Cabinet de cybersécurité · NIS 2 · DORA · ISO 27001

Cybersécurité au Luxembourg : audit et test d'intrusion.

Luxgap est un cabinet luxembourgeois indépendant de cybersécurité, basé à Kahler. Trois équipes travaillent ensemble : juristes (NIS 2, DORA, RGPD, AI Act), ingénieurs en sécurité informatique (audits, tests d'intrusion, surveillance du dark web) et développeurs (outils sur mesure, intégration). Notre marché : le Luxembourg et les régions frontalières de Belgique, de France et d'Allemagne.

Que couvre un audit de cybersécurité au Luxembourg ?

Un état des lieux mesuré par rapport à un référentiel : ISO 27001 le plus souvent, ou les mesures de gestion des risques de l'article 21 de la directive NIS 2 (politiques de sécurité, gestion des incidents, continuité des activités, sécurité de la chaîne d'approvisionnement, contrôle d'accès, authentification à plusieurs facteurs, etc.). Vous recevez les écarts classés par gravité et un plan d'action priorisé selon le risque réel.

Les formats, de l'audit de conformité à l'état des lieux Microsoft 365 ou Google Workspace, sont détaillés sur la page Audit de cybersécurité et test d'intrusion.

À quel moment faire appel à un prestataire de cybersécurité ?

Quatre situations reviennent : avant une échéance (un client, un investisseur ou un appel d'offres exige une preuve de sécurité, ou vous visez la certification ISO 27001) ; quand un texte s'applique à vous (NIS 2, DORA, RGPD) et qu'il faut démontrer les mesures prises ; après un changement important (migration vers le cloud, nouvelle application exposée sur Internet, rapprochement d'entreprises) ; pendant ou après un incident, pour le qualifier, le contenir et le documenter.

Sur un incident, nous intervenons aussi sans mandat préalable, en mission ponctuelle.

Quelles obligations de cybersécurité s'appliquent au Luxembourg ?

Trois textes européens fixent l'essentiel. Le RGPD impose la sécurité des données personnelles (article 32) et la notification à la CNPD des violations qui présentent un risque, en principe sous 72 heures (article 33). La directive NIS 2 (UE) 2022/2555 vise les entités essentielles et importantes des secteurs qu'elle liste : mesures de gestion des risques (article 21), approbation et formation des organes de direction (article 20), notification des incidents importants avec une alerte précoce dans les 24 heures (article 23). Le règlement DORA (UE) 2022/2554 s'applique au secteur financier depuis le 17 janvier 2025.

Côté autorités : la CNPD pour les données personnelles, l'ILR pour NIS 2, la CSSF pour le secteur financier. Le périmètre de NIS 2 est détaillé sur notre page NIS 2 au Luxembourg.

Quelle cybersécurité pour une fiduciaire au Luxembourg ?

Une fiduciaire concentre des données personnelles et des documents confidentiels de ses clients : comptes, contrats, pièces d'identité. Le RGPD s'applique dans tous les cas, avec l'obligation de sécuriser ces données (article 32) et de notifier à la CNPD les violations qui présentent un risque (article 33). Si son activité relève de la surveillance de la CSSF, des exigences sectorielles s'ajoutent.

Les premiers points à vérifier : l'authentification à plusieurs facteurs sur la messagerie et les portails clients, le paramétrage de Microsoft 365 ou de Google Workspace, des sauvegardes testées, la sensibilisation des équipes à l'hameçonnage. Un audit initial montre ce qui manque chez vous.

Quelles prestations de cybersécurité proposez-vous ?

Audit de cybersécurité et test d'intrusion : état des lieux ISO 27001 ou NIS 2, test de vos applications, nouvelle vérification après correction.
CISO / RSSI externalisé : le pilotage de la sécurité dans la durée, gouvernance et incidents compris.
Surveillance du dark web : identifiants fuités, domaines sosies, mentions de votre marque.
Anti-espionnage : vérification des locaux sensibles, y compris la détection de réseaux Wi-Fi pirates installés à votre insu.
Continuité d'activité et sensibilisation : plan de continuité, sessions pour les dirigeants et les équipes.

Comment se construit un devis de cybersécurité ?

À partir de votre périmètre réel : taille de l'organisation, secteur, textes applicables (NIS 2, DORA, RGPD), maturité actuelle, applications et sites à tester. Le devis est chiffré à la ligne, daté, et liste ses livrables, qu'il s'agisse d'un audit ponctuel, d'un test d'intrusion, d'un mandat de CISO externalisé ou d'une surveillance continue. Vous le configurez en ligne et recevez une proposition sous 24 heures ouvrées.

Configurer mon devis →

Discutons de votre situation.

Devis sous 24 heures ouvrées. Sans engagement, sans pression commerciale.

Configurer mon devis → Nous contacter