Onofhängeg Informatiounen iwwer Daten, KI an digital Reguléierung zu Lëtzebuerg

Ëffentleche Secteur · Analyse

NIS2 zu Lëtzebuerg: d'Gesetz vum 5. Mee 2026, wien ass betraff a wat ILR an CSSF verlaangen

Lëtzebuerg huet NIS2 mam Gesetz vum 5. Mee 2026 ëmgesat, a Kraaft zënter dem 10. Mee 2026: Perimeter, ILR a CSSF, Registréierung, Meldeflichten an DORA.

D'Wichtegst a Kuerz

  • Lëtzebuerg huet d'NIS2-Direktiv mam Gesetz vum 5. Mee 2026 iwwer Moossname fir en héijen Niveau vu Cybersécherheet ëmgesat; et ass zënter dem 10. Mee 2026 a Kraaft an ersetzt d'NIS1-Gesetz vun 2019.
  • Den Institut Luxembourgeois de Régulation (ILR) ass fir déi grouss Majoritéit vun de Secteuren zoustänneg, d'CSSF fir de Bankesecteur an d'Finanzmaartinfrastrukturen.
  • Betraffen Entitéite missten sech bis den 10. Juli 2026 beim ILR registréieren a musse bedeitend Virfäll an dräi Etappe mellen: 24 Stonnen, 72 Stonnen an ee Mount.
  • D'Leedungsorganer mussen d'Risikomoossname guttheeschen, iwwerwaachen a sech forme loossen; Geldstrofe gi bei essenziellen Entitéite bis 10 Milliounen Euro oder 2 % vum weltwäiten Ëmsaz.
  • Fir Finanzbetriber geet DORA, dat zënter dem 17. Januar 2025 gëllt, beim IKT-Risikomanagement an der Virfallsmeldung an der Regel virun NIS2.

Lëtzebuerg huet d’EU-Direktiv NIS2 mam Gesetz vum 5. Mee 2026 iwwer Moossname fir en héijen Niveau vu Cybersécherheet ëmgesat; et ass zënter dem 10. Mee 2026 a Kraaft. Den Institut Luxembourgeois de Régulation (ILR) iwwerwaacht déi meescht Secteuren, d’CSSF de Bankesecteur an d’Finanzmaartinfrastrukturen. Betraffen Entitéite missten sech bis den 10. Juli 2026 registréieren a musse bedeitend Virfäll bannent 24 Stonne mellen.

Vum Projet de loi 8364 bis zum Gesetz

Den Text gouf als Projet de loi Nr. 8364 deposéiert. D’Chamber huet en den 28. Abrëll 2026 gestëmmt, an de Staatsrot huet de 5. Mee 2026 eestëmmeg der Dispense vum zweete Vote zougestëmmt. D’Gesetz ass am Mémorial A ënnert der Nummer 225 publizéiert ginn an hieft den NIS1-Kader vun 2019 op.

Punkt Regel zu Lëtzebuerg
Rechtsbasis Gesetz vum 5. Mee 2026 (Mémorial A Nr. 225), Ëmsetzung vun der Direktiv (EU) 2022/2555
A Kraaft zënter 10. Mee 2026
Selwer-Registréierung Bis den 10. Juli 2026 beim ILR
Zoustänneg Autoritéiten ILR (déi meescht Secteuren); CSSF (Banken, Finanzmaartinfrastrukturen); HCPN (Cyber-Krisemanagement)
Virfallsmeldung Fréiwarnung 24 h, Meldung 72 h, Schlussbericht ee Mount; iwwer SERIMA
Opsiicht Essenziell Entitéiten: ex ante an ex post; wichteg Entitéiten: ex post
Maximal Geldstrofen Essenziell: 10 Mio. € oder 2 % vum weltwäiten Ëmsaz; wichteg: 7 Mio. € oder 1,4 %

Wien ass betraff

D’Gesetz iwwerhëlt d’Gréisstkritäre vun der Direktiv. Laut dem Communiqué vum ILR vum 6. Juli 2026 gëllt et virun allem fir mëttelgrouss Betriber, also mat op d’mannst 50 Mataarbechter oder engem Ëmsaz oder enger Bilanz vu méi wéi 10 Milliounen Euro, déi an de Secteuren aus den Annexen täteg sinn. Verschidden Zorte vun Entitéite falen onofhängeg vun hirer Gréisst ënnert d’Gesetz.

  • Essenziell Entitéite sinn ënner anerem grouss Betriber (op d’mannst 250 Mataarbechter, oder méi wéi 50 Milliounen Euro Ëmsaz, oder eng Bilanz vu méi wéi 43 Milliounen Euro) an den héichkritesche Secteuren aus dem Annex I.
  • Wichteg Entitéite sinn, mat Ausnamen, mëttelgrouss Betriber aus de Secteure vum Annex I an och grouss oder mëttelgrouss Betriber aus den anere kritesche Secteure vum Annex II.

De Perimeter ass vill méi breet wéi ënnert NIS1. Den ILR nennt d’Veraarbechtungsindustrie, Online-Plattformen, de Raumfaartsecteur an d’Liewensmëttelproduktioun als Beräicher, wou Betriber betraff kënne sinn, ouni et ze wëssen, a stellt e Simulateur zur Verfügung. De Paperjam huet vun enger Schätzung vun 1.500 bis 2.000 betraffenen Entitéite bericht.

Autoritéiten a Meldewee

Den ILR gesäit sech als zoustänneg Cybersécherheetsautoritéit fir déi grouss Majoritéit vun de Secteuren. D’Commission de Surveillance du Secteur Financier (CSSF) bleift zoustänneg fir de Bankesecteur an d’Finanzmaartinfrastrukturen, an den Haut-Commissariat à la Protection nationale (HCPN) fir d’Cyber-Krisemanagement, esou wéi d’Analyse vun den Affekotebüroen Elvinger Hoss Prussen a Simmons & Simmons et festhalen.

