ICT supply chain security in de context van de Cybersecurity Act 2026 verwijst naar het geheel van juridische verplichtingen, technische maatregelen en organisatorische processen waarmee Europese instellingen en bedrijven de beveiligingsrisico’s in hun digitale toeleveringsketen aantoonbaar beheersen. Met de publicatie van COM(2026) 13, de herziene Cybersecurity Act, verschuift de lat: leveranciersrisico is geen intern kwaliteitsvraagstuk meer, maar een afdwingbare complianceverplichting.
Wat introduceert de herziene Cybersecurity Act 2026 voor ICT-ketens?
De herziene Cybersecurity Act 2026 breidt de oorspronkelijke wet uit 2019 op twee cruciale punten uit: de introductie van een horizontale ketenrisicobeheerverplichting en de uitbreiding van het certificeringsraamwerk naar beheerde beveiligingsdiensten. Waar de wet van 2019 zich primair richtte op vrijwillige productcertificering, legt de revisie afdwingbare normen op aan de gehele ICT-toeleveringsketen van organisaties in kritieke sectoren.
De horizontale benadering houdt in dat één kwetsbare leverancier diep in de keten, een softwarebibliotheekaanbieder of een cloudinfrastructuurlaag, nu meteen relevant is voor de compliancepositie van de eindafnemer. Dit sluit aan bij de constatering van ENISA dat 61 procent van de cyberincidenten bij Europese organisaties in 2023 een aanvalsvector via een derde partij betrof (ENISA Threat Landscape 2023, enisa.europa.eu).
Risicovolle leveranciers uit derde landen identificeren en uitsluiten
COM(2026) 13 introduceert de verplichting om ICT-leveranciers buiten de EU systematisch te toetsen op juridische risico’s die voortvloeien uit het rechtsstelsel van hun vestigingsland. Concreet gaat het om wetgeving die buitenlandse overheden toegang geeft tot data of systemen, zoals de Amerikaanse CLOUD Act (Clarifying Lawful Overseas Use of Data Act, 2018) of de bredere bevoegdheden onder de USA PATRIOT Act.
De herziene wet verplicht organisaties tot een gedocumenteerde third-country risk assessment voor elke kritieke ICT-leverancier. Daarin moet worden vastgelegd: de eigendomsstructuur van de leverancier, de jurisdictie waaronder klantdata valt, en de mate waarin de leverancier beschikt over een geldig certificaat onder het European Cybersecurity Certification Framework (ECCF). Ontbreekt dat certificaat, dan is de organisatie verplicht compenserende maatregelen te documenteren, inclusief een tijdsgebonden migratieplan indien het risicoprofiel als hoog wordt beoordeeld.
De Critical Entities Resilience Directive (CER) en NIS-2 Richtlijn (2022/2555) bevatten vergelijkbare leverancierseisen, maar de Cybersecurity Act 2026 voegt daar de certificeringstoets als objectief toetspunt aan toe. Een leverancier zonder geldig ECCF-certificaat in een hoog-risicocategorie is daarmee een aantoonbaar compliancegat.
Aanvullende eisen voor managed security services na januari 2025
Vanaf januari 2025 vallen aanbieders van beheerde beveiligingsdiensten, ook wel managed security service providers (MSSP’s) genoemd, expliciet onder het ECCF. Juhan Lepassaar, uitvoerend directeur van ENISA, stelde hierover: “Supply chain security is no longer a technical afterthought. It is the central governance challenge for any organisation that procures digital services.” (ENISA Threat Landscape 2023, enisa.europa.eu).
MSSP’s die diensten verlenen aan essentiële entiteiten in sectoren als energie, transport, financiën en gezondheidszorg moeten aantonen dat zij opereren op het beveiligingsniveau ‘substantial’ of ‘high’ binnen het ECCF. Dit certificeringsniveau bepaalt niet alleen de toegestane technische architectuur, maar ook de eisen aan personeel, incidentrespons en logbeheer. ENISA beheert de certificeringsschema’s en publiceert de erkende conformiteitsbeoordelingsinstanties.
