 24 juillet 2014 relative aux droits et obligations du patient - Laboratoires de référence de l'UE visés à l'article 15 du règlement (UE) 2022/2371 du Parlement européen et du Conseil du 23 novembre 2022 concernant les menaces transfrontières graves pour la santé et abrogeant la décision n° 1082/2013/UE - Entités exerçant des activités de recherche et de développement dans le domaine des médicaments au sens de l'article 1", point 2, de la directive 2001/83/CE du Parlement européen et du Conseil du 6 novembre 2001 instituant un code communautaire relatif aux médicaments à usage humain - Entités fabriquant des produits pharmaceutiques de base et des préparations pharmaceutiques au sens de la NACE Rév. 2 Nomenclature statistique des activités économiques dans la Communauté européenne, section C, division 21 - Entités fabriquant des dispositifs médicaux considérés comme critiques en cas d'urgence de santé publique (liste des dispositifs médicaux 4. Infrastructures des marchés financiers 5. Santé 21 critiques en cas d'urgence de santé publique) au sens de l'article 22 du règlement (UE) 2022/123 du Parlement européen et du Conseil du 25 janvier 2022 relatif à un rôle renforcé de l'Agence européenne des médicaments dans la préparation aux crises et la gestion de celles-ci en ce qui concerne les médicaments et les dispositifs médicaux - Entités titulaires d'une autorisation de distribution au sens de l'article 4 de la loi modifiée du 6 janvier 1995 relative à la distribution en gros des médicaments - Fournisseurs et distributeurs d'eaux destinées à la consommation humaine au sens de l'article 2, point 1, lettre a), de la loi du 23 décembre 2022 relative à la qualité des eaux destinées à la consommation humaine, à l'exclusion des distributeurs pour lesquels la distribution d'eaux destinées à la consommation humaine constitue une partie non essentielle de leur activité générale de distribution d'autres produits et biens - Entreprises collectant, évacuant ou traitant les eaux urbaines résiduaires, des eaux ménagères usées ou des eaux industrielles usées au sens de l'article 2, points 1,2 et 3, du règlement grandducal modifié du 13 mai 1994 relatif au traitement des eaux urbaines résiduaires, à l'exclusion des entreprises pour lesquelles la collecte, l'évacuation ou le traitement des eaux urbaines résiduaires, des eaux ménagères usées ou des eaux industrielles usées constituent une partie non essentielle de leur activité générale - Fournisseurs de points d'échange internet au sens de l'article 6, point 18, de la directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022 concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l'ensemble de l'Union, modifiant le 6. Eau potable 7. Eaux résiduaires 8. Infrastructures numériques 22 règlement (UE) no 910/2014 et la directive (UE) 2018/1972, et abrogeant la directive (UE) 2016/1148 Fournisseurs de services DNS au sens de l'article 6, point 20, de la directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022 concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l'ensemble de l'Union, modifiant le règlement (UE) n° 910/2014 et la directive (UE) 2018/1972, et abrogeant la directive (UE) 2016/1148, à l'exclusion des opérateurs de serveurs racines de noms de domaines Registres de noms de domaines de premier niveau au sens de l'article 6, point 21, de la directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022 concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l'ensemble de l'Union, modifiant le règlement (UE) n° 910/2014 et la directive (UE) 2018/1972, et abrogeant la directive (UE) 2016/1148 Fournisseurs de services d'informatique en nuage au sens de l'article 6, point 30, de la directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022 concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l'ensemble de l'Union, modifiant le règlement (UE) n° 910/2014 et la directive (UE) 2018/1972, et abrogeant la directive (UE) 2016/1148 Fournisseurs de services de centre de données au sens de l'article 6, point 31, de la directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022 concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans 23 - - - - 9. Administration publique 10. Espace - 24 l'ensemble de l'Union, modifiant le règlement (UE) n° 910/2014 et la directive (UE) 2018/1972, et abrogeant la directive (UE) 2016/1148 Fournisseurs de réseaux de diffusion de contenu au sens de l'article 6, point 32, de la directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022 concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l'ensemble de l'Union, modifiant le règlement (UE) no 910/2014 et la directive (UE) 2018/1972, et abrogeant la directive (UE) 2016/1148 Prestataires de services de confiance au sens de l'article 3, point 19, du règlement (UE) no 910/2014 du Parlement européen et du Conseil du 23 juillet 2014 sur l'identification électronique et