SME Package Cybersecurity Luxembourg : 70 % de votre projet cybersécurité financé, jusqu'à 17 500 €.
Réponse directe
Le SME Package Cybersecurity rembourse 70 % des coûts éligibles d'un projet de cybersécurité compris entre 3 000 et 25 000 € hors TVA, soit jusqu'à 17 500 €. Il facilite la mise en œuvre de technologies et de procédures de cybersécurité et accompagne la mise en conformité avec la directive NIS2. Particularité déterminante : une préanalyse de la Luxembourg House of Cybersecurity est obligatoire, en plus du passage par la House of Entrepreneurship ou eHandwierk.
Ce guide détaille le parcours en huit étapes propre au package Cyber, les projets réellement financés, le lien avec la loi luxembourgeoise du 5 mai 2026 transposant NIS2, et les erreurs qui font rejeter un dossier.
Réponse écrite sous 48 hSans engagementComptable autorisé
ML
Vérifié et mis à jour le 10 août 2026 par Mickaël LOC, comptable autorisé
Financial Services Luxembourg SARL-S · RCS B213987 · Autorisation d'établissement 10077274
Cadre officielMinistère de l'ÉconomieLuxembourg House of CybersecurityHouse of EntrepreneurshipService Cybersecurity eHandwierkDirective NIS2ILR
01 · Périmètre officielÀ la fin de cette section, vous saurez ce que le package Cyber finance vraiment
Que finance exactement le SME Package Cybersecurity ?
La fiche officielle décrit un dispositif qui facilite la mise en œuvre de technologies et de procédures liées à la cybersécurité, et qui accompagne les entreprises dans leur mise en conformité avec la directive NIS2. Le périmètre est donc double : protection technique et procédures organisationnelles.
Volet 01
Diagnostic et exposition
Établir où en est réellement l'entreprise avant d'acheter quoi que ce soit. C'est le volet que la préanalyse de la Luxembourg House of Cybersecurity structure.
Audit de vulnérabilités et cartographie des actifs
Analyse de risque et priorisation
Test d'intrusion selon la maturité
Évaluation de l'exposition fournisseurs
Volet 02
Protection technique
Réduire la surface d'attaque et rendre l'incident survivable. La sauvegarde testée est le point qui distingue une PME qui redémarre d'une PME qui ferme.
Durcissement des postes, serveurs et accès distants
Authentification multifacteur et gestion des identités
Sauvegarde selon le principe 3-2-1, avec restauration testée
Protection contre les rançongiciels et supervision
Volet 03
Procédures et conformité
Le volet le plus souvent oublié, et pourtant central dans NIS2, qui exige des mesures de gestion des risques et une gouvernance documentée.
Politique de sécurité et gouvernance
Plan de réponse à incident et continuité d'activité
Sensibilisation des équipes, campagnes de phishing simulé
Trajectoire de conformité NIS2 documentée
Une mise en conformité RGPD n'est pas en soi un projet Cybersecurity. L'administration met en avant la protection contre les cyberattaques, NIS2 et la mise en œuvre de technologies et de procédures de cybersécurité. Les mesures RGPD sont retenues lorsqu'elles portent sur la sécurité des données et s'inscrivent dans le périmètre cyber validé lors de la préanalyse. Un dossier construit autour du registre des traitements et de la documentation RGPD seule s'expose à un rejet ou à un renvoi vers un autre cadre.
Ce qui entre et ce qui n'entre pas dans l'assiette éligible
Nature de la dépense
Traitement
Éligible
Audit et analyse de risque
Prestation d'évaluation réalisée par le prestataire
Oui
Mise en œuvre technique
Configuration, durcissement, déploiement, tests
Oui
Rédaction des procédures
Politique de sécurité, plan de réponse à incident, continuité
Oui
Sensibilisation et formation
Sessions, campagnes simulées, transfert de compétences
Oui
Matériel de sécurité
Pare-feu physique, NAS de sauvegarde, équipements réseau
Non
Licences et abonnements seuls
Antivirus, EDR, sauvegarde cloud sans prestation associée
Non
Supervision récurrente
Service managé facturé mensuellement après le projet
Non
Dépenses engagées avant accord
Commande ou paiement antérieur à la notification
Non
Conséquence sur la construction du projet. En cybersécurité, la tentation est d'acheter des outils. Le régime, lui, finance le travail : auditer, configurer, documenter, former. Un dossier bien construit met la prestation au centre et laisse les licences hors assiette, sans chercher à les y faire entrer.
