Cybersicherheit ist in
Luxemburg jetzt
gesetzlich Pflicht.
Seit Mai 2026 müssen viele luxemburgische Unternehmen nachweisen, dass sie IT-Risiken ernst nehmen. Wir übernehmen das zum Festpreis: Wir sagen Ihnen, ob das Gesetz für Sie gilt, prüfen, wie angreifbar Sie wirklich sind, und schreiben die Unterlagen, die Sie haben müssen.
Ab 6.900 € zum Festpreis · auf Deutsch, Französisch oder Englisch · bis zu 70 % kann der Staat übernehmen
Betrifft Sie das?
- 1Sie arbeiten in einem der Sektoren, die das Gesetz erfasst: Energie, Verkehr, Banken, Versicherungen, Gesundheit, Wasser, Lebensmittel, Industrie, Abfall, Post, Chemie, Raumfahrt, IT-Dienstleistungen, digitale Plattformen, öffentliche Stellen oder Forschung.
- 2Sie beschäftigen 50 Personen oder mehr oder erzielen mehr als 10 Millionen Euro Jahresumsatz.
- 3Oder Sie erbringen — unabhängig von Ihrer Größe — IT-Dienstleistungen für ein Unternehmen, auf das beides zutrifft — oder für eine luxemburgische Bank oder Versicherung.
Sind Sie betroffen? In 20 Sekunden prüfen
Drei Fragen und eine indikative Antwort — ob das Gesetz vom 5. Mai 2026 wahrscheinlich für Ihr Unternehmen gilt. Nur indikativ, kein Rechtsgutachten.
Was Luxemburg
jetzt von Ihnen erwartet
Das Gesetz vom 5. Mai 2026 teilt Unternehmen in zwei Gruppen — wesentlich und wichtig — je nach Tätigkeit und Größe. Je kritischer Ihr Geschäft, desto enger die Aufsicht.
| Wesentlich | Wichtig | |
|---|---|---|
| Ihre Größe | 250 Beschäftigte oder mehr, oder über 50 Mio. € Umsatz | 50 bis 249 Beschäftigte, oder 10 bis 50 Mio. € Umsatz |
| Ihr Sektor | Die elf kritischsten: Energie, Verkehr, Banken, Gesundheit, Wasser, Digitales und Ähnliches | Außerdem Industrie, Lebensmittel, Abfall, Post, digitale Plattformen und Forschung |
| Wie Sie geprüft werden | Jedes Jahr reichen Sie beim ILR Ihre Sicherheitsmaßnahmen, Ihre wichtigsten Risiken und Ihren Plan für die kommenden Jahre ein | Nichts einzureichen — aber das ILR kann Sie nach einem Vorfall oder einer Beschwerde prüfen |
| Höchstbußgeld | 10 Mio. €, oder 2 % des weltweiten Umsatzes | 7 Mio. €, oder 1,4 % des weltweiten Umsatzes |
01Die zehn Maßnahmen, die jedes betroffene Unternehmen haben muss
- Eine schriftliche Einschätzung Ihrer Risiken und passende Sicherheitsregeln
- Ein Plan für den Fall, dass ein Vorfall eintritt
- Backups und die Möglichkeit, in der Krise weiterzuarbeiten
- Kontrolle über Dienstleister, die an Ihre Systeme kommen
- Sicherheit in der Software und den Systemen, die Sie kaufen oder entwickeln
- Ein Weg zu prüfen, ob Ihre Maßnahmen tatsächlich wirken
- Grundlegende Sicherheitsroutinen und Schulungen für Ihre Belegschaft
- Verschlüsselung dort, wo es darauf ankommt
- Kontrolle darüber, wer worauf zugreift — und was passiert, wenn jemand geht
- Zwei-Faktor-Anmeldung und sichere Kommunikation
Manche Unternehmen sind unabhängig von ihrer Größe erfasst — etwa wenn Sie der einzige Anbieter einer Leistung sind oder Domain- oder Vertrauensdienste betreiben. Und wenn Sie zu klein sind, um direkt erfasst zu werden, werden Ihre Kunden Ihnen diese Anforderungen mit hoher Wahrscheinlichkeit vertraglich weitergeben.
Ein Audit. Eine Akte.
Ein Festpreis.
Gemacht für luxemburgische Unternehmen mit 20 bis 250 Personen. Sie müssen nichts von IT-Sicherheit verstehen — das ist unsere Aufgabe. Sie müssen in Ordnung sein und das belegen können.
Das NIS2-Konformitätsaudit
Ihre Rechtslage geklärt, Ihre Abwehr tatsächlich geprüft, Ihre Akte vollständig — zum Festpreis.
Wir klären, ob das Gesetz für Sie gilt, prüfen, wie angreifbar Ihre Systeme wirklich sind, und schreiben jedes Dokument, das Sie vorhalten müssen. Am Ende haben Sie eine Akte, die Ihre Geschäftsleitung unterschreiben und die Behörde lesen kann.
