Sources officielleslegilux.public.lu · EUR-Lex
Europaius

En bref

Cette loi vise à renforcer la capacité des entités publiques ou privées essentielles à prévenir, gérer et se remettre d'incidents perturbant leurs services. Elle transpose une directive européenne pour assurer un niveau élevé de résilience de ces entités.

Ce qu'elle réglemente

  • La définition et le champ d'application des "entités critiques" et de la "résilience".
  • Les autorités compétentes chargées de veiller à l'application de la loi.
  • L'élaboration d'une stratégie nationale pour renforcer la résilience des entités critiques.
  • L'évaluation des risques et le recensement des entités critiques.

Qui elle concerne

  • Les entités publiques ou privées désignées comme "critiques" fournissant des services essentiels.
  • Le Haut-Commissariat à la Protection nationale et la Commission de surveillance du secteur financier.

Points clés

  • La loi ne s'applique pas aux questions couvertes par la directive sur la cybersécurité (UE) 2022/2555.
  • Les exigences d'actes juridiques sectoriels de l'Union européenne priment si elles sont au moins équivalentes aux obligations de cette loi.
  • Le Haut-Commissariat à la Protection nationale élabore une stratégie de résilience et effectue une évaluation des risques au moins tous les quatre ans.
  • Les entités critiques sont désignées par arrêté grand-ducal, en tenant compte de l'évaluation des risques et de la stratégie, si elles fournissent des services essentiels, opèrent au Luxembourg, et qu'un incident aurait des effets perturbateurs importants.
Texte de loi
Texte de loi

LE GOUVERNEMENT DU GRAND-DUCHÉ DE LUXEMBOURG Haut-Commissariat à la protection nationale Projet de loi portant transposition de la directive (UE) 2022/2557 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience des entités critiques, et abrogeant la directive 2008/114/CE du Conseil, et modifiant : 1° la loi modifiée du 25 mars 2015 fixant le régime des traitements et les conditions et modalités d'avancement des fonctionnaires de l'État; 2° la loi modifiée du 23 juillet 2016 portant création d'un HautCommissariat à la Protection nationale Texte du projet de loi Chapitre ler — Définition et champ d'application Art. ler.

(1)La présente loi ne s'applique pas aux questions couvertes par la directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022 concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l'ensemble de l'Union, modifiant le règlement (UE) n° 910/2014 et la directive (UE) 2018/1972, et abrogeant la directive (UE) 2016/1148, sans préjudice de l'article 8.
(2)Lorsque des dispositions d'actes juridiques sectoriels de l'Union européenne exigent des entités critiques qu'elles adoptent des mesures pour renforcer leur résilience, et lorsque ces exigences ont un effet au moins équivalent aux obligations correspondantes prévues par la présente loi, les dispositions pertinentes de la présente loi, y compris les dispositions relatives à la supervision et à l'exécution prévues au chapitre 6, ne s'appliquent pas.
(3)La présente loi est sans préjudice du droit de l'Union européenne relatif à la protection des données à caractère personnel, en particulier le règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE et la loi modifiée du 30 mai 2005 relative aux dispositions spécifiques de protection de la personne à l'égard du traitement des données à caractère personnel dans le secteur des communications électroniques et portant modification des articles 88-2 et 88-4 du Code d'instruction criminelle. Art. 2. Pour l'application de la présente loi, on entend par: 10 « entité critique » : une entité publique ou privée qui a été désignée conformément à l'article 7 comme appartenant à l'une des catégories qui figurent dans la troisième colonne du tableau de l'annexe ; 2° «résilience »: la capacité d'une entité critique à prévenir tout incident, à s'en protéger, à y réagir, à y résister, à l'atténuer, à l'absorber, à s'y adapter et à s'en rétablir ; 1 30 « incident » : un événement qui perturbe ou est susceptible de perturber de manière importante la fourniture d'un service essentiel, y compris lorsqu'il affecte les systèmes nationaux qui préservent l'état de droit ; 4° «infrastructure critique » : un bien, une installation, un équipement, un réseau ou un système, ou une partie d'un bien, d'une installation, d'un équipement, d'un réseau ou d'un système, qui est nécessaire à la fourniture d'un service essentiel ; 5° «service essentiel »: un service qui est crucial pour le maintien de fonctions sociétales ou d'activités économiques vitales, de la santé publique et de la sûreté publique, ou de 1' environnement ; 6° «maintien de fonctions sociétales vitales »: la disponibilité de services indispensables à la sauvegarde des intérêts vitaux ou des besoins essentiels de tout ou partie du pays ou de la population; 7° «risque » : le potentiel de perte ou de perturbation causé par un incident, à exprimer comme la combinaison de l'ampleur de cette perte ou de cette perturbation et la probabilité que l'incident se produise ; 8° «évaluation des risques » : l'ensemble du processus permettant de déterminer la nature et l'étendue d'un risque en déterminant et en analysant les menaces, les vulnérabilités et les dangers potentiels pertinents qui pourraient conduire à un incident et en évaluant la perte ou la perturbation potentielle de la fourniture d'un service essentiel causée par cet incident; 9° «entité de l'administration publique » : toute entité, à l'exclusion de l'organisation judiciaire, de la Chambre des députés et de la Banque centrale du Luxembourg, qui satisfait aux critères suivants :
  1. a)elle a été créée pour satisfaire des besoins d'intérêt général et n'a pas de caractère industriel ou commercial;
  2. b)elle est dotée de la personnalité juridique ou est juridiquement habilitée à agir pour le compte d'une autre entité dotée de la personnalité juridique ;
  3. c)elle est financée majoritairement par les autorités de l'État ou d'autres organismes de droit public de niveau central, ou sa gestion est soumise à un contrôle de la part de ces autorités ou organismes, ou son organe d'administration, de direction ou de surveillance est composé, pour plus de la moitié, de membres désignés par les autorités de l'État ou d'autres organismes de droit public de niveau central;
  4. d)elle a le pouvoir d'adresser à des personnes physiques ou morales des décisions administratives ou réglementaires affectant leurs droits en matière de mouvements transfrontières des personnes, des biens, des services ou des capitaux. Chapitre 2 — Autorités compétentes et point de contact national unique Art. 3. La Commission de surveillance du secteur financer est l'autorité compétente chargée de veiller à l'application correcte de la présente loi pour le secteur bancaire et le secteur des 2 infrastructures des marchés financiers, figurant aux points 3 et 4 du tableau de l'annexe, ainsi que le secteur des infrastructures numériques, figurant au point 8 du tableau de l'annexe, pour les activités qui tombent sous la surveillance de la Commission de surveillance du secteur financer. Le Haut-Commissariat à la Protection nationale est l'autorité compétente chargée de veiller à l'application correcte de la présente loi pour les autres secteurs visés à l'annexe, ainsi que le secteur des infrastructures numériques, figurant au point 8 du tableau de l'annexe, pour les activités qui ne tombent pas sous la surveillance de la Commission de surveillance du secteur financier. L'obligation au secret professionnel prévue par l'article 16 de la loi modifiée du 23 décembre 1998 portant création d'une Commission de surveillance du secteur financier ne fait pas obstacle à l'échange d'informations confidentielles entre les autorités compétentes dans le cadre et aux seules fins de la présente loi et des mesures prises pour son exécution. Art. 4. Le Haut-Commissariat à la Protection nationale constitue le point de contact national unique chargé d'exercer une fonction de liaison afin d'assurer la coopération transfrontière avec les points de contact uniques des autres États membres et avec le groupe sur la résilience des entités critiques visé à l'article 19 de la directive (UE) 2022/2557 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience des entités critiques, et abrogeant la directive 2008/114/CE du Conseil. En outre, le point de contact national unique exerce une fonction de liaison avec la Commission européenne et assure la coopération avec les pays tiers. Chapitre 3 — Cadre national pour la résilience des entités critiques Art. 5. Le Haut-Commissariat à la Protection nationale élabore, après consultation de la Commission de surveillance du secteur financier, une stratégie visant à renforcer la résilience des entités critiques qui définit des objectifs stratégiques et des mesures politiques, en s'appuyant sur des stratégies nationales et sectorielles, des plans ou des documents similaires pertinents existants, en vue d'atteindre et de maintenir un niveau élevé de résilience des entités critiques et de couvrir au moins les secteurs figurant à l'annexe. La stratégie contient les éléments suivants : 10 les objectifs stratégiques et les priorités aux fins de renforcer la résilience globale des entités critiques, compte tenu des dépendances et des interdépendances transfrontières et transsectorielles ; 2° un cadre de gouvernance permettant d'atteindre les objectifs stratégiques et les priorités, y compris une description des rôles et des responsabilités des différentes autorités, entités critiques et autres parties participant à la mise en œuvre de la stratégie ; 30 une description des mesures nécessaires pour renforcer la résilience globale des entités critiques, y compris une description de l'évaluation des risques visée à l'article 6; 4° une description du processus par lequel les entités critiques sont recensées ; 3 5° une description du processus de soutien aux entités critiques conformément au présent chapitre, y compris les mesures visant à renforcer la coopération entre le secteur public, d'une part, et le secteur privé et les entités publiques et privées, d'autre part; 6° une liste des principales autorités et parties prenantes concernées, autres que les entités critiques, participant à la mise en oeuvre de la stratégie ; 7° un cadre d'action pour la coordination entre les autorités compétentes au sens de la présente loi et les autorités compétentes en vertu de la directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022 concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l'ensemble de l'Union, modifiant le règlement (UE) n° 910/2014 et la directive (UE) 2018/1972, et abrogeant la directive (UE) 2016/1148 aux fins du partage d'informations sur les risques, menaces et incidents en matière de cybersécurité ainsi que sur les risques, menaces et incidents non liés à la cybersécurité, et de l'exercice des tâches de supervision; 8° une description des mesures déjà en place visant à faciliter la mise en œuvre des obligations prévues au chapitre 4 par les petites et moyennes entreprises au sens de l'annexe de la recommandation 2003/361/CE de la Commission du 6 mai 2003 concernant la définition des micro, petites et moyennes entreprises recensées en tant qu'entités critiques. À la suite d'une consultation qui est, dans la mesure du possible en pratique, ouverte aux parties prenantes concernées, le Haut-Commissariat à la Protection nationale met à jour la stratégie au moins tous les quatre ans. Art. 6.
(1)Le Haut-Commissariat à la Protection nationale effectue une évaluation des risques sur base des services essentiels identifiés par la Commission européenne. Cette évaluation des risques est utilisée pour recenser les entités critiques conformément à l'article 7 et pour aider les entités critiques à adopter des mesures en vertu de l'article 12.
(2)Afin de procéder à l'évaluation des risques, le Haut-Commissariat à la Protection nationale tient compte des éléments suivants : 10 l'analyse des risques qui tient compte des risques naturels et d'origine humaine pertinents, y compris ceux qui revêtent un caractère transsectoriel ou transfrontière, des accidents, des catastrophes naturelles, des urgences de santé publique et des menaces hybrides ou autres menaces antagonistes, lesquelles comprennent les infractions terroristes prévues par le Code pénal ; 2° l'évaluation des risques générale effectuée en vertu de l'article 6, paragraphe 1', de la décision n° 1313/2013/UE du Parlement européen et du Conseil du 17 décembre 2013 relative au mécanisme de protection civile de l'Union européenne ; 3° d'autres évaluations des risques pertinentes effectuées conformément aux exigences des actes juridiques sectoriels pertinents de l'Union européenne, y compris le règlement (UE) 2017/1938 du Parlement européen et du Conseil du 25 octobre 2017 concernant des mesures visant à garantir la sécurité de l'approvisionnement en gaz naturel et abrogeant le règlement (UE) n° 994/2010 et le règlement (UE) 2019/941 du Parlement européen et du Conseil du 5 juin 2019 sur la préparation aux risques dans le secteur de l'électricité et 4 abrogeant la directive 2005/89/CE, ainsi que la loi modifiée du 19 décembre 2008 relative à l'eau et la loi du 28 avril 2017 concernant la maîtrise des dangers liés aux accidents majeurs impliquant des substances dangereuses ; 4° les risques pertinents découlant de la mesure dans laquelle les secteurs figurant à l'annexe dépendent les uns des autres, y compris de la mesure dans laquelle ils dépendent d'entités situées dans d'autres États membres et des pays tiers, et l'incidence qu'une perturbation importante dans un secteur peut avoir sur d'autres secteurs, y compris tout risque important pour les citoyens et le marché intérieur ; 5° toute information sur les incidents notifiés conformément à l'article 16. Aux fins du premier alinéa, point 4, le Haut-Commissariat à la Protection nationale coopère avec les autorités compétentes d'autres États membres en vertu de la directive (UE) 2022/2557 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience des entités critiques, et abrogeant la directive 2008/114/CE du Conseil et les autorités compétentes de pays tiers, s'il y a lieu.
(3)Le Haut-Commissariat à la Protection nationale met à la disposition des entités critiques recensées conformément à l'article 7, les éléments pertinents des évaluations des risques. Art. 7.
(1)Les autorités compétentes recensent les entités critiques pour les secteurs et soussecteurs figurant à l'annexe. La désignation d'une entité critique fait l'objet d'un arrêté grand-ducal.
(2)Lorsqu'une autorité compétente recense les entités critiques en vertu du paragraphe 1", elle tient compte des résultats de l'évaluation des risques effectuée en vertu de l'article 6 et de la stratégie visée à l'article 5 et applique tous les critères suivants : 1° l'entité fournit un ou plusieurs services essentiels ; 2° l'entité exerce ses activités sur le territoire luxembourgeois et son infrastructure critique est située sur ledit territoire; et 3° un incident aurait des effets perturbateurs importants, déterminés conformément au paragraphe 3 du présent article, sur la fourniture par l'entité d'un ou de plusieurs services essentiels ou sur la fourniture d'autres services essentiels dans les secteurs figurant à l'annexe qui dépendent dudit ou desdits services essentiels. L'entité critique est tenue de mettre à la disposition de l'autorité compétente toutes les données sollicitées aux fins du recensement, de la désignation et de la protection des entités critiques.
