Luxemburg · Gesetz vom 5. Mai 2026 · Aufsicht durch das ILR

Cybersicherheit ist in
Luxemburg jetzt
gesetzlich Pflicht.

Seit Mai 2026 müssen viele luxemburgische Unternehmen nachweisen, dass sie IT-Risiken ernst nehmen. Wir übernehmen das zum Festpreis: Wir sagen Ihnen, ob das Gesetz für Sie gilt, prüfen, wie angreifbar Sie wirklich sind, und schreiben die Unterlagen, die Sie haben müssen.

Ab 6.900 € zum Festpreis · auf Deutsch, Französisch oder Englisch · bis zu 70 % kann der Staat übernehmen

5. Mai 2026
Das luxemburgische Cybersicherheitsgesetz, in Kraft seit Mai 2026
Das ILR
Die Behörde, die Unternehmen registriert, prüft und Bußgelder verhängt
24 Std. · 72 Std. · 1 Monat
So schnell müssen Sie einen Vorfall melden, in drei Stufen
Bis zu 10 Mio. €
Höchstbußgeld — und die Geschäftsleitung haftet persönlich
Drei Fragen genügen

Betrifft Sie das?

  • 1Sie arbeiten in einem der Sektoren, die das Gesetz erfasst: Energie, Verkehr, Banken, Versicherungen, Gesundheit, Wasser, Lebensmittel, Industrie, Abfall, Post, Chemie, Raumfahrt, IT-Dienstleistungen, digitale Plattformen, öffentliche Stellen oder Forschung.
  • 2Sie beschäftigen 50 Personen oder mehr oder erzielen mehr als 10 Millionen Euro Jahresumsatz.
  • 3Oder Sie erbringen — unabhängig von Ihrer Größe — IT-Dienstleistungen für ein Unternehmen, auf das beides zutrifft — oder für eine luxemburgische Bank oder Versicherung.
Punkt 1 und 2 zusammen, oder Punkt 3 allein? Dann gilt das Gesetz für Sie. Die Registrierung beim ILR war bis zum 10. Juli 2026 fällig, und eine verspätete Registrierung ist bereits ein Verstoß.
Sofort-Check

Sind Sie betroffen? In 20 Sekunden prüfen

Drei Fragen und eine indikative Antwort — ob das Gesetz vom 5. Mai 2026 wahrscheinlich für Ihr Unternehmen gilt. Nur indikativ, kein Rechtsgutachten.

Indikative Einschätzung auf Basis veröffentlichter Tests, kein Rechtsgutachten. Ein Mensch unterzeichnet die endgültige Feststellung.
Das Gesetz, verständlich erklärt

Was Luxemburg
jetzt von Ihnen erwartet

Das Gesetz vom 5. Mai 2026 teilt Unternehmen in zwei Gruppen — wesentlich und wichtig — je nach Tätigkeit und Größe. Je kritischer Ihr Geschäft, desto enger die Aufsicht.

 WesentlichWichtig
Ihre Größe250 Beschäftigte oder mehr, oder über 50 Mio. € Umsatz50 bis 249 Beschäftigte, oder 10 bis 50 Mio. € Umsatz
Ihr SektorDie elf kritischsten: Energie, Verkehr, Banken, Gesundheit, Wasser, Digitales und ÄhnlichesAußerdem Industrie, Lebensmittel, Abfall, Post, digitale Plattformen und Forschung
Wie Sie geprüft werdenJedes Jahr reichen Sie beim ILR Ihre Sicherheitsmaßnahmen, Ihre wichtigsten Risiken und Ihren Plan für die kommenden Jahre einNichts einzureichen — aber das ILR kann Sie nach einem Vorfall oder einer Beschwerde prüfen
Höchstbußgeld10 Mio. €, oder 2 % des weltweiten Umsatzes7 Mio. €, oder 1,4 % des weltweiten Umsatzes
01Die zehn Maßnahmen, die jedes betroffene Unternehmen haben muss
Erforderlich für jedes Unternehmen, das unter das Gesetz fällt
  1. Eine schriftliche Einschätzung Ihrer Risiken und passende Sicherheitsregeln
  2. Ein Plan für den Fall, dass ein Vorfall eintritt
  3. Backups und die Möglichkeit, in der Krise weiterzuarbeiten
  4. Kontrolle über Dienstleister, die an Ihre Systeme kommen
  5. Sicherheit in der Software und den Systemen, die Sie kaufen oder entwickeln
  6. Ein Weg zu prüfen, ob Ihre Maßnahmen tatsächlich wirken
  7. Grundlegende Sicherheitsroutinen und Schulungen für Ihre Belegschaft
  8. Verschlüsselung dort, wo es darauf ankommt
  9. Kontrolle darüber, wer worauf zugreift — und was passiert, wenn jemand geht
  10. Zwei-Faktor-Anmeldung und sichere Kommunikation

