Unabhängige Informationen zu Daten, KI und digitaler Regulierung in Luxemburg

Öffentlicher Sektor · Analyse

NIS2 in Luxemburg: Das Gesetz vom 5. Mai 2026, betroffene Einrichtungen und die Rolle von ILR und CSSF

Luxemburg hat NIS2 mit dem Gesetz vom 5. Mai 2026 umgesetzt, in Kraft seit 10. Mai 2026: Anwendungsbereich, ILR und CSSF, Registrierung, Meldepflichten, DORA.

Das Wichtigste

  • Luxemburg hat die NIS2-Richtlinie mit dem Gesetz vom 5. Mai 2026 über Maßnahmen für ein hohes Cybersicherheitsniveau umgesetzt; es ist am 10. Mai 2026 in Kraft getreten und ersetzt das NIS1-Gesetz von 2019.
  • Zuständige Behörde ist für die große Mehrheit der Sektoren das Institut Luxembourgeois de Régulation (ILR), für den Bankensektor und die Finanzmarktinfrastrukturen die CSSF.
  • Betroffene Einrichtungen mussten sich bis zum 10. Juli 2026 beim ILR selbst registrieren und erhebliche Vorfälle in drei Stufen melden: 24 Stunden, 72 Stunden, ein Monat.
  • Leitungsorgane müssen Risikomanagementmaßnahmen billigen, deren Umsetzung überwachen und sich schulen lassen; Bußgelder reichen bei wesentlichen Einrichtungen bis 10 Mio. Euro oder 2 % des weltweiten Umsatzes.
  • Für Finanzunternehmen geht DORA, anwendbar seit 17. Januar 2025, beim IKT-Risikomanagement und bei der Vorfallmeldung in der Regel NIS2 vor.

Luxemburg hat die europäische NIS2-Richtlinie mit dem Gesetz vom 5. Mai 2026 über Maßnahmen für ein hohes Cybersicherheitsniveau umgesetzt; es gilt seit dem 10. Mai 2026. Die meisten Sektoren beaufsichtigt das Institut Luxembourgeois de Régulation (ILR), den Bankensektor und die Finanzmarktinfrastrukturen die CSSF. Betroffene Einrichtungen mussten sich bis zum 10. Juli 2026 registrieren und müssen erhebliche Sicherheitsvorfälle binnen 24 Stunden melden.

Vom Gesetzentwurf 8364 zum Gesetz

Der Text wurde als Gesetzentwurf Nr. 8364 eingebracht. Die Abgeordnetenkammer verabschiedete ihn am 28. April 2026; der Staatsrat stimmte am 5. Mai 2026 einstimmig dem Verzicht auf die zweite verfassungsmäßige Abstimmung zu. Das Gesetz erschien im Mémorial A unter der Nummer 225 und hebt den NIS1-Rahmen von 2019 auf.

Punkt Regelung in Luxemburg
Rechtsgrundlage Gesetz vom 5. Mai 2026 (Mémorial A Nr. 225), Umsetzung der Richtlinie (EU) 2022/2555
Inkrafttreten 10. Mai 2026
Selbstregistrierung Bis 10. Juli 2026 beim ILR
Zuständige Behörden ILR (Mehrheit der Sektoren); CSSF (Banken, Finanzmarktinfrastrukturen); HCPN (Cyber-Krisenmanagement)
Vorfallmeldung Frühwarnung 24 h, Meldung 72 h, Abschlussbericht ein Monat; über die Plattform SERIMA
Aufsicht Wesentliche Einrichtungen: ex ante und ex post; wichtige Einrichtungen: ex post
Höchstbußgelder Wesentliche: 10 Mio. € oder 2 % des Weltumsatzes; wichtige: 7 Mio. € oder 1,4 %

Wer betroffen ist

Das Gesetz übernimmt die Größenschwelle der Richtlinie. Laut der Pressemitteilung des ILR vom 6. Juli 2026 gilt es insbesondere für mittlere Unternehmen, also ab 50 Beschäftigten oder mit mehr als 10 Mio. Euro Jahresumsatz oder Jahresbilanz, die in den in den Anhängen genannten Sektoren tätig sind. Bestimmte Einrichtungen fallen unabhängig von ihrer Größe darunter.

  • Wesentliche Einrichtungen sind unter anderem Großunternehmen (mindestens 250 Beschäftigte, oder mehr als 50 Mio. Euro Umsatz, oder mehr als 43 Mio. Euro Bilanzsumme) in den hochkritischen Sektoren des Anhangs I.
  • Wichtige Einrichtungen sind, von Ausnahmen abgesehen, mittlere Unternehmen der Sektoren des Anhangs I sowie große und mittlere Unternehmen der sonstigen kritischen Sektoren des Anhangs II.

Der Anwendungsbereich ist deutlich größer als unter NIS1. Das ILR nennt das verarbeitende Gewerbe, Online-Plattformen, die Raumfahrt und die Lebensmittelproduktion als Bereiche, in denen Unternehmen betroffen sein können, ohne es zu wissen, und bietet einen Anwendbarkeits-Simulator an. Paperjam berichtete von einer Schätzung von 1.500 bis 2.000 betroffenen Einrichtungen.