les services de confiance pour les transactions électroniques au sein du marché intérieur et abrogeant la directive 1999/93/CE Fournisseurs de réseaux de communications électroniques publics au sens de l'article 2, point 8, de la loi du 17 décembre 2021 sur les réseaux et les services de communications électroniques services de Fournisseurs de communications électroniques au sens de l'article 2, point 4, de la loi du 17 décembre 2021 sur les réseaux et les services de communications dans la mesure où leurs services sont accessibles au public Entité de l'administration publique telle que définie à l'article 2, point 9 Exploitants d'infrastructures au sol, détenues, gérées et exploitées par des États membres ou par des parties privées, qui soutiennent la fourniture de services spatiaux, à l'exclusion des de réseaux fournisseurs de électroniques communications publics au sens de l'article 2, point 8, de la loi du 17 décembre 2021 sur les réseaux et les services de communications - Entreprises du secteur alimentaire au sens de l'article 3, point 2, du règlement (CE) no 178/2002 du Parlement européen et du Conseil du 28 janvier 2002 établissant les principes généraux et les prescriptions générales de la législation alimentaire, instituant l'Autorité européenne de sécurité des aliments et fixant des procédures relatives à la sécurité des denrées alimentaires, qui exercent exclusivement des activités de logistique et de distribution en gros ainsi que de production et de transformation industrielles à grande échelle - Entreprises impliquée dans la gestion des déchets au sens de l'article 4, point 22, de la loi modifiée du 21 mars 2012 relative aux déchets 11. Production, transformation et distribution de denrées alimentaires 12. Gestion déchets des 25 Exposé des motifs Le projet de loi se propose de transposer la directive (UE) 2022/2557 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience des entités critiques, et abrogeant la directive 2008/114/CE du Conseil (Critical Entities Resilience Directive, ci-après «directive CER »). Le but primaire de la directive et du projet de loi y afférent est la protection des entités critiques, c'est-à-dire des entités qui assurent un service qui est indispensable pour assurer des fonctions sociétales ou des activités économiques vitales, dénommé « service essentiel ». Ces entités sont critiques dans un double sens. D'une part, ces entités et les services essentiels qu'elles fournissent sont en eux-mêmes cruciaux pour nos sociétés, et, d'autre part, vu les interdépendances entre différents entités et secteurs, la défaillance d'une entité risque de mettre en péril d'autres entités dites critiques. 1. Le contexte dans lequel s'inscrit la directive (UE) 2022/2557 La protection des entités critiques n'est guère un sujet nouveau. En effet, en 2012, le législateur européen s'est saisi pour la première fois de cette thématique à travers l'élaboration de la directive 2008/114/CE,1 transposée en droit luxembourgeois par un règlement grand-ducal du 12 mars 2012.2 Cette directive visait à établir une procédure harmonisée à l'échelle européenne aux fins du recensement et de la désignation des infrastructures critiques européennes (ICE), c'est-à-dire des infrastructures situées «dans les États membres de l'Union européenne dont l'arrêt ou la destruction aurait un impact considérable sur deux États membres au moins ».3 Le champ d'application de cette directive était donc limité en ce qu'elle ne visait que les infrastructures dont une défaillance aurait un impact transfrontalier. En outre, la directive ne recensait que les infrastructures dans les secteurs de l'énergie et des transports. Vu que la directive 2008/114/CE ne s'applique qu'aux infrastructures critiques européennes, le Luxembourg s'est doté, comme de nombreux autres pays européens, d'une loi destinée à assurer la protection des infrastructures critiques nationales.4 A l'instar du règlement grandducal du 12 mars 2012, cette loi attribue au Haut-Commissariat à la Protection nationale (HCPN) la mission de procéder au recensement et à la protection des infrastructures critiques. Cette loi, qui définit l'infrastructure critique comme «tout point, système ou partie de celui-ci qui est indispensable à la sauvegarde des intérêts vitaux ou des besoins essentiels de tout ou partie du pays ou de la population » se distingue fondamentalement du règlement grand-ducal de 2012 en ce qu'il ne prend non seulement en compte les secteurs de l'énergie et des transports, mais aussi ceux des technologies de l'information et de la communication, des finances, de la santé, de l'alimentation, de l'eau, de l'industrie chimique et de l'administration publique.5 La Directive 2008/114/CE du Conseil du 8 décembre 2008 concernant le recensement et la désignation des infrastructures critiques européennes ainsi que l'évaluation de la nécessité d'améliorer leur protection, JO.U.E., L 345 du 23 décembre 2008, p. 75. 