Manche Unternehmen sind unabhängig von ihrer Größe erfasst — etwa wenn Sie der einzige Anbieter einer Leistung sind oder Domain- oder Vertrauensdienste betreiben. Und wenn Sie zu klein sind, um direkt erfasst zu werden, werden Ihre Kunden Ihnen diese Anforderungen mit hoher Wahrscheinlichkeit vertraglich weitergeben.

Dies ist eine verständliche Zusammenfassung zu Informationszwecken und keine Rechtsberatung. Maßgeblich sind das Gesetz vom 5. Mai 2026 (Mémorial A Nr. 225), die EU-Richtlinie 2022/2555 und die Hinweise des Institut Luxembourgeois de Régulation.
Was wir tun

Ein Audit. Eine Akte.
Ein Festpreis.

Gemacht für luxemburgische Unternehmen mit 20 bis 250 Personen. Sie müssen nichts von IT-Sicherheit verstehen — das ist unsere Aufgabe. Sie müssen in Ordnung sein und das belegen können.

Unsere Hauptleistung

Das NIS2-Konformitätsaudit

Ihre Rechtslage geklärt, Ihre Abwehr tatsächlich geprüft, Ihre Akte vollständig — zum Festpreis.

Wir klären, ob das Gesetz für Sie gilt, prüfen, wie angreifbar Ihre Systeme wirklich sind, und schreiben jedes Dokument, das Sie vorhalten müssen. Am Ende haben Sie eine Akte, die Ihre Geschäftsleitung unterschreiben und die Behörde lesen kann.

ab €6,900 · Festpreis · 4 bis 6 Wochen · keine laufenden Kosten
Der Preis ändert sich nicht, sobald der Umfang vereinbart ist.

Was wir prüfen

  • Ob das Gesetz überhaupt für Sie gilt — schriftlich beantwortet und begründet
  • Ihre Registrierung beim ILR: Wir bereiten sie vor und reichen sie ein, auch verspätet
  • Wo Sie bei den zehn gesetzlichen Anforderungen stehen
  • Was ein Fremder aus dem Internet erreichen kann: offene Systeme, veraltete Software, bereits geleakte Passwörter
  • Ihre Microsoft-365- und Mitarbeiterkonten: wer Administratorrechte hat, wem die Zwei-Faktor-Anmeldung fehlt
  • Ihre Belegschaft: eine realistische Test-Phishing-Mail, damit Sie wissen, wie viele klicken würden

Was Sie bekommen

  • Eine Risikoanalyse, so verfasst, wie die Behörde sie erwartet
  • Eine Sicherheitsleitlinie, die Ihre Geschäftsleitung freigeben und unterschreiben kann
  • Einen Maßnahmenplan: was zu beheben ist, in welcher Reihenfolge und zu welchen Kosten
  • Ein Notfallverfahren: wer was tut und wie fristgerecht gemeldet wird
  • Formulierungen für die Verträge mit Ihren IT-Dienstleistern
  • Eine Sitzung mit Ihrer Geschäftsleitung, samt der jetzt vorgeschriebenen Schulung
  • Einen Bericht in klarer Sprache — und eine kostenlose Nachprüfung, sobald Sie nachgebessert haben

Wir rufen Sie innerhalb von 24 Stunden zurück, und das Abstimmungsgespräch kostet Sie nichts.

Angebot anfordern

Der Staat kann bis zu 70 % davon übernehmen

Über das Programm SME Packages — Cybersecurity des Wirtschaftsministeriums können luxemburgische KMU 70 % der Kosten erstattet bekommen, bei Projekten zwischen 3.000 € und 25.000 € netto. Bei einem Audit für 6.900 € sinkt Ihr tatsächlicher Aufwand damit auf etwa 2.070 €.

Voraussetzung ist eine kurze Voranalyse durch die Luxembourg House of Cybersecurity, vermittelt über die House of Entrepreneurship oder die Chambre des Métiers. Wir sagen Ihnen, wen Sie ansprechen müssen, und erstellen unser Angebot in dem Format, das der Antrag verlangt. Die Entscheidung trifft das Ministerium.

