Luxemburg · Wet van 5 mei 2026 · Onder toezicht van de ILR

Cybersecurity is nu
een wettelijke plicht
in Luxemburg.

Sinds mei 2026 moeten veel Luxemburgse bedrijven aantonen dat zij cyberrisico serieus nemen. Wij regelen dat voor één vaste prijs: wij bepalen of de wet op u van toepassing is, testen hoe kwetsbaar u werkelijk bent en schrijven de documenten die u moet hebben.

Vanaf € 6.900, vaste prijs · in het Nederlands, Frans, Duits of Engels · tot 70 % kan door de staat worden vergoed

5 mei 2026
De Luxemburgse cybersecuritywet, van kracht sinds mei 2026
De ILR
De autoriteit die bedrijven registreert, inspecteert en beboet
24 u · 72 u · 1 maand
Hoe snel u een incident moet melden, in drie stappen
Tot € 10 mln
Maximale boete — en bestuurders kunnen persoonlijk aansprakelijk zijn
Drie vragen bepalen het

Geldt dit voor u?

  • 1Werkt u in een van de sectoren die de wet bestrijkt: energie, vervoer, banken, verzekeringen, zorg, water, voeding, industrie, afval, post, chemie, ruimtevaart, IT-diensten, digitale platforms, overheidsinstanties of onderzoek.
  • 2Heeft u 50 medewerkers of meer, of meer dan € 10 miljoen jaaromzet?
  • 3Of levert u — ongeacht uw omvang — IT-diensten aan een bedrijf dat aan beide punten hierboven voldoet — of aan een Luxemburgse bank of verzekeraar?
Punt 1 en 2 samen, of punt 3 op zichzelf? Dan geldt de wet voor u. Registratie bij de ILR moest vóór 10 juli 2026 gebeuren, en te laat registreren is op zichzelf al een overtreding.
Directe check

Bent u betrokken? Check in 20 seconden

Drie vragen en een indicatief antwoord — of de wet van 5 mei 2026 waarschijnlijk op uw bedrijf van toepassing is. Alleen indicatief, geen juridisch advies.

Indicatieve inschatting op basis van gepubliceerde toetsen, geen juridisch advies. Een mens tekent de eindbeoordeling.
De wet, in gewone taal

Wat Luxemburg
nu van u verwacht

De wet van 5 mei 2026 deelt bedrijven in twee groepen in — essentieel en belangrijk — op basis van wat zij doen en hoe groot zij zijn. Hoe kritischer uw activiteit, hoe strakker het toezicht.

 EssentieelBelangrijk
Uw omvang250 medewerkers of meer, of meer dan € 50 mln omzet50 tot 249 medewerkers, of € 10 tot 50 mln omzet
Uw sectorDe elf meest kritische: energie, vervoer, banken, zorg, water, digitaal en vergelijkbaarDaarnaast industrie, voeding, afval, post, digitale platforms en onderzoek
Hoe u wordt gecontroleerdElk jaar dient u bij de ILR uw beveiligingsmaatregelen, uw grootste risico's en uw meerjarenplan inNiets in te dienen — maar de ILR kan u na een incident of klacht inspecteren
Maximale boete€ 10 mln, of 2 % van de wereldwijde omzet€ 7 mln, of 1,4 % van de wereldwijde omzet
01De tien maatregelen die elk betrokken bedrijf moet hebben
Vereist van elk bedrijf dat onder de wet valt
  1. Een schriftelijk beeld van uw risico's, met bijpassende beveiligingsregels
  2. Een plan voor het afhandelen van incidenten wanneer die zich voordoen
  3. Back-ups, en een manier om tijdens een crisis door te werken
  4. Controle op de leveranciers die bij uw systemen komen
  5. Beveiliging ingebouwd in de software en systemen die u koopt of bouwt
  6. Een manier om te toetsen of uw maatregelen daadwerkelijk werken
  7. Basale beveiligingsgewoonten, en training voor uw personeel
  8. Versleuteling waar het ertoe doet
  9. Grip op wie waar bij kan, en wat er gebeurt als iemand vertrekt
  10. Tweestapsaanmelding en beveiligde communicatie

Sommige bedrijven vallen eronder ongeacht hun omvang — bijvoorbeeld als u de enige aanbieder van een dienst bent, of domeinnaam- of vertrouwensdiensten beheert. En bent u te klein om er rechtstreeks onder te vallen, dan zullen uw klanten deze eisen vrijwel zeker contractueel aan u doorgeven.

