# Dataplaz > Dataplaz explains what new rules and developments in data, AI and digital regulation mean for organisations in Luxembourg, in Luxembourgish, French, German and English. Independent publication on data, AI and digital regulation in Luxembourg (EU AI Act, DORA, Data Act, NIS2, GDPR, CNPD, CSSF, MeluXina, LNDS). Every article exists in Luxembourgish, French, German and English, cites primary sources, and has a plain Markdown version at the same URL with ".md" instead of the trailing slash. ## Lëtzebuergesch - [Wien iwwerwaacht d'KI-Verordnung zu Lëtzebuerg: CNPD, CSSF, CAA an de Gesetzesprojet 8476](https://dataplaz.lu/lb/ki-verordnung-autoriteiten-letzebuerg-cnpd.md): De Gesetzesprojet Nr. 8476 mécht d'CNPD zur zentraler KI-Autoritéit, mat CSSF a CAA fir hir Secteuren. Am Oktober 2026 war en nach net gestëmmt. - [DORA: D'CSSF preziséiert, wéi Lëtzebuerger Finanzbetriber schwéier IKT-Incidenter mellen](https://dataplaz.lu/lb/cssf-dora-incidentmeldung-instruktiounen.md): De 29. September 2026 huet d'CSSF siwen Instruktioune pro Feld fir DORA-Mellunge vu schwéieren IKT-Incidenter publizéiert, fir besser Datequalitéit. - [DORA-Informatiounsregister zu Lëtzebuerg: Mellung un d'CSSF an den CAA, an d'Datefro dohannert](https://dataplaz.lu/lb/dora-informatiounsregister-letzebuerg.md): Lëtzebuerger Finanzbetriber mussen en DORA-Register vun alle IKT-Drëttubidderkontrakter féieren a jäerlech mellen; déi gréisst Hürd sinn d'Daten. - [KI-Verordnung an Héichrisiko-KI am Hierscht 2026: wat den Opschub vum Omnibus fir Lëtzebuerg bedeit](https://dataplaz.lu/lb/ki-verordnung-heichrisiko-flichten-opschub-2026.md): Den Digital-Omnibus huet d'Héichrisiko-Flichte vun der KI-Verordnung vum 2. August 2026 op den 2. Dezember 2027 an den 2. August 2028 verluecht. - [MeluXina-AI an d'Luxembourg AI Factory: Stand 2026 a Weeër fir den Zougang](https://dataplaz.lu/lb/meluxina-ai-ki-fabrik-letzebuerg.md): MeluXina-AI, de KI-Superrechner vun der Luxembourg AI Factory, gouf den 22. Juli 2026 bestallt. Wat e bitt a wéi Betriber a Verwaltungen Zougang kréien. - [NIS2 zu Lëtzebuerg: d'Gesetz vum 5. Mee 2026, wien ass betraff a wat ILR an CSSF verlaangen](https://dataplaz.lu/lb/nis2-letzebuerg-gesetz-flichten.md): Lëtzebuerg huet NIS2 mam Gesetz vum 5. Mee 2026 ëmgesat, a Kraaft zënter dem 10. Mee 2026: Perimeter, ILR a CSSF, Registréierung, Meldeflichten an DORA. - [Data Owner, Data Steward, Data Custodian: wien ass fir wat verantwortlech](https://dataplaz.lu/lb/data-owner-data-steward-rollen.md): Den Data Owner dréit d'Verantwortung, den Data Steward këmmert sech ëm Definitiounen a Qualitéit, de Custodian bedreift d'Systemer. Sou verdeelt een d'Rollen. - [LNDS erkläert: den nationalen Dateservice, d'Weidernotzung vun ëffentlechen Donnéeën an den EHDS](https://dataplaz.lu/lb/lnds-nationalen-dateservice.md): De LNDS hëlleft ëffentleche Stellen, geschützten Donnéeë fir d'Fuerschung notzbar ze maachen; éischt Demanden no dem Gesetz vum 19. Dezember 2025 kommen 2026. - [KI-Kompetenz no Artikel 4 vun der KI-Verordnung: wat Betriber zu Lëtzebuerg maache mussen](https://dataplaz.lu/lb/ki-kompetenz-artikel-4-ki-verordnung-letzebuerg.md): Zënter dem 2. Februar 2025 mussen Ubidder a Bedreiwer vu KI zu Lëtzebuerg d'KI-Kompetenz vun hirem Personal