NIS2 Luxemburg: maakindustrie, wie valt er echt onder?
De Luxemburgse NIS 2-wet geldt sinds 10 mei 2026 en de zelfregistratie bij de ILR moest uiterlijk 10 juli 2026 binnen zijn. Voor een producent hangt alles af van één regel in bijlage II: vijf NACE-afdelingen, en niets anders. Deze gids zet het toepassingsgebied, de meldtermijnen, de boetes en de Luxemburgse subsidie op een rij.
Het korte antwoord
Een deel van de maakindustrie valt in Luxemburg onder NIS2, maar niet de hele maakindustrie. De wet van 5 mei 2026 over maatregelen voor een hoog niveau van cyberbeveiliging trad op 10 mei 2026 in werking en trok de NIS1-wet in[1][2]. De regel Fabrication in bijlage II dekt maar twee dingen: fabrikanten van medische hulpmiddelen en van medische hulpmiddelen voor in-vitrodiagnostiek, en ondernemingen met een economische activiteit in de afdelingen 26 tot 30 van NACE Rev. 2[1]. Computers, elektronica en optische producten, elektrische apparatuur, machines en werktuigen, auto's en aanhangwagens, overige transportmiddelen: u hoort erbij. Staal, metaalproducten, kunststof, rubber, glas, papier, voedingsmiddelenproductie: die regel noemt u niet, en dat verschil bepaalt de rest van het dossier.
Waar de wet wel geldt, is een entiteit uit bijlage II een belangrijke entiteit[3]. De verplichtingen komen niet aan: ze lopen al sinds mei 2026.
NIS2 Luxemburg maakindustrie: vier vragen die u moet beslechten
- Uw activiteit. Neem de NACE-code waaronder u echt werkt, niet de code die uit gewoonte in uw verkoopstukken staat. Alleen de afdelingen 26, 27, 28, 29 en 30, plus de productie van medische hulpmiddelen en IVD's, vallen onder de regel Fabrication[1]. Chemie en voeding hebben in bijlage II eigen regels met eigen definities[1].
- Uw omvang. Een middelgrote onderneming heeft minstens 50 medewerkers, of meer dan 10 miljoen euro jaaromzet of balanstotaal. Een grote onderneming heeft minstens 250 medewerkers, of meer dan 50 miljoen euro omzet, of meer dan 43 miljoen euro balanstotaal[3].
- Uw groep. Hoort uw vennootschap bij een groep, dan worden de cijfers op groepsniveau geconsolideerd, volgens artikel 6 van de bijlage bij aanbeveling 2003/361/EG[5]. Een Luxemburgse vestiging met 40 mensen die deel uitmaakt van een groep met 3.000 mensen is geen kleine onderneming. In een land waar een groot deel van de industrie in handen is van buitenlandse groepen, is dit het criterium dat de meeste fabrieken onverwacht binnen het toepassingsgebied trekt. De wet verklaart artikel 3, lid 4, van dezelfde bijlage uitdrukkelijk niet van toepassing[1].
- Uw rol in het land. Ongeacht de omvang geldt de wet als de entiteit in het Groothertogdom de enige aanbieder is van een dienst die essentieel is voor kritieke maatschappelijke of economische activiteiten, of als uitval van haar dienst de openbare veiligheid, de openbare orde of de volksgezondheid aanzienlijk kan raken[1]. Op een markt van deze grootte kan een producent die als enige iets maakt ook onder 50 medewerkers in beeld komen.
De ILR stelt een simulator ter beschikking. De uitkomst is uitdrukkelijk indicatief en geldt niet als zelfregistratie in de zin van de wet[5]. Dateer en bewaar het antwoord toch: het is het eerste stuk in uw dossier.