2 Règlement grand-ducal du 12 mars 2012 portant application de la directive 2008/114/CE du Conseil du 8 décembre 2008 concernant le recensement et la désignation des infrastructures critiques européennes ainsi que l'évaluation de la nécessité d'améliorer leur protection, Mém. A n° 45, 15 mars 2012, P. 449. 3 Art. 3, lettre b), du règlement grand-ducal du 12 mars 2012, o. c., (v. note 2). 4 Loi modifiée du 23 juillet 2016 portant création d'un Haut-Commissariat à la Protection nationale, Mém. A n° 137, 28 juillet 2016, p. 2342. 5 Règlement grand-ducal du 21 février 2018 déterminant les modalités du recensement et de la désignation des infrastructures critiques, Mém. A n°152, 1er mars 2018. 26 loi impose aux opérateurs d'une infrastructure critique, dans l'optique de la mise en œuvre d'un concept de protection nationale efficace, d'informer les autorités en cas d'incident risquant de perturber le fonctionnement de l'infrastructure. Les opérateurs sont par ailleurs tenus d'élaborer, sur base d'une évaluation des risques, des plans de sécurité et de continuité de l'activité qui comportent les mesures visant à prévenir, à atténuer ou à neutraliser le risque d'une discontinuité de la disponibilité du service. Au niveau européen, la directive 2008/114/CE a fait l'objet d'une évaluation en 2019 qui a montré qu'en raison du caractère de plus en plus interconnecté et transfrontier des services critiques, une protection des entités individuelles n'était plus adéquate. En effet, il faudrait se réorienter sur une approche qui met d'abord l'accent sur la gestion des risques, qui définit ensuite clairement les responsabilités des entités critiques et qui met finalement en place des règles européennes sur la résilience des entités critiques.6 Ce dernier point était d'autant plus important qu'il y avait une forte fragmentation au niveau du recensement des infrastructures critiques. Puisque chaque État membre procédait à la protection des infrastructures critiques à travers sa législation nationale, il y avait de divergences considérables au niveau des secteurs et catégories d'entités concernées. Partant, une entité pouvait être considérée comme critique dans un État membre, mais pas dans un autre. La directive CER se donnait donc pour but de palier à ces discordances et à créer un niveau élevé d'harmonisation au niveau des secteurs et des catégories d'entités concernées.' La directive CER étend le champ d'application de la directive 2008/114/CE à trois égards. Avant tout, la directive CER ne se limite pas aux entités critiques européennes, mais s'applique à toute entité critique, nationale ou européenne. De surcroît, la directive CER remplace la notion d' «infrastructure critique » par celle d' «entité critique ». En effet, la nouvelle directive ne veut non seulement protéger l'infrastructure, c'est-à-dire l'installation qui sert à fournir le service essentiel, mais elle souhaite mieux équiper les entités qui exploitent ces infrastructures contre les risques qu'elles sont appelées à confronter. Enfin, la directive CER prescrit un recensement dans onze secteurs, à savoir le secteur de l'énergie, des transports, le secteur bancaire, le secteur des infrastructures des marchés financiers, de la santé, de l'eau potable, des eaux résiduaires, des infrastructures numériques, de l'administration publique, de l'espace et de la production, de la transformation et de la distribution de denrées alimentaires. Notons que la directive CER est en étroite relation avec la directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022 concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l'ensemble de l'Union, modifiant le règlement (UE) n° 910/2014 et la directive (UE) 2018/1972, et abrogeant la directive (UE) 2016/1148 (Network and Information Security Directive, ci-après «directive NIS 2 »).8 En effet, alors que la directive NIS 2 règlemente la résilience cyber des «entités essentielles » et des «entités importantes », la directive CER se charge de la résilience physique des «entités critiques ». Vu qu'une même entité pourrait à la fois être considérée comme entité essentielle et comme entité critique et en vue d'éviter tout double emploi, les deux directives prévoient une coopération étroite entre les autorités en charge de la mise en oeuvre des deux directives. Afin d'assurer au mieux la résilience des entités critiques, la directive CER procède par trois étapes. En premier lieu, elle impose aux États membres de mettre en place un cadre stratégique propice à la résilience des entités critiques (2.). Deuxièmement, elle impose aux entités Consid.
- 7 27 critiques d'évaluer les risques auxquels elles sont exposées et de prendre des mesures techniques et organisationnelles adaptées à ces risques (3.). Enfin, la directive formalise la coopération entre États membres (4.).
