Beast Magazine

Luxembourg·mardi 6 octobre 2026·Flux RSS

Tech··11 min

Solution de sauvegarde entreprise au Luxembourg : NIS2, DORA, RGPD

Choisir une solution de sauvegarde entreprise n'est plus seulement une question technique au Luxembourg : depuis le 10 mai 2026, la loi NIS2 l'impose aux entités essentielles et importantes, avec un auto-enregistrement obligatoire auprès de l'ILR au 10 juillet 2026. Ce guide décideur détaille les obligations NIS2, DORA et RGPD, et les critères pour choisir entre sauvegarde locale, cloud ou hybride.

Rangées de serveurs informatiques dans une salle de données d'entreprise, lumières bleues sur les baies, aucune personne visible.
Illustration Beast Magazine

Une solution de sauvegarde entreprise n'est plus un simple filet de sécurité informatique au Luxembourg : c'est devenu, pour une partie croissante des sociétés du pays, une obligation légale assortie d'une échéance précise. Depuis le 10 mai 2026, la loi transposant la directive NIS2 impose aux entités essentielles et importantes des mesures de continuité d'activité incluant des sauvegardes, un plan de reprise d'activité et une restauration testée, selon un communiqué du gouvernement luxembourgeois. Pour les dirigeants, marketeurs et responsables informatiques qui pilotent cette mise en conformité, la question n'est plus de savoir s'il faut sauvegarder ses données, mais avec quelle architecture, chez quel prestataire, et selon quelles règles sectorielles.

Le risque n'est pas théorique. Dans la nuit du 22 au 23 juillet 2022, l'opérateur énergétique Encevo, Creos et Enovos, a subi une attaque par rançongiciel du groupe BlackCat/ALPHV qui a exfiltré environ 180 000 fichiers, contrats, factures et pièces d'identité, selon L'essentiel. Les portails clients sont restés inopérants plusieurs jours, même si la fourniture d'énergie n'a pas été interrompue. Pourtant, seules 37 % des entreprises luxembourgeoises utilisaient des services de cloud computing en 2023, contre 25 % en 2018, un niveau resté inférieur à la moyenne de l'Union européenne, qui atteignait 45 % la même année, selon Eurostat. Beaucoup de PME locales abordent donc cette obligation réglementaire sans infrastructure cloud mature déjà en place.

Solution de sauvegarde entreprise : ce qu'impose la loi NIS2 depuis le 10 mai 2026

La loi du 5 mai 2026 transposant la directive européenne NIS2 au Luxembourg est entrée en vigueur le 10 mai 2026, selon gouvernement.lu. Elle impose aux entités qu'elle qualifie d'essentielles ou d'importantes des mesures de gestion des risques cyber incluant explicitement la sauvegarde des données, un plan de reprise d'activité et des procédures de restauration testées en conditions réelles. Concrètement, détenir un outil de sauvegarde ne suffit plus : l'entreprise doit pouvoir démontrer qu'elle sait restaurer ses systèmes dans un délai compatible avec la continuité de son activité.

Les seuils d'application, précisés par l'ILR dans sa FAQ NIS2, distinguent deux catégories. Une entité est qualifiée d'essentielle à partir de 250 salariés ou plus de 50 millions d'euros de chiffre d'affaires annuel. Elle est qualifiée d'importante dès 50 salariés ou 10 millions d'euros de chiffre d'affaires, dans les secteurs listés en annexe de la directive. En cas d'incident significatif touchant la disponibilité des données, la loi impose une alerte précoce à l'ILR sous 24 heures, un rapport intermédiaire sous 72 heures et un rapport final sous un mois. Les sanctions prévues vont jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires mondial annuel, selon gouvernement.lu.

Auto-enregistrement ILR : la date butoir du 10 juillet 2026

Les entités concernées par le champ d'application de NIS2 doivent s'auto-enregistrer auprès de l'Institut luxembourgeois de régulation au plus tard le 10 juillet 2026, via le formulaire officiel disponible sur le site de l'ILR. Cette formalité est distincte de la mise en conformité technique elle-même : une entreprise peut être en retard sur sa solution de sauvegarde tout en ayant rempli son auto-enregistrement, et inversement. Pour les PME qui découvrent tardivement qu'elles entrent dans le champ d'application, le classement par secteur et par taille n'étant pas toujours intuitif, l'ILR met à disposition une FAQ détaillée qui permet de vérifier son statut avant de se lancer dans le choix d'un prestataire. Notre plan en 4 semaines pour les PME luxembourgeoises détaille par ailleurs les étapes pratiques de mise en conformité cyber, sauvegarde comprise.