Dit is een samenvatting in gewone taal, uitsluitend ter informatie en geen juridisch advies. Wat telt is de wet van 5 mei 2026 (Mémorial A nr. 225), EU-richtlijn 2022/2555, en de richtsnoeren van het Institut Luxembourgeois de Régulation.
Wat wij doen

Eén audit. Eén dossier.
Eén vaste prijs.

Gemaakt voor Luxemburgse bedrijven van 20 tot 250 mensen. U hoeft niets van IT-beveiliging te begrijpen — dat is ons werk. U moet in orde zijn, en dat kunnen aantonen.

Onze belangrijkste dienst

De NIS2-complianceaudit

Uw juridische positie vastgesteld, uw verdediging echt getest, uw dossier compleet — voor één vaste prijs.

Wij bepalen of de wet op u van toepassing is, testen hoe kwetsbaar uw systemen werkelijk zijn en schrijven elk document dat u moet hebben. U eindigt met één dossier dat uw bestuur kan ondertekenen en de autoriteiten kunnen lezen.

vanaf €6,900 · vaste prijs · 4 tot 6 weken · niets terugkerends
De prijs verandert niet zodra de scope is afgesproken.

Wat wij controleren

  • Of de wet überhaupt op u van toepassing is — schriftelijk beantwoord en onderbouwd
  • Uw registratie bij de ILR: wij bereiden die voor en dienen die in, ook als u te laat bent
  • Waar u staat ten opzichte van de tien dingen die de wet vereist
  • Wat een vreemde vanaf internet kan bereiken: open systemen, verouderde software, wachtwoorden die al zijn uitgelekt
  • Uw Microsoft 365- en personeelsaccounts: wie beheerdersrechten heeft, wie geen tweestapsaanmelding heeft
  • Uw mensen: een realistische nep-phishingmail, zodat u weet hoeveel er zouden klikken

Wat u ontvangt

  • Een risicobeoordeling, geschreven zoals de autoriteit die verwacht
  • Een beveiligingsbeleid dat uw bestuur kan goedkeuren en ondertekenen
  • Een actieplan: wat te herstellen, in welke volgorde, en wat het kost
  • Een incidentprocedure: wie wat doet, en hoe u op tijd meldt
  • Formuleringen voor de contracten met uw IT-leveranciers
  • Een bijeenkomst met uw bestuur, inclusief de training die bestuurders nu moeten volgen
  • Een rapport in gewone taal — en een gratis hercontrole zodra u zaken hebt hersteld

Wij bellen u binnen 24 uur terug, en het scopinggesprek kost u niets.

Offerte aanvragen

De staat kan hiervan tot 70 % vergoeden

Via de regeling SME Packages — Cybersecurity van het ministerie van Economie krijgen in aanmerking komende Luxemburgse mkb-bedrijven 70 % van de subsidiabele kosten vergoed, voor projecten tussen € 3.000 en € 25.000 exclusief btw, met een maximale subsidie van € 17.500. Bij een audit van € 6.900 kunnen uw werkelijke kosten daarmee dalen naar ongeveer € 2.070.

De regeling vereist eerst een korte vooranalyse door de Luxembourg House of Cybersecurity, geregeld via de House of Entrepreneurship of de Chambre des Métiers. Wij vertellen u wie u moet bellen en stellen onze offerte op in het formaat dat de aanvraag vereist. De uiteindelijke beslissing ligt bij het ministerie.