De uitbreiding naar MSSP’s is ingegeven door een specifiek risico: beheerde beveiligingsdiensten hebben bij uitstek geprivilegieerde toegang tot de meest gevoelige systemen van hun klanten. Voormalig EU-commissaris Thierry Breton formuleerde het als volgt: “The revised Cybersecurity Act extends the certification framework to managed security services precisely because these providers have privileged access to the most sensitive systems of their clients.” (Europese Commissie, toelichting bij COM(2026) 13, ec.europa.eu).
Supply chain-aanpak versus EU Cloud Sovereignty Framework
De supply chain-benadering van de Cybersecurity Act 2026 en de soevereiniteitscriteria in het EU Cloud Sovereignty Framework zijn complementair, maar niet identiek. Het Cloud Sovereignty Framework richt zich op de vraag waar data zich bevindt en wie er juridisch toegang toe kan eisen. De herziene Cybersecurity Act richt zich op de vraag of de gehele keten van ICT-leveranciers aantoonbaar beveiligd is.
| Criterium | Cybersecurity Act 2026 (COM(2026) 13) | EU Cloud Sovereignty Framework |
|---|---|---|
| Primaire focus | Ketenrisicobeheersing en certificering | Datajurisdictie en operationele controle |
| Certificeringsinstrument | ECCF (ENISA-beheerd) | EUCS (EU Cybersecurity Certification Scheme for Cloud Services) |
| Relevante wetgeving | COM(2026) 13, NIS-2, CRA | GDPR, CLOUD Act-risicoanalyse, NIS-2 |
| Afdwinging | ENISA, nationale toezichthouders | Nationale gegevensbeschermingsautoriteiten |
In de praktijk betekent dit dat een Zwitserse of on-premise opslagoplossing die voldoet aan de soevereiniteitscriteria, nog steeds een ECCF-certificering nodig heeft voor de ICT-beveiligingscomponent om volledig compliant te zijn onder beide kaders. Omgekeerd is een ECCF-gecertificeerde cloudprovider die is onderworpen aan de CLOUD Act niet automatisch soeverein.
Praktische gevolgen voor afnemers van Microsoft, Google en AWS
Organisaties in gereguleerde sectoren die momenteel Microsoft 365, Google Workspace of AWS-diensten afnemen, staan voor een concrete compliancevraag: beschikken deze aanbieders tijdig over de vereiste ECCF-certificering op het niveau ‘high’, en voldoen hun datalocatie- en toegangscontroles aan de soevereiniteitscriteria?
Microsoft, Google en Amazon hebben Europese datacenters en bieden contractuele garanties aan. Maar de juridische realiteit is dat hun moedermaatschappijen als Amerikaanse rechtspersonen onderworpen blijven aan de CLOUD Act. De Europese Commissie heeft dit risico erkend in het kader van het Trans-Atlantic Data Privacy Framework, maar een volledig sluitende immuniteit voor EU-klantdata bestaat niet.
Prognoses van Cybersecurity Ventures schatten de wereldwijde schade door supply chain-aanvallen in 2026 op 80 miljard dollar (Cybercrime Report, cybersecurityventures.com, 2023). Het risico is dus niet louter juridisch en theoretisch.
Gereguleerde organisaties, met name in de overheid, rechtssector en financiële dienstverlening, moeten in hun risicoregister nu expliciet opnemen welke hyperscalers zij gebruiken, welk ECCF-certificeringsniveau die aanbieders hebben of nastreven, en welke maatregelen gelden zolang certificering ontbreekt. Een migratie naar een soevereine Nextcloud-omgeving of een on-premise oplossing kan daarin een concrete stap zijn, maar ook die oplossing moet aantoonbaar voldoen aan de beveiligingseisen uit de herziene Cybersecurity Act.