(3)L'importance d'un effet perturbateur visé au paragraphe 2, point 3, est déterminée sur base des critères suivants : 1° le nombre d'utilisateurs tributaires du service essentiel fourni par l'entité concernée ; 2° la mesure dans laquelle les autres secteurs et sous-secteurs figurant à l'annexe dépendent du service essentiel en question; 5 3° l'impact que des incidents pourraient avoir, du point de vue de l'ampleur et de la durée, sur les activités économiques et sociétales, l'environnement, la sûreté et la sécurité publiques, ou la santé de la population; 4° la part de marché de l'entité sur le marché du ou des services essentiels concernés ; 5° la zone géographique susceptible d'être affectée par un incident, y compris toute incidence transfrontière, compte tenu de la vulnérabilité associée au degré d'isolement de certains types de zones géographiques ; 6° l'importance que revêt l'entité pour le maintien d'un niveau suffisant de service essentiel, compte tenu de la disponibilité de solutions de rechange pour la fourniture de ce service essentiel.
(4)Les autorités compétentes dressent une liste des entités critiques recensées et désignées en vertu du paragraphe 2 et veillent à ce que ces entités critiques reçoivent notification de ce qu'elles ont été désignées en tant qu'entités critiques dans un délai d'un mois à compter de cette désignation. Les autorités compétentes informent ces entités critiques des obligations qui leur incombent en vertu des chapitres 4 et 5 et de la date à partir de laquelle ces obligations leur sont applicables, sans préjudice de l'article
  1. Les autorités compétentes informent les entités critiques des secteurs figurant aux points 3 et 4 du tableau de l'annexe qu'elles ne sont soumises à aucune des obligations prévues aux chapitres 4 et
  2. De même, les autorités compétentes informent les entités critiques du secteur figurant au point 8 du tableau de l'annexe qu'elles ne sont soumises à aucune des obligations prévues aux chapitres 4 et 5, pour les activités qui tombent sous la surveillance de la Commission de surveillance du secteur financier. Le chapitre 4 s'applique aux entités critiques concernées à l'expiration d'un délai de dix mois à compter de la date de la notification visée au premier alinéa du présent paragraphe.
(5)L'entité critique, à la suite de la notification visée au paragraphe 4, informe son autorité compétente lorsqu'elle fournit des services essentiels à ou dans six États membres ou plus. En pareil cas, l'entité critique informe son autorité compétente au sujet des services essentiels qu'elle fournit à ou dans ces États membres et au sujet des États membres auxquels ou dans lesquels elle fournit ces services essentiels. Les dispositions du chapitre 5 s'appliquent.
(6)Les autorités compétentes notifient aux autorités compétentes en vertu de la directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022 concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l'ensemble de l'Union, modifiant le règlement (UE) n° 910/2014 et la directive (UE) 2018/1972, et abrogeant la directive (UE) 2016/1148 l'identité des entités critiques qu'ils ont recensées et désignées dans un délai d'un mois à compter de la désignation. Cette notification précise, le cas échéant, que les entités critiques concernées sont des entités des secteurs figurant aux points 3 et 4 du tableau de l'annexe et qu'elles ne sont soumises à aucune des obligations prévues aux chapitres 4 et 5. De même, cette notification précise, le cas échéant, que les entités critiques concernées sont des entités des secteurs figurant au point 8 du tableau de l'annexe et qu'elles ne sont soumises à aucune des obligations prévues aux chapitres 4 et 5, pour les activités qui tombent sous la surveillance de la Commission de surveillance du secteur financier. 6
(7)Si nécessaire et en tout état de cause au moins tous les quatre ans, les autorités compétentes réexaminent et, s'il y a lieu, mettent à jour la liste des entités critiques recensées et désignées visées au paragraphe
  1. Lorsque ces mises à jour entraînent le recensement et la désignation d'entités critiques supplémentaires, les paragraphes 4 à 6 s'appliquent à ces entités critiques supplémentaires. En outre, les autorités compétentes notifient en temps utile les entités qui ne sont plus recensées en tant qu'entités critiques, à la suite d'une telle mise à jour, de ce fait et du fait qu'elles ne sont plus soumises aux obligations prévues au chapitre 4 à compter de la date de réception de cette notification. Art.
  2. L'article 10 et les chapitres 4, 5 et 6 ne s'appliquent ni aux entités critiques recensées dans les secteurs figurant aux points 3 et 4 du tableau de l'annexe, ni aux entités critiques recensées dans le secteur figurant au point 8 du tableau de l'annexe, pour les activités qui tombent sous la surveillance de la Commission de surveillance du secteur financier. Art. 9.
(1)Les autorités compétentes aident les entités critiques à renforcer leur résilience.
(2)Les autorités compétentes coopèrent et échangent des informations et des bonnes pratiques avec les entités critiques des secteurs figurant à l'annexe. Art. 10. Chaque fois que cela est approprié, les autorités compétentes se consultent avec les autorités compétentes des autres États membres au sujet des entités critiques aux fins d'assurer l'application cohérente de la présente loi. Ces consultations ont lieu en particulier au sujet des entités critiques qui : 10 utilisent des infrastructures critiques qui sont physiquement connectées entre deux États membres ou plus; 2° font partie de structures d'entreprise qui sont connectées ou liées à des entités critiques dans d'autres États membres ; 3° ont été recensées en tant qu'entités critiques dans un État membre et fournissent des services essentiels à ou dans d'autres États membres. Chapitre 4 — Résilience des entités critiques Art. 11.
(1)Sans préjudice de l'article 7, paragraphe 4, deuxième alinéa, les entités critiques procèdent à une évaluation des risques dans un délai de neuf mois suivant la réception de la notification visée à l'article 7, paragraphe 4, selon les besoins par la suite et au moins tous les quatre ans, sur la base de l'évaluation des risques visée à l'article 6 et d'autres sources d'informations pertinentes, afin d'évaluer tous les risques pertinents qui pourraient perturber la fourniture de leurs services essentiels (ci-après dénommée « évaluation des risques d'entité critique »).
(2)Les évaluations des risques d'entités critiques rendent compte de tous les risques naturels et d'origine humaine pertinents, susceptibles d'entraîner un incident, y compris ceux qui revêtent un caractère transsectoriel ou transfrontière, des accidents, des catastrophes naturelles, des urgences de santé publique et des menaces hybrides et autres menaces antagonistes, lesquelles comprennent les infractions terroristes prévues par le Code pénal. Une évaluation des risques d'entité critique tient compte de la mesure dans laquelle d'autres secteurs figurant 7 à l'annexe dépendent du service essentiel fourni par l'entité critique et de la mesure dans laquelle cette entité critique dépend des services essentiels fournis par d'autres entités de ces autres secteurs, y compris s'il y a lieu, dans les États membres voisins et les pays tiers. Lorsqu'une entité critique a réalisé d'autres évaluations des risques ou établi des documents en vertu d'obligations prévues dans d'autres actes juridiques qui sont pertinents pour son évaluation des risques d'entité critique, elle peut utiliser ces évaluations et documents pour satisfaire aux exigences énoncées dans le présent article. Dans l'exercice de ses fonctions de supervision, l'autorité compétente peut déclarer qu'une évaluation des risques existante réalisée par une entité critique qui porte sur les risques et le degré de dépendance visés au premier alinéa du présent paragraphe respecte, en tout ou en partie, les obligations prévues par le présent article. Art. 12.
(1)Les entités critiques prennent des mesures techniques, des mesures de sécurité et des mesures organisationnelles appropriées et proportionnées pour garantir leur résilience, sur la base des informations pertinentes fournies par les autorités compétentes concernant l'évaluation des risques visée à l'article 6 et les résultats de l'évaluation des risques d'entité critique, y compris des mesures nécessaires pour: 10 prévenir la survenance d'incidents, en tenant dûment compte de mesures de réduction des risques de catastrophe et d'adaptation au changement climatique ; 2° assurer une protection physique adéquate de leurs locaux et infrastructures critiques; 30 réagir et résister aux conséquences des incidents et les atténuer, en prenant dûment en considération la mise en œuvre de procédures et protocoles de gestion des risques et des crises et de procédures d'alerte ; 4° se rétablir d'incidents, en prenant dûment en considération des mesures assurant la continuité des activités et la détermination d'autres chaînes d'approvisionnement, afin de reprendre la fourniture du service essentiel ; 5° assurer une gestion adéquate de la sécurité liée au personnel, en prenant dûment en considération des mesures telles que la définition des catégories de personnel qui exercent des fonctions critiques, l'établissement de droits d'accès aux locaux, aux infrastructures critiques et aux informations sensibles, la mise en place de procédures de vérification des antécédents conformément aux articles 13 à 15, la désignation des catégories de personnes tenues de faire l'objet de telles vérifications des antécédents et la définition d'exigences et de qualifications appropriées en matière de formation; 6° sensibiliser le personnel concerné aux mesures visées aux points 1 à 5, en tenant dûment compte des séances de formation, du matériel d'information et des exercices. Aux fins du premier alinéa, point 5, les entités critiques tiennent compte du personnel des prestataires de services extérieurs lorsqu'ils définissent les catégories de personnel qui exercent des fonctions critiques.
(2)Les entités critiques mettent en place et appliquent un plan de résilience ou un ou plusieurs documents équivalents, qui décrivent les mesures prises en application du paragraphe 1". Dans l'exercice de ses fonctions de supervision, l'autorité compétente peut déclarer que des mesures 8 existantes de renforcement de la résilience prises par une entité critique qui portent, de manière appropriée et proportionnée, sur les mesures techniques, les mesures de sécurité et les mesures organisationnelles visées au paragraphe 1" respectent, en tout ou en partie, les obligations prévues par le présent article.
(3)Chaque entité critique désigne un agent de liaison ou une personne ayant une fonction équivalente en tant que point de contact avec les autorités compétentes. Art. 13.
(1)La Police grand-ducale est chargée de procéder à des vérifications des antécédents et en est le responsable du traitement tel que défini par le règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE. Elle procède, sur demande des entités critiques et dans le seul but d'évaluer un risque potentiel pour la sécurité de l'entité concernée, à des vérifications des antécédents des personnes : 10 qui occupent des fonctions sensibles au sein de l'entité critique ou au bénéfice de celleci, notamment en ce qui concerne la résilience de l'entité critique; 2° qui occupent la fonction de responsable du système informatique ou du système de contrôle de l'entité critique; 30 dont le recrutement est envisagé à des postes répondant aux critères énoncés aux points 1 à2. Préalablement à l'introduction de la demande visée au paragraphe 1er, les catégories de personnes tenues de faire l'objet d'une vérification des antécédents désignées dans le cadre des mesures prévues à l'article 12, feront l'objet d'un avis favorable par l'autorité compétente. Une copie de cet avis sera transmise à la Police grand-ducale.
(2)Cette demande contient les éléments suivants : 1° l'identité de la personne visée au paragraphe 1" : noms et prénoms, date et lieu de naissance, résidence, nationalité, numéro d'identification national et numéro de la pièce d'identité ainsi qu'une photographie récente ; 2° la nature du contrat de travail ou de la relation juridique liant la personne visée au paragraphe 1el. à l'entité critique; 3° la déclaration écrite ou électronique de la personne visée au paragraphe 1", contenant l'autorisation de procéder à une vérification des antécédents et de demander toute information relative à la demande disponible et directement accessible aux autorités compétentes nationales, ou tout document équivalent auprès des autorités des pays de résidence des cinq dernières années ou dont il a la nationalité ; 40 une liste des lieux de résidence des cinq dernières années et un certificat de résidence datant de moins de trois mois ; 50 un extrait du casier judiciaire des pays énoncés au point 3, à l'exception du Luxembourg, datant de moins de trois mois ; 9 6° l'accord de la personne visée au paragraphe 1", que le bulletin N° 2 du casier judiciaire puisse être délivré directement à la Police grand-ducale ; 7° la signature de la personne visée au paragraphe 1" ; 8° le cachet et la signature de l'entité dont relève la personne visée au paragraphe 1", précédés d'une attestation de ladite entité certifiant le bien-fondé et les motifs de la demande ; 9° une documentation concernant les emplois, les études et les interruptions au cours des cinq dernières années ; 10° une photocopie de la carte d'identité ou du passeport en cours de validité ; 11° un questionnaire biographique dûment rempli. La Police grand-ducale procède à la vérification des antécédents sur une période de cinq ans précédant la demande. Lorsque la personne visée au paragraphe 1" est âgée de moins de vingttrois ans au moment de l'introduction de la demande, la Police est autorisée à consulter le registre spécial prévu par l'article 15 de la loi modifiée du 10 août 1992 relative à la protection de la jeunesse. Toute demande incomplète est retournée à l'entité critique requérante et non traitée.
(3)Au terme de la vérification, la Police grand-ducale émet, en application de l'article 14, paragraphe 3, un avis qu'elle transmet à l'entité critique requérante. La Police grand-ducale ne communique pas à l'entité requérante les informations personnelles qu'elle a recueillies dans le cadre de la vérification des antécédents.
(4)Les vérifications des antécédents ont une durée de validité de 5 ans. Une demande de renouvellement pour une vérification des antécédents est à introduire au plus tôt six mois et au plus tard quatre mois avant la fin de validité de la vérification des antécédents actuelle. La décision de renouvellement de la vérification des antécédents prend effet à la fin de validité de la décision antérieure. Art. 14.
