La cybersécurité est
désormais une obligation
au Luxembourg.
Depuis mai 2026, beaucoup d'entreprises luxembourgeoises doivent prouver qu'elles prennent le risque informatique au sérieux. Nous nous en occupons pour un prix fixe : nous vous disons si la loi vous concerne, nous vérifions à quel point vous êtes exposé, et nous rédigeons les documents que vous devez avoir.
À partir de 6 900 €, prix fixe · en français, anglais ou allemand · jusqu'à 70 % peuvent être payés par l'État
Est-ce que cela vous concerne ?
- 1Vous travaillez dans l'un des secteurs visés par la loi : énergie, transports, banque, assurance, santé, eau, alimentation, industrie, déchets, poste, chimie, espace, services informatiques, plateformes numériques, administrations ou recherche.
- 2Vous employez 50 personnes ou plus, ou réalisez plus de 10 millions d'euros de chiffre d'affaires par an.
- 3Ou, quelle que soit votre taille, vous fournissez des services informatiques à une entreprise qui coche les deux cases ci-dessus — ou à une banque ou un assureur luxembourgeois.
Êtes-vous concerné ? Vérifiez en 20 secondes
Trois questions et une réponse indicative — la loi du 5 mai 2026 s'applique-t-elle probablement à votre entreprise. Indicatif seulement, pas un avis juridique.
Ce que le Luxembourg
attend de vous
La loi du 5 mai 2026 répartit les entreprises en deux catégories — essentielles et importantes — selon leur activité et leur taille. Plus votre activité est critique, plus le contrôle est étroit.
| Essentielle | Importante | |
|---|---|---|
| Votre taille | 250 salariés ou plus, ou plus de 50 M€ de chiffre d'affaires | 50 à 249 salariés, ou 10 à 50 M€ de chiffre d'affaires |
| Votre secteur | Les onze plus critiques : énergie, transports, banque, santé, eau, numérique et assimilés | Également l'industrie, l'alimentation, les déchets, la poste, les plateformes numériques et la recherche |
| Comment vous êtes contrôlé | Chaque année, vous transmettez à l'ILR vos mesures de sécurité, vos principaux risques et votre plan pour les années à venir | Rien à transmettre — mais l'ILR peut vous contrôler après un incident ou une plainte |
| Amende maximale | 10 M€, ou 2 % du chiffre d'affaires mondial | 7 M€, ou 1,4 % du chiffre d'affaires mondial |
01Les dix mesures que toute entreprise concernée doit avoir
- Une analyse écrite de vos risques, et des règles de sécurité adaptées
- Un plan pour gérer les incidents quand ils surviennent
- Des sauvegardes, et de quoi continuer à travailler pendant une crise
- Des contrôles sur les prestataires qui touchent à vos systèmes
- La sécurité intégrée aux logiciels et systèmes que vous achetez ou développez
- Un moyen de vérifier que vos mesures fonctionnent réellement
- Des réflexes de sécurité de base, et la formation de vos équipes
- Du chiffrement là où c'est important
- La maîtrise des accès, et ce qui se passe quand quelqu'un s'en va
- La double authentification et des communications sécurisées
Certaines entreprises sont visées quelle que soit leur taille — par exemple si vous êtes le seul fournisseur d'un service, ou si vous gérez des noms de domaine ou des services de confiance. Et si vous êtes trop petit pour être visé directement, vos clients vous imposeront très probablement ces exigences par contrat.
Un audit. Un dossier.
Un prix fixe.
Conçu pour les entreprises luxembourgeoises de 20 à 250 personnes. Vous n'avez pas besoin de comprendre la sécurité informatique — c'est notre métier. Vous avez besoin d'être en règle, et de pouvoir le prouver.
L'Audit de conformité NIS2
Votre situation juridique établie, vos défenses réellement éprouvées, votre dossier complet — pour un prix fixe.
Nous déterminons si la loi vous concerne, nous testons à quel point vos systèmes sont réellement exposés, et nous rédigeons chaque document que vous devez détenir. Vous obtenez un dossier unique que votre conseil peut signer et que les autorités peuvent lire.