Twee diensten naast de audit
Voor grotere organisaties

Penetratietests en red teaming

Heeft u al een IT- of securityteam en wilt u dat uw verdediging echt wordt aangevallen, dan is dat een ander soort opdracht — afgestemd op uw omgeving, afzonderlijk geprijsd, en uitgevoerd door mensen die niets anders doen.

Bekijk ons offensieve securitywerk
Na de audit

Doorlopende ondersteuning

Compliance is geen eenmalige zaak. Wij houden uw dossier actueel, verzorgen uw jaarlijkse indiening, controleren uw systemen elk kwartaal opnieuw en zijn bereikbaar als er iets misgaat.

Vanaf € 650 per maand · maandelijks opzegbaar
Wat ons onderscheidt

Drie toezeggingen
die wij vastleggen

Genoeg bedrijven verkopen u een NIS2-project. Deze drie staan in onze opdrachtbevestiging, en het zijn de redenen waarom klanten voor ons kiezen in plaats van voor een adviesbureau of hun eigen IT-leverancier.

Onafhankelijkheid

Wij beheren uw IT niet, dus mogen wij die auditen

Uw IT-leverancier kan uw beveiliging inrichten en u vertellen dat die deugt. Wat niemand kan, is zijn eigen werk onafhankelijk verifiëren. Wij verkopen geen software, verhandelen geen licenties en beheren geen infrastructuur — dus wat wij aantreffen, kost ons niets om te melden.

Bewijs

Elke maatregel krijgt twee scores

Hoe ver die is, en hoe wij dat weten: u heeft het ons verteld, wij hebben het document gelezen, of wij hebben het getest en het resultaat gezien. U ziet in één oogopslag welke delen van uw dossier beweringen zijn en welke bewezen. De meeste rapporten geven u alleen de eerste score.

Vaste prijs

Het bedrag beweegt niet

Eén bedrag, afgesproken voordat wij beginnen, ongewijzigd ongeacht wat wij aantreffen. Geen dagtarieven, geen sluipende uitbreiding, geen herziening omdat de beoordeling meer opleverde dan verwacht. Schatten wij het werk verkeerd in, dan is dat ons probleem en niet uw factuur.

02Bekijk een voorbeeldpagina uit het dossier dat wij opleveren

Elke maatregel krijgt twee scores: hoe ver die is, en hoe wij dat hebben vastgesteld. U ziet in één oogopslag welke delen van uw compliance op bewijs berusten en welke op andermans woord.

Getest
Wij hebben het getest en het resultaat gezien
Gedocumenteerd
Wij hebben het stuk zelf gelezen
Beweerd
Iemand vertelde het ons, meer niet
Voorbeeld · uittreksel uit de maatregelbeoordeling
MaatregelFaseGrondslag
Tweestapsaanmelding3 GeïmplementeerdGetest
Back-ups en hersteltests2 VastgelegdGedocumenteerd
Beveiligingsclausules leveranciers1 Ad hocBeweerd
Systemen bereikbaar via internet3 GeïmplementeerdGetest
Training van personeel2 VastgelegdGetest
Controle van beheerdersaccounts0 AfwezigGetest

Een illustratie, geen echte klant. Uw scores worden de uwe — ook die u liever niet zou zien.

Hoe het werkt

Vier stappen, vier tot zes weken

U weet vanaf dag één wat wij wanneer van u nodig hebben. Wij vragen in totaal een paar uur van uw tijd — de rest is ons werk.

Stap 1

Waar u staat

Wij bevestigen schriftelijk of de wet op u van toepassing is, en bereiden uw registratie bij de ILR voor of corrigeren die.

Week 1
Stap 2

Wat wij aantreffen

Een gesprek met u en uw IT-leverancier, een blik op uw documenten, en een echte test van wat blootstaat.