- La mise en place d'un cadre stratégique propice à la résilience des entités critiques Au lieu de se contenter de renforcer la résilience des entités critiques, la directive cherche à mettre en place un cadre national qui facilite et encourage cette résilience. Ainsi, les États membres ont l'obligation, d'une part, de désigner des autorités compétentes et un point de contact unique et, d'autre part, d'adopter une stratégie pour la résilience des entités critiques et de faire une évaluation des risques. Sur le plan national, le Haut-Commissariat à la Protection nationale (HCPN) et la Commission de surveillance du secteur financier (CSSF) sont à considérer comme autorités compétentes chargées de veiller à l'application correcte des règles énoncées dans la directive CER. D'un côté, vu l'expérience du HCPN en matière d'infrastructures critiques, il a été jugé opportun de lui confier un rôle majeur dans la mise en oeuvre de la directive CER. Dès lors, le HCPN est responsable du recensement et de la supervision des entités critiques des secteurs de l'énergie, des transports, de la santé, de l'eau potable, des eaux résiduaires, de l'administration publique, de l'espace et de la production, de la transformation, de la distribution de denrées alimentaires et des infrastructures numériques pour lesquelles la CSSF n'est pas compétente. D'un autre côté, vu les spécificités de ces secteurs, la CSSF est en charge du secteur bancaire, du secteur des infrastructures des marchés financiers et des infrastructures numériques, pour les activités qui tombent sous la surveillance de la CSSF. Il est à noter que ce secteur est déjà aujourd'hui soumis à des règles équivalentes à celles inscrites dans la directive CER. L'application de ces règles relève déjà aujourd'hui de la compétence de la CSSF pour les activités qui tombent sous sa surveillance, de sorte qu'il est indiqué de laisser cette compétence auprès de la CSSF. La directive CER charge les autorités compétentes de recenser les entités critiques pour les secteurs relevant de leur compétence et d'assurer que ces entités se conforment aux prescriptions de la directive. Par conséquent, la directive leur permet de formuler des instructions contraignantes. Bien que la CSSF ait été désignée comme autorité compétente pour le secteur bancaire, le secteur des infrastructures des marchés financiers et le secteur des infrastructures numériques qui tombent sous sa compétence, l'impact de la directive sur ces secteurs reste relativement modeste en termes de nouvelles obligations. Etant donné que ces secteurs sont d'ores et déjà soumis à un grand nombre d'obligations en vertu d'autres législations sectorielles, la directive CER se limite au recensement de ces entités, sans que les chapitres sur les mesures de supervision et d'exécution ne leur soient applicables puisque la directive CER prévoit de telles exemptions pour les secteurs qui doivent respecter des règles équivalentes. En ligne avec l'expérience que le HCPN a pu acquérir en matière d'infrastructures critiques, la fonction de point de contact unique est assurée par le HCPN. Par conséquent, il revient au HCPN d'exercer une fonction de liaison afin d'assurer la coopération transfrontière avec les autres États membres et l'Union européenne. 28 La directive exige par ailleurs que les États membres se dotent d'une stratégie pour la résilience des entités critiques. Cette stratégie a pour but de définir les objectifs stratégiques et les priorités à mettre en œuvre en vue de renforcer la résilience des entités critiques. Vu l'expertise du HCPN en matière d'infrastructures critiques, il reviendra à ce dernier d'élaborer cette stratégie. Dernièrement, la directive exige des États membres qu'ils procèdent à une évaluation des risques pouvant affecter la fourniture de services essentiels. Cette évaluation des risques sera utilisée ultérieurement pour recenser les entités critiques et pour permettre aux entités critiques de prendre des mesures de résilience adéquates. Etant donné que l'analyse des risques nationale relève déjà aujourd'hui des attributions du HCPN,9 il a été jugé utile de le charger de cette évaluation.
- Le renforcement de la résilience des entités critiques Le deuxième axe de la directive tourne autour des obligations imposées aux entités critiques afin de renforcer leur résilience. Une entité est recensée comme entité critique si trois conditions sont remplies cumulativement : l'entité fournit un ou plusieurs services essentiels ; l'entité exerce son activité au Luxembourg et son infrastructure critique se situe sur le territoire du Grand-Duché ; et un incident aurait des effets perturbateurs importants. Cet effet perturbateur se mesure à l'aide de critères tels que le nombres d'utilisateurs tributaires du service essentiels, de l'interdépendance entre ce service essentiel et d'autres secteurs critiques ou encore la part de marché de l'entité ou du service essentiel concerné. Après avoir été recensée comme critique par l'autorité compétente, plusieurs obligations s'imposent aux entités critiques. Les entités critiques sont d'abord tenues à faire une évaluation des risques qui pourraient perturber la fourniture de leur service essentiel. En ce faisant, les entités critiques prennent notamment en compte l'évaluation des risques élaborée par le HCPN. Cette obligation est similaire à l'analyse des risques que les infrastructures critiques font aujourd'hui dans le contexte de l'élaboration du plan de sécurité et de continuité de l'activité. De plus, les entités critiques devront prendre des mesures techniques, des mesures de sécurité et des mesures organisationnelles appropriées et proportionnées aux risques préalablement identifiés dans le cadre de leur évaluation des risques. Ces mesures sont également similaires à celles que les entités doivent inscrire dans leur plan de sécurité et de continuité de l'activité. - La directive donne en outre la possibilité aux entités critiques de demander des vérifications des antécédents des personnes qui occupent des fonctions sensibles au 9 Art. 3, para. ler, lettre a), de la loi modifiée du 23 juillet 2016, 29 o.c., (v. note 4). sein de l'entité. A l'image du règlement grand-ducal du 28 juillet 201810 portant sur les vérification de sécurité effectuées pour le compte des institutions européennes, ces vérifications des antécédents sont effectuées par la Police grand-ducale. Finalement, les entités critiques sous soumises à une obligation de notification, de sorte que ces entités devront informer les autorités compétentes des incidents qui perturbent ou sont susceptibles de perturber de manière importante la fourniture de leurs services essentiels. Remarquons que, pour éviter des doubles emplois et des charges inutiles, les dispositions précitées ne s'appliquent pas aux entités soumises à des législations sectorielles qui leur imposeraient des mesures au moins équivalentes en termes de renforcement de leur résilience. Les autorités compétentes sont en charge de veiller au respect des mesures imposées aux entités critiques. Ainsi, la directive CER leur accorde le pouvoir de formuler des instructions contraignantes, ainsi qu'un véritable pouvoir de sanction.
