Cybersecurity is nu
een wettelijke plicht
in Luxemburg.
Sinds mei 2026 moeten veel Luxemburgse bedrijven aantonen dat zij cyberrisico serieus nemen. Wij regelen dat voor één vaste prijs: wij bepalen of de wet op u van toepassing is, testen hoe kwetsbaar u werkelijk bent en schrijven de documenten die u moet hebben.
Vanaf € 6.900, vaste prijs · in het Nederlands, Frans, Duits of Engels · tot 70 % kan door de staat worden vergoed
Geldt dit voor u?
- 1Werkt u in een van de sectoren die de wet bestrijkt: energie, vervoer, banken, verzekeringen, zorg, water, voeding, industrie, afval, post, chemie, ruimtevaart, IT-diensten, digitale platforms, overheidsinstanties of onderzoek.
- 2Heeft u 50 medewerkers of meer, of meer dan € 10 miljoen jaaromzet?
- 3Of levert u — ongeacht uw omvang — IT-diensten aan een bedrijf dat aan beide punten hierboven voldoet — of aan een Luxemburgse bank of verzekeraar?
Bent u betrokken? Check in 20 seconden
Drie vragen en een indicatief antwoord — of de wet van 5 mei 2026 waarschijnlijk op uw bedrijf van toepassing is. Alleen indicatief, geen juridisch advies.
Wat Luxemburg
nu van u verwacht
De wet van 5 mei 2026 deelt bedrijven in twee groepen in — essentieel en belangrijk — op basis van wat zij doen en hoe groot zij zijn. Hoe kritischer uw activiteit, hoe strakker het toezicht.
| Essentieel | Belangrijk | |
|---|---|---|
| Uw omvang | 250 medewerkers of meer, of meer dan € 50 mln omzet | 50 tot 249 medewerkers, of € 10 tot 50 mln omzet |
| Uw sector | De elf meest kritische: energie, vervoer, banken, zorg, water, digitaal en vergelijkbaar | Daarnaast industrie, voeding, afval, post, digitale platforms en onderzoek |
| Hoe u wordt gecontroleerd | Elk jaar dient u bij de ILR uw beveiligingsmaatregelen, uw grootste risico's en uw meerjarenplan in | Niets in te dienen — maar de ILR kan u na een incident of klacht inspecteren |
| Maximale boete | € 10 mln, of 2 % van de wereldwijde omzet | € 7 mln, of 1,4 % van de wereldwijde omzet |
01De tien maatregelen die elk betrokken bedrijf moet hebben
- Een schriftelijk beeld van uw risico's, met bijpassende beveiligingsregels
- Een plan voor het afhandelen van incidenten wanneer die zich voordoen
- Back-ups, en een manier om tijdens een crisis door te werken
- Controle op de leveranciers die bij uw systemen komen
- Beveiliging ingebouwd in de software en systemen die u koopt of bouwt
- Een manier om te toetsen of uw maatregelen daadwerkelijk werken
- Basale beveiligingsgewoonten, en training voor uw personeel
- Versleuteling waar het ertoe doet
- Grip op wie waar bij kan, en wat er gebeurt als iemand vertrekt
- Tweestapsaanmelding en beveiligde communicatie
Sommige bedrijven vallen eronder ongeacht hun omvang — bijvoorbeeld als u de enige aanbieder van een dienst bent, of domeinnaam- of vertrouwensdiensten beheert. En bent u te klein om er rechtstreeks onder te vallen, dan zullen uw klanten deze eisen vrijwel zeker contractueel aan u doorgeven.
Eén audit. Eén dossier.
Eén vaste prijs.
Gemaakt voor Luxemburgse bedrijven van 20 tot 250 mensen. U hoeft niets van IT-beveiliging te begrijpen — dat is ons werk. U moet in orde zijn, en dat kunnen aantonen.
De NIS2-complianceaudit
Uw juridische positie vastgesteld, uw verdediging echt getest, uw dossier compleet — voor één vaste prijs.
Wij bepalen of de wet op u van toepassing is, testen hoe kwetsbaar uw systemen werkelijk zijn en schrijven elk document dat u moet hebben. U eindigt met één dossier dat uw bestuur kan ondertekenen en de autoriteiten kunnen lezen.