DORA et CSSF : des exigences renforcées pour le secteur financier

Pour les entités financières luxembourgeoises, les obligations se superposent à NIS2. Le règlement européen DORA est pleinement applicable depuis le 17 janvier 2025, et c'est la CSSF, en lien avec le Commissariat aux assurances pour le secteur assurance, qui supervise son respect. DORA impose un rythme de notification encore plus serré que NIS2 : une notification initiale sous 4 heures en cas d'incident TIC majeur, un rapport intermédiaire sous 72 heures et un rapport final sous un mois. Une sauvegarde qui ne permet pas de documenter précisément, dans ce délai, ce qui a été touché et ce qui a été restauré ne suffit pas à remplir l'obligation.

La mise en conformité n'est pas un long fleuve tranquille : selon une enquête de préparation menée par la CSSF en septembre 2024 auprès de 389 entités, relayée par Paperjam, la négociation contractuelle avec les prestataires informatiques, et notamment les clauses de sauvegarde et de continuité, constitue la principale difficulté rencontrée. Cette difficulté est d'autant plus concrète que la circulaire CSSF 20/750, telle que modifiée par les circulaires 22/828 et 25/881, impose que pour toute fonction informatique externalisée jugée critique ou importante, les mesures de redondance et de sauvegarde des données soient explicitement précisées dans le contrat conclu avec le prestataire. Il ne suffit donc pas de choisir un bon outil : le contrat qui l'encadre doit, lui aussi, être conforme. Nous détaillons par ailleurs le périmètre d'application de DORA pour les succursales de pays tiers installées au Luxembourg.

RGPD et CNPD : l'obligation de restauration qui concerne toutes les entreprises

Que votre entreprise soit ou non dans le champ d'application de NIS2 ou de DORA, le Règlement général sur la protection des données s'applique, lui, à toutes les sociétés qui traitent des données personnelles, c'est à dire pratiquement toutes. Son article 32 impose des mesures de sécurité proportionnées au risque, et cite explicitement la capacité à rétablir la disponibilité et l'accès aux données à caractère personnel dans des délais appropriés en cas d'incident physique ou technique. La CNPD, autorité de contrôle luxembourgeoise, publie un guide de préparation RGPD qui détaille cette exigence pour les responsables de traitement. Une PME de dix salariés qui n'entre dans aucun seuil NIS2 et n'a aucun lien avec le secteur financier reste donc tenue, au titre du seul RGPD, de pouvoir restaurer ses fichiers clients après une panne, un vol de matériel ou une perte de données accidentelle. Sur ce point, notre article sur l'obligation de désigner un DPO permet de vérifier si votre structure doit aller plus loin que la seule conformité technique.

Sauvegarde locale, cloud ou hybride : quel modèle choisir ?

Une fois le cadre réglementaire posé, le choix technique reste à faire. Trois types de sauvegarde sont généralement distingués dans la documentation technique de référence du secteur : la sauvegarde complète, qui copie l'intégralité des données à chaque exécution ; la sauvegarde incrémentielle, qui ne copie que les données modifiées depuis la dernière sauvegarde, quelle qu'elle soit ; et la sauvegarde différentielle, qui copie les données modifiées depuis la dernière sauvegarde complète. Chacune représente un compromis différent entre temps de sauvegarde, espace de stockage occupé et rapidité de restauration : l'incrémentielle est la plus rapide à exécuter mais la plus lente à restaurer, puisqu'il faut rejouer plusieurs incréments dans l'ordre.

Le choix entre sauvegarde locale, cloud ou hybride dépend ensuite de trois facteurs concrets : le volume de données et de machines virtuelles à protéger, la sensibilité des données au regard du RGPD ou du secret professionnel bancaire, et la capacité interne à opérer l'infrastructure. Contre les ransomwares, le critère qui compte le plus n'est pas la localisation de la sauvegarde mais son isolement : une copie immuable, déconnectée du réseau de production, est ce qui a manqué à de nombreuses entreprises victimes d'attaques où la sauvegarde elle-même a été chiffrée en même temps que les bases de données de production. Une architecture hybride, combinant une copie locale rapide à restaurer et une copie cloud ou délocalisée pour la reprise après sinistre, reste la réponse la plus citée dans la documentation technique du secteur pour couvrir à la fois la continuité quotidienne et la résilience face à un sinistre majeur.

Support PSF et datacenters Tier IV : l'option de la souveraineté des données

Pour les entreprises qui préfèrent héberger leur sauvegarde au Luxembourg plutôt que chez un fournisseur cloud américain, le statut de Support PSF, Professionnel du secteur financier, encadré et supervisé par la CSSF, offre un cadre légal précis pour externaliser l'hébergement et la sauvegarde informatique des entités financières. Plusieurs prestataires luxembourgeois, comme GITS ou POST/EBRC, opèrent sous ce statut des datacenters certifiés Tier IV situés sur le territoire national. Ce choix ne dispense d'aucune obligation réglementaire, mais il simplifie la démonstration de conformité face à la CSSF ou à l'ILR : les données restent sous droit luxembourgeois, dans une infrastructure déjà auditée par le régulateur. Pour une entreprise non financière, ce n'est pas une obligation, mais c'est un argument de poids dans un contexte où la souveraineté des données devient un critère d'achat à part entière, y compris hors du secteur bancaire.