Wie houdt toezicht, en wie helpt bij een incident
Luxemburg heeft de rollen scherp verdeeld. Een producent heeft niet dezelfde aanspreekpunten als een bank.
| Rol | Instantie |
|---|---|
| Bevoegde autoriteit voor de sectoren van bijlage I en II | Institut luxembourgeois de régulation (ILR)[1] |
| Uitzondering: bankwezen en financiëlemarktinfrastructuur | Commission de surveillance du secteur financier[1] |
| CSIRT voor de staat, overheidsinstellingen en kritieke entiteiten | Haut-Commissariat à la Protection nationale, in zijn functie GOVCERT.LU[1] |
| CSIRT voor alle overige gevallen, dus voor uw fabriek | CIRCL[1] |
| Centraal contactpunt en beheer van grote cybercrises | Haut-Commissariat à la Protection nationale[1] |
Onthoud de regel over CIRCL. Dat is het team dat op verzoek van de entiteit een proactieve scan van haar netwerk- en informatiesystemen kan uitvoeren om kwetsbaarheden met mogelijk aanzienlijke impact op te sporen[1]. Dat recht bestaat en kost u één brief.
De registratie moest op 10 juli 2026 binnen zijn
Zelfregistratie bij de bevoegde autoriteit is een wettelijke verplichting die binnen twee maanden na inwerkingtreding van de wet moest gebeuren, dus uiterlijk op 10 juli 2026[4]. Registraties van vóór de inwerkingtreding blijven geldig, zolang de gegevens juist zijn en doorlopend worden bijgewerkt[4]. Eén zin van de ILR hoort in de bestuurskamer te hangen: het ontbreken van een zelfregistratie ontslaat een entiteit niet van haar verplichtingen onder de NIS 2-wet[4]. Niet registreren heeft nog nooit iemand buiten het toepassingsgebied gebracht; het voegt een overtreding toe.
Een incident melden: 24 uur, 72 uur, één maand
Een incident is aanzienlijk als het ernstige operationele verstoring van de diensten of financieel verlies voor de entiteit heeft veroorzaakt of kan veroorzaken, of als het andere natuurlijke of rechtspersonen heeft geraakt of kan raken met aanzienlijke materiële, lichamelijke of immateriële schade[1]. Het begrip is bewust ruim: het dekt cyberaanvallen, maar ook menselijke fouten, technische storingen en fysieke gebeurtenissen[3]. Een productielijn die door ransomware stilvalt, past in de definitie.
| Termijn | Wat u naar de ILR stuurt |
|---|---|
| 24 uur na kennisname | Vroegtijdige waarschuwing, met vermelding of een onrechtmatige of kwaadwillige handeling wordt vermoed en of grensoverschrijdende impact mogelijk is[1] |
| 72 uur | Incidentmelding: update, eerste beoordeling van ernst en impact, beschikbare indicatoren van compromittering[1] |
| Op verzoek van het CSIRT of de autoriteit | Tussentijds verslag met relevante actualisaties[1] |
| Eén maand na de incidentmelding | Eindverslag: uitgebreide beschrijving, type dreiging of waarschijnlijke oorzaak, genomen mitigerende maatregelen, grensoverschrijdende impact[1] |
De klok begint te lopen bij kennisname van het incident, niet bij de oplossing. Loopt het incident nog bij het eindverslag, dan levert u een voortgangsverslag en daarna een eindverslag binnen een maand na afhandeling[1]. Omgekeerd moet de autoriteit, indien mogelijk binnen 24 uur na de vroegtijdige waarschuwing, reageren met een eerste terugkoppeling en, op uw verzoek, met operationele richtsnoeren of advies[1].
Tien maatregelen, en één nuance in uw voordeel
De wet vraagt een allegevarenbenadering met minstens tien families maatregelen[1]: beleid voor risicoanalyse en beveiliging van informatiesystemen; incidentbehandeling; bedrijfscontinuïteit, back-ups, herstel en crisisbeheer; beveiliging van de toeleveringsketen, inclusief de relatie met directe leveranciers en dienstverleners; beveiliging bij aanschaf, ontwikkeling en onderhoud, met behandeling en openbaarmaking van kwetsbaarheden; beleid om de effectiviteit van de maatregelen te beoordelen; basishygiëne op cybergebied en opleiding; cryptografie en waar nodig versleuteling; personeelsbeveiliging, toegangsbeleid en assetbeheer; meervoudige of continue authenticatie en beveiligde communicatie.