fërderen. Wat nom Omnibus vun 2026 gëllt. - [EU-Dateverordnung (Data Act) zu Lëtzebuerg: Flichten, Delaien an d'Roll vum ILR](https://dataplaz.lu/lb/data-act-letzebuerg.md): Den Data Act gëllt zu Lëtzebuerg zënter dem 12. September 2025. De Gesetzesprojet 8809 géif den ILR zur Haaptautoritéit maachen. - [Héichrisiko-KI-System: Definitioun no der KI-Verordnung](https://dataplaz.lu/lb/heichrisiko-ki-system.md): En Héichrisiko-KI-System fält ënnert den Artikel 6 vun der KI-Verordnung, iwwer Produiten aus dem Annexe I oder Usagen aus dem Annexe III; Flichten ab Dezember 2027. - [Stammdatemanagement fir mëttelgrouss Betriber zu Lëtzebuerg: wou ufänken](https://dataplaz.lu/lb/stammdatemanagement-mettelgrouss-betriber.md): MDM heescht: eng zouverlässeg Versioun vun de Stammdate vu Clienten, Fournisseuren, Produiten a Gesellschaften. Wat dozou gehéiert an déi éischt Schrëtt. - [BCBS 239 fir Banken zu Lëtzebuerg: Risikodaten, den EZB-Leitfaden an d'CSSF](https://dataplaz.lu/lb/bcbs-239-risikodaten-banken-letzebuerg.md): BCBS 239 setzt 14 Prinzipien fir d'Aggregatioun an d'Berichterstattung vu Risikodaten; zu Lëtzebuerg maachen den EZB-Leitfaden an d'Circulaire CSSF 12/552 se konkret. - [Maturitéit vun der Dategouvernance bewäerten: Modeller, Notatioun an eng liicht Method fir Lëtzebuerg](https://dataplaz.lu/lb/dategouvernance-maturiteit-bewaerten.md): Eng Maturitéitsbewäertung notéiert all Kapazitéit vun 0 bis 5 op Basis vu Beweiser. Wat ee moosst, wien ee freet a wéi eng Roadmap draus entsteet. - [Lëtzebuerger Strategie fir KI, Daten a Quantentechnologien: wat „Accelerating digital sovereignty 2030“ bréngt](https://dataplaz.lu/lb/ki-datestrategie-letzebuerg-2030.md): Lëtzebuerg huet de 19. Mee 2025 seng dräi Strategie fir KI, Daten a Quantentechnologie virgestallt. Dokumenter, Moossnamen a wat se fir Betriber bedeiten. ## Français - [Qui contrôle l'AI Act au Luxembourg : CNPD, CSSF, CAA et le projet de loi n° 8476](https://dataplaz.lu/fr/ai-act-autorites-luxembourg-cnpd.md): Le projet de loi n° 8476 fait de la CNPD l'autorité de droit commun de l'AI Act, avec la CSSF et le CAA pour leurs secteurs. Il n'était pas voté en octobre 2026. - [DORA : la CSSF précise comment remplir les déclarations d'incidents TIC majeurs au Luxembourg](https://dataplaz.lu/fr/cssf-dora-instructions-declaration-incidents.md): Le 29 septembre 2026, la CSSF a publié sept instructions champ par champ pour les déclarations d'incidents TIC majeurs sous DORA, afin d'en améliorer la qualité. - [Registre d'information DORA au Luxembourg : déclaration à la CSSF et au CAA, et la question des données](https://dataplaz.lu/fr/dora-registre-information-luxembourg.md): Les entités financières luxembourgeoises doivent tenir un registre DORA de tous leurs contrats TIC et le déclarer chaque année ; la difficulté réside dans les données. - [AI Act et IA à haut risque à l'automne 2026 : ce que le report de l'omnibus change au Luxembourg](https://dataplaz.lu/fr/ai-act-obligations-haut-risque-report-2026.md): L'omnibus numérique a reporté les obligations haut risque de l'AI Act du 2 août 2026 au 2 décembre 2027 et au 2 août 2028. Le reste s'applique déjà au Luxembourg. - [MeluXina-AI et la Luxembourg AI Factory : état des lieux en 2026 et modalités