Luxembourg · Loi du 5 mai 2026 · Sous le contrôle de l'ILR

La cybersécurité est
désormais une obligation
au Luxembourg.

Depuis mai 2026, beaucoup d'entreprises luxembourgeoises doivent prouver qu'elles prennent le risque informatique au sérieux. Nous nous en occupons pour un prix fixe : nous vous disons si la loi vous concerne, nous vérifions à quel point vous êtes exposé, et nous rédigeons les documents que vous devez avoir.

À partir de 6 900 €, prix fixe · en français, anglais ou allemand · jusqu'à 70 % peuvent être payés par l'État

5 mai 2026
La loi luxembourgeoise sur la cybersécurité, en vigueur depuis mai 2026
L'ILR
L'autorité qui enregistre les entreprises, les contrôle et inflige les amendes
24h · 72h · 1 mois
Les délais pour signaler un incident, en trois étapes
Jusqu'à 10 M€
Amende maximale — et les dirigeants peuvent être tenus personnellement responsables
Trois questions suffisent

Est-ce que cela vous concerne ?

  • 1Vous travaillez dans l'un des secteurs visés par la loi : énergie, transports, banque, assurance, santé, eau, alimentation, industrie, déchets, poste, chimie, espace, services informatiques, plateformes numériques, administrations ou recherche.
  • 2Vous employez 50 personnes ou plus, ou réalisez plus de 10 millions d'euros de chiffre d'affaires par an.
  • 3Ou, quelle que soit votre taille, vous fournissez des services informatiques à une entreprise qui coche les deux cases ci-dessus — ou à une banque ou un assureur luxembourgeois.
Les points 1 et 2 ensemble, ou le point 3 seul ? Alors la loi vous concerne. L'enregistrement auprès de l'ILR était dû pour le 10 juillet 2026, et s'enregistrer en retard constitue déjà un manquement.
Vérification immédiate

Êtes-vous concerné ? Vérifiez en 20 secondes

Trois questions et une réponse indicative — la loi du 5 mai 2026 s'applique-t-elle probablement à votre entreprise. Indicatif seulement, pas un avis juridique.

Estimation indicative fondée sur les tests publiés, pas un avis juridique. Un humain signe la détermination finale.
La loi, en clair

Ce que le Luxembourg
attend de vous

La loi du 5 mai 2026 répartit les entreprises en deux catégories — essentielles et importantes — selon leur activité et leur taille. Plus votre activité est critique, plus le contrôle est étroit.

 EssentielleImportante
Votre taille250 salariés ou plus, ou plus de 50 M€ de chiffre d'affaires50 à 249 salariés, ou 10 à 50 M€ de chiffre d'affaires
Votre secteurLes onze plus critiques : énergie, transports, banque, santé, eau, numérique et assimilésÉgalement l'industrie, l'alimentation, les déchets, la poste, les plateformes numériques et la recherche
Comment vous êtes contrôléChaque année, vous transmettez à l'ILR vos mesures de sécurité, vos principaux risques et votre plan pour les années à venirRien à transmettre — mais l'ILR peut vous contrôler après un incident ou une plainte
Amende maximale10 M€, ou 2 % du chiffre d'affaires mondial7 M€, ou 1,4 % du chiffre d'affaires mondial
01Les dix mesures que toute entreprise concernée doit avoir
Exigés de toute entreprise concernée par la loi
  1. Une analyse écrite de vos risques, et des règles de sécurité adaptées
  2. Un plan pour gérer les incidents quand ils surviennent
  3. Des sauvegardes, et de quoi continuer à travailler pendant une crise
  4. Des contrôles sur les prestataires qui touchent à vos systèmes
  5. La sécurité intégrée aux logiciels et systèmes que vous achetez ou développez
  6. Un moyen de vérifier que vos mesures fonctionnent réellement
  7. Des réflexes de sécurité de base, et la formation de vos équipes
  8. Du chiffrement là où c'est important
  9. La maîtrise des accès, et ce qui se passe quand quelqu'un s'en va
  10. La double authentification et des communications sécurisées

Certaines entreprises sont visées quelle que soit leur taille — par exemple si vous êtes le seul fournisseur d'un service, ou si vous gérez des noms de domaine ou des services de confiance. Et si vous êtes trop petit pour être visé directement, vos clients vous imposeront très probablement ces exigences par contrat.

Ceci est un résumé en langage courant, fourni à titre d'information et non comme un conseil juridique. Seuls font foi la loi du 5 mai 2026 (Mémorial A n° 225), la directive (UE) 2022/2555 et les orientations publiées par l'Institut Luxembourgeois de Régulation.
Ce que nous faisons

Un audit. Un dossier.
Un prix fixe.