Zwei Leistungen über das Audit hinaus
Für größere Organisationen

Penetrationstests und Red Teaming

Wenn Sie bereits ein IT- oder Sicherheitsteam haben und Ihre Abwehr wirklich angegriffen sehen wollen, ist das eine andere Art von Auftrag — auf Ihre Umgebung zugeschnitten, individuell kalkuliert und von Leuten durchgeführt, die nichts anderes tun.

Unsere offensive Sicherheitsarbeit ansehen
Nach dem Audit

Laufende Betreuung

Compliance ist keine einmalige Sache. Wir halten Ihre Akte aktuell, übernehmen die jährliche Einreichung, prüfen Ihre Systeme vierteljährlich nach und sind erreichbar, wenn etwas schiefgeht.

Ab 650 € pro Monat · jederzeit kündbar
Was uns unterscheidet

Drei Zusagen,
die wir schriftlich geben

Viele Anbieter verkaufen Ihnen ein NIS2-Projekt. Diese drei Punkte stehen in unserem Auftragsschreiben, und sie sind der Grund, warum Kunden uns einer Beratung oder ihrem eigenen IT-Dienstleister vorziehen.

Unabhängigkeit

Wir betreiben Ihre IT nicht, also dürfen wir sie prüfen

Ihr IT-Dienstleister kann Ihre Sicherheit einrichten und Ihnen versichern, dass sie solide ist. Was niemand kann, ist die eigene Arbeit unabhängig zu überprüfen. Wir verkaufen keine Software, handeln mit keinen Lizenzen und betreiben keine Infrastruktur — nichts, was wir finden, kostet uns also etwas, wenn wir es melden.

Nachweis

Jede Maßnahme erhält zwei Bewertungen

Wie ausgereift sie ist, und woher wir das wissen: Sie haben es uns gesagt, wir haben das Dokument gelesen, oder wir haben es geprüft und das Ergebnis gesehen. Sie erkennen auf einen Blick, welche Teile Ihrer Akte Behauptungen sind und welche belegt. Die meisten Berichte liefern nur die erste Bewertung.

Festpreis

Die Zahl bewegt sich nicht

Ein Betrag, vereinbart vor Beginn, unverändert unabhängig davon, was wir finden. Keine Tagessätze, kein schleichender Umfangszuwachs, keine Nachforderung, weil die Prüfung mehr zutage gefördert hat als erwartet. Wenn wir den Aufwand falsch einschätzen, ist das unser Problem und nicht Ihre Rechnung.

02Eine Musterseite aus der übergebenen Akte ansehen

Jede Maßnahme wird zweifach bewertet: wie weit sie ist, und wie wir das festgestellt haben. Sie sehen auf einen Blick, welche Teile Ihrer Konformität auf Nachweisen beruhen und welche auf dem Wort eines anderen.

Geprüft
Wir haben es getestet und das Ergebnis gesehen
Belegt
Wir haben das Dokument selbst gelesen
Behauptet
Man hat es uns gesagt, mehr nicht
Muster · Auszug aus der Maßnahmenbewertung
MaßnahmeStufeGrundlage
Mehrfaktor-Authentifizierung3 UmgesetztGeprüft
Backups und Wiederherstellungstests2 DefiniertBelegt
Sicherheitsklauseln für Lieferanten1 Ad hocBehauptet
Aus dem Internet erreichbare Systeme3 UmgesetztGeprüft
Schulung der Belegschaft2 DefiniertGeprüft
Prüfung privilegierter Konten0 Nicht vorhandenGeprüft

Eine Illustration, kein echter Kunde. Ihre Bewertungen werden Ihre eigenen sein — auch die, die Sie lieber nicht sähen.

Ablauf

Vier Schritte, vier bis sechs Wochen

Sie wissen vom ersten Tag an, was wir wann von Ihnen brauchen. Insgesamt kostet es Sie wenige Stunden — den Rest machen wir.

Schritt 1

Wo Sie stehen

Wir bestätigen schriftlich, ob das Gesetz für Sie gilt, und bereiten Ihre Registrierung beim ILR vor oder korrigieren sie.

Woche 1
Schritt 2

Was wir finden

Ein Gespräch mit Ihnen und Ihrem IT-Dienstleister, ein Blick in Ihre Unterlagen und ein echter Test dessen, was angreifbar ist.

Woche 2–3
Schritt 3

Was wir schreiben

Ihre Risikoanalyse, Sicherheitsleitlinie, Ihr Maßnahmenplan und Ihr Notfallverfahren — für Ihr Unternehmen geschrieben, nicht aus einer Vorlage kopiert.