- La coopération au niveau européen Le troisième axe de la directive pivote autour du renforcement de la coopération et de l'échange d'informations au niveau européen. D'un côté, la Commission apporte son soutien aux États membres et aux entités critiques dans la mise en oeuvre de la directive, notamment en élaborant une vue d'ensemble, au niveau européen, des risques transfrontières et transsectoriels qui pèsent sur la fourniture de services essentiels et en facilitant l'échange d'informations entre États membres et experts dans l'ensemble de l'Union. D'un autre côté, la directive instaure le groupe sur la résilience des entités critiques, plateforrne d'échange pour les experts nationaux et européens. Entre autres, ensemble avec la Commission, ce groupe assiste les États membres dans l'implémentation de la directive et facilite l'échange de bonnes pratiques dans le domaine de la mise en oeuvre de la directive. Puisque les dispositions de la directive relatives au soutien de la Commission et au groupe sur la résilience des entités critiques se suffisent à elles-mêmes, elles n'ont pas été transposées en droit luxembourgeois. I° Règlement grand-ducal du 28 juillet 2018 portant exécution de l'article 26 de la loi du 18 juillet 2018 sur la Police grand-ducale pour les institutions de l'Union européenne, Mém. A n° 647, 3 août
- 30 Commentaire des articles Ad art. 1" D'abord, l'article 1" du projet de loi définit son champ d'application. Vu l'étroite relation entre le présent projet et la directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022 concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l'ensemble de l'Union, modifiant le règlement (UE) no 910/2014 et la directive (UE) 2018/1972, et abrogeant la directive (UE) 2016/1148,1 ci-après «directive NIS 2 », il convient de veiller à ce que le champ d'application de chacun des deux textes soit clairement délimité. Ainsi, le premier paragraphe pose que la loi sous projet ne s'applique pas aux questions couvertes par la directive NIS 2, qui impose aux entités essentielles et importantes des exigences en matière de cybersécurité. Le deuxième paragraphe de l'article 1" prévoit que lorsque des dispositions d'actes juridiques sectoriels de l'Union européenne exigent des entités critiques qu'elles prennent des mesures pour renforcer leur résilience, et lorsque ces exigences ont un effet au moins équivalent aux obligations correspondantes prévues par la présente loi, les dispositions pertinentes de la présente loi ne s'appliquent pas, de manière à éviter tout double emploi ou charge inutile. Dans un tel cas, les dispositions pertinentes de cet acte juridique sectoriel s'appliquent.2 Remarquons que la terminologie utilisée à l'article ler, paragraphe 2, de la directive (UE) 2022/2557 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience des entités critiques, et abrogeant la directive 2008/114/CE du Conseil, ci-après « directive CER », a été légèrement adapté dans le texte de transposition. En effet, il a été opté, dans un souci de cohérence, pour la terminologie « ont un effet au moins équivalent » reprise de la loi du 28 mai 2019 portant transposition de la directive (UE) 2016/1148 concernant des mesures destinées à assurer un niveau élevé commun de sécurité des réseaux et des systèmes d'information dans l'Union.3 Le dernier paragraphe de l'article 1" souligne l'importance accordée à la protection des données à caractère personnel et prévoit que le présent projet ne déroge aux dispositions du règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données. Notons que les auteurs du projet de loi ont fait le choix de ne pas reprendre l'option donnée par la directive d'exclure les secteurs de la sécurité nationale, de la sécurité publique et de la défense du champ d'application du projet de loi vu que déjà aujourd'hui, certaines entités de ces secteurs ont été recensées comme critiques. 1 JO.U.E., L 333 du 27 décembre 2022, P.