Conçu pour les entreprises luxembourgeoises de 20 à 250 personnes. Vous n'avez pas besoin de comprendre la sécurité informatique — c'est notre métier. Vous avez besoin d'être en règle, et de pouvoir le prouver.

Notre service principal

L'Audit de conformité NIS2

Votre situation juridique établie, vos défenses réellement éprouvées, votre dossier complet — pour un prix fixe.

Nous déterminons si la loi vous concerne, nous testons à quel point vos systèmes sont réellement exposés, et nous rédigeons chaque document que vous devez détenir. Vous obtenez un dossier unique que votre conseil peut signer et que les autorités peuvent lire.

à partir de €6,900 · prix fixe · 4 à 6 semaines · sans abonnement
Le prix ne change pas une fois le périmètre convenu.

Ce que nous vérifions

  • Si la loi vous concerne — réponse écrite et motivée
  • Votre enregistrement auprès de l'ILR : nous le préparons et le déposons, même si vous êtes en retard
  • Où vous en êtes par rapport aux dix éléments exigés par la loi
  • Ce qu'un inconnu peut atteindre depuis Internet : systèmes ouverts, logiciels périmés, mots de passe déjà en circulation
  • Vos comptes Microsoft 365 et ceux de vos salariés : qui a les droits d'administration, qui n'a pas la double authentification
  • Vos équipes : un faux e-mail de hameçonnage réaliste, pour savoir combien cliqueraient

Ce que vous recevez

  • Une analyse de risques, rédigée comme l'autorité l'attend
  • Une politique de sécurité que votre conseil peut approuver et signer
  • Un plan d'action : quoi corriger, dans quel ordre, et pour quel budget
  • Une procédure d'incident : qui fait quoi, et comment signaler à temps
  • Des clauses à insérer dans les contrats de vos prestataires informatiques
  • Une réunion avec votre conseil, avec la formation désormais obligatoire pour les dirigeants
  • Un rapport en langage clair — et une nouvelle vérification gratuite une fois vos correctifs appliqués

Nous vous rappelons sous 24 heures, et l'appel de cadrage ne vous coûte rien.

Demander un devis

L'État peut en payer jusqu'à 70 %

Grâce au dispositif SME Packages — Cybersécurité du ministère de l'Économie, les PME luxembourgeoises peuvent se faire rembourser 70 % du coût, pour des projets entre 3 000 € et 25 000 € hors TVA. Sur un audit à 6 900 €, votre reste à charge peut ainsi tomber à environ 2 070 €.

Pour en bénéficier, il faut d'abord une courte analyse par la Luxembourg House of Cybersecurity, organisée via la House of Entrepreneurship ou la Chambre des Métiers. Nous vous indiquons qui contacter et préparons notre devis au format exigé par le dossier. La décision finale appartient au ministère.

Deux services au-delà de l’audit
Pour les grandes structures

Tests d'intrusion et red team

Si vous disposez déjà d'une équipe informatique ou sécurité et souhaitez que vos défenses soient réellement attaquées, il s'agit d'un autre type de mission — cadrée sur votre environnement, chiffrée au cas par cas, et menée par des gens qui ne font que cela.

Découvrir notre sécurité offensive
Après l'audit

Accompagnement continu

La conformité n'est pas un événement ponctuel. Nous pouvons tenir votre dossier à jour, gérer votre dépôt annuel, revérifier vos systèmes chaque trimestre et répondre au téléphone en cas de problème.

À partir de 650 € par mois · résiliable à tout moment
Ce qui nous distingue

Trois engagements
que nous mettons par écrit

Beaucoup de prestataires vous vendront un projet NIS2. Ces trois engagements figurent dans notre lettre de mission, et ce sont les raisons pour lesquelles nos clients nous préfèrent à un cabinet de conseil ou à leur propre prestataire informatique.

Indépendance

Nous ne gérons pas votre informatique, nous pouvons donc l'auditer

Votre prestataire informatique peut installer votre sécurité et vous affirmer qu'elle est solide. Ce que personne ne peut faire, c'est vérifier son propre travail en toute indépendance. Nous ne vendons aucun logiciel, ne revendons aucune licence et n'exploitons aucune infrastructure — donc rien de ce que nous trouvons ne nous coûte quoi que ce soit à signaler.

Preuves

Chaque mesure reçoit deux notes

Son degré de maturité, et la façon dont nous le savons : vous nous l'avez dit, nous avons lu le document, ou nous l'avons testé et constaté le résultat. Vous voyez d'un coup d'œil quelles parties de votre dossier sont des affirmations et lesquelles sont prouvées. La plupart des rapports ne vous donnent que la première note.

Prix ferme

Le chiffre ne bouge pas

Un montant, convenu avant de commencer, inchangé quoi que nous trouvions. Pas de régie, pas de dérive de périmètre, pas de révision parce que l'évaluation a révélé plus que prévu. Si nous avons mal estimé le travail, c'est notre problème et non votre facture.