De rol van ENISA bij handhaving en coördinatie
ENISA neemt onder de herziene Cybersecurity Act 2026 een centrale coördinerende rol in, maar geen directe handhavingsbevoegdheid. Handhaving blijft een nationale aangelegenheid, via de door lidstaten aangewezen nationale cyberbeveiligingsautoriteiten. ENISA beheert wel de ECCF-schema’s, publiceert richtsnoeren voor supply chain-risicobeoordeling en onderhoudt een register van geaccrediteerde conformiteitsbeoordelingsinstanties.
Concreet stelt ENISA methodologieën beschikbaar voor de third-country risk assessment die COM(2026) 13 vereist. Ook coördineert ENISA de informatie-uitwisseling tussen lidstaten over specifiek als risicovol aangemerkte leveranciers. Dit laatste is van belang omdat de Cybersecurity Act 2026 lidstaten de bevoegdheid geeft om leveranciers op een nationale uitsluitingslijst te plaatsen, vergelijkbaar met de aanpak die meerdere lidstaten al hanteerden ten aanzien van bepaalde telecomapparatuurleveranciers.
De samenwerking tussen ENISA, de nationale autoriteiten onder NIS-2 en de markttoezichthouders onder de Cyber Resilience Act (CRA) vormt het handhavingsecosysteem waarbinnen ICT supply chain security in de praktijk wordt afgedwongen. Organisaties die hun leveranciersregister niet op orde hebben, lopen daarmee risico op handhavingsacties vanuit meerdere richtingen tegelijk.
FAQ: ICT supply chain security en de Cybersecurity Act 2026
Wat is het belangrijkste nieuwe element van de Cybersecurity Act 2026 ten opzichte van de oorspronkelijke wet?
De herziene Cybersecurity Act 2026 (COM(2026) 13) voegt een expliciete horizontale verplichting toe voor ICT-ketenrisicobeheersing. Organisaties moeten aantoonbaar alle kritieke leveranciers in hun keten beoordelen op beveiligingsrisico’s, inclusief leveranciers uit derde landen. Dit was in de versie uit 2019 niet als zelfstandige afdwingbare verplichting opgenomen.
Welke certificering geldt nu voor aanbieders van managed security services?
Sinds januari 2025 vallen aanbieders van beheerde beveiligingsdiensten expliciet onder het ECCF. Zij moeten aantonen dat hun diensten voldoen aan het beveiligingsniveau ‘substantial’ of ‘high’, afhankelijk van de sectoren die zij bedienen. ENISA beheert de bijbehorende certificeringsschema’s en het register van erkende beoordelingsinstanties.
Wat betekent ‘risicovolle leverancier uit een derde land’ in de context van de Cybersecurity Act 2026?
Een risicovolle leverancier uit een derde land is een ICT-aanbieder waarvan de juridische of eigendomsstructuur inhoudt dat overheden buiten de EU toegang kunnen eisen tot gegevens of systemen, bijvoorbeeld op grond van de Amerikaanse CLOUD Act. De herziene wet verplicht organisaties om dergelijke risico’s te documenteren en waar nodig alternatieve leveranciers te kiezen of compenserende maatregelen te treffen.
Moeten organisaties direct stoppen met Microsoft 365 of AWS als die geen ECCF-certificering hebben?
Niet per definitie direct, maar gereguleerde organisaties zijn wel verplicht het risico te documenteren en maatregelen te treffen. Als een leverancier niet tijdig certificering behaalt of aantoonbaar niet voldoet aan de soevereiniteitscriteria, moeten organisaties in sectoren als overheid, zorg of financiën een gedocumenteerde migratiestrategie kunnen overleggen aan hun toezichthouder.
Hoe verhoudt de Cybersecurity Act 2026 zich tot de Cyber Resilience Act?
De Cyber Resilience Act (CRA) richt zich op de beveiligingseisen aan producten met digitale elementen, zoals hardware en software, en legt de verantwoordelijkheid primair bij fabrikanten. De Cybersecurity Act 2026 richt zich op de afnemende organisatie en haar ketenverantwoordelijkheid. Samen vormen zij een gelaagd kader: de CRA regelt wat een product moet kunnen, de herziene Cybersecurity Act regelt hoe een organisatie haar leveranciersselectie en -beheer moet inrichten.