- 2 Consid.
- 31 Ad art. 2 L'article 2 reprend la définition des termes employés dans le projet de loi. Remarquons que la grande majorité des définitions fait preuve d'une transposition fidèle de la directive CER. La définition sous l'article 2, point 1, définit l'entité critique, qui a une fonction-clé dans le maintien de fonctions sociétales ou d'activités économiques vitales et qui constitue dès lors l'acteur principal de la directive CER. Une entité critique est une entité publique ou privée : appartenant à l'une des catégories qui figurent dans la troisième colonne du tableau de l'annexe, fournissant un ou plusieurs services essentiels, exerçant ses activités sur le territoire luxembourgeois et son infrastructure critique est située sur ledit territoire, et dont un incident aurait des effets perturbateurs importants sur la fourniture par l'entité d'un ou de plusieurs services essentiels ou sur la fourniture d'autres services essentiels dans les secteurs figurant à l'annexe qui dépendent dudit ou desdits services essentiels. Alors que la directive 2008/114/CE4 plaçait «l'infrastructure critique » au centre de la directive, la directive CER procède à un changement de paradigme en faisant de «l'entité critique» l'acteur principal de la directive. Ainsi, au lieu d'augmenter la résilience de l'infrastructure critique, qui vise essentiellement l'installation ou l'équipement, cette nouvelle directive veut que l'entité qui exploite cette infrastructure dispose des moyens nécessaires afin de pouvoir faire face aux risques qui pourraient porter préjudice à la fourniture des services essentiels.5 Le deuxième point énonce ce que la loi comprend par «résilience ». La résilience des entités critiques est mise au coeur de la directive CER. Les entités critiques doivent être capables de prévenir tout incident qui pourrait perturber la fourniture de leurs services, de s'en protéger, d'y réagir, d'y résister, de l'atténuer, de l'absorber, de s'y adapter et de s'en rétablir, en adoptant une approche basée sur les risques. Tous les risques doivent être pris en compte, notamment les risques naturels, d'origine humaine, y compris ceux qui revêtent un caractère transsectoriel ou transfrontière, les accidents, les catastrophes naturelles, les urgences de santé publique, les menaces hybrides ou encore les menaces terroristes. Un incident, défini au point 3 de l'article 2, se réfère à un événement qui cause ou est susceptible de causer une perturbation significative dans la fourniture d'un service essentiel. Les entités critiques doivent être capables de prévenir les incidents les touchant ou susceptibles de les toucher. Le service essentiel est défini au point 5 du même article et constitue « un service qui est crucial pour le maintien de fonctions sociétales ou d'activités économiques vitales, de la santé publique et de la sûreté publique, ou de 1 'environnement ». Remarquons que, contrairement à la directive CER, le projet de loi rajoute, sous un point 6, la définition du «maintien de fonctions sociétales vitales ». Cette définition a été introduite afin de faire le lien entre le présent projet de loi et la loi modifiée du 23 juillet 2016 portant création d'un HautDirective 2008/114/CE du Conseil du 8 décembre 2008 concernant le recensement et la désignation des infrastructures critiques européennes ainsi que l'évaluation de la nécessité d'améliorer leur protection, J.O.U.E., L 345 du 23 décembre
- 5 Consid.
- 7 Règlement grand-ducal du 12 mars 2012 portant application de la directive 2008/114/CE du Conseil du 8 décembre 2008 concernant le recensement et la désignation des infrastructures critiques européennes ainsi que l'évaluation de la nécessité d'améliorer leur protection, Mém. A n° 45, 15 mars 2012, p.