(1)Dans le cadre de l'établissement de l'identité de la personne visée à l'article 13, paragraphe 1", la Police grand-ducale consulte les autorités policières étrangères. Si la personne visée à l'article 13, paragraphe 1", possède la nationalité d'un pays étranger ou réside dans un pays étranger et sous condition de disposer de l'accord écrit ou électronique de cette personne, la Police grand-ducale peut adresser une demande motivée au procureur général d'État en vue de l'obtention d'un extrait du casier judiciaire de l'autorité compétente de l'État membre dont la personne a la nationalité ou de l'autorité compétente de l'État membre dans lequel la personne a résidé au cours des cinq dernières années.
(2)La Police grand-ducale peut également consulter tout employeur ou tout établissement d'éducation antérieur ou actuel afin de vérifier l'authenticité des informations fournies. 10
(3)La Police grand-ducale peut demander à la personne visée à l'article 13, paragraphe 1", toute précision qu'elle juge utile par rapport aux éléments fournis dans sa demande.
(4)La Police grand-ducale indique dans son avis si la personne visée à l'article 13, paragraphe 1er a : 10 commis ou tenté de commettre une des infractions contre la sûreté de l'État visées aux articles 101 à 135-17 du Code pénal ; 2° commis ou tenté de commettre une des infractions de corruption visées aux articles 246 à 250 du Code pénal ; 3° fait des fausses déclarations en relation avec la demande de vérification des antécédents. Art. 15.
(1)La Police grand-ducale met en place un système informatique centralisé permettant de faciliter la gestion administrative des demandes de vérification des antécédents.
(2)Les données à caractère personnel en relation avec les vérifications des antécédents sont conservées pendant une année à partir de la notification de l'avis à l'entité critique. Art. 16.
(1)Les entités critiques notifient sans retard injustifié à l'autorité compétente les incidents qui perturbent ou sont susceptibles de perturber de manière importante la fourniture de services essentiels. Sauf à être dans l'incapacité de le faire pour des raisons opérationnelles, les entités critiques présentent une première notification au plus tard vingt-quatre heures après avoir pris connaissance d'un incident, suivie, s'il y a lieu, d'un rapport détaillé au plus tard un mois après. Afin de déterminer l'importance de la perturbation, les paramètres suivants sont, en particulier, pris en compte : 10 le nombre et la proportion d'utilisateurs affectés par la perturbation; 2° la durée de la perturbation; 3° la zone géographique concernée par la perturbation, en tenant compte de son éventuel isolement géographique. Les paramètres permettant de déterminer l'importance de la perturbation sont précisés par règlement grand-ducal.
(2)Les notifications visées au paragraphe 1" comprennent toutes les informations disponibles nécessaires pour permettre à l'autorité compétente de comprendre la nature, la cause et les conséquences possibles de l'incident, y compris toute information disponible nécessaire pour déterminer tout impact transfrontière de l'incident. Ces notifications n'ont pas pour effet de soumettre les entités critiques à une responsabilité accrue.
(3)Sur la base des informations fournies par une entité critique dans une notification visée au paragraphe ler, l'autorité compétente concernée, par l'intermédiaire du point de contact unique, informe le point de contact unique des autres États membres affectés lorsque l'incident a ou pourrait avoir un impact important sur les entités critiques et sur la continuité de la fourniture de services essentiels à ou dans un ou plusieurs autres États membres. 11 Le point de contact unique qui envoie et reçoit des informations en vertu du premier alinéa traite ces informations de manière à en respecter la confidentialité et à préserver la sécurité et les intérêts commerciaux de l'entité critique concernée.
(4)Dès que possible après la réception d'une notification visée au paragraphe 1", l'autorité compétente concernée fournit à l'entité critique concernée des informations de suivi pertinentes, y compris des informations qui pourraient aider ladite entité critique à réagir efficacement à l'incident en question. Les autorités compétentes informent le public lorsqu'ils estiment qu'il serait dans l'intérêt général de le faire. Chapitre 5 — Entités critiques d'importance européenne particulière Art. 17.
(1)Une entité est considérée comme une entité critique d'importance européenne particulière lorsqu'elle: 10 a été désignée en tant qu'entité critique conformément à l'article 7, paragraphe 1" ; 2° fournit les mêmes services essentiels ou des services essentiels similaires à ou dans six États membres ou plus ; et 3° a fait l'objet d'une notification de la part de la Commission européenne, par l'intermédiaire de son autorité compétente, qu'elle est considérée comme une entité critique d'importance européenne particulière.
(2)Les entités critiques d'importance européenne particulière accordent aux missions de conseil organisées par la Commission européenne afin d'évaluer les mesures mises en place par ladite entité pour satisfaire aux obligations qui lui incombent en vertu du chapitre 4, l'accès aux informations, systèmes et installations relatifs à la fourniture de leurs services essentiels nécessaires à l'exécution de la mission de conseil concernée. Chapitre 6 — Supervision et exécution Art. 18.
(1)Afin d'évaluer le respect des obligations découlant de la présente loi, les autorités compétentes sont autorisées à: 1° procéder à des inspections sur place de l'infrastructure critique et des locaux utilisés par l'entité critique pour fournir ses services essentiels afin de s'assurer de la mise en oeuvre des mesures prises par les entités critiques conformément à l'article 12; 2° procéder à la supervision à distance des mesures prises par les entités critiques conformément à l'article 12; 3° ordonner un audit visant à contrôler la mise en œuvre effective des mesures prises par les entités critiques conformément à l'article 12. Les inspections sur place prévues au point 1 se font entre huit heures et dix-sept heures, moyennant préavis d'au moins deux semaines, par un agent du groupe de traitement ou du 12 groupe d'indemnité Al ou A2 de l'autorité compétente. Ces inspections pourront se dérouler en dehors de cette plage horaire, en cas d'accord de l'entité critique. Les agents visés à l'alinéa 2 signalent leur présence à l'agent de liaison de l'entité critique ou, le cas échéant, à son remplaçant. Ce dernier peut les accompagner et leur prêter concours, le cas échéant, pour mener à bien les inspections. L'agent visé à l'alinéa 2 est tenu de dresser un rapport relatif à l'inspection opérée. Une copie de ce rapport est transmise à l'agent de liaison de l'entité critique.
(2)Les entités en vertu de la directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022 concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l'ensemble de l'Union, modifiant le règlement (UE) no 910/2014 et la directive (UE) 2018/1972, et abrogeant la directive (UE) 2016/1148 désignées en tant qu'entités critiques en vertu de la présente loi sont tenues de fournir aux autorités compétentes, dans un délai raisonnable fixé par celles-ci : 10 les informations nécessaires pour évaluer si les mesures prises par ces entités pour garantir leur résilience satisfont aux exigences énoncées à l'article 12; 2° la preuve de la mise en oeuvre effective de ces mesures, y compris les résultats d'un audit effectué par un auditeur indépendant et qualifié sélectionné par ladite entité et effectué à ses frais. Ces données comprennent toutes les informations qui sont nécessaires dans le contexte de la prévention ou de la gestion d'une crise en vertu de la loi modifiée du 23 juillet 2016 portant création d'un Haut-Commissariat à la Protection nationale. Lorsqu'elles requièrent ces informations, les autorités compétentes mentionnent la finalité de la demande et précisent les informations exigées.
(3)Sans préjudice de la possibilité d'imposer des sanctions conformément à l'article 19, les autorités compétentes peuvent, à la suite des mesures de supervision visées au paragraphe 1" ou de l'évaluation des informations visées au paragraphe 2, enjoindre aux entités critiques concernées de prendre les mesures nécessaires et proportionnées pour remédier à toute violation constatée de la présente loi, dans un délai raisonnable fixé par lesdites autorités, et de leur fournir des informations sur les mesures prises. Ces injonctions tiennent compte, notamment, de la gravité de la violation.
(4)Lorsqu'une autorité compétente évalue le respect par une entité critique de ses obligations en vertu du présent article, ladite autorité compétente en informe les autorités compétentes nationales en vertu de la directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022 concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l'ensemble de l'Union, modifiant le règlement (UE) n° 910/2014 et la directive (UE) 2018/1972, et abrogeant la directive (UE) 2016/
  1. À cette fin, les autorités compétentes demandent aux autorités compétentes nationales en vertu de la directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022 concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l'ensemble de l'Union, modifiant le règlement (UE) n° 910/2014 et la directive (UE) 2018/1972, et abrogeant la directive (UE) 2016/1148 d'exercer leurs pouvoirs de supervision et d'exécution à l'égard 13 d'une entité relevant de ladite directive qui a été désignée en tant qu'entité critique en vertu de la présente loi. À cette fin, les autorités compétentes coopèrent et échangent des informations avec les autorités nationales compétentes en vertu de la directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022 concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l'ensemble de l'Union, modifiant le règlement (UE) no 910/2014 et la directive (UE) 2018/1972, et abrogeant la directive (UE) 2016/
  2. Art. 19.
(1)Lorsque l'autorité compétente concernée constate une violation des obligations prévues par les articles 11, 12, 16 et 18 elle peut frapper l'entité critique concernée d'une ou de plusieurs des sanctions suivantes : 10 un avertissement ; 2° un blâme ; 30 une amende administrative, dont le montant est proportionné à la gravité du manquement, à la situation de l'intéressé, à l'ampleur du dommage et aux avantages qui en sont tirés sans pouvoir excéder 250 000 euros.
(2)En cas de constatation d'un fait susceptible de constituer un manquement visé au paragraphe 1", l'autorité compétente concernée engage une procédure contradictoire dans laquelle l'entité critique concernée a la possibilité de consulter le dossier et de présenter ses observations écrites ou verbales. L'entité critique concernée peut se faire assister ou représenter par une personne de son choix. À l'issue de la procédure contradictoire, l'autorité compétente concernée peut prononcer à l'encontre de l'entité critique concernée une ou plusieurs des sanctions visées au paragraphe 1er •
(3)Les décisions prises par l'autorité compétente concernée à l'issue de la procédure contradictoire sont motivées et notifiées à l'entité critique concernée.
(4)Contre les décisions visées au paragraphe 3 un recours en réformation est ouvert devant le tribunal administratif.
