← Alle artikelen

NIS2 Luxemburg: valt je webshop eronder?

Gepubliceerd op 6 oktober 2026 · 9 min lezen · CyberNovaLabs.io

Luxemburg heeft NIS2 omgezet met de wet van 5 mei 2026. Een webshop die eigen producten verkoopt, valt in de meeste gevallen niet onder de wet. Toch zijn er drie situaties die je er wel onder brengen, en een vierde die je via de toeleveringsketen inhaalt. Dit zijn de toetsen, op volgorde.

Het korte antwoord

Verkoopt je Luxemburgse webshop eigen producten, dan val je vrijwel zeker niet onder de wet van 5 mei 2026 over maatregelen voor een hoog niveau van cyberbeveiliging[1], de tekst die NIS2 in het Groothertogdom omzet en die sinds 10 mei 2026 van kracht is[1][2]. Online detailhandel staat niet in bijlage I en niet in bijlage II van de richtlijn. Wat er wel in staat, is de onlinemarktplaats: een dienst waarmee derde verkopers hun producten aanbieden en via jou een verkoop sluiten[4][5].

Twee nuances maken het verschil. Ten eerste zijn veel Luxemburgse webshops hybride geworden: ze hebben hun assortiment opengezet voor derde verkopers, zonder dat als een wijziging van hun juridische status te beschouwen. Ten tweede voel je NIS2 ook buiten de werkingssfeer: je zakelijke klanten, je vervoerder, je hostingpartij en je betaaldienstverlener vallen er vaak wel onder, en dat laten ze je schriftelijk weten. De vraag is niet of NIS2 je raakt, maar via welke deur.

Een cijfer om de markt te plaatsen: volgens Eurostat meldde 12,2 % van de Luxemburgse ondernemingen in 2023 online verkopen, tegen 13,4 % in 2022[8]. De groep die via deur een wordt geraakt is dus klein. De groep die via deur vier wordt geraakt is bijna iedereen.

Val je eronder? Vier vragen, in deze volgorde

Begin niet met de omvang van het bedrijf, maar met de activiteit. Omvang geeft pas de doorslag als de activiteit is vastgesteld.

  1. Host je derde verkopers? Als zelfstandige handelaren hun aanbod op jouw site plaatsen en de verkoop via jou sluiten, voer je een activiteit van onlinemarktplaats uit. Het begrip staat in artikel 6 van de richtlijn en wordt verduidelijkt door de definitie van onlinetussenhandelsdiensten in verordening 2019/1150[4][5]. Eigen voorraad verkopen is niet genoeg, hoe groot het volume ook is.
  2. Voer je nog een andere genoemde activiteit uit? Veel e-commercepartijen doen meer dan verkopen: hosting of cloud voor derden, een datacenter, DNS-diensten, beheerde ICT-diensten, zelf post of pakketten bezorgen, levensmiddelenproductie. Elk daarvan heeft een eigen regel in bijlage I of II[4].
  3. Wat is je omvang? De drempel is die van de middelgrote onderneming: minstens 50 medewerkers, of meer dan 10 miljoen euro jaaromzet, of meer dan 10 miljoen euro balanstotaal[4]. De drie criteria tellen niet bij elkaar op: een is genoeg. Een marktplaats met 20 mensen en 4 miljoen euro blijft dus in beginsel buiten het algemene regime.
  4. Ben je zelf een vergunninghoudende financiele partij? Ben je betaalinstelling of instelling voor elektronisch geld, dan is de bevoegde autoriteit niet de ILR maar de CSSF, die toezicht houdt op de banksector en de financiele marktinfrastructuren[2][6]. Kaartbetalingen aannemen via een externe dienstverlener maakt je geen financiele partij.

Is het antwoord op vraag 1 en 2 nee, stop dan: je hebt geen registratieplicht. Ga direct naar het onderdeel over de toeleveringsketen, want dat is jouw echte onderwerp.

Wat de Luxemburgse wet eist van entiteiten binnen de werkingssfeer

In Luxemburg is de toezichthouder voor de meeste sectoren het Institut Luxembourgeois de Regulation (ILR)[2][6]. Een onlinemarktplaats hoort bij bijlage II: het is een belangrijke entiteit, met toezicht achteraf, dus naar aanleiding van een klacht of een aanwijzing, en niet via een geplande controle.

VerplichtingInhoudTermijn
RegistratieZelfregistratie van de entiteit bij de bevoegde autoriteit, via het online loket van de ILRTwee maanden na inwerkingtreding, dus 10 juli 2026; elke wijziging van gegevens binnen twee weken[3]
RisicobeheersmaatregelenRisicoanalyse, incidentbehandeling, continuiteit en back-ups, beveiliging van de toeleveringsketen, kwetsbaarhedenbeheer, meervoudige authenticatie, versleuteling, toegangsbeleid, opleiding[4]Doorlopend
Vroegtijdige waarschuwingEerste melding aan de autoriteit over een significant incident24 uur[1][4]
IncidentmeldingEerste beoordeling, ernst, gevolgen, indicatoren van compromittering72 uur[1][4]
EindrapportUitgebreide beschrijving, oorzaak, corrigerende maatregelenEen maand na de melding[1][4]
Verantwoordelijkheid van de leidingGoedkeuring van de maatregelen door het bestuursorgaan en opleiding van de leidinggevendenDoorlopend

De maximale administratieve boetes zijn 10 miljoen euro of 2 % van de wereldwijde jaaromzet voor een essentiele entiteit, en 7 miljoen euro of 1,4 % voor een belangrijke entiteit, waarbij het hoogste bedrag geldt[1][2]. Voor een onlinemarktplaats uit bijlage II geldt het tweede plafond.