Source : fiche officielle SME Packages – Cybersecurity, guichet.public.lu. La fiche ne publie pas de liste détaillée de dépenses éligibles : le classement ci-dessus reflète les critères généraux du régime et les retours observés sur les dossiers instruits par le cabinet. Vérifié le 10 août 2026.
02 · Parcours spécifiqueÀ la fin de cette section, vous connaîtrez la double préanalyse propre au package Cyber
Le parcours Cybersecurity diffère des autres packages
La différence que la plupart des pages ignorent
Sur les packages Digital, AI et Service, une seule préanalyse est requise. Sur le package Cybersecurity, l'entreprise contacte d'abord la House of Entrepreneurship ou le Service Cybersecurity eHandwierk, puis doit obligatoirement passer par une préanalyse de la Luxembourg House of Cybersecurity. La réunion d'évaluation finale se tient elle aussi avec cet organisme. Un dossier qui saute cette étape n'aboutit pas.
Semaine 1
1
Premier contact
L'entreprise contacte la House of Entrepreneurship de la Chambre de Commerce ou le Service Cybersecurity eHandwierk de la Chambre des Métiers.
Point d'entrée du régime
Semaines 1 à 3
2
Préanalyse Luxembourg House of Cybersecurity
Étape obligatoire et spécifique au package Cyber. Elle qualifie le niveau d'exposition et de maturité de l'entreprise, et cadre le périmètre du projet avant tout devis.
Étape propre au package Cybersecurity
Semaines 3 à 4
3
Choix du package et du prestataire
Sélection du prestataire et établissement du devis, dans la fourchette de 3 000 à 25 000 € hors TVA, en cohérence avec les priorités issues de la préanalyse.
Devis aligné sur la préanalyse
Semaine 4
4
Introduction de la demande
Les équipes de la House of Entrepreneurship et du Service Cybersecurity eHandwierk accompagnent la préparation du dossier, déposé auprès du Ministère de l'Économie.
Dépôt via MyGuichet.lu
Semaines 5 à 10
5
Analyse et validation ministérielle
Le Ministère de l'Économie analyse et valide la candidature.
N'achetez rien. En cybersécurité, l'urgence pousse à agir vite. Toute commande ou tout paiement antérieur à la notification d'accord exclut définitivement la dépense. Si une menace impose une action immédiate, elle doit être traitée hors dossier, et le projet subventionné construit à côté.
Mois 3 à 6
6
Mise en œuvre par le prestataire
Le prestataire procède au déploiement de l'outil et des procédures de cybersécurité, avec tests et formation des équipes.
Conformité devis et facture
Mois 5 à 7
7
Réunion d'évaluation avec la Luxembourg House of Cybersecurity
La réunion d'évaluation finale se tient avec la Luxembourg House of Cybersecurity. C'est le second point de contact obligatoire avec cet organisme sur le parcours.
Étape propre au package Cybersecurity
Mois 6 à 8
8
Remboursement
L'entreprise est remboursée à hauteur de 70 % des coûts éligibles après la mise en place du package, sur présentation des justificatifs de réalisation et de paiement.
Versement des 70 %
Source : fiche SME Packages – Cybersecurity, guichet.public.lu, qui indique que l'entreprise doit obligatoirement passer par une préanalyse de la Luxembourg House of Cybersecurity et qu'une réunion d'évaluation avec cet organisme a lieu. Les fourchettes de délai sont des estimations du cabinet.
03 · Contexte réglementaireÀ la fin de cette section, vous saurez si NIS2 vous concerne directement ou indirectement
NIS2 au Luxembourg : ce que le package Cybersecurity permet d'anticiper
La fiche officielle du package indique explicitement qu'il accompagne les entreprises dans leur mise en conformité avec la directive NIS2. Le contexte luxembourgeois a changé en 2026, ce qui déplace le sujet du confort vers l'obligation pour une partie des entreprises.
L'état du droit luxembourgeois
La transposition de NIS2 au Luxembourg a été opérée par la loi du 5 mai 2026 relative à des mesures visant à assurer un niveau élevé commun de cybersécurité. L'Institut Luxembourgeois de Régulation agit comme autorité compétente, avec une obligation d'enregistrement des entités concernées via son portail. Les entités entrant dans le champ sont réparties entre catégories essentielles et importantes, selon un test sectoriel et un critère de taille.
Cette page ne délivre pas de conseil juridique. La qualification d'une entreprise au regard de NIS2, son classement en entité essentielle ou importante et ses obligations déclaratives relèvent d'une analyse juridique propre à chaque situation, à mener avec un conseil spécialisé ou directement auprès de l'ILR.
Pourquoi cela concerne aussi les PME hors champ
Effet de chaîne fournisseurs. Les entités soumises à NIS2 doivent maîtriser le risque lié à leurs fournisseurs. Une PME sous-traitante se voit demander des garanties qu'elle n'avait jamais eu à produire.