(5)L'Administration de l'enregistrement, des domaines et de la TVA est chargée du recouvrement des amendes administratives qui lui sont communiquées par l'autorité compétente moyennant la transmission d'une copie des décisions de fixation. Le recouvrement est poursuivi comme en matière d'enregistrement. Chapitre 7 — Dispositions modificatives Art. 20. Dans l'article 22, paragraphe 10, de la loi modifiée du 25 mars 2015 fixant le régime des traitements et les conditions et modalités d'avancement des fonctionnaires de l'État, les mots «pour assurer l'opérationnalité permanente du Centre national de crise» sont insérés après les mots « soumis à une obligation de permanence ou de présence ». Art. 21. La loi modifiée du 23 juillet 2016 portant création d'un Haut-Commissariat à la Protection nationale est modifiée comme suit: 14 1° A l'article 1, alinéa 1er, les termes « infrastructures critiques » sont remplacés par ceux de « entités critiques »; 2° L'article 2, point 4, est remplacé par le texte suivant : «4. «entité critique »: une entité au sens de la loi du XXX sur la résilience des entités critiques; »; 3° L'article 3 est modifié comme suit:
  1. a)Le paragraphe 1", lettre b), point 3, est remplacé par le texte suivant : «3. de veiller à l'exécution des mesures relatives à la résilience des entités critiques en application de la loi du XXX sur la résilience des entités critiques; »
  2. b)Aux paragraphes lter, lettre g, lquater, lettres a et b, et 3, les termes «infrastructures critiques » sont remplacés par ceux de « entités critiques »; 40 L'intitulé du chapitre 4 est remplacé par l'intitulé suivant : «Chapitre 4 — La protection des entités critiques » ; 5° Les articles 4 à 8 sont abrogés ; 6° A l'article 9, alinéa 1", les termes «infrastructure critique » sont remplacés par ceux de «entité critique » et le terme « infrastructure » est remplacé par celui de « entité ». Chapitre 8 — Intitulé de citation Art. 22. La référence à la présente loi se fait sous la forme suivante : «loi du XXX sur la résilience des entités critiques ». 15 ANNEXE Secteurs, sous-secteurs et catégories d'entités 1. Secteurs Énergie Sous-secteurs
  3. a)Électricité Catégories d'entités - Entreprises d'électricité au sens de l'article 1", point 14, de la loi modifiée du 1" août 2007 relative à l'organisation du marché de l'électricité, qui assurent la fonction de « fourniture » au sens de l'article point 21, de la même loi - Gestionnaires de réseau de distribution au sens de l'article 1", point 24, de la loi modifiée du 1" août 2007 relative à l'organisation du marché de l'électricité - Gestionnaires de réseau de transport au sens de l'article 1 er, point 25, de la loi modifiée du 1" août 2007 relative à l'organisation du marché de l'électricité - Producteurs au sens de l'article 1", point 39, de la loi modifiée du 1" août 2007 relative à l'organisation du marché de l'électricité - Opérateurs désignés du marché de l'électricité au sens de l'article 2, point 8, du règlement (UE) 2019/943 du Parlement européen et du Conseil du 5 juin 2019 sur le marché intérieur de l'électricité - Acteurs du marché au sens de l'article 2, point 25, du règlement (UE) 2019/943 du Parlement européen et du Conseil du 5 juin 2019 sur le marché intérieur de l'électricité, qui fournissent des services d'agrégation, de participation active de la demande ou de stockage d'énergie au sens de l'article 1er, points lquindecies, 3 lquater et 49ter, de la loi de 1" août 2007 relative à l'organisation du marché de l'électricité 16
  4. b)Réseaux chaleur et froid de de
  5. c)Pétrole
  6. d)Gaz 17 - Opérateurs de réseaux de chaleur ou de réseau de froid au sens de l'article 2, point 19, de la directive (UE) 2018/2001 du Parlement européen et du Conseil du 11 décembre 2018 relative à la promotion de l'utilisation de l'énergie produite à partir de sources renouvelables - Exploitants d'oléoducs d'installations de - Exploitants raffinage, de production, de traitement, de stockage et de transport de pétrole - Entités centrales de stockage au sens de l'article ler, lettre g), de la loi modifiée du 10 février 2015 relative à l'organisation du marché de produits pétroliers - Entreprises de fourniture au sens de l'article 1", point 14, de la loi modifiée du 1" août 2007 relative à l'organisation du marché de gaz naturel - Gestionnaires de réseau de distribution au sens de l'article 1", point 22, de la loi modifiée du 1" août 2007 relative à l'organisation du marché de gaz naturel - Gestionnaires de réseau de transport au sens de l'article 1" , point 24, de la loi modifiée du 1" août 2007 relative à l'organisation du marché de gaz naturel - Gestionnaires d'installation de stockage au sens de l'article 1", point 25, de la loi modifiée du 1" août 2007 relative à l'organisation du marché du gaz naturel - Gestionnaires d'installation de GNL au sens de l'article 1", point 23, de la loi modifiée du 1" août 2007 relative à l'organisation du marché du gaz naturel - Entreprises de gaz naturel au sens de l'article 1", point 15, de la loi modifiée du 1 er août 2007 relative à l'organisation du marché de gaz naturel - Exploitants d'installations de raffinage et de traitement de gaz naturel - Exploitants de systèmes de production, de stockage et de transport d'hydrogène - Transporteurs aériens au sens de l'article 3, point 4, du règlement (CE) n° 300/2008 du Parlement européen et du Conseil du 11 mars 2008 relatif à l'instauration de règles communes dans le domaine de la sûreté de l'aviation civile et abrogeant le règlement (CE) no 2320/2002 utilisés à des fins commerciales - Entités gestionnaires d'aéroports au sens de l'article 2, point 1, de loi du 23 mai 2012 portant transposition de la directive 2009/12/CE du Parlement européen et du Conseil du 11 mars 2009 sur les redevances aéroportuaires et portant modification: 1) de la loi modifiée du 31 janvier 1948 relative à la réglementation de la navigation aérienne ; 2) de la loi modifiée du 19 mai 1999 ayant pour objet
  7. a)de réglementer l'accès au marché de l'assistance en escale à l'aéroport de Luxembourg,
  8. b)de créer un cadre réglementaire dans le domaine de la sûreté de l'aviation civile, et
  9. c)d'instituer une Direction de l'Aviation Civile, aéroports au sens de l'article 2, point 1, de la directive 2009/12/CE du Parlement européen et du Conseil du 11 mars 2009 sur les redevances aéroportuaires, y compris les aéroports du réseaux central énumérés à l'annexe II, section 2, du règlement (UE) n° 1315/2013 du Parlement européen et du Conseil du 11 décembre 2013 sur les orientations de l'Union pour le développement du réseau transeuropéen de transport et no la décision abrogeant 661/2010/UE, et entités exploitant les installations annexes se trouvant dans les aéroports
  10. e)Hydrogène 2. Transports
  11. a)Transports aériens 18
  12. b)Transports ferroviaires
  13. c)Transports eau - Services du contrôle de la circulation aérienne assurant les services du contrôle de la circulation aérienne au sens de l'article 2, point 1, du règlement (CE) n° 549/2004 du Parlement européen et du Conseil du 10 mars 2004 fixant le cadre pour la réalisation du ciel unique européen - Gestionnaires de l'infrastructure au sens de l'article 2, point 31, de la loi du 5 février 2021 relative à l'interopérabilité ferroviaire, à la sécurité ferroviaire et à la certification des conducteurs de train - Entreprises ferroviaires au sens de l'article 2, point 15, de la loi modifiée du 6 juin 2019 portant transposition de la directive (UE) 2016/2370 du Parlement européen et du Conseil du 14 décembre 2016 modifiant la directive 2012/34/UE en ce qui concerne l'ouverture du marché des services nationaux de transport de voyageurs par chemin de fer et la gouvernance de l'infrastructure ferroviaire et exploitants d'installations de services au sens de l'article 2, point 18, de la même loi par - Sociétés de transport par voie d'eau intérieure, maritime et côtier de passagers et de fret telles qu'elles sont définies pour le domaine du transport maritime visé à l'annexe I du règlement (CE) n° 725/2004 du Parlement européen et du Conseil du 31 mars 2004 relatif à l'amélioration de la sûreté des navires et des installations portuaires, à l'exclusion des navires exploités à titre individuel par ces sociétés - Entités gestionnaires des ports au sens de l'article 3, point 1, de la directive 2005/65/CE du Parlement européen et du Conseil du 26 octobre 2005 relative à l'amélioration de la sûreté des ports, y compris les installations portuaires au sens de l'article 2, point 11, du règlement (CE) n° 725/2004 du Parlement européen et du Conseil du 31 mars 2004 relatif à l'amélioration 19 de la sûreté des navires et des installations portuaires, ainsi que les entités exploitant des ateliers et des équipements à l'intérieur des ports - Exploitants de services de trafic maritime (STM) au sens de l'article 2, lettre o), du règlement grand-ducal modifié du 27 février 2011 relatif à la mise en place d'un système communautaire de suivi du trafic des navires et d'information - Autorités routières au sens de l'article 2, point 12, du règlement délégué (UE) 2015/962 de la Commission du 18 décembre 2014 complétant la directive 2010/40/UE du Parlement européen et du Conseil en ce qui concerne la mise à disposition, dans l'ensemble de l'Union, de services d'informations en temps réel sur la circulation, chargées du contrôle de la gestion de la circulation, à l'exclusion des entités publiques pour lesquelles la gestion de la circulation ou l'exploitation des systèmes de transport intelligents constituent une partie non essentielle de leur activité générale - Exploitants de systèmes de transport intelligents au sens de la lettre circulaire du 22 février 2012 concernant la directive 2010/40/UE du Parlement européen et du Conseil du 7 juillet 2010 concernant le cadre pour le déploiement de systèmes de transport intelligents dans le domaine du transport routier et d'interfaces avec d'autres modes de transport - Opérateurs de services publics au sens de l'article 2, lettre d), du règlement (CE) no 1370/2007 du Parlement européen et du Conseil du 23 octobre 2007 relatif aux services publics de transport de voyageurs par chemin de fer et par route, et abrogeant les règlements (CEE) n° 1191/69 et ÇCEE) n° 1107/70 du Conseil - Etablissements de crédit au sens de l'article 4, point 1, du règlement (UE) n° 575/2013 du Parlement européen et
  14. d)Transports routiers
  15. e)Transports publics 3. Secteur bancaire 20 du Conseil du 26 juin 2013 concernant prudentielles exigences les applicables aux établissements de entreprises aux et crédit d'investissement et modifiant le règlement (UE) n° 648/2012 - Exploitants de plates-formes de négociation au sens de l'article 1", point 43, de la loi du 30 mai 2018 relative aux marchés d'instruments financiers - Contreparties centrales au sens de l'article 2, point 1, du règlement (UE) no 648/2012 du Parlement européen et du Conseil du 4 juillet 2012 sur les produits dérivés de gré à gré, les contreparties centrales et les référentiels centraux - Prestataires de soins de santé au sens de l'article 2, lettre e), de la loi modifiée du 24 juillet 2014 relative aux droits et obligations du patient - Laboratoires de référence de l'UE visés à l'article 15 du règlement (UE) 2022/2371 du Parlement européen et du Conseil du 23 novembre 2022 concernant les menaces transfrontières graves pour la santé et abrogeant la décision n° 1082/2013/UE - Entités exerçant des activités de recherche et de développement dans le domaine des médicaments au sens de l'article 1", point 2, de la directive 2001/83/CE du Parlement européen et du Conseil du 6 novembre 2001 instituant un code communautaire relatif aux médicaments à usage humain - Entités fabriquant des produits pharmaceutiques de base et des préparations pharmaceutiques au sens de la NACE Rév. 2 Nomenclature statistique des activités économiques dans la Communauté européenne, section C, division 21 - Entités fabriquant des dispositifs médicaux considérés comme critiques en cas d'urgence de santé publique (liste des dispositifs médicaux 4. Infrastructures des marchés financiers 5. Santé 21 critiques en cas d'urgence de santé publique) au sens de l'article 22 du règlement (UE) 2022/123 du Parlement européen et du Conseil du 25 janvier 2022 relatif à un rôle renforcé de l'Agence européenne des médicaments dans la préparation aux crises et la gestion de celles-ci en ce qui concerne les médicaments et les dispositifs médicaux - Entités titulaires d'une autorisation de distribution au sens de l'article 4 de la loi modifiée du 6 janvier 1995 relative à la distribution en gros des médicaments - Fournisseurs et distributeurs d'eaux destinées à la consommation humaine au sens de l'article 2, point 1, lettre a), de la loi du 23 décembre 2022 relative à la qualité des eaux destinées à la consommation humaine, à l'exclusion des distributeurs pour lesquels la distribution d'eaux destinées à la consommation humaine constitue une partie non essentielle de leur activité générale de distribution d'autres produits et biens - Entreprises collectant, évacuant ou traitant les eaux urbaines résiduaires, des eaux ménagères usées ou des eaux industrielles usées au sens de l'article 2, points 1,2 et 3, du règlement grandducal modifié du 13 mai 1994 relatif au traitement des eaux urbaines résiduaires, à l'exclusion des entreprises pour lesquelles la collecte, l'évacuation ou le traitement des eaux urbaines résiduaires, des eaux ménagères usées ou des eaux industrielles usées constituent une partie non essentielle de leur activité générale - Fournisseurs de points d'échange internet au sens de l'article 6, point 18, de la directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022 concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l'ensemble de l'Union, modifiant le 6. Eau potable 7. Eaux résiduaires 8. Infrastructures numériques 22 règlement (UE) no 910/2014 et la directive (UE) 2018/1972, et abrogeant la directive (UE) 2016/1148 Fournisseurs de services DNS au sens de l'article 6, point 20, de la directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022 concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l'ensemble de l'Union, modifiant le règlement (UE) n° 910/2014 et la directive (UE) 2018/1972, et abrogeant la directive (UE) 2016/1148, à l'exclusion des opérateurs de serveurs racines de noms de domaines Registres de noms de domaines de premier niveau au sens de l'article 6, point 21, de la directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022 concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l'ensemble de l'Union, modifiant le règlement (UE) n° 910/2014 et la directive (UE) 2018/1972, et abrogeant la directive (UE) 2016/1148 Fournisseurs de services d'informatique en nuage au sens de l'article 6, point 30, de la directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022 concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l'ensemble de l'Union, modifiant le règlement (UE) n° 910/2014 et la directive (UE) 2018/1972, et abrogeant la directive (UE) 2016/1148 Fournisseurs de services de centre de données au sens de l'article 6, point 31, de la directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022 concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans 23 - - - - 9. Administration publique 10. Espace - 24 l'ensemble de l'Union, modifiant le règlement (UE) n° 910/2014 et la directive (UE) 2018/1972, et abrogeant la directive (UE) 2016/1148 Fournisseurs de réseaux de diffusion de contenu au sens de l'article 6, point 32, de la directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022 concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l'ensemble de l'Union, modifiant le règlement (UE) no 910/2014 et la directive (UE) 2018/1972, et abrogeant la directive (UE) 2016/1148 Prestataires de services de confiance au sens de l'article 3, point 19, du règlement (UE) no 910/2014 du Parlement européen et du Conseil du 23 juillet 2014 sur l'identification électronique et les services de confiance pour les transactions électroniques au sein du marché intérieur et abrogeant la directive 1999/93/CE Fournisseurs de réseaux de communications électroniques publics au sens de l'article 2, point 8, de la loi du 17 décembre 2021 sur les réseaux et les services de communications électroniques services de Fournisseurs de communications électroniques au sens de l'article 2, point 4, de la loi du 17 décembre 2021 sur les réseaux et les services de communications dans la mesure où leurs services sont accessibles au public Entité de l'administration publique telle que définie à l'article 2, point 9 Exploitants d'infrastructures au sol, détenues, gérées et exploitées par des États membres ou par des parties privées, qui soutiennent la fourniture de services spatiaux, à l'exclusion des de réseaux fournisseurs de électroniques communications publics au sens de l'article 2, point 8, de la loi du 17 décembre 2021 sur les réseaux et les services de communications - Entreprises du secteur alimentaire au sens de l'article 3, point 2, du règlement (CE) no 178/2002 du Parlement européen et du Conseil du 28 janvier 2002 établissant les principes généraux et les prescriptions générales de la législation alimentaire, instituant l'Autorité européenne de sécurité des aliments et fixant des procédures relatives à la sécurité des denrées alimentaires, qui exercent exclusivement des activités de logistique et de distribution en gros ainsi que de production et de transformation industrielles à grande échelle - Entreprises impliquée dans la gestion des déchets au sens de l'article 4, point 22, de la loi modifiée du 21 mars 2012 relative aux déchets 11. Production, transformation et distribution de denrées alimentaires 12. Gestion déchets des 25 Exposé des motifs Le projet de loi se propose de transposer la directive (UE) 2022/2557 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience des entités critiques, et abrogeant la directive 2008/114/CE du Conseil (Critical Entities Resilience Directive, ci-après «directive CER »). Le but primaire de la directive et du projet de loi y afférent est la protection des entités critiques, c'est-à-dire des entités qui assurent un service qui est indispensable pour assurer des fonctions sociétales ou des activités économiques vitales, dénommé « service essentiel ». Ces entités sont critiques dans un double sens. D'une part, ces entités et les services essentiels qu'elles fournissent sont en eux-mêmes cruciaux pour nos sociétés, et, d'autre part, vu les interdépendances entre différents entités et secteurs, la défaillance d'une entité risque de mettre en péril d'autres entités dites critiques. 