- g Loi modifiée du 23 juillet 2016, o. c., (v. note 6). 6 33 Ad art. 4 A l'instar du règlement grand-ducal du 12 mars 2012,9 le projet de loi accorde la mission de point de contact unique au HCPN. En tant que point de contact unique, le HCPN a pour mission de faciliter la coopération et la communication transfrontières et de permettre la mise en oeuvre effective de la présente loi sous projet. Dans la mise en oeuvre de cette mission, le HCPN assure la coordination de la communication et la liaison avec les autorités compétentes nationales, ainsi qu'avec les points de contact uniques des autres États membres et le groupe sur la résilience des entités critiques, constitué au niveau de l'Union européenne.1° Ad art. 5 L'article 5 prévoit que le HCPN élabore, après consultation de la Commission de surveillance du secteur financier, une stratégie visant à renforcer la résilience des entités critiques couvrant au moins les secteurs et sous-secteurs visés à l'annexe du projet de loi. La stratégie vise à garantir une approche globale de la résilience des entités critiques en définissant les objectifs stratégiques et les mesures politiques à mettre en oeuvre. Dans un souci de cohérence et d'efficacité, la stratégie intégrera harmonieusement les politiques existantes, en s'appuyant sur des stratégies nationales et sectorielles, des plans ou des documents similaires pertinents existants11, tels que : la stratégie nationale de cybersécurité 2021-2025; la stratégie pour l'adaptation aux effets du changement climatique au Luxembourg 2018-2023; la stratégie nationale à long terme en matière d'action climat « Vers la neutralité climatique en 2050; la stratégie nationale en matière d'hydrogène, la stratégie nationale biogaz ; la stratégie « Null Offall Utzebuerg » ; la stratégie pour une mobilité durable (2018-2025) ; la stratégie nationale pour les réseaux à ultra-haut débit 2021-2025; les Lignes directrices de la Défense luxembourgeoise à l'horizon
- Un élément important de la stratégie est le cadre d'action pour une coordination renforcée entre les autorités compétentes en vertu du présent projet de loi et les autorités compétentes en vertu de la directive NIS
- Afin d'assurer que ces autorités fonctionnent de manière complémentaire, la stratégie a pour objectif d'encourager le partage d'informations sur les risques, menaces et incidents cybernétiques et non-cybernétiques et d'inciter une collaboration au niveau de l'exercice des tâches de supervision.12 Cette stratégie fera l'objet d'une révision et d'une mise à jour au moins tous les quatre ans. 9 Règlement grand-ducal du 12 mars 2012, o. c., (v. note 7). 10 Consid.
- a)de la loi modifiée du 7 mars 1980 sur l'organisation judiciaire,
- b)du code des assurances sociales 14° de la loi du 12 novembre 2002 relative aux activités privées de gardiennage et de surveillance 15° de la loi modifiée du 7 juin 2012 sur les attachés de justice, doc. pari, n° 76917. 40 D'après le troisième paragraphe, la Police grand-ducale informe l'entité critique si la personne concernée a commis ou tenté de commettre une des infractions décrites à l'article 14, paragraphe 3. Notons que le rôle de la Police se limitera à vérifier si la personne a des antécédents et, le cas échéant, d'analyser ces antécédents au regard des trois types de critères. H s'agit de cette manière d'assurer que la Police n'ait à répondre que par rapport à l'existence des critères ciblés et spécifiques et que l'entité critique n'obtienne pas de données personnelles. Finalement, le quatrième paragraphe détermine la durée de validité des vérifications et précise les modalités de renouvellement de celles-ci. Ad art. 14 Le premier paragraphe de l'article 14 précise que la Police grand-ducale pourra, afin d'établir l'identité de la personne visée par la vérification des antécédents, prendre contact avec les autorités policières étrangères. En outre, si la personne au sujet de laquelle une vérification est effectuée ne dispose pas de la nationalité luxembourgeoise ou est résidente d'un pays étranger, la Police grand-ducale a le droit d'adresser une demande motivée au procureur général d'État en vue d'obtenir un extrait de son casier judiciaire du pays dont elle a la nationalité ou du ou des pays dans lesquels elle a résidé au cours des cinq dernières années. Selon le deuxième paragraphe, la Police grand-ducale a le droit de consulter tout employeur ou établissement d'éducation antérieur ou actuel, afin de vérifier l'authenticité des informations fournies. Ensuite, le troisième paragraphe permet à la Police grand-ducale de prendre contact avec la personne au sujet de laquelle une vérification est effectuée afin de demander tout renseignement complémentaire qu'elle juge nécessaire par rapport aux éléments fournis dans la demande de vérification des antécédents. Enfin, le quatrième paragraphe fait état des critères pris en compte par la Police grand-ducale dans son avis adressé à l'entité critique. Ainsi, la Police grand-ducale indique dans son avis, d'une part, si la personne concernée a commis ou tenté de commettre une des infractions contre la sûreté de l'État ou une des infractions en matière de corruption et, d'autre part, si elle a fait de fausses déclarations dans le cadre de la demande de vérification des antécédents. Remarquons que l'avis de la Police grand-ducale se limite à indiquer si, oui ou non, la personne tombe dans un des trois points énumérés au quatrième paragraphe, sans spécifier quel serait le point concerné ou donner davantage de détails. Ad art. 15 L'article 15 autorise la mise en place d'un système informatique centralisé permettant la gestion administrative des demandes de vérification des antécédents et règle la protection des données personnelles des personnes soumises à une vérification des antécédents. Le projet de loi essaye de trouver un équilibre entre le droit de la personne soumise à la vérification et la nécessité pour la Police grand-ducale d'avoir accès aux vérifications antérieurement effectuées. Ainsi, la loi prévoit que la Police conserve les données concernées pendant une année à partir de la notification de l'avis à l'entité critique. 