Virfäll gi beim ILR iwwer SERIMA gemellt. Den ILR ënnersträicht, datt de Begrëff Virfall bewosst breet ass: Cyberattacken, mënschlech Feeler, technesch Pannen a physesch Evenementer, déi Systemer an Donnéeën affektéiere kënnen. Gemellt gëtt an dräi Etappen: Fréiwarnung bannent 24 Stonnen, Virfallsmeldung bannent 72 Stonnen, Schlussbericht bannent engem Mount.

Haftung vun de Leedungsorganer

NIS2 mécht aus der Cybersécherheet eng Chefsaach. D’Leedungsorganer mussen d’Moossname fir de Risikomanagement guttheeschen, hir Ëmsetzung iwwerwaachen, sech selwer forme loossen a fir d’Formatioun vun hiren Équipe suergen. Laut ILR gëtt d’Gesetz hinnen direkt Flichten a Verantwortung; d’Affekotebüroe weisen drop hin, datt si bei Verstéiss haftbar gemaach kënne ginn. D’Sanktioune gi vun der Verwarnung bis zu Geldstrofe vun 10 Milliounen Euro oder 2 % vum weltwäite Joresëmsaz fir essenziell a 7 Milliounen Euro oder 1,4 % fir wichteg Entitéiten, jee nodeem wéi ee Betrag méi héich ass.

Verhältnis zu DORA

Finanzbetriber ënnert der Opsiicht vun der CSSF wenden zënter dem 17. Januar 2025 d’DORA-Verordnung un a melle grave IKT-Virfäll iwwer den eDesk vun der CSSF. DORA ass eng lex specialis: Fir dës Betriber geet se beim IKT-Risikomanagement a bei der Virfallsmeldung an der Regel virun NIS2; NIS2 gëllt weider fir Beräicher, déi DORA net ofdeckt. Gruppe mat finanziellen an net-finanzielle Rechtsentitéite sollten dofir all Entitéit eenzel mat den Annexe vum Gesetz vergläichen.

Wat elo ze maachen ass

D’Registréierungsfrist ass den 10. Juli 2026 ofgelaf. Wien eréischt elo feststellt, datt en ënnert d’Gesetz fält, soll sech direkt beim ILR registréieren, well d’Registréierung eng gesetzlech Flicht ass. D’Meldeflichte gëllen zënter dem 10. Mee 2026. Fir déi meescht Organisatiounen ass den nächste Schrëtt, d’Guttheesche vun de Risikomoossnamen duerch d’Leedungsorgan an d’Formatioun vun der Direktioun ze dokumentéieren; déi sechs fundamental Sécherheetsmoossname vum ILR sinn e gudden Ausgangspunkt.

Froen an Äntwerten

Zënter wéini gëllt NIS2 zu Lëtzebuerg?

D'Chamber huet de Projet de loi 8364 den 28. Abrëll 2026 gestëmmt, de Staatsrot huet de 5. Mee 2026 op den zweete Vote verzicht, an d'Gesetz vum 5. Mee 2026 ass den 10. Mee 2026 a Kraaft getrueden.

Wéi eng Autoritéit iwwerwaacht NIS2 zu Lëtzebuerg?

Fir déi meescht Secteuren den Institut Luxembourgeois de Régulation (ILR), fir de Bankesecteur an d'Finanzmaartinfrastrukturen d'Commission de Surveillance du Secteur Financier (CSSF). Den HCPN ass fir d'Cyber-Krisemanagement zoustänneg.

Bis wéini huet ee sech fir NIS2 misse registréieren?

Bis den 10. Juli 2026, zwee Méint nodeems d'Gesetz a Kraaft getrueden ass. D'Registréierung ass eng gesetzlech Flicht; wien d'Frist verpasst huet, soll se direkt nohuelen.

Gëllt NIS2 och fir Banken, déi DORA uwenden?

DORA ass fir Finanzbetriber eng lex specialis a geet beim IKT-Risikomanagement an der Virfallsmeldung an der Regel vir. NIS2 gëllt weider fir Beräicher, déi DORA net ofdeckt.

Wéi eng Sanktioune gesäit d'lëtzebuergescht NIS2-Gesetz vir?

Bis 10 Milliounen Euro oder 2 % vum weltwäite Joresëmsaz fir essenziell Entitéiten a bis 7 Milliounen Euro oder 1,4 % fir wichteg Entitéiten, jee nodeem wéi ee Betrag méi héich ass.

Quellen

  1. Loi du 5 mai 2026 concernant des mesures destinées à assurer un niveau élevé de cybersécurité (Mémorial A n° 225) · Legilux
  2. Projet de loi n° 8364 – Dispense du second vote constitutionnel par le Conseil d'État (5.5.2026) · Chambre des Députés
  3. Communiqué de presse du 6 juillet 2026 : l'ILR présente la nouvelle loi NIS 2 · ILR
  4. NIS 2 · ILR
  5. Cybersécurité : présentation de la loi NIS 2 · gouvernement.lu
  6. Entrée en application du règlement DORA au 17 janvier 2025 · CSSF
  7. NIS2 now in force in Luxembourg · Elvinger Hoss Prussen
  8. Luxembourg transposes NIS2, strengthening cybersecurity rules · Simmons & Simmons
  9. Up to 2,000 entities face NIS2 cyber deadline · Paperjam

Geschriwwen an anhand vu Primärquelle kontrolléiert.