1. Le contexte dans lequel s'inscrit la directive (UE) 2022/2557 La protection des entités critiques n'est guère un sujet nouveau. En effet, en 2012, le législateur européen s'est saisi pour la première fois de cette thématique à travers l'élaboration de la directive 2008/114/CE,1 transposée en droit luxembourgeois par un règlement grand-ducal du 12 mars 2012.2 Cette directive visait à établir une procédure harmonisée à l'échelle européenne aux fins du recensement et de la désignation des infrastructures critiques européennes (ICE), c'est-à-dire des infrastructures situées «dans les États membres de l'Union européenne dont l'arrêt ou la destruction aurait un impact considérable sur deux États membres au moins ».3 Le champ d'application de cette directive était donc limité en ce qu'elle ne visait que les infrastructures dont une défaillance aurait un impact transfrontalier. En outre, la directive ne recensait que les infrastructures dans les secteurs de l'énergie et des transports. Vu que la directive 2008/114/CE ne s'applique qu'aux infrastructures critiques européennes, le Luxembourg s'est doté, comme de nombreux autres pays européens, d'une loi destinée à assurer la protection des infrastructures critiques nationales.4 A l'instar du règlement grandducal du 12 mars 2012, cette loi attribue au Haut-Commissariat à la Protection nationale (HCPN) la mission de procéder au recensement et à la protection des infrastructures critiques. Cette loi, qui définit l'infrastructure critique comme «tout point, système ou partie de celui-ci qui est indispensable à la sauvegarde des intérêts vitaux ou des besoins essentiels de tout ou partie du pays ou de la population » se distingue fondamentalement du règlement grand-ducal de 2012 en ce qu'il ne prend non seulement en compte les secteurs de l'énergie et des transports, mais aussi ceux des technologies de l'information et de la communication, des finances, de la santé, de l'alimentation, de l'eau, de l'industrie chimique et de l'administration publique.5 La Directive 2008/114/CE du Conseil du 8 décembre 2008 concernant le recensement et la désignation des infrastructures critiques européennes ainsi que l'évaluation de la nécessité d'améliorer leur protection, JO.U.E., L 345 du 23 décembre 2008, p. 75. 2 Règlement grand-ducal du 12 mars 2012 portant application de la directive 2008/114/CE du Conseil du 8 décembre 2008 concernant le recensement et la désignation des infrastructures critiques européennes ainsi que l'évaluation de la nécessité d'améliorer leur protection, Mém. A n° 45, 15 mars 2012, P. 449. 3 Art. 3, lettre b), du règlement grand-ducal du 12 mars 2012, o. c., (v. note 2). 4 Loi modifiée du 23 juillet 2016 portant création d'un Haut-Commissariat à la Protection nationale, Mém. A n° 137, 28 juillet 2016, p. 2342. 5 Règlement grand-ducal du 21 février 2018 déterminant les modalités du recensement et de la désignation des infrastructures critiques, Mém. A n°152, 1er mars 2018. 26 loi impose aux opérateurs d'une infrastructure critique, dans l'optique de la mise en œuvre d'un concept de protection nationale efficace, d'informer les autorités en cas d'incident risquant de perturber le fonctionnement de l'infrastructure. Les opérateurs sont par ailleurs tenus d'élaborer, sur base d'une évaluation des risques, des plans de sécurité et de continuité de l'activité qui comportent les mesures visant à prévenir, à atténuer ou à neutraliser le risque d'une discontinuité de la disponibilité du service. Au niveau européen, la directive 2008/114/CE a fait l'objet d'une évaluation en 2019 qui a montré qu'en raison du caractère de plus en plus interconnecté et transfrontier des services critiques, une protection des entités individuelles n'était plus adéquate. En effet, il faudrait se réorienter sur une approche qui met d'abord l'accent sur la gestion des risques, qui définit ensuite clairement les responsabilités des entités critiques et qui met finalement en place des règles européennes sur la résilience des entités critiques.6 Ce dernier point était d'autant plus important qu'il y avait une forte fragmentation au niveau du recensement des infrastructures critiques. Puisque chaque État membre procédait à la protection des infrastructures critiques à travers sa législation nationale, il y avait de divergences considérables au niveau des secteurs et catégories d'entités concernées. Partant, une entité pouvait être considérée comme critique dans un État membre, mais pas dans un autre. La directive CER se donnait donc pour but de palier à ces discordances et à créer un niveau élevé d'harmonisation au niveau des secteurs et des catégories d'entités concernées.' La directive CER étend le champ d'application de la directive 2008/114/CE à trois égards. Avant tout, la directive CER ne se limite pas aux entités critiques européennes, mais s'applique à toute entité critique, nationale ou européenne. De surcroît, la directive CER remplace la notion d' «infrastructure critique » par celle d' «entité critique ». En effet, la nouvelle directive ne veut non seulement protéger l'infrastructure, c'est-à-dire l'installation qui sert à fournir le service essentiel, mais elle souhaite mieux équiper les entités qui exploitent ces infrastructures contre les risques qu'elles sont appelées à confronter. Enfin, la directive CER prescrit un recensement dans onze secteurs, à savoir le secteur de l'énergie, des transports, le secteur bancaire, le secteur des infrastructures des marchés financiers, de la santé, de l'eau potable, des eaux résiduaires, des infrastructures numériques, de l'administration publique, de l'espace et de la production, de la transformation et de la distribution de denrées alimentaires. Notons que la directive CER est en étroite relation avec la directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022 concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l'ensemble de l'Union, modifiant le règlement (UE) n° 910/2014 et la directive (UE) 2018/1972, et abrogeant la directive (UE) 2016/1148 (Network and Information Security Directive, ci-après «directive NIS 2 »).8 En effet, alors que la directive NIS 2 règlemente la résilience cyber des «entités essentielles » et des «entités importantes », la directive CER se charge de la résilience physique des «entités critiques ». Vu qu'une même entité pourrait à la fois être considérée comme entité essentielle et comme entité critique et en vue d'éviter tout double emploi, les deux directives prévoient une coopération étroite entre les autorités en charge de la mise en oeuvre des deux directives. Afin d'assurer au mieux la résilience des entités critiques, la directive CER procède par trois étapes. En premier lieu, elle impose aux États membres de mettre en place un cadre stratégique propice à la résilience des entités critiques (2.). Deuxièmement, elle impose aux entités Consid.
(2)directive CER. Consid.
(3)directive CER. 8 ..0 UE., L 333 du 27 décembre 2022, p.
  1. 7 27 critiques d'évaluer les risques auxquels elles sont exposées et de prendre des mesures techniques et organisationnelles adaptées à ces risques (3.). Enfin, la directive formalise la coopération entre États membres (4.).
  2. La mise en place d'un cadre stratégique propice à la résilience des entités critiques Au lieu de se contenter de renforcer la résilience des entités critiques, la directive cherche à mettre en place un cadre national qui facilite et encourage cette résilience. Ainsi, les États membres ont l'obligation, d'une part, de désigner des autorités compétentes et un point de contact unique et, d'autre part, d'adopter une stratégie pour la résilience des entités critiques et de faire une évaluation des risques. Sur le plan national, le Haut-Commissariat à la Protection nationale (HCPN) et la Commission de surveillance du secteur financier (CSSF) sont à considérer comme autorités compétentes chargées de veiller à l'application correcte des règles énoncées dans la directive CER. D'un côté, vu l'expérience du HCPN en matière d'infrastructures critiques, il a été jugé opportun de lui confier un rôle majeur dans la mise en oeuvre de la directive CER. Dès lors, le HCPN est responsable du recensement et de la supervision des entités critiques des secteurs de l'énergie, des transports, de la santé, de l'eau potable, des eaux résiduaires, de l'administration publique, de l'espace et de la production, de la transformation, de la distribution de denrées alimentaires et des infrastructures numériques pour lesquelles la CSSF n'est pas compétente. D'un autre côté, vu les spécificités de ces secteurs, la CSSF est en charge du secteur bancaire, du secteur des infrastructures des marchés financiers et des infrastructures numériques, pour les activités qui tombent sous la surveillance de la CSSF. Il est à noter que ce secteur est déjà aujourd'hui soumis à des règles équivalentes à celles inscrites dans la directive CER. L'application de ces règles relève déjà aujourd'hui de la compétence de la CSSF pour les activités qui tombent sous sa surveillance, de sorte qu'il est indiqué de laisser cette compétence auprès de la CSSF. La directive CER charge les autorités compétentes de recenser les entités critiques pour les secteurs relevant de leur compétence et d'assurer que ces entités se conforment aux prescriptions de la directive. Par conséquent, la directive leur permet de formuler des instructions contraignantes. Bien que la CSSF ait été désignée comme autorité compétente pour le secteur bancaire, le secteur des infrastructures des marchés financiers et le secteur des infrastructures numériques qui tombent sous sa compétence, l'impact de la directive sur ces secteurs reste relativement modeste en termes de nouvelles obligations. Etant donné que ces secteurs sont d'ores et déjà soumis à un grand nombre d'obligations en vertu d'autres législations sectorielles, la directive CER se limite au recensement de ces entités, sans que les chapitres sur les mesures de supervision et d'exécution ne leur soient applicables puisque la directive CER prévoit de telles exemptions pour les secteurs qui doivent respecter des règles équivalentes. En ligne avec l'expérience que le HCPN a pu acquérir en matière d'infrastructures critiques, la fonction de point de contact unique est assurée par le HCPN. Par conséquent, il revient au HCPN d'exercer une fonction de liaison afin d'assurer la coopération transfrontière avec les autres États membres et l'Union européenne. 28 La directive exige par ailleurs que les États membres se dotent d'une stratégie pour la résilience des entités critiques. Cette stratégie a pour but de définir les objectifs stratégiques et les priorités à mettre en œuvre en vue de renforcer la résilience des entités critiques. Vu l'expertise du HCPN en matière d'infrastructures critiques, il reviendra à ce dernier d'élaborer cette stratégie. Dernièrement, la directive exige des États membres qu'ils procèdent à une évaluation des risques pouvant affecter la fourniture de services essentiels. Cette évaluation des risques sera utilisée ultérieurement pour recenser les entités critiques et pour permettre aux entités critiques de prendre des mesures de résilience adéquates. Etant donné que l'analyse des risques nationale relève déjà aujourd'hui des attributions du HCPN,9 il a été jugé utile de le charger de cette évaluation.
  3. Le renforcement de la résilience des entités critiques Le deuxième axe de la directive tourne autour des obligations imposées aux entités critiques afin de renforcer leur résilience. Une entité est recensée comme entité critique si trois conditions sont remplies cumulativement : l'entité fournit un ou plusieurs services essentiels ; l'entité exerce son activité au Luxembourg et son infrastructure critique se situe sur le territoire du Grand-Duché ; et un incident aurait des effets perturbateurs importants. Cet effet perturbateur se mesure à l'aide de critères tels que le nombres d'utilisateurs tributaires du service essentiels, de l'interdépendance entre ce service essentiel et d'autres secteurs critiques ou encore la part de marché de l'entité ou du service essentiel concerné. Après avoir été recensée comme critique par l'autorité compétente, plusieurs obligations s'imposent aux entités critiques. Les entités critiques sont d'abord tenues à faire une évaluation des risques qui pourraient perturber la fourniture de leur service essentiel. En ce faisant, les entités critiques prennent notamment en compte l'évaluation des risques élaborée par le HCPN. Cette obligation est similaire à l'analyse des risques que les infrastructures critiques font aujourd'hui dans le contexte de l'élaboration du plan de sécurité et de continuité de l'activité. De plus, les entités critiques devront prendre des mesures techniques, des mesures de sécurité et des mesures organisationnelles appropriées et proportionnées aux risques préalablement identifiés dans le cadre de leur évaluation des risques. Ces mesures sont également similaires à celles que les entités doivent inscrire dans leur plan de sécurité et de continuité de l'activité. - La directive donne en outre la possibilité aux entités critiques de demander des vérifications des antécédents des personnes qui occupent des fonctions sensibles au 9 Art. 3, para. ler, lettre a), de la loi modifiée du 23 juillet 2016, 29 o.c., (v. note 4). sein de l'entité. A l'image du règlement grand-ducal du 28 juillet 201810 portant sur les vérification de sécurité effectuées pour le compte des institutions européennes, ces vérifications des antécédents sont effectuées par la Police grand-ducale. Finalement, les entités critiques sous soumises à une obligation de notification, de sorte que ces entités devront informer les autorités compétentes des incidents qui perturbent ou sont susceptibles de perturber de manière importante la fourniture de leurs services essentiels. Remarquons que, pour éviter des doubles emplois et des charges inutiles, les dispositions précitées ne s'appliquent pas aux entités soumises à des législations sectorielles qui leur imposeraient des mesures au moins équivalentes en termes de renforcement de leur résilience. Les autorités compétentes sont en charge de veiller au respect des mesures imposées aux entités critiques. Ainsi, la directive CER leur accorde le pouvoir de formuler des instructions contraignantes, ainsi qu'un véritable pouvoir de sanction.