Wat wij controleren
- Of de wet überhaupt op u van toepassing is — schriftelijk beantwoord en onderbouwd
- Uw registratie bij de ILR: wij bereiden die voor en dienen die in, ook als u te laat bent
- Waar u staat ten opzichte van de tien dingen die de wet vereist
- Wat een vreemde vanaf internet kan bereiken: open systemen, verouderde software, wachtwoorden die al zijn uitgelekt
- Uw Microsoft 365- en personeelsaccounts: wie beheerdersrechten heeft, wie geen tweestapsaanmelding heeft
- Uw mensen: een realistische nep-phishingmail, zodat u weet hoeveel er zouden klikken
Wat u ontvangt
- Een risicobeoordeling, geschreven zoals de autoriteit die verwacht
- Een beveiligingsbeleid dat uw bestuur kan goedkeuren en ondertekenen
- Een actieplan: wat te herstellen, in welke volgorde, en wat het kost
- Een incidentprocedure: wie wat doet, en hoe u op tijd meldt
- Formuleringen voor de contracten met uw IT-leveranciers
- Een bijeenkomst met uw bestuur, inclusief de training die bestuurders nu moeten volgen
- Een rapport in gewone taal — en een gratis hercontrole zodra u zaken hebt hersteld
Wij bellen u binnen 24 uur terug, en het scopinggesprek kost u niets.
Offerte aanvragenDe staat kan hiervan tot 70 % vergoeden
Via de regeling SME Packages — Cybersecurity van het ministerie van Economie krijgen in aanmerking komende Luxemburgse mkb-bedrijven 70 % van de subsidiabele kosten vergoed, voor projecten tussen € 3.000 en € 25.000 exclusief btw, met een maximale subsidie van € 17.500. Bij een audit van € 6.900 kunnen uw werkelijke kosten daarmee dalen naar ongeveer € 2.070.
De regeling vereist eerst een korte vooranalyse door de Luxembourg House of Cybersecurity, geregeld via de House of Entrepreneurship of de Chambre des Métiers. Wij vertellen u wie u moet bellen en stellen onze offerte op in het formaat dat de aanvraag vereist. De uiteindelijke beslissing ligt bij het ministerie.
+Twee diensten naast de audit
Penetratietests en red teaming
Heeft u al een IT- of securityteam en wilt u dat uw verdediging echt wordt aangevallen, dan is dat een ander soort opdracht — afgestemd op uw omgeving, afzonderlijk geprijsd, en uitgevoerd door mensen die niets anders doen.
Bekijk ons offensieve securitywerk →Doorlopende ondersteuning
Compliance is geen eenmalige zaak. Wij houden uw dossier actueel, verzorgen uw jaarlijkse indiening, controleren uw systemen elk kwartaal opnieuw en zijn bereikbaar als er iets misgaat.
Drie toezeggingen
die wij vastleggen
Genoeg bedrijven verkopen u een NIS2-project. Deze drie staan in onze opdrachtbevestiging, en het zijn de redenen waarom klanten voor ons kiezen in plaats van voor een adviesbureau of hun eigen IT-leverancier.
Wij beheren uw IT niet, dus mogen wij die auditen
Uw IT-leverancier kan uw beveiliging inrichten en u vertellen dat die deugt. Wat niemand kan, is zijn eigen werk onafhankelijk verifiëren. Wij verkopen geen software, verhandelen geen licenties en beheren geen infrastructuur — dus wat wij aantreffen, kost ons niets om te melden.
Elke maatregel krijgt twee scores
Hoe ver die is, en hoe wij dat weten: u heeft het ons verteld, wij hebben het document gelezen, of wij hebben het getest en het resultaat gezien. U ziet in één oogopslag welke delen van uw dossier beweringen zijn en welke bewezen. De meeste rapporten geven u alleen de eerste score.
Het bedrag beweegt niet
Eén bedrag, afgesproken voordat wij beginnen, ongewijzigd ongeacht wat wij aantreffen. Geen dagtarieven, geen sluipende uitbreiding, geen herziening omdat de beoordeling meer opleverde dan verwacht. Schatten wij het werk verkeerd in, dan is dat ons probleem en niet uw factuur.
02Bekijk een voorbeeldpagina uit het dossier dat wij opleveren
Elke maatregel krijgt twee scores: hoe ver die is, en hoe wij dat hebben vastgesteld. U ziet in één oogopslag welke delen van uw compliance op bewijs berusten en welke op andermans woord.