Tester sa restauration : la case que les entreprises oublient

La loi NIS2 luxembourgeoise ne se contente pas d'exiger une sauvegarde : elle exige une restauration testée, selon le texte relayé par gouvernement.lu. C'est souvent le maillon faible. De nombreuses entreprises disposent d'une solution de sauvegarde fonctionnelle mais n'ont jamais chronométré, ni même simplement vérifié, le temps nécessaire pour remettre en service une base de données ou un environnement de machines virtuelles complet après un sinistre. Un test de restauration documenté, réalisé au moins une fois par an et à chaque changement significatif d'infrastructure, est ce qui permet de répondre avec des chiffres précis à un auditeur de l'ILR ou de la CSSF plutôt qu'avec une promesse. C'est aussi, concrètement, ce qui distingue une entreprise capable de respecter les délais de notification de 24 heures ou de 4 heures imposés par NIS2 et DORA d'une entreprise qui découvre, le jour de l'incident, que la restauration prend finalement trois jours.

Quelle solution de sauvegarde entreprise choisir selon votre profil ?

Le tableau ci-dessous résume, selon le profil de votre entreprise, l'obligation principale à respecter, l'échéance clé et l'option de sauvegarde la plus adaptée.

Profil entrepriseObligation principaleÉchéance cléOption recommandée
PME hors champ NIS2RGPD, article 32Déjà applicableCloud ou hybride testé
Entité importante NIS2Continuité et restauration testéeAuto-enregistrement ILR 10/07/2026Hybride, restauration documentée
Entité essentielle NIS2Continuité et restauration testéeAuto-enregistrement ILR 10/07/2026Hybride ou locale certifiée
Entité financière DORASupervision CSSF ou CAAApplicable depuis 17/01/2025Support PSF, datacenter Tier IV

Choisir une solution de sauvegarde entreprise au Luxembourg en 2026 revient donc à répondre à trois questions dans l'ordre : quel est mon statut réglementaire, RGPD seul, NIS2 importante ou essentielle, ou DORA ; quelle échéance s'impose à moi ; et quelle architecture, locale, cloud ou hybride, me permet de démontrer une restauration testée plutôt qu'une simple promesse de sauvegarde. Les prestataires qui opèrent au Luxembourg sous statut Support PSF ou dans des datacenters Tier IV locaux apportent une réponse à la question de la souveraineté, sans jamais dispenser de la mise en conformité réglementaire elle-même.

Cet article fournit des repères réglementaires issus de sources officielles (gouvernement.lu, ILR, CSSF, CNPD) et ne constitue pas un conseil juridique. Pour qualifier précisément le statut de votre entreprise au regard de NIS2 ou de DORA, et pour rédiger vos clauses contractuelles de sauvegarde, consultez un avocat ou le régulateur compétent (ILR, CSSF).

Questions fréquentes

Quelles sont les meilleures solutions de sauvegarde pour les entreprises ?

Il n'existe pas une solution universelle : le bon choix dépend de votre statut réglementaire et de votre secteur. Les entreprises financières soumises à DORA ont intérêt à passer par un prestataire sous statut Support PSF, supervisé par la CSSF, hébergeant dans un datacenter Tier IV luxembourgeois comme ceux opérés par GITS ou POST/EBRC. Les autres entreprises doivent avant tout vérifier que leur sauvegarde est testée et isolée des ransomwares, conformément à l'article 32 du RGPD.

Quels sont les 3 types de sauvegardes ?

La documentation technique de référence du secteur distingue la sauvegarde complète, qui copie toutes les données à chaque exécution, l'incrémentielle, qui ne copie que ce qui a changé depuis la dernière sauvegarde, et la différentielle, qui copie ce qui a changé depuis la dernière sauvegarde complète. Chacune représente un compromis différent entre temps d'exécution, espace de stockage occupé et rapidité de restauration en cas d'incident.

Quelle est la meilleure solution de sauvegarde ?

La meilleure solution n'est pas d'abord un logiciel mais une architecture testée : une copie isolée et immuable contre les ransomwares, combinée à une restauration régulièrement chronométrée. La loi NIS2 luxembourgeoise, en vigueur depuis le 10 mai 2026, impose d'ailleurs explicitement cette restauration testée aux entités essentielles et importantes, au delà du simple fait de disposer d'un outil de sauvegarde.

C'est quoi une procédure de sauvegarde pour une entreprise ?

C'est l'ensemble des règles qui définissent quelles données sont copiées, selon quelle fréquence (sauvegarde complète, incrémentielle ou différentielle), où elles sont stockées, et comment leur restauration est testée. Au Luxembourg, cette procédure doit désormais s'inscrire dans un plan de reprise d'activité documenté pour les entités soumises à la loi NIS2 entrée en vigueur le 10 mai 2026.