Was wir prüfen
- Ob das Gesetz überhaupt für Sie gilt — schriftlich beantwortet und begründet
- Ihre Registrierung beim ILR: Wir bereiten sie vor und reichen sie ein, auch verspätet
- Wo Sie bei den zehn gesetzlichen Anforderungen stehen
- Was ein Fremder aus dem Internet erreichen kann: offene Systeme, veraltete Software, bereits geleakte Passwörter
- Ihre Microsoft-365- und Mitarbeiterkonten: wer Administratorrechte hat, wem die Zwei-Faktor-Anmeldung fehlt
- Ihre Belegschaft: eine realistische Test-Phishing-Mail, damit Sie wissen, wie viele klicken würden
Was Sie bekommen
- Eine Risikoanalyse, so verfasst, wie die Behörde sie erwartet
- Eine Sicherheitsleitlinie, die Ihre Geschäftsleitung freigeben und unterschreiben kann
- Einen Maßnahmenplan: was zu beheben ist, in welcher Reihenfolge und zu welchen Kosten
- Ein Notfallverfahren: wer was tut und wie fristgerecht gemeldet wird
- Formulierungen für die Verträge mit Ihren IT-Dienstleistern
- Eine Sitzung mit Ihrer Geschäftsleitung, samt der jetzt vorgeschriebenen Schulung
- Einen Bericht in klarer Sprache — und eine kostenlose Nachprüfung, sobald Sie nachgebessert haben
Wir rufen Sie innerhalb von 24 Stunden zurück, und das Abstimmungsgespräch kostet Sie nichts.
Angebot anfordernDer Staat kann bis zu 70 % davon übernehmen
Über das Programm SME Packages — Cybersecurity des Wirtschaftsministeriums können luxemburgische KMU 70 % der Kosten erstattet bekommen, bei Projekten zwischen 3.000 € und 25.000 € netto. Bei einem Audit für 6.900 € sinkt Ihr tatsächlicher Aufwand damit auf etwa 2.070 €.
Voraussetzung ist eine kurze Voranalyse durch die Luxembourg House of Cybersecurity, vermittelt über die House of Entrepreneurship oder die Chambre des Métiers. Wir sagen Ihnen, wen Sie ansprechen müssen, und erstellen unser Angebot in dem Format, das der Antrag verlangt. Die Entscheidung trifft das Ministerium.
+Zwei Leistungen über das Audit hinaus
Penetrationstests und Red Teaming
Wenn Sie bereits ein IT- oder Sicherheitsteam haben und Ihre Abwehr wirklich angegriffen sehen wollen, ist das eine andere Art von Auftrag — auf Ihre Umgebung zugeschnitten, individuell kalkuliert und von Leuten durchgeführt, die nichts anderes tun.
Unsere offensive Sicherheitsarbeit ansehen →Laufende Betreuung
Compliance ist keine einmalige Sache. Wir halten Ihre Akte aktuell, übernehmen die jährliche Einreichung, prüfen Ihre Systeme vierteljährlich nach und sind erreichbar, wenn etwas schiefgeht.
Drei Zusagen,
die wir schriftlich geben
Viele Anbieter verkaufen Ihnen ein NIS2-Projekt. Diese drei Punkte stehen in unserem Auftragsschreiben, und sie sind der Grund, warum Kunden uns einer Beratung oder ihrem eigenen IT-Dienstleister vorziehen.
Wir betreiben Ihre IT nicht, also dürfen wir sie prüfen
Ihr IT-Dienstleister kann Ihre Sicherheit einrichten und Ihnen versichern, dass sie solide ist. Was niemand kann, ist die eigene Arbeit unabhängig zu überprüfen. Wir verkaufen keine Software, handeln mit keinen Lizenzen und betreiben keine Infrastruktur — nichts, was wir finden, kostet uns also etwas, wenn wir es melden.
Jede Maßnahme erhält zwei Bewertungen
Wie ausgereift sie ist, und woher wir das wissen: Sie haben es uns gesagt, wir haben das Dokument gelesen, oder wir haben es geprüft und das Ergebnis gesehen. Sie erkennen auf einen Blick, welche Teile Ihrer Akte Behauptungen sind und welche belegt. Die meisten Berichte liefern nur die erste Bewertung.
Die Zahl bewegt sich nicht
Ein Betrag, vereinbart vor Beginn, unverändert unabhängig davon, was wir finden. Keine Tagessätze, kein schleichender Umfangszuwachs, keine Nachforderung, weil die Prüfung mehr zutage gefördert hat als erwartet. Wenn wir den Aufwand falsch einschätzen, ist das unser Problem und nicht Ihre Rechnung.
02Eine Musterseite aus der übergebenen Akte ansehen
Jede Maßnahme wird zweifach bewertet: wie weit sie ist, und wie wir das festgestellt haben. Sie sehen auf einen Blick, welche Teile Ihrer Konformität auf Nachweisen beruhen und welche auf dem Wort eines anderen.