- Getest
- Wij hebben het getest en het resultaat gezien
- Gedocumenteerd
- Wij hebben het stuk zelf gelezen
- Beweerd
- Iemand vertelde het ons, meer niet
| Maatregel | Fase | Grondslag |
|---|---|---|
| Tweestapsaanmelding | 3 Geïmplementeerd | Getest |
| Back-ups en hersteltests | 2 Vastgelegd | Gedocumenteerd |
| Beveiligingsclausules leveranciers | 1 Ad hoc | Beweerd |
| Systemen bereikbaar via internet | 3 Geïmplementeerd | Getest |
| Training van personeel | 2 Vastgelegd | Getest |
| Controle van beheerdersaccounts | 0 Afwezig | Getest |
Een illustratie, geen echte klant. Uw scores worden de uwe — ook die u liever niet zou zien.
Vier stappen, vier tot zes weken
U weet vanaf dag één wat wij wanneer van u nodig hebben. Wij vragen in totaal een paar uur van uw tijd — de rest is ons werk.
Waar u staat
Wij bevestigen schriftelijk of de wet op u van toepassing is, en bereiden uw registratie bij de ILR voor of corrigeren die.
Wat wij aantreffen
Een gesprek met u en uw IT-leverancier, een blik op uw documenten, en een echte test van wat blootstaat.
Wat wij schrijven
Uw risicobeoordeling, beveiligingsbeleid, actieplan en incidentprocedure — geschreven voor uw bedrijf, niet gekopieerd uit een sjabloon.
Wat u ondertekent
Wij presenteren het aan uw bestuur, verzorgen de verplichte training voor bestuurders en dragen het afgeronde dossier over.
03Alles wat we kunnen testen, naast de audit zelf
Genoeg bureaus verkopen u een map met documenten. De onze steunen op mensen die beroepsmatig in systemen inbreken — daarom houden onze bevindingen stand tegenover een inspecteur, een verzekeraar of een klant die zijn leveranciers controleert.
U in orde brengen
Vaststellen of de wet op u van toepassing is, de hiaten vinden, en alles voorbereiden wat u bij de ILR moet indienen.
Wat buitenstaanders zien
Alles wat vanaf internet bereikbaar is: vergeten servers, verouderde software, verlopen certificaten, personeelswachtwoorden die al circuleren.
E-mail- en cloudaccounts
Microsoft 365, Google Workspace, AWS en Azure: wie de sleutels heeft, wie nog zonder tweede stap inlogt, en wat te breed gedeeld is.
Penetratietests
Een serieuze poging om in uw applicaties, uw interne netwerk of uw cloud binnen te dringen — inbegrepen in de audit, of los te boeken voor grotere organisaties.
Uw personeel
Een gemeten phishingtest, een korte praktische training, en de aparte sessie die de wet nu voor bestuurders voorschrijft.
Antwoorden aan uw klanten
Stuurt een grote klant u vóór verlenging een securityvragenlijst, dan bereiden wij de antwoorden en het onderliggende bewijs voor.
De vragen die ons
het vaakst worden gesteld
Geldt de Luxemburgse cybersecuritywet voor mijn bedrijf?
Ik heb mij niet vóór 10 juli 2026 bij de ILR geregistreerd. Wat nu?
Wat kost compliance werkelijk?
Wij hebben minder dan 50 medewerkers. Zijn wij vrijgesteld?
Hoe lang duurt het?
Wat zijn de sancties als dit misgaat?
Wat is het verschil tussen een essentiële en een belangrijke entiteit?
Onze IT-leverancier zegt dit te kunnen regelen. Waarom zouden wij u inschakelen?
Hoe verschilt u van een groot adviesbureau?
Doen jullie ook penetratietests?
Niet zeker of dit
u aangaat?
Dat is de vraag die wij het vaakst krijgen, en de makkelijkste om te beantwoorden. Eén kort gesprek en u weet waar u staat — kosteloos, of u nu klant wordt of niet.
Gratis gesprek inplannenVertel ons over
uw bedrijf
Uw sector, hoeveel mensen u in dienst heeft, en wie uw IT beheert. Meer hebben wij niet nodig om u te zeggen of de wet op u van toepassing is. Wij antwoorden binnen één werkdag.
L-4367 Belvaux, Luxemburg
We bellen u binnen 24 uur terug
Laat uw nummer achter — wij doen de rest.