NIS2 Luxemburg: valt je webshop eronder?
Luxemburg heeft NIS2 omgezet met de wet van 5 mei 2026. Een webshop die eigen producten verkoopt, valt in de meeste gevallen niet onder de wet. Toch zijn er drie situaties die je er wel onder brengen, en een vierde die je via de toeleveringsketen inhaalt. Dit zijn de toetsen, op volgorde.
Het korte antwoord
Verkoopt je Luxemburgse webshop eigen producten, dan val je vrijwel zeker niet onder de wet van 5 mei 2026 over maatregelen voor een hoog niveau van cyberbeveiliging[1], de tekst die NIS2 in het Groothertogdom omzet en die sinds 10 mei 2026 van kracht is[1][2]. Online detailhandel staat niet in bijlage I en niet in bijlage II van de richtlijn. Wat er wel in staat, is de onlinemarktplaats: een dienst waarmee derde verkopers hun producten aanbieden en via jou een verkoop sluiten[4][5].
Twee nuances maken het verschil. Ten eerste zijn veel Luxemburgse webshops hybride geworden: ze hebben hun assortiment opengezet voor derde verkopers, zonder dat als een wijziging van hun juridische status te beschouwen. Ten tweede voel je NIS2 ook buiten de werkingssfeer: je zakelijke klanten, je vervoerder, je hostingpartij en je betaaldienstverlener vallen er vaak wel onder, en dat laten ze je schriftelijk weten. De vraag is niet of NIS2 je raakt, maar via welke deur.
Een cijfer om de markt te plaatsen: volgens Eurostat meldde 12,2 % van de Luxemburgse ondernemingen in 2023 online verkopen, tegen 13,4 % in 2022[8]. De groep die via deur een wordt geraakt is dus klein. De groep die via deur vier wordt geraakt is bijna iedereen.
Val je eronder? Vier vragen, in deze volgorde
Begin niet met de omvang van het bedrijf, maar met de activiteit. Omvang geeft pas de doorslag als de activiteit is vastgesteld.
- Host je derde verkopers? Als zelfstandige handelaren hun aanbod op jouw site plaatsen en de verkoop via jou sluiten, voer je een activiteit van onlinemarktplaats uit. Het begrip staat in artikel 6 van de richtlijn en wordt verduidelijkt door de definitie van onlinetussenhandelsdiensten in verordening 2019/1150[4][5]. Eigen voorraad verkopen is niet genoeg, hoe groot het volume ook is.
- Voer je nog een andere genoemde activiteit uit? Veel e-commercepartijen doen meer dan verkopen: hosting of cloud voor derden, een datacenter, DNS-diensten, beheerde ICT-diensten, zelf post of pakketten bezorgen, levensmiddelenproductie. Elk daarvan heeft een eigen regel in bijlage I of II[4].
- Wat is je omvang? De drempel is die van de middelgrote onderneming: minstens 50 medewerkers, of meer dan 10 miljoen euro jaaromzet, of meer dan 10 miljoen euro balanstotaal[4]. De drie criteria tellen niet bij elkaar op: een is genoeg. Een marktplaats met 20 mensen en 4 miljoen euro blijft dus in beginsel buiten het algemene regime.
- Ben je zelf een vergunninghoudende financiele partij? Ben je betaalinstelling of instelling voor elektronisch geld, dan is de bevoegde autoriteit niet de ILR maar de CSSF, die toezicht houdt op de banksector en de financiele marktinfrastructuren[2][6]. Kaartbetalingen aannemen via een externe dienstverlener maakt je geen financiele partij.
Is het antwoord op vraag 1 en 2 nee, stop dan: je hebt geen registratieplicht. Ga direct naar het onderdeel over de toeleveringsketen, want dat is jouw echte onderwerp.
Wat de Luxemburgse wet eist van entiteiten binnen de werkingssfeer
In Luxemburg is de toezichthouder voor de meeste sectoren het Institut Luxembourgeois de Regulation (ILR)[2][6]. Een onlinemarktplaats hoort bij bijlage II: het is een belangrijke entiteit, met toezicht achteraf, dus naar aanleiding van een klacht of een aanwijzing, en niet via een geplande controle.