Ce que nous vérifions
- Si la loi vous concerne — réponse écrite et motivée
- Votre enregistrement auprès de l'ILR : nous le préparons et le déposons, même si vous êtes en retard
- Où vous en êtes par rapport aux dix éléments exigés par la loi
- Ce qu'un inconnu peut atteindre depuis Internet : systèmes ouverts, logiciels périmés, mots de passe déjà en circulation
- Vos comptes Microsoft 365 et ceux de vos salariés : qui a les droits d'administration, qui n'a pas la double authentification
- Vos équipes : un faux e-mail de hameçonnage réaliste, pour savoir combien cliqueraient
Ce que vous recevez
- Une analyse de risques, rédigée comme l'autorité l'attend
- Une politique de sécurité que votre conseil peut approuver et signer
- Un plan d'action : quoi corriger, dans quel ordre, et pour quel budget
- Une procédure d'incident : qui fait quoi, et comment signaler à temps
- Des clauses à insérer dans les contrats de vos prestataires informatiques
- Une réunion avec votre conseil, avec la formation désormais obligatoire pour les dirigeants
- Un rapport en langage clair — et une nouvelle vérification gratuite une fois vos correctifs appliqués
Nous vous rappelons sous 24 heures, et l'appel de cadrage ne vous coûte rien.
Demander un devisL'État peut en payer jusqu'à 70 %
Grâce au dispositif SME Packages — Cybersécurité du ministère de l'Économie, les PME luxembourgeoises peuvent se faire rembourser 70 % du coût, pour des projets entre 3 000 € et 25 000 € hors TVA. Sur un audit à 6 900 €, votre reste à charge peut ainsi tomber à environ 2 070 €.
Pour en bénéficier, il faut d'abord une courte analyse par la Luxembourg House of Cybersecurity, organisée via la House of Entrepreneurship ou la Chambre des Métiers. Nous vous indiquons qui contacter et préparons notre devis au format exigé par le dossier. La décision finale appartient au ministère.
+Deux services au-delà de l’audit
Tests d'intrusion et red team
Si vous disposez déjà d'une équipe informatique ou sécurité et souhaitez que vos défenses soient réellement attaquées, il s'agit d'un autre type de mission — cadrée sur votre environnement, chiffrée au cas par cas, et menée par des gens qui ne font que cela.
Découvrir notre sécurité offensive →Accompagnement continu
La conformité n'est pas un événement ponctuel. Nous pouvons tenir votre dossier à jour, gérer votre dépôt annuel, revérifier vos systèmes chaque trimestre et répondre au téléphone en cas de problème.
Trois engagements
que nous mettons par écrit
Beaucoup de prestataires vous vendront un projet NIS2. Ces trois engagements figurent dans notre lettre de mission, et ce sont les raisons pour lesquelles nos clients nous préfèrent à un cabinet de conseil ou à leur propre prestataire informatique.
Nous ne gérons pas votre informatique, nous pouvons donc l'auditer
Votre prestataire informatique peut installer votre sécurité et vous affirmer qu'elle est solide. Ce que personne ne peut faire, c'est vérifier son propre travail en toute indépendance. Nous ne vendons aucun logiciel, ne revendons aucune licence et n'exploitons aucune infrastructure — donc rien de ce que nous trouvons ne nous coûte quoi que ce soit à signaler.
Chaque mesure reçoit deux notes
Son degré de maturité, et la façon dont nous le savons : vous nous l'avez dit, nous avons lu le document, ou nous l'avons testé et constaté le résultat. Vous voyez d'un coup d'œil quelles parties de votre dossier sont des affirmations et lesquelles sont prouvées. La plupart des rapports ne vous donnent que la première note.
Le chiffre ne bouge pas
Un montant, convenu avant de commencer, inchangé quoi que nous trouvions. Pas de régie, pas de dérive de périmètre, pas de révision parce que l'évaluation a révélé plus que prévu. Si nous avons mal estimé le travail, c'est notre problème et non votre facture.
02Voir un exemple de page du dossier que nous remettons
Chaque mesure reçoit deux notes : où elle en est, et comment nous l'avons établi. Vous voyez d'un coup d'œil quelles parties de votre conformité reposent sur des preuves et lesquelles reposent sur la parole de quelqu'un.