  4. La coopération au niveau européen Le troisième axe de la directive pivote autour du renforcement de la coopération et de l'échange d'informations au niveau européen. D'un côté, la Commission apporte son soutien aux États membres et aux entités critiques dans la mise en oeuvre de la directive, notamment en élaborant une vue d'ensemble, au niveau européen, des risques transfrontières et transsectoriels qui pèsent sur la fourniture de services essentiels et en facilitant l'échange d'informations entre États membres et experts dans l'ensemble de l'Union. D'un autre côté, la directive instaure le groupe sur la résilience des entités critiques, plateforrne d'échange pour les experts nationaux et européens. Entre autres, ensemble avec la Commission, ce groupe assiste les États membres dans l'implémentation de la directive et facilite l'échange de bonnes pratiques dans le domaine de la mise en oeuvre de la directive. Puisque les dispositions de la directive relatives au soutien de la Commission et au groupe sur la résilience des entités critiques se suffisent à elles-mêmes, elles n'ont pas été transposées en droit luxembourgeois. I° Règlement grand-ducal du 28 juillet 2018 portant exécution de l'article 26 de la loi du 18 juillet 2018 sur la Police grand-ducale pour les institutions de l'Union européenne, Mém. A n° 647, 3 août
  5. 30 Commentaire des articles Ad art. 1" D'abord, l'article 1" du projet de loi définit son champ d'application. Vu l'étroite relation entre le présent projet et la directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022 concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l'ensemble de l'Union, modifiant le règlement (UE) no 910/2014 et la directive (UE) 2018/1972, et abrogeant la directive (UE) 2016/1148,1 ci-après «directive NIS 2 », il convient de veiller à ce que le champ d'application de chacun des deux textes soit clairement délimité. Ainsi, le premier paragraphe pose que la loi sous projet ne s'applique pas aux questions couvertes par la directive NIS 2, qui impose aux entités essentielles et importantes des exigences en matière de cybersécurité. Le deuxième paragraphe de l'article 1" prévoit que lorsque des dispositions d'actes juridiques sectoriels de l'Union européenne exigent des entités critiques qu'elles prennent des mesures pour renforcer leur résilience, et lorsque ces exigences ont un effet au moins équivalent aux obligations correspondantes prévues par la présente loi, les dispositions pertinentes de la présente loi ne s'appliquent pas, de manière à éviter tout double emploi ou charge inutile. Dans un tel cas, les dispositions pertinentes de cet acte juridique sectoriel s'appliquent.2 Remarquons que la terminologie utilisée à l'article ler, paragraphe 2, de la directive (UE) 2022/2557 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience des entités critiques, et abrogeant la directive 2008/114/CE du Conseil, ci-après « directive CER », a été légèrement adapté dans le texte de transposition. En effet, il a été opté, dans un souci de cohérence, pour la terminologie « ont un effet au moins équivalent » reprise de la loi du 28 mai 2019 portant transposition de la directive (UE) 2016/1148 concernant des mesures destinées à assurer un niveau élevé commun de sécurité des réseaux et des systèmes d'information dans l'Union.3 Le dernier paragraphe de l'article 1" souligne l'importance accordée à la protection des données à caractère personnel et prévoit que le présent projet ne déroge aux dispositions du règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données. Notons que les auteurs du projet de loi ont fait le choix de ne pas reprendre l'option donnée par la directive d'exclure les secteurs de la sécurité nationale, de la sécurité publique et de la défense du champ d'application du projet de loi vu que déjà aujourd'hui, certaines entités de ces secteurs ont été recensées comme critiques. 1 JO.U.E., L 333 du 27 décembre 2022, P.
  6. 2 Consid.
(10), directive (UE) 2022/2557 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience des entités critiques, et abrogeant la directive 2008/114/CE du Conseil, J.O.U.E., L 333 du 27 décembre 2022, p. 164, ci-après « directive CER ». 3 Loi du 28 mai 2019 portant transposition de la directive (UE) 2016/1148 du Parlement européen et du Conseil du 6 juillet 2016 concernant des mesures destinées à assurer un niveau élevé commun de sécurité des réseaux et des systèmes d'information dans l'Union européenne et modifiant 10 la loi modifiée du 20 avril 2009 portant création du Centre des technologies de l'information de l'État et 2° la loi du 23 juillet 2016 portant création d'un Haut-Commissariat à la Protection nationale, Mém. A n°372, 31 mai
  1. 31 Ad art. 2 L'article 2 reprend la définition des termes employés dans le projet de loi. Remarquons que la grande majorité des définitions fait preuve d'une transposition fidèle de la directive CER. La définition sous l'article 2, point 1, définit l'entité critique, qui a une fonction-clé dans le maintien de fonctions sociétales ou d'activités économiques vitales et qui constitue dès lors l'acteur principal de la directive CER. Une entité critique est une entité publique ou privée : appartenant à l'une des catégories qui figurent dans la troisième colonne du tableau de l'annexe, fournissant un ou plusieurs services essentiels, exerçant ses activités sur le territoire luxembourgeois et son infrastructure critique est située sur ledit territoire, et dont un incident aurait des effets perturbateurs importants sur la fourniture par l'entité d'un ou de plusieurs services essentiels ou sur la fourniture d'autres services essentiels dans les secteurs figurant à l'annexe qui dépendent dudit ou desdits services essentiels. Alors que la directive 2008/114/CE4 plaçait «l'infrastructure critique » au centre de la directive, la directive CER procède à un changement de paradigme en faisant de «l'entité critique» l'acteur principal de la directive. Ainsi, au lieu d'augmenter la résilience de l'infrastructure critique, qui vise essentiellement l'installation ou l'équipement, cette nouvelle directive veut que l'entité qui exploite cette infrastructure dispose des moyens nécessaires afin de pouvoir faire face aux risques qui pourraient porter préjudice à la fourniture des services essentiels.5 Le deuxième point énonce ce que la loi comprend par «résilience ». La résilience des entités critiques est mise au coeur de la directive CER. Les entités critiques doivent être capables de prévenir tout incident qui pourrait perturber la fourniture de leurs services, de s'en protéger, d'y réagir, d'y résister, de l'atténuer, de l'absorber, de s'y adapter et de s'en rétablir, en adoptant une approche basée sur les risques. Tous les risques doivent être pris en compte, notamment les risques naturels, d'origine humaine, y compris ceux qui revêtent un caractère transsectoriel ou transfrontière, les accidents, les catastrophes naturelles, les urgences de santé publique, les menaces hybrides ou encore les menaces terroristes. Un incident, défini au point 3 de l'article 2, se réfère à un événement qui cause ou est susceptible de causer une perturbation significative dans la fourniture d'un service essentiel. Les entités critiques doivent être capables de prévenir les incidents les touchant ou susceptibles de les toucher. Le service essentiel est défini au point 5 du même article et constitue « un service qui est crucial pour le maintien de fonctions sociétales ou d'activités économiques vitales, de la santé publique et de la sûreté publique, ou de 1 'environnement ». Remarquons que, contrairement à la directive CER, le projet de loi rajoute, sous un point 6, la définition du «maintien de fonctions sociétales vitales ». Cette définition a été introduite afin de faire le lien entre le présent projet de loi et la loi modifiée du 23 juillet 2016 portant création d'un HautDirective 2008/114/CE du Conseil du 8 décembre 2008 concernant le recensement et la désignation des infrastructures critiques européennes ainsi que l'évaluation de la nécessité d'améliorer leur protection, J.O.U.E., L 345 du 23 décembre
  2. 5 Consid.
(2)et
(3)directive CER. 32 Commissariat à la Protection nationale.6 En effet, cette loi relie la notion de la « crise » et de «entité critique » en les définissant à travers la sauvegarde des intérêts vitaux et des besoins essentiels de tout ou partie du pays ou de la population. Afin de garder cette cohérence entre les différents domaines d'attribution du Haut-Commissariat à la Protection nationale, le présent projet de loi rajoute les intérêts vitaux et les besoins essentiels du pays et de la population dans la définition des fonctions sociétales vitales. Le point 9 de l'article 2 reprend la définition de l'entité de l'administration publique. Faute de définition de l'administration publique dans le droit luxembourgeois, la référence au droit national a été omise dans le texte de transposition. En outre, alors que la directive CER exclut les entités de l'administration publique qui exercent leurs activités dans les domaines de la sécurité publique, la défense ou de l'application de la loi du champ d'application de la directive, une telle exclusion n'est pas prévue par le projet de loi. Ainsi, chaque entité étatique qui répond aux critères de l'article 2, point 9, est susceptible d'être recensée comme entité critique, si elle répond en outre aux critères de l'article 7 ci-après. Ad art. 3 L'article 3 détermine les autorités compétentes chargées de veiller à l'application correcte du présent projet de loi. D'une part, vu l'expertise et la compétence de la Commission de surveillance du secteur financier (CSSF) en matière bancaire et financière, il a été jugé cohérent de lui confier le rôle d'autorité compétente pour le secteur bancaire et le secteur des infrastructures des marchés financiers, ainsi que pour le secteur des infrastructures numériques pour les activités qui tombent sous la surveillance de la Commission de surveillance du secteur financier, telles que les activités des PSF de support. D'autre part, vu que le Haut-Commissariat à la Protection nationale (HCPN) est, depuis l'entrée en vigueur du règlement grand-ducal du 12 mars 20127 et de la loi du 23 juillet 20168, l'autorité compétente en matière d'infrastructures critiques nationales et européennes, la loi sous projet s'insère dans cette logique en lui attribuant la fonction d'autorité compétente pour les secteurs pour lesquels la CSSF n'a aucune compétence (énergie, transports, santé, eau potable, eaux résiduaires, activités des infrastructures numériques pour lesquelles la CSSF n'a aucune compétence, administration publique, espace, production, transformation et distribution de denrées alimentaires, gestion des déchets). Afin d'assurer une bonne coopération entre les autorités compétentes et d'assurer une approche cohérente en matière de désignation des entités critiques et d'évaluation de leur résilience, le troisième alinéa de l'article 3 prévoit une exception au secret professionnel inscrite dans la loi portant organisation de la CSSF, afin de permettre aux autorités compétentes de s'échanger des informations en cas de besoin. Loi modifiée du 23 juillet 2016 portant création d'un Haut-Commissariat à la Protection nationale, Mém. A n° 137, 28 juillet 2016, P.
  1. 7 Règlement grand-ducal du 12 mars 2012 portant application de la directive 2008/114/CE du Conseil du 8 décembre 2008 concernant le recensement et la désignation des infrastructures critiques européennes ainsi que l'évaluation de la nécessité d'améliorer leur protection, Mém. A n° 45, 15 mars 2012, p.
  2. g Loi modifiée du 23 juillet 2016, o. c., (v. note 6). 6 33 Ad art. 4 A l'instar du règlement grand-ducal du 12 mars 2012,9 le projet de loi accorde la mission de point de contact unique au HCPN. En tant que point de contact unique, le HCPN a pour mission de faciliter la coopération et la communication transfrontières et de permettre la mise en oeuvre effective de la présente loi sous projet. Dans la mise en oeuvre de cette mission, le HCPN assure la coordination de la communication et la liaison avec les autorités compétentes nationales, ainsi qu'avec les points de contact uniques des autres États membres et le groupe sur la résilience des entités critiques, constitué au niveau de l'Union européenne.1° Ad art. 5 L'article 5 prévoit que le HCPN élabore, après consultation de la Commission de surveillance du secteur financier, une stratégie visant à renforcer la résilience des entités critiques couvrant au moins les secteurs et sous-secteurs visés à l'annexe du projet de loi. La stratégie vise à garantir une approche globale de la résilience des entités critiques en définissant les objectifs stratégiques et les mesures politiques à mettre en oeuvre. Dans un souci de cohérence et d'efficacité, la stratégie intégrera harmonieusement les politiques existantes, en s'appuyant sur des stratégies nationales et sectorielles, des plans ou des documents similaires pertinents existants11, tels que : la stratégie nationale de cybersécurité 2021-2025; la stratégie pour l'adaptation aux effets du changement climatique au Luxembourg 2018-2023; la stratégie nationale à long terme en matière d'action climat « Vers la neutralité climatique en 2050; la stratégie nationale en matière d'hydrogène, la stratégie nationale biogaz ; la stratégie « Null Offall Utzebuerg » ; la stratégie pour une mobilité durable (2018-2025) ; la stratégie nationale pour les réseaux à ultra-haut débit 2021-2025; les Lignes directrices de la Défense luxembourgeoise à l'horizon
  3. Un élément important de la stratégie est le cadre d'action pour une coordination renforcée entre les autorités compétentes en vertu du présent projet de loi et les autorités compétentes en vertu de la directive NIS
  4. Afin d'assurer que ces autorités fonctionnent de manière complémentaire, la stratégie a pour objectif d'encourager le partage d'informations sur les risques, menaces et incidents cybernétiques et non-cybernétiques et d'inciter une collaboration au niveau de l'exercice des tâches de supervision.12 Cette stratégie fera l'objet d'une révision et d'une mise à jour au moins tous les quatre ans. 9 Règlement grand-ducal du 12 mars 2012, o. c., (v. note 7). 10 Consid.
(23)directive CER. 11 Consid.
(13)directive CER. 12 Consid.