02Voir un exemple de page du dossier que nous remettons

Chaque mesure reçoit deux notes : où elle en est, et comment nous l'avons établi. Vous voyez d'un coup d'œil quelles parties de votre conformité reposent sur des preuves et lesquelles reposent sur la parole de quelqu'un.

Vérifié
Nous l'avons testé et constaté le résultat
Documenté
Nous avons lu la pièce nous-mêmes
Déclaré
On nous l'a dit, rien de plus
Spécimen · extrait d'évaluation des mesures
MesureStadeFondement
Authentification à plusieurs facteurs3 Mise en œuvreVérifié
Sauvegardes et tests de restauration2 DéfinieDocumenté
Clauses de sécurité fournisseurs1 InformelleDéclaré
Systèmes exposés sur Internet3 Mise en œuvreVérifié
Formation du personnel2 DéfinieVérifié
Revue des comptes à privilèges0 AbsenteVérifié

Une illustration, pas un client réel. Vos notes seront les vôtres — y compris celles que vous préféreriez ne pas voir.

Déroulement

Quatre étapes, quatre à six semaines

Dès le premier jour, vous savez ce que nous attendons de vous et à quel moment. Nous vous demandons quelques heures en tout — le reste, c'est notre travail.

Étape 1

Où vous en êtes

Nous confirmons par écrit si la loi vous concerne, puis nous préparons ou corrigeons votre enregistrement auprès de l'ILR.

Semaine 1
Étape 2

Ce que nous trouvons

Un échange avec vous et votre prestataire informatique, une revue de vos documents, et un vrai test de ce qui est exposé.

Semaines 2–3
Étape 3

Ce que nous rédigeons

Votre analyse de risques, votre politique de sécurité, votre plan d'action et votre procédure d'incident — écrits pour votre entreprise, pas recopiés d'un modèle.

Semaines 3–5
Étape 4

Ce que vous signez

Nous présentons le tout à votre conseil, assurons la formation obligatoire des dirigeants et vous remettons le dossier finalisé.

Semaine 6
03Tout ce que nous pouvons tester, au-delà de l’audit lui-même

Beaucoup de cabinets vous vendront un classeur de documents. Les nôtres reposent sur des professionnels dont le métier est de s'introduire dans les systèmes — c'est pourquoi nos constats tiennent devant un inspecteur, un assureur ou un client qui contrôle ses fournisseurs.

Vous mettre en règle

Déterminer si la loi vous concerne, identifier les manques, et préparer tout ce que vous devez transmettre à l'ILR.

Ce que voient les autres

Tout ce qui est accessible depuis Internet : serveurs oubliés, logiciels dépassés, certificats expirés, mots de passe déjà en circulation.

Messagerie et comptes cloud

Microsoft 365, Google Workspace, AWS et Azure : qui détient les clés, qui se connecte encore sans double authentification, et ce qui est partagé trop largement.

Tests d'intrusion

Une vraie tentative d'entrer dans vos applications, votre réseau interne ou votre cloud — incluse dans l'audit, ou en prestation séparée pour les grandes structures.

Vos équipes

Un test de hameçonnage mesuré, une formation courte et concrète, et la session distincte que la loi impose désormais aux dirigeants.

Répondre à vos clients

Si un grand client vous envoie un questionnaire de sécurité avant de renouveler votre contrat, nous préparons les réponses et les preuves qui les accompagnent.