De nuance: maatregelen van essentiële entiteiten moeten aan de bevoegde autoriteit worden gemeld, in een vorm en termijn die zij bepaalt[1]. Omdat de maakindustrie in bijlage II staat, hoeft u die melding van maatregelen niet te doen — wat niets verandert aan de plicht om ze in te voeren en bij toezicht te kunnen aantonen. Voor het schrijfwerk publiceert de ILR eigen handleidingen, waaronder zes fundamentele beveiligingsmaatregelen en richtsnoeren voor bestuursorganen[7].
Boetes, dwangsom en bestuurdersaansprakelijkheid
Bij overtreding van artikel 12 of artikel 14, leden 1 tot 4, bedraagt de maximale administratieve boete 7.000.000 euro of 1,4 % van de totale wereldwijde jaaromzet van het voorgaande boekjaar van de onderneming waartoe de belangrijke entiteit behoort, waarbij het hoogste bedrag geldt. Voor een essentiële entiteit is het plafond 10.000.000 euro of 2 %[1]. De autoriteit kan haar besluit bovendien koppelen aan een dwangsom van maximaal 1.250 euro per dag, met een totaal van maximaal 25.000 euro voor de vastgestelde overtreding[1].
De meest ingrijpende verandering is niet financieel. Bestuursorganen keuren de maatregelen voor cyberrisicobeheer goed, zien toe op de uitvoering en kunnen aansprakelijk worden gehouden voor een overtreding van artikel 12 door de entiteit. Hun leden moeten regelmatig opleiding volgen en de entiteit moet vergelijkbare opleiding aan haar personeel aanbieden[1]. Een directiecomité dat cyberbeveiliging nooit op de agenda heeft gezet, kan niet aantonen dat het iets heeft goedgekeurd.
De Luxemburgse subsidie die weinig producenten aanvragen
Het programma SME Packages – Cybersecurity van het ministerie van Economie vergoedt 70 % van de subsidiabele kosten voor het invoeren van een cyberbeveiligingsoplossing, bij een project tussen 3.000 en 25.000 euro exclusief btw[6]. Voorwaarden: een vestigingsvergunning van het ministerie van Economie, voldoen aan de mkb-criteria en een statutaire zetel in Luxemburg[6]. Het traject staat vast: een verplichte vooranalyse door de Luxembourg House of Cybersecurity, het dossier opgesteld met de House of Entrepreneurship van de Kamer van Koophandel — of de dienst Cybersecurity eHandwierk van de Chambre des Métiers voor ambachtelijke bedrijven — keuze van de dienstverlener, goedkeuring door het ministerie, en terugbetaling nadat het pakket is ingevoerd[6]. Het programma noemt begeleiding naar NIS2-conformiteit uitdrukkelijk[6].
Subsidie = 70 % × subsidiabele kosten, bij een project van 3.000 tot 25.000 euro exclusief btw, dus een subsidie tussen 2.100 en 17.500 euro[6]. Bedragen berekend uit de gepubliceerde grenzen: laat uw subsidiabiliteit bevestigen door de genoemde instanties voordat u iets vastlegt.
Voordat u een euro uitgeeft, geeft de gratis en anonieme zelfevaluatie Fit4Cybersecurity van SECURITYMADEIN.LU een eerste beeld van uw niveau[8].
De eerste vijf acties
- Leg het toepassingsgebied schriftelijk vast. De NACE-code waaronder u echt werkt, personeel en cijfers geconsolideerd op groepsniveau, een gedateerde uitkomst van de ILR-simulator en een conclusie ondertekend door de directie. Een notitie van twee pagina's is sterker dan een overtuiging.
- Registreer u bij de ILR als dat nog niet is gebeurd. De termijn van 10 juli 2026 is verstreken, de verplichting niet. Wijs iemand aan die de contactgegevens actueel houdt, inclusief IP-reeksen.