41 Ad art. 16 L'article 16 met en place un mécanisme de notification d'incidents afin de permettre aux autorités compétentes de réagir rapidement et de manière adéquate aux incidents d'une certaine importance et de disposer d'une vue d'ensemble complète de l'impact, de la nature, de la cause et des conséquences éventuelles d'incidents auxquels les entités critiques sont confrontées.39 Ainsi, les entités critiques notifient, sans retard injustifié, aux autorités compétentes les incidents qui perturbent ou sont susceptibles de perturber de manière importante la fourniture de services essentiels. Alors que le texte du projet de loi précise trois critères à prendre en compte pour déterminer l'importance de la perturbation, il est prévu qu'un règlement grandducal précisera ces critères pour chaque secteur retenu en annexe. À moins qu'elles n'en soient empêchées sur le plan opérationnel, les entités critiques présentent une notification initiale au plus tard vingt-quatre heures après avoir pris connaissance d'un incident. La notification initiale ne devrait inclure que les informations strictement nécessaires pour porter l'incident à la connaissance de l'autorité compétente et permettre à l'entité critique de demander une assistance, si nécessaire. Une telle notification devrait indiquer, lorsque cela est possible, la cause présumée de l'incident. La notification initiale est suivie, s'il y a lieu, d'un rapport détaillé au plus tard un mois après l'incident. Le rapport détaillé devrait compléter la notification initiale et fournir une vue d'ensemble plus complète de l'incident.40 Ad art. 17 Alors que le projet de loi ne reprend le détail des obligations qui incombent à la Commission européenne dans ce contexte, l'article 17 se limite, dans son paragraphe 1", à définir les entités critiques d'importance européenne particulière et impose à celles-ci d'accorder aux missions de conseil organisées par la Commission accès à leurs informations, systèmes et installations, en son paragraphe 2. Ad art 18 Afin que la bonne application et l'exécution de la présente loi sous projet soient assurées, le premier paragraphe de l'article 18 stipule que les autorités compétentes jouissent du pouvoir d'effectuer des inspections et des audits, de superviser les mesures mises en place par les entités critiques, voire d'exiger des entités critiques qu'elles fournissent des informations et des éléments de preuve concernant les mesures qu'elles ont prises pour respecter leurs obligations et, lorsque c'est nécessaire, d'adresser des injonctions afin qu'il soit remédié aux violations constatées. Le deuxième alinéa du premier paragraphe encadre les pouvoirs de police administrative prévus par le premier alinéa. Ainsi, les inspections ne peuvent avoir lieu qu'à des plages horaires prédéfinies, moyennant préavis de deux semaines, par un agent des groupes de traitement ou d'indemnité Al ou A2 de l'autorité compétente. Ces inspections pourront aussi se dérouler en dehors des plages horaires prédéfinies dans le présent projet avec l'accord de 39 Consid.
- En effet, comme évoqué précédemment, il se pourrait qu'une entité essentielle sous l'égide de la directive NIS 2 soit aussi recensée en tant qu'entité critique. Ainsi, ces entités sont tenues de fournir aux autorités compétentes de la loi sous projet les informations nécessaires pour évaluer leurs mesures de résilience, ainsi que des éléments prouvant la mise en oeuvre effective de ces mesures. Dans un but de cohérence entre le régime actuellement applicable aux infrastructures critiques et le futur régime applicable aux entités critiques, la formulation du paragraphe 2, alinéa 1", s'inspire du libellé de l'article 6 de la loi portant création d'un Haut-Commissariat à la Protection nationale qui sera abrogé avec l'entrée en vigueur du présent projet.42 Dans la même lignée, le deuxième alinéa du paragraphe 2 est repris de la même loi du 23 juillet
- Cette disposition permettra au HCPN, qui porte la double casquette de gestionnaire de crises et d'autorité compétente en matière d'entités critiques, de faire le lien entre ces deux compétences. Le troisième paragraphe permet aux autorités compétentes d'adresser des injonctions aux entités critiques afin que celles-ci remédient aux violations constatées au présent projet de loi. A nouveau, cette disposition trace un parallélisme avec l'article 9, paragraphe 2, de la loi du 28 mai 2019,43 qui impose un régime similaire aux opérateurs de services essentiels. Ainsi, le projet de loi vise à instaurer une égalité de traitement entre entités critiques et opérateurs de services essentiels. Les pouvoirs dont les autorités compétentes jouissent en vertu des paragraphes 1 à 3 ne peuvent s'exercer que sous réserve de garanties appropriées. Ainsi, ces pouvoirs devront être exercés de manière objective, transparente et proportionnée, tout en tenant compte des droits et les intérêts légitimes des entités critiques concernées, tels que la protection des secrets com