Aufsicht und Meldeweg

Das ILR bezeichnet sich als zuständige Cybersicherheitsbehörde für „die große Mehrheit” der erfassten Sektoren. Die Commission de Surveillance du Secteur Financier (CSSF) bleibt für den Bankensektor und die Finanzmarktinfrastrukturen zuständig, das Haut-Commissariat à la Protection nationale (HCPN) für das Cyber-Krisenmanagement, wie die Analysen der Kanzleien Elvinger Hoss Prussen und Simmons & Simmons festhalten.

Vorfälle werden dem ILR über SERIMA gemeldet. Das ILR betont, dass der Vorfallbegriff bewusst weit gefasst ist: Cyberangriffe, menschliche Fehler, technische Störungen und physische Ereignisse, die Systeme und Daten beeinträchtigen können. Gemeldet wird in drei Stufen: Frühwarnung binnen 24 Stunden, Vorfallmeldung binnen 72 Stunden, Abschlussbericht binnen eines Monats.

Haftung der Leitungsorgane

NIS2 macht Cybersicherheit zur Chefsache. Leitungsorgane müssen die Risikomanagementmaßnahmen billigen, ihre Umsetzung überwachen, sich selbst schulen lassen und für die Schulung ihrer Teams sorgen. Laut ILR weist das Gesetz ihnen direkte Pflichten und Verantwortlichkeiten zu; die Kanzleianalysen weisen darauf hin, dass sie bei Verstößen haftbar gemacht werden können. Die Sanktionen reichen von der Verwarnung bis zu Bußgeldern von 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes für wesentliche und 7 Mio. Euro oder 1,4 % für wichtige Einrichtungen, je nachdem, welcher Betrag höher ist.

Verhältnis zu DORA

Finanzunternehmen unter Aufsicht der CSSF wenden die DORA-Verordnung seit dem 17. Januar 2025 an und melden schwerwiegende IKT-bezogene Vorfälle über das eDesk der CSSF. DORA ist lex specialis: Für diese Unternehmen geht sie beim IKT-Risikomanagement und bei der Vorfallmeldung in der Regel NIS2 vor; NIS2 gilt weiter für Bereiche, die DORA nicht abdeckt. Gruppen mit finanziellen und nichtfinanziellen Rechtseinheiten sollten daher jede Einheit einzeln an den Anhängen des Gesetzes prüfen.

Was jetzt zu tun ist

Die Registrierungsfrist ist am 10. Juli 2026 abgelaufen. Wer erst jetzt feststellt, betroffen zu sein, sollte sich unverzüglich beim ILR registrieren, denn die Registrierung ist gesetzlich vorgeschrieben. Die Meldepflichten gelten seit dem 10. Mai 2026. Für die meisten Organisationen ist der nächste Schritt, die Billigung der Risikomanagementmaßnahmen durch das Leitungsorgan und die Schulung der Geschäftsleitung zu dokumentieren; die sechs grundlegenden Sicherheitsmaßnahmen des ILR bieten einen Ausgangspunkt.

Fragen & Antworten

Seit wann gilt NIS2 in Luxemburg?

Die Abgeordnetenkammer verabschiedete den Gesetzentwurf 8364 am 28. April 2026, der Staatsrat verzichtete am 5. Mai 2026 auf die zweite Abstimmung, und das Gesetz vom 5. Mai 2026 trat am 10. Mai 2026 in Kraft.

Welche Behörde beaufsichtigt NIS2 in Luxemburg?

Für die meisten Sektoren das Institut Luxembourgeois de Régulation (ILR), für den Bankensektor und die Finanzmarktinfrastrukturen die Commission de Surveillance du Secteur Financier (CSSF). Das HCPN ist für das Cyber-Krisenmanagement zuständig.

Bis wann mussten sich Unternehmen für NIS2 registrieren?

Bis zum 10. Juli 2026, zwei Monate nach Inkrafttreten. Die Registrierung ist eine gesetzliche Pflicht; wer die Frist verpasst hat, sollte sie unverzüglich nachholen.

Gilt NIS2 auch für Banken, die DORA anwenden?

DORA ist für Finanzunternehmen lex specialis und geht beim IKT-Risikomanagement und bei der Vorfallmeldung in der Regel vor. NIS2 gilt weiter für Bereiche, die DORA nicht abdeckt.

Welche Sanktionen sieht das luxemburgische NIS2-Gesetz vor?

Bis zu 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes für wesentliche Einrichtungen und bis zu 7 Mio. Euro oder 1,4 % für wichtige Einrichtungen, je nachdem, welcher Betrag höher ist.

Quellen

  1. Loi du 5 mai 2026 concernant des mesures destinées à assurer un niveau élevé de cybersécurité (Mémorial A n° 225) · Legilux
  2. Projet de loi n° 8364 – Dispense du second vote constitutionnel par le Conseil d'État (5.5.2026) · Chambre des Députés
  3. Communiqué de presse du 6 juillet 2026 : l'ILR présente la nouvelle loi NIS 2 · ILR
  4. NIS 2 · ILR
  5. Cybersécurité : présentation de la loi NIS 2 · gouvernement.lu
  6. Entry into application of DORA regulation on 17 January 2025 · CSSF
  7. NIS2 now in force in Luxembourg · Elvinger Hoss Prussen
  8. Luxembourg transposes NIS2, strengthening cybersecurity rules · Simmons & Simmons
  9. Up to 2,000 entities face NIS2 cyber deadline · Paperjam

Geschrieben und anhand von Primärquellen geprüft.