- Vérifié
- Nous l'avons testé et constaté le résultat
- Documenté
- Nous avons lu la pièce nous-mêmes
- Déclaré
- On nous l'a dit, rien de plus
| Mesure | Stade | Fondement |
|---|---|---|
| Authentification à plusieurs facteurs | 3 Mise en œuvre | Vérifié |
| Sauvegardes et tests de restauration | 2 Définie | Documenté |
| Clauses de sécurité fournisseurs | 1 Informelle | Déclaré |
| Systèmes exposés sur Internet | 3 Mise en œuvre | Vérifié |
| Formation du personnel | 2 Définie | Vérifié |
| Revue des comptes à privilèges | 0 Absente | Vérifié |
Une illustration, pas un client réel. Vos notes seront les vôtres — y compris celles que vous préféreriez ne pas voir.
Quatre étapes, quatre à six semaines
Dès le premier jour, vous savez ce que nous attendons de vous et à quel moment. Nous vous demandons quelques heures en tout — le reste, c'est notre travail.
Où vous en êtes
Nous confirmons par écrit si la loi vous concerne, puis nous préparons ou corrigeons votre enregistrement auprès de l'ILR.
Ce que nous trouvons
Un échange avec vous et votre prestataire informatique, une revue de vos documents, et un vrai test de ce qui est exposé.
Ce que nous rédigeons
Votre analyse de risques, votre politique de sécurité, votre plan d'action et votre procédure d'incident — écrits pour votre entreprise, pas recopiés d'un modèle.
Ce que vous signez
Nous présentons le tout à votre conseil, assurons la formation obligatoire des dirigeants et vous remettons le dossier finalisé.
03Tout ce que nous pouvons tester, au-delà de l’audit lui-même
Beaucoup de cabinets vous vendront un classeur de documents. Les nôtres reposent sur des professionnels dont le métier est de s'introduire dans les systèmes — c'est pourquoi nos constats tiennent devant un inspecteur, un assureur ou un client qui contrôle ses fournisseurs.
Vous mettre en règle
Déterminer si la loi vous concerne, identifier les manques, et préparer tout ce que vous devez transmettre à l'ILR.
Ce que voient les autres
Tout ce qui est accessible depuis Internet : serveurs oubliés, logiciels dépassés, certificats expirés, mots de passe déjà en circulation.
Messagerie et comptes cloud
Microsoft 365, Google Workspace, AWS et Azure : qui détient les clés, qui se connecte encore sans double authentification, et ce qui est partagé trop largement.
Tests d'intrusion
Une vraie tentative d'entrer dans vos applications, votre réseau interne ou votre cloud — incluse dans l'audit, ou en prestation séparée pour les grandes structures.
Vos équipes
Un test de hameçonnage mesuré, une formation courte et concrète, et la session distincte que la loi impose désormais aux dirigeants.
Répondre à vos clients
Si un grand client vous envoie un questionnaire de sécurité avant de renouveler votre contrat, nous préparons les réponses et les preuves qui les accompagnent.
Les questions qu'on
nous pose le plus
La loi luxembourgeoise sur la cybersécurité s'applique-t-elle à mon entreprise ?
Je ne me suis pas enregistré auprès de l'ILR avant le 10 juillet 2026. Que faire ?
Combien coûte réellement la mise en conformité ?
Nous avons moins de 50 salariés. Sommes-nous exemptés ?
Combien de temps cela prend-il ?
Quelles sont les sanctions en cas de manquement ?
Quelle différence entre une entité essentielle et une entité importante ?
Notre prestataire informatique dit pouvoir s'en charger. Pourquoi faire appel à vous ?
En quoi êtes-vous différents d'un grand cabinet de conseil ?
Faites-vous aussi des tests d'intrusion ?
Vous ne savez pas si
cela vous concerne ?
C'est la question qu'on nous pose le plus souvent, et la plus simple à trancher. Un court appel et vous saurez où vous en êtes — gratuitement, que vous deveniez client ou non.
Réserver un appel gratuitParlez-nous de
votre entreprise
Votre secteur, votre nombre de salariés et qui s'occupe de votre informatique. Cela nous suffit pour vous dire si la loi vous concerne. Nous répondons sous un jour ouvrable.
L-4367 Belvaux, Luxembourg
On vous rappelle sous 24 h
Laissez votre numéro, on s’occupe du reste.