Se rendre au contenu
GCET
  • Accueil
  • Prestations
    • Infogérance & Support IT
    • Cybersécurité & Réseaux
    • Cloud & Microsoft 365
    • Sauvegarde de données (Synology)
    • Vidéosurveillance
  • Secteurs
    • Cabinets dentaires et médicaux
    • Cabinets d'avocats
    • Fiduciaires et experts-comptables
    • Associations et fondations
    • Courtiers et intermédiaires
    • Artisanat et construction
  • Tarifs
  • Aides de l'État
  • Espace Client
  • +352 661 502 280
  • Se connecter
  • Audit Gratuit
GCET
      • Accueil
      • Prestations
        • Infogérance & Support IT
        • Cybersécurité & Réseaux
        • Cloud & Microsoft 365
        • Sauvegarde de données (Synology)
        • Vidéosurveillance
      • Secteurs
        • Cabinets dentaires et médicaux
        • Cabinets d'avocats
        • Fiduciaires et experts-comptables
        • Associations et fondations
        • Courtiers et intermédiaires
        • Artisanat et construction
      • Tarifs
      • Aides de l'État
      • Espace Client
    • +352 661 502 280
    • Se connecter
    • Audit Gratuit

    Conformité

    NIS2 : ce que la loi du 5 mai 2026 change pour vous

    Elle est entrée en vigueur le 15 mai 2026. Entre six et huit mille organisations sont concernées au Luxembourg — et beaucoup d'autres le seront indirectement, par leurs clients.

    Ce que dit le texte, en six lignes

    Il ne s'agit pas d'une norme volontaire : c'est une loi, avec une autorité et des délais.

    La loi luxembourgeoise du 5 mai 2026 transpose la directive européenne NIS2. Elle s'applique depuis le 15 mai 2026. L'Institut Luxembourgeois de Régulation en est l'autorité compétente et le point de contact unique ; les entités concernées s'enregistrent sur le portail myilr.lu.

    Elle impose quatre choses : gérer les risques, notifier les incidents dans des délais fermes, tenir la direction responsable, et — c'est la nouveauté qui touche tout le monde — maîtriser le risque de sa chaîne d'approvisionnement.

    C'est ce dernier point qui élargit le cercle bien au-delà des six à huit mille entités directement visées. Une entreprise assujettie doit s'assurer que ses fournisseurs tiennent le même niveau. Si vous travaillez pour un hôpital, une commune, un opérateur d'énergie, un transporteur ou une banque, la question vous sera posée — par contrat, et par écrit.

    Les délais de notification, qui ne se négocient pas

    En cas d'incident significatif, le calendrier commence au moment où vous en prenez connaissance.

    01

    Alerte précoce

    Dans les 24 heures. Un signalement court : ce qui se passe, depuis quand, ce que l'on soupçonne.

    02

    Notification

    Dans les 72 heures. Évaluation initiale : gravité, impact, indicateurs de compromission.

    03

    Rapport final

    Dans le mois. Description détaillée, cause, mesures prises, mesures à venir.

    04

    Suivi

    L'autorité peut demander un rapport intermédiaire tant que l'incident est en cours.

    Êtes-vous concerné ?

    Deux situations, et la seconde est de loin la plus fréquente chez nos clients.

    Concerné directement

    Vous relevez d'un des dix-huit secteurs visés et vous dépassez les seuils de taille.

    • Énergie, transport, santé, eau, numérique, administration
    • Banque et infrastructure de marché — sous DORA et la CSSF
    • Fabrication, agroalimentaire, produits chimiques, déchets, poste
    • Enregistrement obligatoire auprès de l'ILR
    • Responsabilité personnelle de la direction

    Concerné par ricochet

    Vous n'êtes pas visé, mais vos clients le sont — et ils vous le feront savoir.

    • Un questionnaire fournisseur vous sera envoyé
    • Des clauses de sécurité apparaîtront dans vos contrats
    • Une preuve écrite vous sera demandée, pas une déclaration
    • Le sujet arrivera au moment d'un renouvellement, donc tard
    • C'est un avantage commercial pour qui est prêt le premier

    Où en êtes-vous ? Huit questions, deux minutes

    Cochez ce qui est vrai aujourd'hui, sans indulgence. En regard de chaque question figure la proportion d'entreprises luxembourgeoises de dix à quarante-neuf personnes qui le font — vous saurez où vous vous situez, pas seulement ce qui vous manque.

    Votre résultat

    0 / 8

    Il y a un vrai chantier, et vous êtes loin d'être seul.

    En dessous de trois réponses positives, le sujet n'a jamais été traité pour lui-même. Ce n'est pas une faute : c'est la situation de la majorité des entreprises de moins de cinquante personnes au Luxembourg. Le chemin utile commence par deux choses simples et rapides — la double authentification et un test de restauration — qui règlent à elles seules les deux tiers du risque réel.

    Vous êtes dans la moyenne luxembourgeoise. Ce n'est pas suffisant pour NIS2.

    Trois à cinq réponses positives, c'est exactement le profil moyen du pays. La différence entre ce profil et la conformité tient rarement à des achats : elle tient à ce qui est écrit, daté et vérifiable. L'évaluation des risques et la conservation des journaux sont les deux manques habituels.