d'accès](https://dataplaz.lu/fr/meluxina-ai-factory-ia-luxembourg.md): MeluXina-AI, supercalculateur de la Luxembourg AI Factory, a été commandé le 22 juillet 2026. Ce qu'il offre et comment entreprises et administrations y accèdent. - [NIS 2 au Luxembourg : la loi du 5 mai 2026, les entités concernées et le rôle de l'ILR et de la CSSF](https://dataplaz.lu/fr/nis2-luxembourg-loi-champ-obligations.md): La loi du 5 mai 2026, en vigueur depuis le 10 mai 2026, transpose NIS 2 au Luxembourg : champ, ILR et CSSF, enregistrement, notification et DORA. - [Data owner, data steward, data custodian : qui est responsable de quoi](https://dataplaz.lu/fr/proprietaire-des-donnees-data-steward-roles.md): Le data owner décide et rend des comptes, le data steward gère définitions et qualité, le custodian exploite les systèmes. Comment répartir ces rôles au Luxembourg. - [LNDS : le service national des données, la réutilisation des données publiques et l'EHDS au Luxembourg](https://dataplaz.lu/fr/lnds-service-national-donnees-luxembourg.md): Le LNDS aide les organismes publics luxembourgeois à rendre leurs données réutilisables ; premières demandes au titre de la loi du 19 décembre 2025 attendues en 2026. - [Maîtrise de l'IA (article 4 de l'AI Act) : ce que doivent faire les organisations au Luxembourg](https://dataplaz.lu/fr/maitrise-ia-article-4-ai-act-luxembourg.md): Depuis le 2 février 2025, fournisseurs et déployeurs d'IA au Luxembourg doivent favoriser la maîtrise de l'IA de leur personnel. Ce qui s'applique après l'Omnibus. - [Règlement sur les données (Data Act) au Luxembourg : obligations, échéances et rôle prévu de l'ILR](https://dataplaz.lu/fr/reglement-sur-les-donnees-luxembourg.md): Le règlement européen sur les données s'applique au Luxembourg depuis le 12 septembre 2025. Le projet de loi 8809 confierait l'essentiel du contrôle à l'ILR. - [Système d'IA à haut risque : définition selon l'AI Act](https://dataplaz.lu/fr/systeme-ia-a-haut-risque.md): Un système d'IA à haut risque relève de l'article 6 de l'AI Act, via les produits de l'annexe I ou les usages de l'annexe III ; obligations dès le 2 décembre 2027. - [Gestion des données maîtres (MDM) dans les entreprises moyennes au Luxembourg : par où commencer](https://dataplaz.lu/fr/gestion-donnees-maitres-entreprises-moyennes.md): Le MDM vise une version unique et fiable des données clients, fournisseurs, produits et entités juridiques. Périmètre, signaux d'alerte et premiers pas. - [BCBS 239 expliqué aux banques luxembourgeoises : agrégation des données de risque, guide BCE et CSSF](https://dataplaz.lu/fr/bcbs-239-agregation-donnees-risques-banques-luxembourg.md): BCBS 239 fixe 14 principes d'agrégation et de notification des données de risque ; au Luxembourg, le guide BCE de mai 2024 et la circulaire CSSF 12/552 les concrétisent. - [Évaluer la maturité de la gouvernance des données : modèles, notation et méthode légère au Luxembourg](https://dataplaz.lu/fr/evaluer-maturite-gouvernance-des-donnees.md): Une évaluation de maturité note chaque capacité de 0 à 5 sur la base de preuves. Ce qu'il faut mesurer, qui interroger et comment en tirer une feuille de route. - [Stratégies IA, données et quantique du Luxembourg : ce que contient « Accelerating digital sovereignty 2030 »](https://dataplaz.lu/fr/strategie-ia-donnees-luxembourg-2030.md): Le Luxembourg a présenté ses stratégies IA, données et quantique le 19 mai 2025 : voici les documents, les mesures et les enjeux pour les entreprises. ## Deutsch - [Wer die KI-Verordnung in Luxemburg überwacht: CNPD, CSSF, CAA und Gesetzentwurf Nr. 8476](https://dataplaz.lu/de/ki-verordnung-behoerden-luxemburg-cnpd.md): Gesetzentwurf Nr. 8476 macht die CNPD zur zentralen KI-Aufsicht in Luxemburg, CSSF und CAA für ihre Sektoren. Im Oktober 2026 war er noch nicht verabschiedet. - [DORA: CSSF konkretisiert Meldungen schwerwiegender IKT-Vorfälle für Luxemburger Finanzunternehmen](https://dataplaz.lu/de/cssf-dora-vorfallmeldung-anweisungen.md): Am 29. September 2026 hat die CSSF sieben feldgenaue Anweisungen für DORA-Meldungen schwerwiegender IKT-Vorfälle veröffentlicht, um die Datenqualität zu verbessern. - [DORA-Informationsregister in Luxemburg: Meldung an CSSF und CAA und das Datenproblem dahinter](https://dataplaz.lu/de/dora-informationsregister-luxemburg.md): Luxemburger Finanzunternehmen müssen ein DORA-Register aller IKT-Drittdienstleisterverträge führen und jährlich melden; die eigentliche Hürde ist die Datenqualität. - [KI-Verordnung und Hochrisiko-KI im Herbst 2026: was der Aufschub durch den Omnibus für Luxemburg bedeutet](https://dataplaz.lu/de/ki-verordnung-hochrisiko-pflichten-aufschub-2026.md): Der Digital-Omnibus hat die Hochrisiko-Pflichten der KI-Verordnung vom 2. August 2026 auf 2. Dezember 2027 und 2. August 2028 verschoben. Der Rest gilt bereits. - [MeluXina-AI und die Luxembourg AI Factory: Stand 2026 und Zugangswege](https://dataplaz.lu/de/meluxina-ai-ki-fabrik-luxemburg.md): MeluXina-AI, der KI-Supercomputer der Luxembourg AI Factory, wurde am 22. Juli 2026 beauftragt. Was er bietet und wie Unternehmen und Behörden Zugang erhalten. - [NIS2 in Luxemburg: Das Gesetz vom 5. Mai 2026, betroffene Einrichtungen und die Rolle von ILR und CSSF](https://dataplaz.lu/de/nis2-luxemburg-gesetz-pflichten.md): Luxemburg hat NIS2 mit dem Gesetz vom 5. Mai 2026 umgesetzt, in Kraft seit 10. Mai 2026: Anwendungsbereich, ILR und CSSF, Registrierung, Meldepflichten, DORA. - [Data Owner, Data Steward, Data Custodian: wer wofür verantwortlich ist](https://dataplaz.lu/de/data-owner-data-steward-unterschied.md): Der Data Owner trägt die Verantwortung, der Data Steward pflegt Definitionen und Qualität, der Custodian betreibt die Systeme. So verteilen Sie die Rollen in Luxemburg. - [LNDS erklärt: Luxemburgs nationaler Datendienst, Weiterverwendung öffentlicher Daten und Gesundheitsdatenraum](https://dataplaz.lu/de/lnds-nationaler-datendienst-luxemburg.md): Der LNDS hilft Luxemburger Behörden, geschützte Daten für Forschung und Innovation nutzbar zu machen; erste Anträge nach dem Gesetz vom 19. Dezember 2025 kommen 2026. - [KI-Kompetenz nach Artikel 4 KI-Verordnung: Was Organisationen in Luxemburg tun müssen](https://dataplaz.lu/de/ki-kompetenz-artikel-4-ki-verordnung-luxemburg.md): Seit dem 2. Februar 2025 müssen Anbieter und Betreiber von KI in Luxemburg die KI-Kompetenz ihres Personals fördern. Was nach dem Omnibus von 2026 gilt. - [EU-Datenverordnung (Data Act) in Luxemburg: Pflichten, Fristen und die geplante Rolle des