Week 2–3
Stap 3

Wat wij schrijven

Uw risicobeoordeling, beveiligingsbeleid, actieplan en incidentprocedure — geschreven voor uw bedrijf, niet gekopieerd uit een sjabloon.

Week 3–5
Stap 4

Wat u ondertekent

Wij presenteren het aan uw bestuur, verzorgen de verplichte training voor bestuurders en dragen het afgeronde dossier over.

Week 6
03Alles wat we kunnen testen, naast de audit zelf

Genoeg bureaus verkopen u een map met documenten. De onze steunen op mensen die beroepsmatig in systemen inbreken — daarom houden onze bevindingen stand tegenover een inspecteur, een verzekeraar of een klant die zijn leveranciers controleert.

U in orde brengen

Vaststellen of de wet op u van toepassing is, de hiaten vinden, en alles voorbereiden wat u bij de ILR moet indienen.

Wat buitenstaanders zien

Alles wat vanaf internet bereikbaar is: vergeten servers, verouderde software, verlopen certificaten, personeelswachtwoorden die al circuleren.

E-mail- en cloudaccounts

Microsoft 365, Google Workspace, AWS en Azure: wie de sleutels heeft, wie nog zonder tweede stap inlogt, en wat te breed gedeeld is.

Penetratietests

Een serieuze poging om in uw applicaties, uw interne netwerk of uw cloud binnen te dringen — inbegrepen in de audit, of los te boeken voor grotere organisaties.

Uw personeel

Een gemeten phishingtest, een korte praktische training, en de aparte sessie die de wet nu voor bestuurders voorschrijft.

Antwoorden aan uw klanten

Stuurt een grote klant u vóór verlenging een securityvragenlijst, dan bereiden wij de antwoorden en het onderliggende bewijs voor.