De Luxemburgse reflex die je moet kennen. Kijk voordat je een offerte voor naleving ondertekent naar het programma Fit 4 Digital: de doorlichting kost 5.000 euro en kan onder voorwaarden met een subsidie van hetzelfde bedrag worden gedekt. De aanvraag moet worden ingediend voordat je een bindende offerte aanvaardt, en de uitvoering van de aanbevelingen vraagt een aparte aanvraag[7]. Indienen na ondertekening kost je de subsidie.

De risico's die een webshop echt raken

Naleving is een ding, incidenten iets anders. In e-commerce komen vier scenario's steeds terug. Geen van die vier is typisch Luxemburgs, maar ze worden daar wel door dezelfde partijen opgepakt: CIRCL voor incidentrespons in de private sector en CASES voor preventie en bewustwording[10][11].

Voor persoonsgegevens is de Luxemburgse autoriteit de CNPD[9]. Een webshop verwerkt klantaccounts, bezorgadressen, aankoopgeschiedenis en trackers: die plichten bestaan los van NIS2 en verdwijnen niet als je concludeert dat je buiten de werkingssfeer valt.

Buiten de werkingssfeer, maar niet buiten het onderwerp: de keten

Dit is de deur waarlangs NIS2 bijna elke Luxemburgse webshop bereikt. Entiteiten binnen de werkingssfeer moeten de beveiliging van hun leveranciers beheersen[4]. In de praktijk overkomen je drie dingen zonder dat je erom vraagt.

Ten eerste sturen je zakelijke klanten die eronder vallen je een beveiligingsvragenlijst, soms lang en vaak slecht afgestemd op een mkb-bedrijf. Snel en correct antwoorden wordt daarmee een commercieel argument. De werkwijze staat in onze gids over sectoren die denken buiten de werkingssfeer te vallen en toch beveiligingsvragenlijsten krijgen.

Ten tweede vallen je hostingpartij, clouddienst en vervoerder er vaak wel onder: cloud, datacenters en post- en koeriersdiensten hebben elk een eigen regel in de bijlagen[4]. Hun nieuwe contractuele eisen komen bij jou terecht.

Ten derde: lever je goederen of diensten aan een industriele entiteit die eronder valt, dan kom je in haar leveranciersbeheer terecht. De redenering is dezelfde als in onze gids NIS2 Luxemburg voor de maakindustrie en productie, die uitlegt hoe een entiteit haar verplichtingen doorschuift. Voor het overzicht per sector in het Groothertogdom vat de pagina NIS2 in Luxemburg de autoriteiten en termijnen samen.

De eerste vijf acties

  1. Beantwoord vraag 1 schriftelijk. Een nota van een pagina: hosten wij derde verkopers, ja of nee, en sinds wanneer. Gedateerd en ondertekend door de directie. Dat document leg je voor als de ILR ernaar vraagt.
  2. Is het antwoord ja en haal je een omvangsdrempel, registreer je dan. Zelfregistratie loopt via het online loket van de ILR, en elke wijziging moet binnen twee weken worden gemeld[3].
  3. Zet meervoudige authenticatie op de beheertoegang van de site, het CMS, de betaalomgeving en de registrar van je domein. Dat is de maatregel die met de minste inspanning de meeste scenario's afsluit.
  4. Maak een inventaris van je modules en technische leveranciers op een blad: naam, versie, wie werkt het bij, waar staan de back-ups, hoe lang duurt een restore. Test een echte restore een keer.
  5. Controleer SPF, DKIM en DMARC op je domein en schrijf een incidentprocedure van een pagina met de termijnen van 24 uur, 72 uur en een maand, ook als je denkt buiten de werkingssfeer te vallen. Op de dag van het incident leest niemand de richtlijn.

Bij CyberNovaLabs.io

Wij werken in Nederland, Belgie, Frankrijk en Luxemburg, en de vraag die in e-commerce het vaakst terugkomt is niet hoe worden we compliant maar val ik eronder. Begin met de gratis NIS2-check: die plaatst je in een paar minuten op activiteit en omvang. Krijg je vragenlijsten van klanten, dan geeft de beveiligingsvragenlijst voor leveranciers je de verwachte structuur, en de e-mailbeveiliging-check test SPF, DKIM en DMARC op je domein.

Moet de webshop zelf veranderen, dan bouwen en nemen wij verkoopplatformen op maat over: zie software op maat. Ons werk gaat per project op offerte, zonder minimumtermijn.

Beschrijf je webshop en wij zeggen je schriftelijk of NIS2 voor jou geldt.

Bronnen

  1. Loi du 5 mai 2026 concernant des mesures destinees a assurer un niveau eleve de cybersecurite (Legilux)
  2. ILR - The NIS 2 Act
  3. ILR - Frequently asked questions about NIS2 (FAQ)
  4. Directive (UE) 2022/2555 (NIS2)
  5. Reglement (UE) 2019/1150 (services d'intermediation en ligne, P2B)
  6. Gouvernement luxembourgeois - Cybersecurite : l'ILR presente la nouvelle loi NIS 2
  7. Guichet.lu - Programme Fit 4 Digital
  8. Eurostat - E-commerce statistics
  9. CNPD - Commission nationale pour la protection des donnees
  10. CASES Luxembourg
  11. CIRCL - Computer Incident Response Center Luxembourg
CyberNovaLabs.io

Gekwalificeerde afspraken, zonder looptijd.

Criteria vooraf op papier, betalen per afspraak of per maand, stoppen met een simpele e-mail.

→ Afspraken laten inplannen

Lees ook

Newsletter · CyberNovaLabs.io

Security Briefing

Eén e-mail per maand: een cijfer uit onze barometer, de NIS2- en CRA-data die ertoe doen in Nederland, België en Luxemburg, en één praktische gids. In het Engels. Afmelden met één klik.

→ Afspraken laten inplannen