(13)directive CER. 34 Ad. art. 6 L'article 6 du présent projet de loi prévoit que le HCPN est compétent pour effectuer une évaluation des risques sur base des services essentiels identifiés par la Commission européenne. En effet, le HCPN est l'unique autorité compétente pour effectuer l'évaluation des risques et ce peu importe le secteur concerné. Cette approche va de pair avec la compétence du HCPN au niveau de la gestion de crise, qui s'étend sur tous secteurs confondus. Cette évaluation des risques tient d'abord compte de l'analyse des risques générale que le HCPN effectue en vertu de sa loi-cadre° et qui prend en considération les risques naturels et d'origine humaine pertinents, y compris ceux qui revêtent un caractère transsectoriel ou transfrontière, les accidents d'envergure, les catastrophes naturelles, les urgences de santé publique, telles que les pandémies et les menaces hybrides et autres menaces antagonistes, telles que le risque terroriste, l'infiltration par les réseaux criminels et le sabotage. Lorsqu'il procède à une telle évaluation, le HCPN tient aussi compte d'autres évaluations des risques générales ou sectorielles effectuées en vertu d'autres actes juridiques de l'Union et examine la mesure dans laquelle les secteurs dépendent les uns des autres, y compris de secteurs d'autres États membres et de pays tiers. Les résultats de l'évaluation des risques sont utilisés aux fins de recenser les entités critiques.14 Ad art. 7 L'article 7 décrit le processus de recensement et de désignation des entités critiques pour les secteurs et sous-secteurs visés à l'annexe du projet de loi. Ce processus a pour objet de garantir que toutes les entités critiques soient soumises aux exigences en matière de résilience posées par la présente loi sous projet et de réduire les divergences à cet égard.15 A l'instar de la loi du 23 juillet 2016, les entités critiques sont désignées moyennant arrêté grand-ducal.16 Plusieurs critères cumulatifs entrent en compte dans le processus de recensement : D'abord, ne sont recensées que les entités qui fournissent un ou plusieurs services essentiels, c'est-à-dire « un service qui est crucial pour le maintien de fonctions sociétales ou d'activités économiques vitales, de la santé publique et de la sûreté publique, ou de l'environnement ».17 Ensuite, il faut que l'entité exerce ses activités sur le territoire du Grand-Duché et que son infrastructure critique soit située sur ledit territoire. Une entité est considérée comme exerçant des activités sur le territoire de l'État membre dans lequel elle exerce les activités nécessaires pour le ou les services essentiels en question et dans lequel se trouve l'infrastructure critique de cette entité, qui est utilisée pour fournir ce ou ces services.18 13 V. art. 3, para. 1 er, point 3, de la loi modifiée du 23 juillet 2016, 14 Consid.
(15)directive CER. 15 Consid.
(16)directive CER. 16 Art. 7 de la loi modifiée du 23 juillet 2016, o.c., (v. note 6). 17 Art. 2, point 5, du projet de loi. 18 Consid.
(16)directive CER. 35 o.c., (v. note 6). Finalement, une entité est critique si un incident avait des effets perturbateurs importants soit sur la fourniture d'un ou de plusieurs services essentiels, soit sur la fourniture d'autres services essentiels dans les secteurs figurant à l'annexe qui dépendent dudit ou desdits services essentiels. Le deuxième alinéa du paragraphe 2 exige la mise à disposition par les entités critiques de toutes les données nécessaires pour le recensement, la désignation et la protection desdites entités. Dans le but de maintenir une cohérence entre le régime actuel applicable aux infrastructures critiques et le futur régime applicable aux entités critiques, le paragraphe 2 est rédigé en s'inspirant de l'article 6, paragraphe 1', de la loi portant création d'un .HautCommissariat à la Protection nationale. L'article précité sera abrogé lorsque le présent projet entrera en vigueur. Le paragraphe 3 de l'article 7 fixe les critères à prendre en compte afin de déterminer l'importance de l'effet perturbateur causé par un incident en vue du recensement des entités critiques. Les critères en question répondent en grande partie aux critères inscrits dans le règlement grand-ducal du 21 février 2018 déterminant les modalités du recensement et de la désignation des infrastructures critiques. Ces critères sont appréciés et analysés en fonction des spécificités de chaque secteur par un des groupes de travail interministériels qui procèdent à l'identification des infrastructures critiques en vue de leur désignation par arrêté grand-ducal. Notons que, vu que les infrastructures critiques recensées et désignées en application de la loi modifiée du 23 juillet 20161° répondent toutes aux critères ci-avant, celles-ci seront considérées comme entités critiques en vertu de la présente loi sous projet. Le paragraphe 4 exige, d'une part, que les autorités compétentes dressent une liste des entités recensées et désignées critiques et, d'autre part, que les entités critiques reçoivent une notification les informant de leur statut d'entité critique endéans un mois à compter de leur désignation. En outre, ces entités sont informées des obligations qui leur incombent en vertu des chapitres 4 et 5. Remarquons que les entités critiques des secteurs figurant aux points 3 et 4 de l'annexe, ainsi que les entités critiques figurant au point 8 de l'annexe pour les activités qui tombent sous la surveillance de la Commission de surveillance du secteur financier, ne sont pas soumises à ces obligations. Ce bout de phrase est en étroite relation avec le libellé de l'article 8 et sera donc approfondi dans le commentaire de cet article. Le cinquième paragraphe de l'article 7 vise le cas spécial de l'entité critique qui fournirait des services essentiels à ou dans six États membres ou plus. En effet, puisque les entités critiques exercent leurs activités dans le cadre d'un réseau de fourniture de services et d'infrastructures de plus en plus interconnecté et fournissent souvent des services essentiels dans plus d'un État membre, certaines de ces entités critiques revêtent une importance particulière pour l'Union et son marché intérieur. Ainsi, afin de tenir compte de cette réalité, la directive et le projet de loi ont introduit la notion d'« entité critique d'importance européenne particulière » et accordent à celle-ci un soutien renforcé au niveau de l'Union, telles que les missions de consei1.2° Au niveau du recensement, si une entité critique se retrouve à fournir des services essentiels dans six États membres différents au moins, ladite entité en informe, conformément au paragraphe 5, son autorité compétente. 19 Loi modifiée du 23 juillet 2016, o.c., (v. note 6). 20 Consid.
(35)directive CER. 36 Afin d'assurer la cohérence entre la transposition de la directive CER et la directive NIS 2, les autorités compétentes notifient aux autorités compétentes de la directive NIS 2 l'identité des entités critiques qu'ils ont recensées et désignées. Finalement, l'article 7 prévoit dans son dernier paragraphe une revue régulière de la liste des entités critiques. Ad art. 8 L'article 8 vise à tenir compte du statut spécial dont jouissent les entités qui tombent sous la surveillance de la Commission de surveillance du secteur financier. En effet, le droit de l'Union et le droit national imposent aux entités concernées des exigences étendues visant à ce que tous les risques auxquels elles sont confrontées soient gérés et à garantir la continuité des activités. Ce droit comprend les règlements (UE) 648/2012,21 (UE) 575/201322 et (UE) 600/2014,23 ainsi que la loi modifiée du 5 avril 1993 relative au secteur financier24 et la loi modifiée du 30 mai 2018 relative aux marchés d'instruments financiers.25 Ce cadre juridique est complété par le règlement (UE) 2022/2554 du Parlement européen et du Consei1,26 qui fixe des exigences applicables aux entités financières en matière de gestion des risques liés aux technologies de l'information et de la communication (TIC), y compris en matière de protection des infrastructures physiques des TIC. Étant donné que la résilience de ces entités est dès lors entièrement couverte, l'article 10 et les chapitres 4, 5 et 6 de la présente loi sous projet ne devraient pas s'appliquer à ces entités, afin d'éviter des doubles emplois et des charges administratives inutiles.27 Toutefois, la directive estime que vu l'importance des services fournis par les entités du secteur financier et bancaire à des entités critiques appartenant à tous les autres secteurs, les autorités compétentes devraient recenser les entités de ces secteurs en tant qu'entités critiques. Par conséquent, les stratégies, les évaluations des risques des autorités compétentes et les mesures de soutien énoncées au chapitre 3 leur seraient entièrement applicables.28 En ce qui concerne les infrastructures numériques visées par le point 8 du tableau en annexe, les auteurs du projet de loi estiment que la directive devrait leur être partiellement applicable lorsque leur activité tombe sous la surveillance de la CSSF. Ces activités sont, en effet, entièrement couvertes par les dispositions du secteur financier, énoncées ci-dessus. En ce qui concerne les activités des infrastructures numériques qui ne tombent pas sous la surveillance de la CSSF, la présente loi sous projet leur devrait être pleinement applicable, dans la mesure 21 Règlement (UE) 648/2012 du Parlement européen et du Conseil du 4 juillet 2012 sur les produits dérivés de gré à gré, les contreparties centrales et les référentiels centraux, J.O.U.E., L 201 du 27 juillet 2012, p. 1. 22 Règlement (UE) 575/2013 du Parlement européen et du Conseil du 26 juin 2013 concernant les exigences prudentielles applicables aux établissements de crédit et aux entreprises d'investissement et modifiant le règlement (UE) 648/2012, J.O.U.E., L 176 du 27 juin 2013, p. 1. 23 Règlement (UE) 600/2014 du Parlement européen et du Conseil du 15 mai 2014 concernant les marchés d'instruments financiers et modifiant le règlement (UE) 648/2012, J.O.U.E., L 173 du 12 juin 2014, p. 84. 24 Mém. A n° 27, 10 avril 1993, p. 462. 25 Mém. A n° 446, 31 mai 2018. 26 Règlement (UE) 2022/2554 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur fmancier et modifiant les règlements (CE) 1060/2009, (UE) 648/2012, (UE) 600/2014, (UE) 909/2014 et (UE) 2016/1011, JO.U.E., L 333 du 27 décembre 2022, p. 1. 27 Consid.
(21)directive CER. 28 Consid.
(21)directive CER. 37 où la directive CER donne la possibilité aux États membres d'adopter ou de maintenir des dispositions de droit national afin d'atteindre un niveau de résilience plus élevé. Alors qu'il est vrai que ces activités tombent sous l'égide de la loi portant transposition de la directive NIS 2, celle-ci ne visera que la résilience cybernétique. Si dans le futur, il y avait des législations sectorielles qui s'appliquaient aux infrastructures numériques, dont l'activité ne tombe pas sous la surveillance de la CSSF, et qui avaient un effet au moins équivalent aux obligations du projet de loi sous rubrique, l'article 1', paragraphe 2, aurait pour effet de dispenser l'application du projet de loi à ces entités. Ad art. 9 Sans préjudice de la propre responsabilité juridique qui incombe aux entités critiques de garantir le respect des obligations prévues par le projet de loi, les autorités compétentes aident les entités critiques à renforcer leur résilience. En particulier, lesdites autorités élaborent des documents d'orientation et des méthodologies, apportent leur soutien à l'organisation d'exercices visant à tester la résilience des entités critiques, dispensent des formations et fournissent des conseils au personnel des entités critiques.29 Il est à noter que déjà à l'heure actuelle, le HCPN apporte un soutien aux infrastructures critiques. En effet, sont actuellement en place: un guide pour l'élaboration d'un plan de sécurité et de continuité de l'activité ; des recommandations sectorielles sur la protection, la continuité de l'activité, la gestion de crise et la résilience ; des recommandations sur les mesures de protection, de continuité de l'activité, de gestion de crise et de résilience contenues dans les plans de sécurité et de continuité de l'activité de différents opérateurs d'infrastructures critiques; des guides pour la protection et la résilience face à des risques spécifiques (intempéries, inondation, ...) ; des colloques d'échanges sur les retours d'expériences et les leçons apprises entre opérateurs d'infrastructures critiques; des conseils particuliers sur demandes ponctuelles des opérateurs ; et le partage de lettres de veille, telles que la newsletter « Critical Infrastructure Resilience: News, Updates and Events » de la Commission européenne, avec les opérateurs d'infrastructures critiques. Ad art 10 L'article 10 règle la coopération entre États membres dans les cas où une entité critique exerçait ses activités dans plusieurs États membres. Dans cette hypothèse, il importe de transmettre des exigences convergentes aux entités critiques afin que celles-ci puissent augmenter leur résilience sans pour autant accroitre leur charge administrative.30 29 Consid.
(25)directive CER. 30 Consid.
(26)directive CER. 38 Ad art. 11 L'article 11 impose aux entités critiques de procéder à une évaluation des risques. En effet, afin de pouvoir augmenter leur résilience, ces entités doivent avoir une connaissance approfondie des risques pertinents auxquels elles sont exposées. À cette fin, elles procèdent à une première évaluation des risques neuf mois suivant la réception de la notification qui les informe qu'elles ont été désignées en tant qu'entité critique. Ensuite, cette évaluation des risques est mise à jour chaque fois que cela s'avère nécessaire compte tenu de leurs circonstances particulières et de l'évolution de ces risques et, en tout cas, tous les quatre ans.31 Ad art. /2 Après avoir évalué les risques les concernant, l'article 12 du projet de loi invite les entités critiques à mettre en place des mesures techniques, des mesures de sécurité et des mesures organisationnelles appropriées et proportionnées aux risques auxquels elles sont confrontées. Les mesures en question répondent en grande partie aux mesures que les infrastructures critiques doivent déjà aujourd'hui détailler et mettre en place en vertu des plans de continuité et de sécurité de l'activité prévus à l'article 8 de la loi modifiée du 23 juillet 2016 portant création d'un Haut-Commissariat à la Protection nationale. D'abord, ces mesures sont destinées à prévenir tout incident et à s'en protéger. En ce qui concerne la protection physique de l'infrastructure, les entités pourraient prendre en considération, par exemple, des clôtures, des barrières, des outils et procédures de surveillance des enceintes, et des équipements de détection et de contrôle des accès.32 Ensuite, les mesures techniques visent à réagir et à résister aux incidents et devraient servir à faire une gestion adéquate de la sécurité liée au personnel. Finalement, il faut que ces mesures permettent à l'entité de se remettre des incidents. Il découle en outre de l'article que le personnel de l'entité devra être sensibilisé adéquatement des mesures mises en place. Le deuxième paragraphe stipule que les entités critiques devraient décrire les mesures qu'elles prennent avec un niveau de détail suffisant, eu égard aux risques identifiés, dans un plan de résilience ou dans un ou plusieurs documents équivalents, et appliquer ce plan dans la pratique. A l'instar de ce qui est prévu pour l'évaluation des risques effectuée par les entités critiques et pour éviter les doubles emplois, l'article 12 permet aux entités critiques d'utiliser les mesures prises en vertu d'autres actes juridiques, afin de satisfaire aux exigences du présent article. Notons que la directive énonce quelques exemples de mesures dans les domaines de l'aviation, du transport maritime, du réseau routier et du secteur ferroviaire qui pourraient satisfaire à ces exigences.33 Ad art. 13 L'article 13 met en place un système de vérification des antécédents pour des catégories spécifiques de personnel employé par les entités critiques, visées dans au paragraphe 1, afin de pallier au risque que des membres du personnel utilisent, par exemple, de manière abusive leurs fonctions ou encore leurs droits d'accès au sein de l'organisation de l'entité critique. 31 Consid.