| Verplichting | Inhoud | Termijn |
|---|---|---|
| Registratie | Zelfregistratie van de entiteit bij de bevoegde autoriteit, via het online loket van de ILR | Twee maanden na inwerkingtreding, dus 10 juli 2026; elke wijziging van gegevens binnen twee weken[3] |
| Risicobeheersmaatregelen | Risicoanalyse, incidentbehandeling, continuiteit en back-ups, beveiliging van de toeleveringsketen, kwetsbaarhedenbeheer, meervoudige authenticatie, versleuteling, toegangsbeleid, opleiding[4] | Doorlopend |
| Vroegtijdige waarschuwing | Eerste melding aan de autoriteit over een significant incident | 24 uur[1][4] |
| Incidentmelding | Eerste beoordeling, ernst, gevolgen, indicatoren van compromittering | 72 uur[1][4] |
| Eindrapport | Uitgebreide beschrijving, oorzaak, corrigerende maatregelen | Een maand na de melding[1][4] |
| Verantwoordelijkheid van de leiding | Goedkeuring van de maatregelen door het bestuursorgaan en opleiding van de leidinggevenden | Doorlopend |
De maximale administratieve boetes zijn 10 miljoen euro of 2 % van de wereldwijde jaaromzet voor een essentiele entiteit, en 7 miljoen euro of 1,4 % voor een belangrijke entiteit, waarbij het hoogste bedrag geldt[1][2]. Voor een onlinemarktplaats uit bijlage II geldt het tweede plafond.
De Luxemburgse reflex die je moet kennen. Kijk voordat je een offerte voor naleving ondertekent naar het programma Fit 4 Digital: de doorlichting kost 5.000 euro en kan onder voorwaarden met een subsidie van hetzelfde bedrag worden gedekt. De aanvraag moet worden ingediend voordat je een bindende offerte aanvaardt, en de uitvoering van de aanbevelingen vraagt een aparte aanvraag[7]. Indienen na ondertekening kost je de subsidie.
De risico's die een webshop echt raken
Naleving is een ding, incidenten iets anders. In e-commerce komen vier scenario's steeds terug. Geen van die vier is typisch Luxemburgs, maar ze worden daar wel door dezelfde partijen opgepakt: CIRCL voor incidentrespons in de private sector en CASES voor preventie en bewustwording[10][11].
- De CMS-extensie. Een webshop op een CMS draagt doorgaans tientallen modules van derden. Elke module is een pad waarlangs code wordt uitgevoerd die jij niet onderhoudt. Het is de belangrijkste oorzaak van gecompromitteerde webwinkels, en precies wat NIS2 beveiliging van de toeleveringsketen noemt.
- Skimming van de betaalpagina. Een script in de afrekenstap kopieert kaartgegevens tijdens het typen, zonder iets te breken. Het symptoom is geen storing, maar een telefoontje van je betaaldienstverlener.
- Credential stuffing. Klantaccounts worden massaal getest met wachtwoorden die elders zijn gelekt. Meervoudige authenticatie op beheeraccounts is het minimum; een limiet op inlogpogingen van klanten is de aanvulling.
- Fraude met rekeningnummers. Die loopt via je mailbox, niet via je site. Een domein zonder correct gepubliceerde SPF, DKIM en DMARC maakt het makkelijker om jouw eigen adres bij je klanten te misbruiken.
Voor persoonsgegevens is de Luxemburgse autoriteit de CNPD[9]. Een webshop verwerkt klantaccounts, bezorgadressen, aankoopgeschiedenis en trackers: die plichten bestaan los van NIS2 en verdwijnen niet als je concludeert dat je buiten de werkingssfeer valt.
Buiten de werkingssfeer, maar niet buiten het onderwerp: de keten
Dit is de deur waarlangs NIS2 bijna elke Luxemburgse webshop bereikt. Entiteiten binnen de werkingssfeer moeten de beveiliging van hun leveranciers beheersen[4]. In de praktijk overkomen je drie dingen zonder dat je erom vraagt.
Ten eerste sturen je zakelijke klanten die eronder vallen je een beveiligingsvragenlijst, soms lang en vaak slecht afgestemd op een mkb-bedrijf. Snel en correct antwoorden wordt daarmee een commercieel argument. De werkwijze staat in onze gids over sectoren die denken buiten de werkingssfeer te vallen en toch beveiligingsvragenlijsten krijgen.
Ten tweede vallen je hostingpartij, clouddienst en vervoerder er vaak wel onder: cloud, datacenters en post- en koeriersdiensten hebben elk een eigen regel in de bijlagen[4]. Hun nieuwe contractuele eisen komen bij jou terecht.