Veelgestelde vragen

De vragen die ons
het vaakst worden gesteld

Geldt de Luxemburgse cybersecuritywet voor mijn bedrijf?
Die geldt als u werkt in een van de sectoren die de wet noemt en u 50 medewerkers of meer heeft, of meer dan € 10 miljoen omzet. Een handvol activiteiten valt eronder ongeacht de omvang, bijvoorbeeld als u de enige aanbieder van een dienst bent, of domeinnaam- of vertrouwensdiensten beheert. En zelfs onder de drempels zijn uw grotere klanten verplicht gelijkwaardige eisen contractueel aan u door te geven. Twijfelt u, dan beslecht een gesprek van dertig minuten de vraag.
Ik heb mij niet vóór 10 juli 2026 bij de ILR geregistreerd. Wat nu?
Registreer u nu. Niet registreren is op zichzelf een overtreding, en wachten maakt die niet kleiner. In de praktijk is een vrijwillig alsnog ingediende registratie, met een gedocumenteerd plan om uw hiaten te dichten, een heel ander gesprek met de toezichthouder dan na een incident als niet-geregistreerd worden aangetroffen. Wij bereiden late registraties voor en dienen ze in als onderdeel van de audit.
Wat kost compliance werkelijk?
Onze NIS2-complianceaudit begint bij € 6.900 als vaste prijs en omvat de beoordeling, de technische tests en elk document dat u moet hebben. Luxemburgse mkb-bedrijven kunnen de regeling SME Packages — Cybersecurity van het ministerie van Economie aanvragen, die 70 % van de subsidiabele kosten vergoedt; daarmee kunnen de werkelijke kosten dalen naar ongeveer € 2.070. Het herstellen van wat wij aantreffen staat daar los van en hangt volledig af van wat er al is.
Wij hebben minder dan 50 medewerkers. Zijn wij vrijgesteld?
Meestal valt u buiten de directe reikwijdte van de wet, ja — maar daarmee is het zelden klaar. Levert u IT-diensten aan een bedrijf dat er wel onder valt, of aan een Luxemburgse bank of verzekeraar, dan bereiken de eisen u langs contractuele weg via hun ketenverplichtingen. Van kleine leveranciers wordt steeds vaker exact hetzelfde bewijs gevraagd, alleen door de klant en niet door de toezichthouder.
Hoe lang duurt het?
Vier tot zes weken van het eerste gesprek tot een ondertekend dossier, en het kost u in totaal maar een paar uur: één gesprek met degene die uw IT beheert, toegang voor de technische controles, en een afsluitende sessie met uw bestuur.
Wat zijn de sancties als dit misgaat?
Tot € 10 miljoen of 2 % van de wereldwijde omzet voor essentiële entiteiten, tot € 7 miljoen of 1,4 % voor belangrijke. Voor de meeste mkb-bedrijven blijven die bedragen theoretisch. Zwaarder weegt dit: de wet maakt het bestuursorgaan persoonlijk verantwoordelijk voor het goedkeuren van de maatregelen en voor de eigen training — die aansprakelijkheid kunt u dus niet volledig aan uw IT-leverancier overdragen.
Wat is het verschil tussen een essentiële en een belangrijke entiteit?
Omvang en sector. Essentiële entiteiten zijn de grotere organisaties in de meest kritische sectoren en staan onder proactief toezicht: zij dienen jaarlijks hun beveiligingsmaatregelen, hun grootste risico's en hun meerjarenplan bij de ILR in. Belangrijke entiteiten hoeven niets in te dienen, maar kunnen na een incident of klacht worden geïnspecteerd. De tien onderliggende beveiligingseisen zijn voor beide gelijk.
Onze IT-leverancier zegt dit te kunnen regelen. Waarom zouden wij u inschakelen?
Hij kan de maatregelen waarschijnlijk uitvoeren, en is hij goed, houd hem dan. Wat hij niet kan, is zijn eigen werk onafhankelijk verifiëren. Een audit die concludeert dat de inrichting van uw IT-leverancier deugt en door diezelfde leverancier is geschreven, weegt nauwelijks bij een toezichthouder, een verzekeraar of een klant die zijn leveranciers controleert. Wij werken naast uw leverancier in plaats van in zijn plaats: wij vinden wat hersteld moet worden, hij herstelt het, en wij controleren het daarna opnieuw.
Hoe verschilt u van een groot adviesbureau?
Vooral in prijs en bewijs. Een groot kantoor kan een opdracht van € 6.900 niet rendabel bemensen, dus bereikt hetzelfde werk u tegen een veelvoud — en het steunt meestal op interviews en documentonderzoek in plaats van op tests. Wij testen wat testbaar is en benoemen de rest eerlijk. Wat wij niet bieden is een wereldwijd bekend logo op de omslag. Heeft uw bestuur juist dat nodig, schakel hen dan in.
Doen jullie ook penetratietests?
Ja. Technische tests zitten in de audit, en voor grotere organisaties met een eigen securityteam voeren wij zelfstandige penetratietests en volledige red-teamoperaties uit, telkens afzonderlijk afgebakend en geprijsd. Dat staat beschreven op onze pagina over offensieve security.

Niet zeker of dit
u aangaat?

Dat is de vraag die wij het vaakst krijgen, en de makkelijkste om te beantwoorden. Eén kort gesprek en u weet waar u staat — kosteloos, of u nu klant wordt of niet.

Gratis gesprek inplannen
Neem contact op

Vertel ons over
uw bedrijf

Uw sector, hoeveel mensen u in dienst heeft, en wie uw IT beheert. Meer hebben wij niet nodig om u te zeggen of de wet op u van toepassing is. Wij antwoorden binnen één werkdag.

Iets vertrouwelijks
[email protected] — encryptiesleutel op aanvraag
Wij antwoorden binnen
Eén werkdag, maandag tot en met vrijdag
Kantoor
7 avenue du Swing
L-4367 Belvaux, Luxemburg
Waar wij werken
Luxemburg en de Grote Regio · op locatie of op afstand

Wij gebruiken uw gegevens uitsluitend om u te antwoorden. Wij geven ze nooit door.