Exigences contractuelles. Clauses de sécurité, questionnaires d'évaluation, engagements de notification d'incident apparaissent dans les appels d'offres.
Assurabilité. Les assureurs cyber conditionnent de plus en plus la couverture à des mesures minimales, dont la sauvegarde testée et l'authentification multifacteur.
Coût de l'incident. Pour une PME, l'arrêt d'activité et la perte de données coûtent structurellement plus que le projet de prévention.
La lecture financière la plus utile. Un projet cybersécurité à 15 000 € HT revient à 4 500 € nets après subvention. Une PME de vingt salariés à l'arrêt trois jours perd bien davantage en marge et en salaires, avant même de compter la restauration des données, les frais juridiques et l'effet sur la relation client. Le package ne rend pas la cybersécurité gratuite, il fait basculer son coût sous le seuil de l'arbitrage.
Cadrer votre projet Cyber avant la préanalyse
Nous vérifions votre éligibilité, votre reliquat de minimis et la cohérence du périmètre avec le parcours Luxembourg House of Cybersecurity. Réponse écrite sous 48 heures.
Quels projets cybersécurité sont financés, et à quel budget ?
Les budgets ci-dessous correspondent aux prestations observées sur des PME luxembourgeoises de dix à cinquante salariés. Ils excluent le matériel et les licences, non éligibles.
Audit de sécurité et analyse de risque
Diagnostic
Cartographie des actifs, analyse de vulnérabilités, revue des accès et des configurations, plan de remédiation priorisé par niveau de risque.
Budget type HT8 000 €
Subvention5 600 €
Durcissement, MFA et gestion des identités
Protection
Authentification multifacteur, revue et cloisonnement des droits, sécurisation des accès distants, suppression des comptes dormants et des accès partagés.
Budget type HT12 000 €
Subvention8 400 €
Sauvegarde 3-2-1 et restauration testée
Résilience
Refonte de la stratégie de sauvegarde, copie hors ligne, procédure de restauration documentée et surtout testée en conditions réelles. Le point qui décide de la survie après un rançongiciel.
Budget type HT11 000 €
Subvention7 700 €
Plan de réponse à incident et continuité
Procédures
Procédure de détection et d'escalade, rôles et contacts, chaîne de décision, plan de continuité et de reprise, exercice de simulation avec la direction.
Budget type HT10 000 €
Subvention7 000 €
Sensibilisation et phishing simulé
Facteur humain
Programme de sensibilisation, campagnes de phishing simulé, mesure du taux de clic, sessions ciblées sur les fonctions les plus exposées comme la comptabilité et la direction.
Budget type HT7 000 €
Subvention4 900 €
Trajectoire de conformité NIS2
Gouvernance
Analyse d'écart au regard des exigences NIS2, politique de sécurité, gouvernance et responsabilités de la direction, feuille de route de mise en conformité documentée.
Budget type HT18 000 €
Subvention12 600 €
Barème : ce que vous touchez selon le budget de la prestation
Prestation HT
Subvention à 70 %
Coût net réel
3 000 € (plancher du régime)
2 100 €
900 €
8 000 €
5 600 €
2 400 €
15 000 €
10 500 €
4 500 €
20 000 €
14 000 €
6 000 €
25 000 € (plafond du régime)
17 500 €
7 500 €
Séquencement recommandé lorsque le besoin dépasse le plafond : commencer par l'audit et la remédiation prioritaire dans un premier projet Cyber, puis traiter la gouvernance et la conformité dans un second, ou basculer la partie outillage vers le package Digital lorsqu'elle relève du système de gestion. Le tout dans la limite du plafond de minimis de 300 000 € sur trois exercices.
05 · Motifs de rejet
Pourquoi un dossier SME Package Cybersecurity est refusé
Les erreurs qui bloquent
Sauter la préanalyse de la Luxembourg House of Cybersecurity. Erreur propre à ce package, et bloquante.
Acheter dans l'urgence avant l'accord, réflexe fréquent après un incident.
Devis composé essentiellement de licences et de matériel, avec peu de prestation.
Projet présenté comme une mise en conformité RGPD sans dimension cybersécurité.
Service managé récurrent présenté comme un projet ponctuel.
Périmètre déconnecté des priorités issues de la préanalyse.
Déclaration de minimis incomplète sur les trois exercices.
Ce qui fait passer un dossier
Un périmètre issu de la préanalyse et non d'un catalogue fournisseur.
Un devis centré sur la prestation : audit, mise en œuvre, procédures, formation.