Woche 3–5
Schritt 4

Was Sie unterschreiben

Wir stellen alles Ihrer Geschäftsleitung vor, führen die vorgeschriebene Schulung durch und übergeben die fertige Akte.

Woche 6
03Alles, was wir prüfen können, über das Audit hinaus

Viele Anbieter verkaufen Ihnen einen Ordner voller Dokumente. Unsere stützen sich auf Leute, die beruflich in Systeme einbrechen — deshalb halten unsere Feststellungen vor einem Prüfer, einem Versicherer oder einem Kunden stand, der seine Lieferanten kontrolliert.

Sie rechtssicher aufstellen

Klären, ob das Gesetz für Sie gilt, Lücken finden und alles vorbereiten, was Sie beim ILR einreichen müssen.

Was Außenstehende sehen

Alles, was aus dem Internet erreichbar ist: vergessene Server, veraltete Software, abgelaufene Zertifikate, kursierende Mitarbeiterpasswörter.

E-Mail und Cloud-Konten

Microsoft 365, Google Workspace, AWS und Azure: wer die Schlüssel hat, wer sich noch ohne zweiten Faktor anmeldet und was zu breit geteilt ist.

Penetrationstests

Ein ernsthafter Einbruchsversuch in Ihre Anwendungen, Ihr internes Netz oder Ihre Cloud — im Audit enthalten oder für größere Organisationen einzeln buchbar.

Ihre Belegschaft

Ein gemessener Phishing-Test, eine kurze praxisnahe Schulung und die gesonderte Sitzung, die das Gesetz nun für Geschäftsführer vorschreibt.

Antworten für Ihre Kunden

Wenn ein großer Kunde Ihnen vor der Vertragsverlängerung einen Sicherheitsfragebogen schickt, bereiten wir die Antworten und die Nachweise dazu vor.