ILR](https://dataplaz.lu/de/data-act-datenverordnung-luxemburg.md): Der Data Act gilt in Luxemburg seit dem 12. September 2025. Gesetzentwurf 8809 würde das ILR zur Hauptbehörde machen. Pflichten, Fristen und Betroffene. - [Hochrisiko-KI-System: Definition nach der KI-Verordnung](https://dataplaz.lu/de/hochrisiko-ki-system.md): Ein Hochrisiko-KI-System fällt unter Artikel 6 der KI-Verordnung, über Produkte nach Anhang I oder Einsätze nach Anhang III; Pflichten ab dem 2. Dezember 2027. - [Stammdatenmanagement für mittelständische Unternehmen in Luxemburg: wo man anfängt](https://dataplaz.lu/de/stammdatenmanagement-mittelstand-luxemburg.md): MDM heißt: eine verlässliche, verantwortete Version von Kunden-, Lieferanten-, Produkt- und Gesellschaftsdaten. Umfang, Warnsignale und erste Schritte. - [BCBS 239 für Banken in Luxemburg erklärt: Risikodatenaggregation, EZB-Leitfaden und CSSF](https://dataplaz.lu/de/bcbs-239-risikodatenaggregation-banken-luxemburg.md): BCBS 239 legt 14 Grundsätze für die Aggregation von Risikodaten und die Risikoberichterstattung fest; in Luxemburg konkretisieren EZB-Leitfaden und CSSF 12/552 sie. - [Reifegrad der Data Governance bewerten: Modelle, Bewertung und ein schlankes Vorgehen in Luxemburg](https://dataplaz.lu/de/reifegrad-data-governance-bewerten.md): Eine Reifegradbewertung stuft jede Fähigkeit belegbar von 0 bis 5 ein. Was gemessen wird, wen man befragt und wie daraus eine Roadmap entsteht. - [Luxemburgs KI-, Daten- und Quantenstrategie: Was „Accelerating digital sovereignty 2030“ enthält](https://dataplaz.lu/de/ki-datenstrategie-luxemburg-2030.md): Luxemburg hat am 19. Mai 2025 seine Strategien für KI, Daten und Quantentechnologien vorgestellt. Dokumente, Maßnahmen und was sie für Unternehmen bedeuten. ## English - [Who supervises the AI Act in Luxembourg: CNPD, CSSF, CAA and draft law No. 8476](https://dataplaz.lu/en/ai-act-luxembourg-authorities-cnpd.md): Draft law No. 8476 makes the CNPD Luxembourg's default AI Act authority, with the CSSF and CAA for their sectors. It was still not adopted in October 2026. - [CSSF issues extra DORA incident-reporting instructions: what Luxembourg financial entities must fill in](https://dataplaz.lu/en/cssf-dora-incident-reporting-instructions.md): On 29 September 2026 the CSSF added seven field-level instructions to the ESAs' guidance on DORA major ICT incident reports, aimed at better data quality. - [DORA register of information in Luxembourg: reporting to the CSSF and CAA, and the data behind it](https://dataplaz.lu/en/dora-register-of-information-luxembourg.md): Luxembourg financial entities must keep a DORA register of all ICT third-party contracts and file it yearly; the hard part is data quality, not the template. - [AI Act high-risk rules in autumn 2026: what the Digital Omnibus delay means for Luxembourg](https://dataplaz.lu/en/ai-act-high-risk-obligations-delay-2026.md): The Digital Omnibus moved AI Act high-risk duties from 2 August 2026 to 2 December 2027 and 2 August 2028. Other obligations already apply in Luxembourg. - [MeluXina-AI and the Luxembourg AI Factory: status in 2026 and how to get access](https://dataplaz.lu/en/meluxina-ai-luxembourg-ai-factory.md): MeluXina-AI is the AI supercomputer of the Luxembourg AI Factory, contracted on 22 July 2026. Here