Des livrables nommés : rapport d'audit, procédure de restauration testée, plan de réponse à incident.
Un lien explicite avec NIS2 lorsque l'entreprise est concernée directement ou par sa chaîne de sous-traitance.
Un calendrier sans démarrage anticipé.
Un dossier complet au premier dépôt.
Nous contrôlons la complétude et la cohérence de chaque pièce avant le dépôt. La décision d'octroi appartient exclusivement au Ministère de l'Économie.
Questions fréquentes
SME Package Cybersecurity : les réponses aux questions les plus posées
Quel est le montant du SME Package Cybersecurity ?
70 % des coûts éligibles d'une prestation comprise entre 3 000 et 25 000 € hors TVA, soit une subvention maximale de 17 500 €. Le remboursement intervient après la mise en place du package.
La préanalyse de la Luxembourg House of Cybersecurity est-elle obligatoire ?
Oui. C'est la particularité du package Cyber. L'entreprise contacte d'abord la House of Entrepreneurship ou le Service Cybersecurity eHandwierk, puis doit obligatoirement passer par une préanalyse de la Luxembourg House of Cybersecurity. La réunion d'évaluation finale se tient également avec cet organisme. Les packages Digital, AI et Service ne comportent pas cette double étape.
Un pare-feu ou un antivirus est-il financé ?
Le matériel et les licences ne sont pas éligibles. Ce qui est financé, c'est la prestation : audit, configuration, durcissement, rédaction des procédures, tests et formation. Un devis équilibré isole les licences hors assiette plutôt que de tenter de les y intégrer.
Une mise en conformité RGPD entre-t-elle dans le package Cyber ?
Pas en tant que telle. Le package vise la protection contre les cyberattaques, la mise en œuvre de technologies et de procédures de cybersécurité et la conformité NIS2. Les mesures RGPD sont retenues lorsqu'elles portent sur la sécurité des données et s'inscrivent dans le périmètre cyber validé lors de la préanalyse.
Mon entreprise est-elle concernée par NIS2 ?
La qualification dépend du secteur d'activité et de la taille de l'entreprise, selon la loi luxembourgeoise du 5 mai 2026 transposant la directive, dont l'Institut Luxembourgeois de Régulation est l'autorité compétente. Cette page ne délivre pas de conseil juridique : l'analyse doit être menée au cas par cas, avec un conseil spécialisé ou auprès de l'ILR. Beaucoup de PME sont par ailleurs concernées indirectement, par les exigences que leurs clients soumis à NIS2 leur transmettent.
Peut-on financer un test d'intrusion ?
Un test d'intrusion est une prestation de services, ce qui le place dans la logique du régime. Sa pertinence dépend toutefois de la maturité de l'entreprise : sur une PME sans sauvegarde testée ni authentification multifacteur, un audit de configuration et un plan de remédiation produisent davantage de valeur. La préanalyse tranche cette priorisation.
Peut-on démarrer avant l'accord si l'entreprise vient d'être attaquée ?
Non pour la partie subventionnée. Toute dépense engagée avant la notification d'accord est définitivement exclue. La réponse pratique consiste à traiter l'urgence hors dossier, puis à construire le projet de renforcement structurel dans le cadre du package, sur un périmètre distinct de la remédiation d'urgence.
Peut-on cumuler Cybersecurity avec un autre package ?
Oui, sur des projets distincts, dans la limite du plafond d'aides de minimis de 300 000 € sur trois exercices fiscaux fixé par le règlement (UE) 2023/2831. Un schéma courant associe un projet Cyber et un projet Digital ou AI.
Combien de temps dure le parcours Cyber ?
Comptez généralement quatre à huit mois, soit un peu plus que les autres packages, la double préanalyse et la réunion d'évaluation avec la Luxembourg House of Cybersecurity ajoutant des points de coordination. Ces durées sont observées sur nos dossiers et ne constituent pas un engagement de l'administration.
Vérification
Où vérifier ces informations aux sources officielles
Ce guide est un document privé indépendant. Il n'émane pas de l'administration luxembourgeoise, ne constitue pas une décision d'octroi et ne délivre pas de conseil juridique en matière de conformité NIS2.
Votre diagnostic d'éligibilité, gratuit, sous 48 heures
Nous vérifions votre statut PME, votre autorisation d'établissement, votre reliquat de minimis et le rattachement du projet au bon package. Vous repartez avec une réponse écrite, que nous travaillions ensemble ou non.
Ou directement : +352 661 198 544 · Données traitées conformément au RGPD, aucune revente à des tiers.
SME Packages : jusqu'à 17 500 € de subvention, dossier monté de A à Z