Häufige Fragen

Die Fragen, die uns
am häufigsten gestellt werden

Gilt das luxemburgische Cybersicherheitsgesetz für mein Unternehmen?
Es gilt, wenn Sie in einem der im Gesetz genannten Sektoren tätig sind und 50 Personen oder mehr beschäftigen oder über 10 Millionen Euro Umsatz erzielen. Einige Tätigkeiten sind unabhängig von der Größe erfasst, etwa wenn Sie der einzige Anbieter einer Leistung sind oder Domain- oder Vertrauensdienste betreiben. Und selbst unterhalb der Schwellen sind Ihre größeren Kunden verpflichtet, Ihnen gleichwertige Anforderungen vertraglich weiterzugeben. Im Zweifel klärt ein dreißigminütiges Gespräch die Frage. Zum ausführlichen Ratgeber: Wer ist von NIS2 in Luxemburg betroffen →
Ich habe mich nicht bis zum 10. Juli 2026 beim ILR registriert. Was nun?
Registrieren Sie sich jetzt. Die fehlende Registrierung ist für sich genommen ein Verstoß, und Warten macht ihn nicht kleiner. In der Praxis ist eine freiwillig nachgeholte Registrierung samt dokumentiertem Plan zur Schließung Ihrer Lücken ein ganz anderes Gespräch mit der Aufsicht, als nach einem Vorfall als nicht registriert aufzufallen. Wir bereiten verspätete Registrierungen im Rahmen des Audits vor und reichen sie ein. Zum ausführlichen Ratgeber: ILR-Registrierungsfrist verpasst →
Was kostet die Herstellung der Konformität tatsächlich?
Unser NIS2-Konformitätsaudit beginnt bei 6.900 € zum Festpreis und umfasst die Bewertung, die technischen Tests und jedes Dokument, das Sie vorhalten müssen. Luxemburgische KMU können das Programm SME Packages — Cybersecurity des Wirtschaftsministeriums beantragen, das 70 % der förderfähigen Kosten erstattet; damit können die tatsächlichen Kosten auf rund 2.070 € sinken. Die Behebung der Feststellungen ist davon getrennt und hängt vollständig davon ab, was bereits vorhanden ist. Zum ausführlichen Ratgeber: Was NIS2-Konformität kostet →
Wir haben weniger als 50 Beschäftigte. Sind wir befreit?
In der Regel liegen Sie außerhalb des unmittelbaren Anwendungsbereichs, ja — damit ist es aber selten getan. Wenn Sie IT-Leistungen für ein erfasstes Unternehmen oder für eine luxemburgische Bank oder Versicherung erbringen, erreichen Sie die Anforderungen über deren Lieferkettenpflichten auf vertraglichem Weg. Von kleinen Dienstleistern wird zunehmend genau derselbe Nachweis verlangt, nur eben vom Kunden statt von der Aufsicht.
Wie lange dauert das?
Vier bis sechs Wochen vom ersten Gespräch bis zur unterschriebenen Akte, und wir beanspruchen über den gesamten Auftrag nur wenige Stunden Ihrer Zeit: ein Gespräch mit der Person, die Ihre IT betreut, die Zugänge für die technischen Prüfungen und eine abschließende Sitzung mit Ihrer Geschäftsleitung.
Welche Strafen drohen bei Verstößen?
Bis zu 10 Millionen Euro oder 2 % des weltweiten Umsatzes für wesentliche Einrichtungen, bis zu 7 Millionen oder 1,4 % für wichtige Einrichtungen. Für die meisten inhabergeführten Unternehmen wiegt anderes schwerer: Das Gesetz macht das Leitungsorgan persönlich dafür verantwortlich, die Sicherheitsmaßnahmen zu genehmigen und sich schulen zu lassen. Diese Verantwortung lässt sich also nicht vollständig an den IT-Dienstleister delegieren.
Worin unterscheiden sich wesentliche und wichtige Einrichtungen?
In Größe und Sektor. Wesentliche Einrichtungen sind die größeren Organisationen in den kritischsten Sektoren und werden proaktiv beaufsichtigt: Sie reichen jedes Jahr ihre Sicherheitsmaßnahmen, ihre wichtigsten Risiken und ihren Mehrjahresplan beim ILR ein. Wichtige Einrichtungen müssen nichts einreichen, können aber nach einem Vorfall oder einer Beschwerde geprüft werden. Die zehn zugrunde liegenden Sicherheitsanforderungen sind für beide identisch.
Unser IT-Dienstleister sagt, er kann das übernehmen. Warum sollten wir Sie beauftragen?
Er kann die Maßnahmen vermutlich umsetzen, und wenn er gut ist, behalten Sie ihn. Was er nicht kann, ist seine eigene Arbeit unabhängig zu überprüfen. Ein Audit, das die Einrichtung Ihres IT-Dienstleisters für solide erklärt und von eben diesem Dienstleister verfasst wurde, wiegt vor einer Aufsichtsbehörde, einem Versicherer oder einem Kunden, der seine Lieferanten prüft, sehr wenig. Wir arbeiten neben Ihrem Dienstleister, nicht an seiner Stelle: Wir finden, was zu beheben ist, er behebt es, und wir prüfen es danach erneut.
Worin unterscheiden Sie sich von einer großen Beratung?
Vor allem im Preis und im Nachweis. Eine große Gesellschaft kann einen Auftrag über 6.900 € nicht wirtschaftlich besetzen, dieselbe Arbeit erreicht Sie also zum Mehrfachen — und sie beruht meist auf Interviews und Dokumentenprüfung statt auf Tests. Wir prüfen, was prüfbar ist, und kennzeichnen den Rest ehrlich. Was wir nicht bieten, ist ein weltweit bekanntes Logo auf dem Deckblatt. Wenn Ihr Aufsichtsgremium genau das braucht, beauftragen Sie besser die.
Führen Sie auch Penetrationstests durch?
Ja. Technische Tests sind Teil des Audits, und für größere Organisationen mit eigenem Sicherheitsteam führen wir eigenständige Penetrationstests und vollständige Red-Team-Einsätze durch, jeweils individuell zugeschnitten und kalkuliert. Beschrieben ist das auf unserer Seite zur offensiven Sicherheit.

Unsicher, ob Sie
betroffen sind?

Das ist die häufigste Frage, die wir hören — und die am schnellsten geklärt ist. Ein kurzes Gespräch, und Sie wissen, wo Sie stehen. Kostenlos, ob Sie Kunde werden oder nicht.

Kostenloses Gespräch buchen
Kontakt

Erzählen Sie uns von
Ihrem Unternehmen

Ihre Branche, wie viele Personen Sie beschäftigen und wer Ihre IT betreut. Mehr brauchen wir nicht, um Ihnen zu sagen, ob das Gesetz für Sie gilt. Wir antworten innerhalb eines Werktags.

Etwas Vertrauliches
[email protected] — Verschlüsselungsschlüssel auf Anfrage
Wir antworten in
Einem Werktag, Montag bis Freitag
Büro
7 avenue du Swing
L-4367 Belvaux, Luxemburg
Wo wir arbeiten
Luxemburg und Großregion · vor Ort oder remote

Wir verwenden Ihre Angaben ausschließlich, um Ihnen zu antworten. Wir geben sie nie weiter.