    Vous êtes au-dessus de la moyenne. Il vous manque la preuve.

    Six ou sept réponses positives : techniquement, vous tenez. Ce qui manque est ce que la loi vous demandera de montrer — un registre, des dates, un plan testé. C'est trois à six semaines de travail, pas un investissement.

    Vous êtes prêt sur le fond. Reste à le documenter.

    Huit sur huit : votre organisation fait déjà ce que la directive attend. La conformité se joue désormais sur la forme — enregistrement auprès de l'ILR, procédure de notification écrite, et la démonstration que vos propres fournisseurs sont tenus aux mêmes exigences.

    Source des taux : Eurostat, mesures de sécurité des TIC, entreprises luxembourgeoises de 10 à 49 personnes, données 2024. Ce diagnostic est indicatif : il ne remplace ni un audit ni un avis juridique.

    Où en est le pays

    Les chiffres complets, pour situer votre score sans flatterie ni dramatisation.

    Ce qui est mesuréEntreprises de 10 à 49 personnesLecture
    Au moins une mesure de sécurité84,6 %Presque tout le monde a « quelque chose ».
    Sauvegarde hors des locaux74,7 %Le réflexe est acquis.
    Contrôle d'accès au réseau68,1 %Majoritaire, souvent partiel.
    Double authentification39,0 %Six entreprises sur dix ne l'ont pas.
    Journaux conservés36,9 %Sans journal, un incident reste inexpliqué.
    Chiffrement des données36,2 %Rare hors du secteur financier.
    Tests de sécurité32,1 %Deux tiers ne testent jamais.
    Évaluation des risques écrite29,3 %Le point le plus faible du pays.

    Eurostat, enquête sur l'usage des TIC dans les entreprises, Luxembourg, 2024. L'écart entre la première ligne et la dernière — 84,6 % contre 29,3 % — résume la situation : presque tout le monde fait quelque chose, presque personne ne pilote.

    Ce que nous faisons, concrètement

    Quatre livrables, pas une prestation de conseil sans fin.

    L'état des lieux

    Inventaire du parc, des accès et des sauvegardes, confronté aux exigences de la loi. Un document daté, qui dit ce qui manque et dans quel ordre le traiter.

    Les mesures techniques

    Double authentification, contrôle d'accès, chiffrement, conservation des journaux, détection sur les postes. Ce sont des réglages et des outils, pas des promesses.

    Le dossier de preuve

    Registre des risques, procédure de notification écrite avec les trois délais, plan de reprise testé et daté, liste des fournisseurs critiques.

    Le maintien dans le temps

    Une conformité constatée une fois ne vaut rien. Revue trimestrielle, test de restauration annuel, mise à jour du registre — c'est le niveau Conforme de notre grille.

    Questions fréquentes

    Ce qu'on nous demande sur ce point précis.

    Pas nécessairement. Les seuils de taille jouent secteur par secteur, et certaines entités sont visées quelle que soit leur taille. Surtout, la question de la chaîne d'approvisionnement vous atteint même si vous n'êtes pas assujetti : c'est votre client qui vous la posera.

    Les sanctions administratives prévues par la directive sont significatives et la responsabilité de la direction est engagée. Mais dans les faits, le premier risque pour une PME luxembourgeoise n'est pas l'amende : c'est de perdre un marché parce qu'on n'a pas su répondre au questionnaire fournisseur.

    Trois à six semaines pour une entreprise qui tient déjà la partie technique, l'essentiel du travail étant de formaliser. Trois à six mois si tout est à construire. Nous chiffrons après l'état des lieux, pas avant.

    Presque jamais. La loi demande de la gestion, pas des achats. Les manques les plus fréquents — évaluation des risques, journaux, procédure de notification — ne coûtent rien en matériel.

    Oui, lorsqu'elle prend la forme d'un projet : le SME Package Digital rembourse jusqu'à 70 % d'un projet de 3 000 à 25 000 € hors taxes, dans la limite de 17 500 € de subvention.

    Non. Elle résume l'état du droit au 11 septembre 2026 pour vous permettre de situer votre entreprise. Pour une qualification formelle de votre statut, adressez-vous à un conseil juridique ou directement à l'ILR.

    L'état des lieux NIS2, en une demi-journée

    Nous passons une demi-journée chez vous, nous repartons avec l'inventaire, et vous recevez sous une semaine un document daté : ce qui est en place, ce qui manque, dans quel ordre le traiter et pour quel budget. Le premier rendez-vous est offert.

    Demander l'état des lieux Voir les aides de l'État

    Conçu pour les entreprises

    Nous sommes une équipe de passionnés dont le but est d'améliorer la vie de chacun grâce à des produits disruptifs. Nous fabriquons d'excellents produits pour résoudre vos problèmes commerciaux. Nos produits sont conçus pour les petites et moyennes entreprises désireuses d'optimiser leurs performances.

    Entrer en contact

    GCET S.à r.l.-S
    21, rue du Puits Romain
    L-8070 Bertrange
    Luxembourg

    • +352 661 502 280
    • contact@gcet.pro
    Suivez-nous
    Copyright © Nom de l’entreprise
    Généré par Odoo - Créer un site web gratuit