- Geprüft
- Wir haben es getestet und das Ergebnis gesehen
- Belegt
- Wir haben das Dokument selbst gelesen
- Behauptet
- Man hat es uns gesagt, mehr nicht
| Maßnahme | Stufe | Grundlage |
|---|---|---|
| Mehrfaktor-Authentifizierung | 3 Umgesetzt | Geprüft |
| Backups und Wiederherstellungstests | 2 Definiert | Belegt |
| Sicherheitsklauseln für Lieferanten | 1 Ad hoc | Behauptet |
| Aus dem Internet erreichbare Systeme | 3 Umgesetzt | Geprüft |
| Schulung der Belegschaft | 2 Definiert | Geprüft |
| Prüfung privilegierter Konten | 0 Nicht vorhanden | Geprüft |
Eine Illustration, kein echter Kunde. Ihre Bewertungen werden Ihre eigenen sein — auch die, die Sie lieber nicht sähen.
Vier Schritte, vier bis sechs Wochen
Sie wissen vom ersten Tag an, was wir wann von Ihnen brauchen. Insgesamt kostet es Sie wenige Stunden — den Rest machen wir.
Wo Sie stehen
Wir bestätigen schriftlich, ob das Gesetz für Sie gilt, und bereiten Ihre Registrierung beim ILR vor oder korrigieren sie.
Was wir finden
Ein Gespräch mit Ihnen und Ihrem IT-Dienstleister, ein Blick in Ihre Unterlagen und ein echter Test dessen, was angreifbar ist.
Was wir schreiben
Ihre Risikoanalyse, Sicherheitsleitlinie, Ihr Maßnahmenplan und Ihr Notfallverfahren — für Ihr Unternehmen geschrieben, nicht aus einer Vorlage kopiert.
Was Sie unterschreiben
Wir stellen alles Ihrer Geschäftsleitung vor, führen die vorgeschriebene Schulung durch und übergeben die fertige Akte.
03Alles, was wir prüfen können, über das Audit hinaus
Viele Anbieter verkaufen Ihnen einen Ordner voller Dokumente. Unsere stützen sich auf Leute, die beruflich in Systeme einbrechen — deshalb halten unsere Feststellungen vor einem Prüfer, einem Versicherer oder einem Kunden stand, der seine Lieferanten kontrolliert.
Sie rechtssicher aufstellen
Klären, ob das Gesetz für Sie gilt, Lücken finden und alles vorbereiten, was Sie beim ILR einreichen müssen.
Was Außenstehende sehen
Alles, was aus dem Internet erreichbar ist: vergessene Server, veraltete Software, abgelaufene Zertifikate, kursierende Mitarbeiterpasswörter.
E-Mail und Cloud-Konten
Microsoft 365, Google Workspace, AWS und Azure: wer die Schlüssel hat, wer sich noch ohne zweiten Faktor anmeldet und was zu breit geteilt ist.
Penetrationstests
Ein ernsthafter Einbruchsversuch in Ihre Anwendungen, Ihr internes Netz oder Ihre Cloud — im Audit enthalten oder für größere Organisationen einzeln buchbar.
Ihre Belegschaft
Ein gemessener Phishing-Test, eine kurze praxisnahe Schulung und die gesonderte Sitzung, die das Gesetz nun für Geschäftsführer vorschreibt.
Antworten für Ihre Kunden
Wenn ein großer Kunde Ihnen vor der Vertragsverlängerung einen Sicherheitsfragebogen schickt, bereiten wir die Antworten und die Nachweise dazu vor.
Die Fragen, die uns
am häufigsten gestellt werden
Gilt das luxemburgische Cybersicherheitsgesetz für mein Unternehmen?
Ich habe mich nicht bis zum 10. Juli 2026 beim ILR registriert. Was nun?
Was kostet die Herstellung der Konformität tatsächlich?
Wir haben weniger als 50 Beschäftigte. Sind wir befreit?
Wie lange dauert das?
Welche Strafen drohen bei Verstößen?
Worin unterscheiden sich wesentliche und wichtige Einrichtungen?
Unser IT-Dienstleister sagt, er kann das übernehmen. Warum sollten wir Sie beauftragen?
Worin unterscheiden Sie sich von einer großen Beratung?
Führen Sie auch Penetrationstests durch?
Unsicher, ob Sie
betroffen sind?
Das ist die häufigste Frage, die wir hören — und die am schnellsten geklärt ist. Ein kurzes Gespräch, und Sie wissen, wo Sie stehen. Kostenlos, ob Sie Kunde werden oder nicht.
Kostenloses Gespräch buchenErzählen Sie uns von
Ihrem Unternehmen
Ihre Branche, wie viele Personen Sie beschäftigen und wer Ihre IT betreut. Mehr brauchen wir nicht, um Ihnen zu sagen, ob das Gesetz für Sie gilt. Wir antworten innerhalb eines Werktags.
L-4367 Belvaux, Luxemburg
Wir rufen Sie binnen 24 h zurück
Hinterlassen Sie Ihre Nummer — wir kümmern uns.