- Schrijf de procedure 24 uur / 72 uur / één maand uit. Wie bepaalt dat een incident aanzienlijk is, wie ondertekent de vroegtijdige waarschuwing, waar staan de gegevens van de ILR en CIRCL, welk model stuurt u. Test de procedure één keer droog, 's nachts als uw fabriek 's nachts draait.
- Dek de werkvloer, niet alleen het kantoor. PLC's, besturingssystemen, onderhoudswerkplekken, toegang op afstand van machineleveranciers, usb-sticks voor updates. Beveiliging van de toeleveringsketen en van directe leveranciers is een van de tien vereiste families maatregelen[1].
- Laat het directiecomité goedkeuren en opleiden, met gedateerd bewijs, en start daarna de vooranalyse van de Luxembourg House of Cybersecurity, zodat het SME Package-dossier open staat voordat u iets koopt[6].
Bij CyberNovaLabs.io
CyberNovaLabs.io heeft een gratis NIS2-check online die in enkele minuten een eerste beeld van uw situatie geeft, en een pagina over NIS2 voor de maakindustrie in Luxemburg.
Twee artikelen om verder te lezen: onze analyse van de Cyber Resilience Act en wat die van fabrikanten vraagt, die uw verbonden producten raakt waar NIS2 uw organisatie raakt, en de gids over NIS2 in Nederland voor transport en logistiek, nuttig als uw vestigingen over de grens liggen. Werkt u met Nederlandstalige klanten in België, lees dan ook onze pagina B2B-afspraken laten maken in Brussel.
Wilt u een blik op uw toepassingsgebied, uw meldprocedure of uw subsidiedossier? Schrijf ons en wij bekijken uw concrete situatie. Voor de verplichte opleiding van bestuurders en teams vertelt u ons over uw opleidingsbehoefte.
Bronnen
- Loi du 5 mai 2026 concernant des mesures destinées à assurer un niveau élevé de cybersécurité (Mémorial A n° 225)
- ILR — La loi NIS 2
- gouvernement.lu — Cybersécurité : l'ILR présente la nouvelle loi NIS 2 (06/07/2026)
- ILR — Auto-enregistrement NIS 2
- ILR — Simulateur NIS 2
- Guichet.lu — SME Packages – Cybersecurity
- ILR — 6 mesures de sécurité fondamentales (publications NIS 2)
- SECURITYMADEIN.LU — Fit4Cybersecurity
Gekwalificeerde afspraken, zonder looptijd.
Criteria vooraf op papier, betalen per afspraak of per maand, stoppen met een simpele e-mail.
Lees ook
Datalek FWB: drie weken voor de bevestiging (05-10-2026)
Half september van buitenaf gemeld, op 5 oktober 2026 bevestigd: het datalek bij EAD-online.be laat zien waar de 72 uur van de AVG echt verloren gaan, en waarom de zwakke schakel vaak een leverancier is.
Lees het artikel →7 oktober 2026 · 7 min lezenNIS2 Frankrijk: vallen hotels en toerisme eronder?
Toeristische accommodatie staat niet in de bijlagen van NIS2, en de Franse omzetting lag op 7 oktober 2026 nog in het parlement. Toch verloren drie Franse toeristische spelers in mei 2026 binnen 72 uur hun boekingsdatabases. Dit is wat echt op u van toepassing is.
Lees het artikel →6 oktober 2026 · 7 min lezenDGFiP-hack: gestolen logins, geen MFA, niets gezien (29-09-2026)
De Franse cyberwaakhond ANSSI publiceerde op 29 september 2026 zijn incidentrapport over de aanvallen op de Franse belastingdienst. Geen zeldzame techniek: wachtwoorden gestolen van prive-computers, een tweede factor per e-mail, gevoelige applicaties zonder segmentatie en een portaal waar niemand naar keek. Alle vier de schakels zitten ook in het mkb.
Lees het artikel →