Check in 60 seconds whether NIS2 applies to you

NIS2 compliance in Luxembourg — clarity in three minutes

NIS2 documents for 23 countries — based on each country's own law

Start the test — enter your details

The result with reasoning is shown immediately after answering. We use your details only for providing the NIS2 service.

23countries
21languages
5documents
4 400 EURpackage

Straight from the law

Art. 3. L’Institut luxembourgeois de régulation est l’autorité compétente chargée de la cybersécurité dans le cadre de la présente loi et des tâches de supervision et d’exécution visées au chapitre 6 pour les secteurs visés aux annexes I et II et les entités critiques telles que visées par la loi du 5 mai 2026 sur la résilience des entités critiques. Par dérogation à l’alinéa 1er, la Commission de surveillance du secteur financier est l’autorité compétente chargée de la cybersécurité dans le cadre de la présente loi et des tâches de supervision et d’exécution visées au chapitre 6 pour le secteur bancaire et le secteur des infrastructures des marchés financiers, figurant aux points 3° et 4° du tableau de l’annexe I. Elle est par ailleurs l’autorité compétente pour le secteur des infrastructures numériques et le secteur de la gestion des services TIC, figurant aux points 8° et 9° du tableau de l’annexe I, en ce qui concerne les activités qui tombent sous la surveillance de la Commission de surveillance du secteur financier. L’obligation au secret professionnel prévue par l’article 16 de la loi modifiée du 23 décembre 1998 portant création d’une commission de surveillance du secteur financier et l’article 15 de la loi modifiée du 30 mai 2005 portant : 1) organisation de l’Institut Luxembourgeois de Régulation ; 2) modification de la loi modifiée du 22 juin 1963 fixant le régime des traitements des fonctionnaires de l’État ne fait pas obstacle à l’échange d’informations confidentielles entre les autorités compétentes, les CSIRT et le point de contact unique tels que visés aux articles 5 et 7, dans le cadre et aux seules fins de la présente loi et des mesures prises pour son exécution.

loi du 5 mai 2026 art. 3

The text is from the country's official, enacted law — verbatim, not paraphrased.

Competent authority

Autorité compétente et obligation d'enregistrement (Institut luxembourgeois de régulation — loi du 5 mai 2026, art. 3, art. 11, art. 14)

loi du 5 mai 2026 art. 11

The authority's details are from the country's official, enacted law: https://legilux.public.lu/eli/etat/leg/loi/2026/05/05/a225/jo

Data on an EU serverAll processing happens on a server located in the European Union — nothing leaves it.
GDPR by designConsent, the right to erasure and data minimisation are built in from the start.

What is NIS2 and who does it affect in Luxembourg?

NIS2 is the European Union cybersecurity directive (EU) 2022/2555, transposed in Luxembourg by the loi du 5 mai 2026 concernant des mesures destinées à assurer un niveau élevé de cybersécurité (transposition de la directive (UE) 2022/2555 — NIS2) (loi du 5 mai 2026). It significantly widens the scope of obligations: energy, transport, healthcare, digital infrastructure, manufacturing, food industry and many other sectors must implement risk management measures and report incidents to the Institut luxembourgeois de régulation (ILR) — autorité compétente en matière de cybersécurité (secteur bancaire et infrastructures des marchés financiers : Commission de surveillance du secteur financier) ; point de contact unique : Haut-Commissariat à la Protection nationale ; CSIRT : GOVCERT.LU / CIRCL (Institut luxembourgeois de régulation (ILR)).

The deadlines are strict: a significant incident requires an early warning within 24 hours, a full notification within 72 hours and a final report within one month. Non-compliance can cost an essential entity up to 10 million euros or 2% of worldwide turnover, and an important entity up to 7 million euros or 1.4%.

Our portal turns NIS2 requirements into practice: the free scoping test shows whether NIS2 applies to your company, and the document package is generated automatically, grounded in the officially applicable law text for your country. Start with the test — it takes three minutes.

NIS2 transposition status by EU country

NIS2 incident reporting deadlines by EU country

NIS2 risk-management measures vs ISO 27001, DORA and GDPR

NIS2 administrative fines by country

NIS2 management body training obligation by country

The results are an indicative assessment, not legal advice. Your company remains responsible for the final content of any document.