is what it offers and how firms and public bodies get access. - [NIS2 in Luxembourg: the law of 5 May 2026, who is in scope and what the ILR and CSSF expect](https://dataplaz.lu/en/nis2-luxembourg-law-scope-obligations.md): Luxembourg transposed NIS2 by the law of 5 May 2026, in force since 10 May 2026: scope, ILR and CSSF supervision, registration, incident reporting and DORA. - [Data owner vs data steward vs data custodian: who is accountable for what](https://dataplaz.lu/en/data-owner-vs-data-steward.md): The data owner is accountable, the data steward manages definitions and quality, the custodian runs the systems. How to assign the roles in Luxembourg. - [LNDS explained: Luxembourg's National Data Service, public data reuse and the health data space](https://dataplaz.lu/en/lnds-luxembourg-national-data-service.md): LNDS helps Luxembourg public bodies make protected data reusable for research and innovation; first requests under the law of 19 December 2025 are due in 2026. - [AI literacy under AI Act Article 4: what Luxembourg organisations must do](https://dataplaz.lu/en/ai-literacy-ai-act-article-4-luxembourg.md): Since 2 February 2025, every provider and deployer of AI in Luxembourg must take measures to build AI literacy among staff. What the rule requires after the 2026 Omnibus. - [EU Data Act in Luxembourg: obligations, key dates and the ILR's planned role](https://dataplaz.lu/en/eu-data-act-luxembourg.md): The EU Data Act applies in Luxembourg since 12 September 2025. Bill 8809 would make the ILR the main authority. Obligations, deadlines and who is affected. - [High-risk AI system: definition under the EU AI Act](https://dataplaz.lu/en/high-risk-ai-system.md): A high-risk AI system is one covered by Article 6 of the AI Act, via Annex I products or Annex III use cases; its obligations apply from 2 December 2027. - [Master data management for mid-sized companies in Luxembourg: where to start](https://dataplaz.lu/en/master-data-management-mid-sized-companies.md): MDM means one trusted, owned version of customer, supplier, product and legal-entity data. What it covers, the warning signs and how a mid-sized company can start. - [BCBS 239 explained for banks in Luxembourg: risk data aggregation, the ECB guide and the CSSF](https://dataplaz.lu/en/bcbs-239-risk-data-aggregation-luxembourg-banks.md): BCBS 239 sets 14 principles for aggregating and reporting risk data; for Luxembourg banks the ECB's May 2024 guide and CSSF Circular 12/552 make them concrete. - [How to assess data governance maturity: models, scoring and a light-weight method for Luxembourg](https://dataplaz.lu/en/data-governance-maturity-assessment.md): A data governance maturity assessment scores capabilities on a 0–5 scale against evidence. Here is what to measure, whom to interview and how to build a roadmap. - [Luxembourg's AI, data and quantum strategies: what 'Accelerating digital sovereignty 2030' contains](https://dataplaz.lu/en/luxembourg-ai-data-strategy-2030.md): Luxembourg presented its AI, data and quantum strategies on 19 May 2025 under 'Accelerating digital sovereignty 2030'. Documents, measures and what they mean for firms. ## Optional - [About](https://dataplaz.lu/en/about/) - [RSS (English)](https://dataplaz.lu/en/rss.xml)