Questions fréquentes

Les questions qu'on
nous pose le plus

La loi luxembourgeoise sur la cybersécurité s'applique-t-elle à mon entreprise ?
Elle s'applique si vous exercez dans l'un des secteurs visés par la loi et que vous employez 50 personnes ou plus, ou réalisez plus de 10 millions d'euros de chiffre d'affaires. Quelques activités sont couvertes quelle que soit leur taille : fournisseur unique d'un service, gestion de noms de domaine ou services de confiance. Et même en dessous des seuils, vos grands clients sont tenus de vous répercuter des exigences équivalentes par contrat. En cas de doute, trente minutes au téléphone suffisent à trancher. Lire le guide complet : qui est concerné par NIS2 au Luxembourg →
Je ne me suis pas enregistré auprès de l'ILR avant le 10 juillet 2026. Que faire ?
Enregistrez-vous maintenant. L'absence d'enregistrement constitue un manquement en soi, et attendre n'arrange rien. En pratique, un enregistrement tardif déposé spontanément, accompagné d'un plan documenté pour combler vos écarts, ouvre une discussion très différente avec le régulateur que d'être découvert non enregistré après un incident. Nous préparons et déposons les enregistrements tardifs dans le cadre de l'audit. Lire le guide complet : vous avez manqué le délai d’enregistrement ILR →
Combien coûte réellement la mise en conformité ?
Notre Audit de conformité NIS2 démarre à 6 900 € en prix fixe : l'évaluation, les tests techniques et l'ensemble des documents que vous devez détenir. Les PME luxembourgeoises peuvent solliciter le dispositif SME Packages — Cybersécurité du ministère de l'Économie, qui rembourse 70 % des coûts éligibles ; le coût réel peut ainsi descendre à environ 2 070 €. La correction de ce que nous trouvons est distincte et dépend entièrement de ce qui existe déjà. Lire le guide complet : combien coûte la conformité NIS2 →
Nous avons moins de 50 salariés. Sommes-nous exemptés ?
En général vous êtes hors du champ direct de la loi, oui — mais cela s'arrête rarement là. Si vous fournissez des services informatiques à une entreprise concernée, ou à une banque ou un assureur luxembourgeois, leurs propres obligations de chaîne d'approvisionnement font que les exigences vous atteignent par contrat. On demande de plus en plus aux petits prestataires de démontrer exactement les mêmes mesures, simplement à la demande de leurs clients plutôt que du régulateur.
Combien de temps cela prend-il ?
Quatre à six semaines entre le premier appel et un dossier signé, et nous ne mobilisons que quelques heures de votre temps sur l'ensemble de la mission : un entretien avec la personne qui gère votre informatique, les accès nécessaires aux vérifications techniques, et une séance finale avec votre conseil.
Quelles sont les sanctions en cas de manquement ?
Jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les entités essentielles, et jusqu'à 7 millions ou 1,4 % pour les entités importantes. Plus important encore pour la plupart des entreprises dirigées par leur propriétaire : la loi rend l'organe de direction personnellement responsable de l'approbation des mesures de sécurité et de sa propre formation. Ce n'est donc pas une responsabilité que vous pouvez déléguer entièrement à votre prestataire informatique.
Quelle différence entre une entité essentielle et une entité importante ?
La taille et le secteur. Les entités essentielles sont les organisations les plus grandes dans les secteurs les plus critiques, et elles sont supervisées de manière proactive : chaque année, elles déposent auprès de l'ILR leurs mesures de sécurité, leurs principaux risques et leur plan pluriannuel. Les entités importantes n'ont rien à déposer, mais peuvent être contrôlées après un incident ou une plainte. Les dix exigences de sécurité sous-jacentes sont les mêmes pour les deux.
Notre prestataire informatique dit pouvoir s'en charger. Pourquoi faire appel à vous ?
Il est sans doute capable de mettre en œuvre les mesures, et s'il est bon, gardez-le. Ce qu'il ne peut pas faire, c'est vérifier son propre travail de manière indépendante. Un audit concluant que l'installation de votre prestataire est solide, rédigé par ce même prestataire, pèse très peu face à un régulateur, un assureur ou un client qui contrôle ses fournisseurs. Nous travaillons aux côtés de votre prestataire plutôt que de le remplacer : nous identifions ce qui doit être corrigé, il le corrige, et nous le revérifions ensuite.
En quoi êtes-vous différents d'un grand cabinet de conseil ?
Le prix et les preuves, essentiellement. Un grand cabinet ne peut pas mobiliser ses équipes de façon rentable sur une mission à 6 900 €, si bien que le même travail vous parvient à plusieurs fois ce coût — et il repose généralement sur des entretiens et une revue documentaire plutôt que sur des tests. Nous testons ce qui peut l'être et qualifions honnêtement le reste. Ce que nous n'offrons pas, c'est un logo mondialement reconnu sur la couverture. Si c'est ce dont votre conseil a besoin, adressez-vous plutôt à eux.
Faites-vous aussi des tests d'intrusion ?
Oui. Les tests techniques sont intégrés à l'audit et, pour les organisations plus grandes disposant de leur propre équipe sécurité, nous menons des tests d'intrusion autonomes et des opérations red team complètes, cadrés et chiffrés au cas par cas. Tout cela est décrit sur notre page sécurité offensive.

Vous ne savez pas si
cela vous concerne ?

C'est la question qu'on nous pose le plus souvent, et la plus simple à trancher. Un court appel et vous saurez où vous en êtes — gratuitement, que vous deveniez client ou non.

Réserver un appel gratuit
Nous contacter

Parlez-nous de
votre entreprise

Votre secteur, votre nombre de salariés et qui s'occupe de votre informatique. Cela nous suffit pour vous dire si la loi vous concerne. Nous répondons sous un jour ouvrable.

Sujet confidentiel
[email protected] — clé de chiffrement sur demande
Nous répondons en
Un jour ouvrable, du lundi au vendredi
Bureau
7 avenue du Swing
L-4367 Belvaux, Luxembourg
Où nous intervenons
Luxembourg et Grande Région · sur site ou à distance

Vos données servent uniquement à vous répondre. Nous ne les transmettons jamais.