Ten derde: lever je goederen of diensten aan een industriele entiteit die eronder valt, dan kom je in haar leveranciersbeheer terecht. De redenering is dezelfde als in onze gids NIS2 Luxemburg voor de maakindustrie en productie, die uitlegt hoe een entiteit haar verplichtingen doorschuift. Voor het overzicht per sector in het Groothertogdom vat de pagina NIS2 in Luxemburg de autoriteiten en termijnen samen.
De eerste vijf acties
- Beantwoord vraag 1 schriftelijk. Een nota van een pagina: hosten wij derde verkopers, ja of nee, en sinds wanneer. Gedateerd en ondertekend door de directie. Dat document leg je voor als de ILR ernaar vraagt.
- Is het antwoord ja en haal je een omvangsdrempel, registreer je dan. Zelfregistratie loopt via het online loket van de ILR, en elke wijziging moet binnen twee weken worden gemeld[3].
- Zet meervoudige authenticatie op de beheertoegang van de site, het CMS, de betaalomgeving en de registrar van je domein. Dat is de maatregel die met de minste inspanning de meeste scenario's afsluit.
- Maak een inventaris van je modules en technische leveranciers op een blad: naam, versie, wie werkt het bij, waar staan de back-ups, hoe lang duurt een restore. Test een echte restore een keer.
- Controleer SPF, DKIM en DMARC op je domein en schrijf een incidentprocedure van een pagina met de termijnen van 24 uur, 72 uur en een maand, ook als je denkt buiten de werkingssfeer te vallen. Op de dag van het incident leest niemand de richtlijn.
Bij CyberNovaLabs.io
Wij werken in Nederland, Belgie, Frankrijk en Luxemburg, en de vraag die in e-commerce het vaakst terugkomt is niet hoe worden we compliant maar val ik eronder. Begin met de gratis NIS2-check: die plaatst je in een paar minuten op activiteit en omvang. Krijg je vragenlijsten van klanten, dan geeft de beveiligingsvragenlijst voor leveranciers je de verwachte structuur, en de e-mailbeveiliging-check test SPF, DKIM en DMARC op je domein.
Moet de webshop zelf veranderen, dan bouwen en nemen wij verkoopplatformen op maat over: zie software op maat. Ons werk gaat per project op offerte, zonder minimumtermijn.
Beschrijf je webshop en wij zeggen je schriftelijk of NIS2 voor jou geldt.
Bronnen
- Loi du 5 mai 2026 concernant des mesures destinees a assurer un niveau eleve de cybersecurite (Legilux)
- ILR - The NIS 2 Act
- ILR - Frequently asked questions about NIS2 (FAQ)
- Directive (UE) 2022/2555 (NIS2)
- Reglement (UE) 2019/1150 (services d'intermediation en ligne, P2B)
- Gouvernement luxembourgeois - Cybersecurite : l'ILR presente la nouvelle loi NIS 2
- Guichet.lu - Programme Fit 4 Digital
- Eurostat - E-commerce statistics
- CNPD - Commission nationale pour la protection des donnees
- CASES Luxembourg
- CIRCL - Computer Incident Response Center Luxembourg
Gekwalificeerde afspraken, zonder looptijd.
Criteria vooraf op papier, betalen per afspraak of per maand, stoppen met een simpele e-mail.
Lees ook
Datalek FWB: drie weken voor de bevestiging (05-10-2026)
Half september van buitenaf gemeld, op 5 oktober 2026 bevestigd: het datalek bij EAD-online.be laat zien waar de 72 uur van de AVG echt verloren gaan, en waarom de zwakke schakel vaak een leverancier is.
Lees het artikel →7 oktober 2026 · 7 min lezenNIS2 Frankrijk: vallen hotels en toerisme eronder?
Toeristische accommodatie staat niet in de bijlagen van NIS2, en de Franse omzetting lag op 7 oktober 2026 nog in het parlement. Toch verloren drie Franse toeristische spelers in mei 2026 binnen 72 uur hun boekingsdatabases. Dit is wat echt op u van toepassing is.
Lees het artikel →6 oktober 2026 · 7 min lezenDGFiP-hack: gestolen logins, geen MFA, niets gezien (29-09-2026)
De Franse cyberwaakhond ANSSI publiceerde op 29 september 2026 zijn incidentrapport over de aanvallen op de Franse belastingdienst. Geen zeldzame techniek: wachtwoorden gestolen van prive-computers, een tweede factor per e-mail, gevoelige applicaties zonder segmentatie en een portaal waar niemand naar keek. Alle vier de schakels zitten ook in het mkb.
Lees het artikel →