(28)directive CER. 32 Art. 13, para. 1el., lettre b), directive CER. 33 Consid.
(31)directive CER. 39 Plus précisément, à l'instar du système de vérification des antécédents mis en place par la loi modifiée du 18 juillet 2018 sur la Police grand-ducale,34 le règlement grand-ducal du 28 juillet 2018 portant exécution de l'article 26 de la loi du 18 juillet 2018 sur la Police grand-ducale pour les institutions de l'Union européenne35 et le projet de loi 747536 et son projet de règlement grand-ducal d'exécution,37 la Police grand-ducale est l'autorité étatique en charge des demandes de vérification des antécédents introduites par les entités critiques. Ainsi, la Police grand-ducale est à considérer comme responsable du traitement au sens de la législation sur la protection des données à caractère personnel. Avec la compétence de la Police grand-ducale, ce système se distingue fondamentalement des procédures de « contrôle d'honorabilité » mises en place par le projet de loi n° 769138 qui confient cette mission au Ministre de la Justice, voire au procureur général d'État. Le paragraphe 1" de l'article 13 reprend la finalité du traitement, à savoir l'évaluation du risque potentiel pour la sécurité de l'entité concernée, et les catégories de personnes occupant une fonction sensible au sein de l'entité pour lesquelles une demande de vérification des antécédents peut être introduite. En vertu de l'article 12, paragraphe 1", point 5, l'entité critique devra informer l'autorité compétente quelles fonctions considérées « sensibles » au sein de son entité nécessitent une vérification des antécédents. Vu qu'il reviendra à l'autorité compétente, dans sa fonction de supervision, de se prononcer par rapport aux mesures de résilience proposées par l'entité critique en vertu de l'article 12, le texte sous projet précise que les catégories de personnes au sujet desquelles une vérification est demandée devra, préalablement à l'introduction de la demande, faire l'objet d'un avis favorable par l'autorité compétente. Les auteurs du projet de loi veulent ainsi assurer qu'il y ait, à travers les entités critiques, une certaine cohérence par rapport aux catégories de personnes au sujet desquelles une vérification des antécédents est demandée. Le deuxième paragraphe se base sur le système mis en place par le projet de loi n° 7475 en énumérant les informations qui devront figurer dans le dossier introduit par l'entité critique. Notons que cette énumération a été largement reprise du projet de règlement grand-ducal portant exécution du projet de loi n° 7475. 34 Art. 26 de la loi modifiée du 18 juillet 2018 sur la Police grand-ducale, Mém. A no 621, 28 juillet 2018. 35 Règlement grand-ducal du 28 juillet 2018 portant exécution de l'article 26 de la loi du 18 juillet 2018 sur la Police grand-ducale pour les institutions de l'Union européenne, Mém. A no 647, 3 août 2018. 36 Projet de loi portant modification de la loi modifiée du 26 juillet 2002 sur la police et sur l'exploitation de l'aéroport de Luxembourg ainsi que sur la construction d'une nouvelle aérogare, doc. pari. n° 7475. 37 Projet de règlement grand-ducal relatif à la sûreté de l'aviation civile et aux conditions d'accès à l'aéroport de Luxembourg. 38 Projet de loi portant modification 10 du Code de procédure pénale 2° du Nouveau Code de procédure civile 3° de la loi du 7 juillet 1971 portant en matière répressive et administrative, institution d'experts, de traducteurs et d'interprètes assermentés et complétant les dispositions légales relatives à l'assermentation des experts, traducteurs et interprètes 4° de la loi modifiée du 9 décembre 1976 relative à l'organisation du notariat 5° de la loi modifiée du 20 avril 1977 sur les jeux de hasard et les paris sportifs 6° de la loi modifiée du 7 mars 1980 sur l'organisation judiciaire 7° de la loi modifiée du 7 novembre 1996 portant organisation des juridictions de l'ordre administratif 8° de la loi du 30 décembre 1981 portant indemnisation en cas de détention préventive inopérante 9° de la loi modifiée du 15 mars 1983 sur les armes et munitions 10° de la loi modifiée du 2 mars 1984 relative à l'indemnisation de certaines victimes de dommages corporels résultant d'une infraction et à la répression de l'insolvabilité frauduleuse 11° de la loi modifiée du 4 décembre 1990 portant organisation du service des huissiers de justice 12° de la loi du 31 janvier 1998 portant agrément des services d'adoption et définition des obligations leur incombant 13° de la loi du 6 mai 1999 relative à la médiation pénale et portant modification de différentes dispositions
  1. a)de la loi modifiée du 7 mars 1980 sur l'organisation judiciaire,
  2. b)du code des assurances sociales 14° de la loi du 12 novembre 2002 relative aux activités privées de gardiennage et de surveillance 15° de la loi modifiée du 7 juin 2012 sur les attachés de justice, doc. pari, n° 76917. 40 D'après le troisième paragraphe, la Police grand-ducale informe l'entité critique si la personne concernée a commis ou tenté de commettre une des infractions décrites à l'article 14, paragraphe 3. Notons que le rôle de la Police se limitera à vérifier si la personne a des antécédents et, le cas échéant, d'analyser ces antécédents au regard des trois types de critères. H s'agit de cette manière d'assurer que la Police n'ait à répondre que par rapport à l'existence des critères ciblés et spécifiques et que l'entité critique n'obtienne pas de données personnelles. Finalement, le quatrième paragraphe détermine la durée de validité des vérifications et précise les modalités de renouvellement de celles-ci. Ad art. 14 Le premier paragraphe de l'article 14 précise que la Police grand-ducale pourra, afin d'établir l'identité de la personne visée par la vérification des antécédents, prendre contact avec les autorités policières étrangères. En outre, si la personne au sujet de laquelle une vérification est effectuée ne dispose pas de la nationalité luxembourgeoise ou est résidente d'un pays étranger, la Police grand-ducale a le droit d'adresser une demande motivée au procureur général d'État en vue d'obtenir un extrait de son casier judiciaire du pays dont elle a la nationalité ou du ou des pays dans lesquels elle a résidé au cours des cinq dernières années. Selon le deuxième paragraphe, la Police grand-ducale a le droit de consulter tout employeur ou établissement d'éducation antérieur ou actuel, afin de vérifier l'authenticité des informations fournies. Ensuite, le troisième paragraphe permet à la Police grand-ducale de prendre contact avec la personne au sujet de laquelle une vérification est effectuée afin de demander tout renseignement complémentaire qu'elle juge nécessaire par rapport aux éléments fournis dans la demande de vérification des antécédents. Enfin, le quatrième paragraphe fait état des critères pris en compte par la Police grand-ducale dans son avis adressé à l'entité critique. Ainsi, la Police grand-ducale indique dans son avis, d'une part, si la personne concernée a commis ou tenté de commettre une des infractions contre la sûreté de l'État ou une des infractions en matière de corruption et, d'autre part, si elle a fait de fausses déclarations dans le cadre de la demande de vérification des antécédents. Remarquons que l'avis de la Police grand-ducale se limite à indiquer si, oui ou non, la personne tombe dans un des trois points énumérés au quatrième paragraphe, sans spécifier quel serait le point concerné ou donner davantage de détails. Ad art. 15 L'article 15 autorise la mise en place d'un système informatique centralisé permettant la gestion administrative des demandes de vérification des antécédents et règle la protection des données personnelles des personnes soumises à une vérification des antécédents. Le projet de loi essaye de trouver un équilibre entre le droit de la personne soumise à la vérification et la nécessité pour la Police grand-ducale d'avoir accès aux vérifications antérieurement effectuées. Ainsi, la loi prévoit que la Police conserve les données concernées pendant une année à partir de la notification de l'avis à l'entité critique. 41 Ad art. 16 L'article 16 met en place un mécanisme de notification d'incidents afin de permettre aux autorités compétentes de réagir rapidement et de manière adéquate aux incidents d'une certaine importance et de disposer d'une vue d'ensemble complète de l'impact, de la nature, de la cause et des conséquences éventuelles d'incidents auxquels les entités critiques sont confrontées.39 Ainsi, les entités critiques notifient, sans retard injustifié, aux autorités compétentes les incidents qui perturbent ou sont susceptibles de perturber de manière importante la fourniture de services essentiels. Alors que le texte du projet de loi précise trois critères à prendre en compte pour déterminer l'importance de la perturbation, il est prévu qu'un règlement grandducal précisera ces critères pour chaque secteur retenu en annexe. À moins qu'elles n'en soient empêchées sur le plan opérationnel, les entités critiques présentent une notification initiale au plus tard vingt-quatre heures après avoir pris connaissance d'un incident. La notification initiale ne devrait inclure que les informations strictement nécessaires pour porter l'incident à la connaissance de l'autorité compétente et permettre à l'entité critique de demander une assistance, si nécessaire. Une telle notification devrait indiquer, lorsque cela est possible, la cause présumée de l'incident. La notification initiale est suivie, s'il y a lieu, d'un rapport détaillé au plus tard un mois après l'incident. Le rapport détaillé devrait compléter la notification initiale et fournir une vue d'ensemble plus complète de l'incident.40 Ad art. 17 Alors que le projet de loi ne reprend le détail des obligations qui incombent à la Commission européenne dans ce contexte, l'article 17 se limite, dans son paragraphe 1", à définir les entités critiques d'importance européenne particulière et impose à celles-ci d'accorder aux missions de conseil organisées par la Commission accès à leurs informations, systèmes et installations, en son paragraphe 2. Ad art 18 Afin que la bonne application et l'exécution de la présente loi sous projet soient assurées, le premier paragraphe de l'article 18 stipule que les autorités compétentes jouissent du pouvoir d'effectuer des inspections et des audits, de superviser les mesures mises en place par les entités critiques, voire d'exiger des entités critiques qu'elles fournissent des informations et des éléments de preuve concernant les mesures qu'elles ont prises pour respecter leurs obligations et, lorsque c'est nécessaire, d'adresser des injonctions afin qu'il soit remédié aux violations constatées. Le deuxième alinéa du premier paragraphe encadre les pouvoirs de police administrative prévus par le premier alinéa. Ainsi, les inspections ne peuvent avoir lieu qu'à des plages horaires prédéfinies, moyennant préavis de deux semaines, par un agent des groupes de traitement ou d'indemnité Al ou A2 de l'autorité compétente. Ces inspections pourront aussi se dérouler en dehors des plages horaires prédéfinies dans le présent projet avec l'accord de 39 Consid.
(33)directive CER. 40 Consid.
(33)directive CER. 42 l'entité critique. Notons que puisque le chapitre 6 sur la supervision et l'exécution ne s'applique au secteur bancaire, aux infrastructures des marchés financiers et aux infrastructures numériques pour lesquels la CSSF est l'autorité compétente, seul le HCPN sera concerné par ces inspections. Dans un souci de transparence, il est prévu que lorsqu'ils procèdent à une inspection, les agents du HCPN signalent leur présence à l'agent de liaison désigné par l'entité critique en vertu de l'article 12, paragraphe 3, du projet de loi. L'agent de liaison peut accompagner les agents du HCPN lors de l'inspection. Cet article s'inspire de la loi modifiée du 19 mai 199941 qui prévoit des garanties similaires dans le cadre de pouvoirs de contrôle accordés aux agents de la Direction de l'aviation civile. Finalement, les agents procédant à l'inspection dressent un rapport relatif à l'inspection opérée, qui est transmis à l'agent de liaison de l'entité. Le deuxième paragraphe fait le lien entre la directive CER et la directive NIS
  1. En effet, comme évoqué précédemment, il se pourrait qu'une entité essentielle sous l'égide de la directive NIS 2 soit aussi recensée en tant qu'entité critique. Ainsi, ces entités sont tenues de fournir aux autorités compétentes de la loi sous projet les informations nécessaires pour évaluer leurs mesures de résilience, ainsi que des éléments prouvant la mise en oeuvre effective de ces mesures. Dans un but de cohérence entre le régime actuellement applicable aux infrastructures critiques et le futur régime applicable aux entités critiques, la formulation du paragraphe 2, alinéa 1", s'inspire du libellé de l'article 6 de la loi portant création d'un Haut-Commissariat à la Protection nationale qui sera abrogé avec l'entrée en vigueur du présent projet.42 Dans la même lignée, le deuxième alinéa du paragraphe 2 est repris de la même loi du 23 juillet
  2. Cette disposition permettra au HCPN, qui porte la double casquette de gestionnaire de crises et d'autorité compétente en matière d'entités critiques, de faire le lien entre ces deux compétences. Le troisième paragraphe permet aux autorités compétentes d'adresser des injonctions aux entités critiques afin que celles-ci remédient aux violations constatées au présent projet de loi. A nouveau, cette disposition trace un parallélisme avec l'article 9, paragraphe 2, de la loi du 28 mai 2019,43 qui impose un régime similaire aux opérateurs de services essentiels. Ainsi, le projet de loi vise à instaurer une égalité de traitement entre entités critiques et opérateurs de services essentiels. Les pouvoirs dont les autorités compétentes jouissent en vertu des paragraphes 1 à 3 ne peuvent s'exercer que sous réserve de garanties appropriées. Ainsi, ces pouvoirs devront être exercés de manière objective, transparente et proportionnée, tout en tenant compte des droits et les intérêts légitimes des entités critiques concernées, tels que la protection des secrets com

Explication IA à partir du texte officiel de la loi. Indicatif, ne remplace pas un conseil juridique.