De Cybersecurity Act 2.0, formeel ingediend als COM/2025/47, is het voorstel van de Europese Commissie om de Cybersecurity Act van 2019 grondig te herzien. Waar de oorspronkelijke wet vrijwillige certificeringsschema’s introduceerde en ENISA een permanent mandaat gaf, gaat de revisie een stap verder: certificering wordt in bepaalde contexten verplicht, en de verbinding met andere cybersecuritywetgeving zoals NIS-2 en de Cyber Resilience Act wordt wettelijk verankerd. Voor compliance officers en IT-beslissers in gereguleerde sectoren is dit geen abstracte beleidsontwikkeling, maar een directe aansturing van hun inkoopstrategie, leveranciersbeoordeling en auditplanning.
Van vrijwillig naar verplicht: de kernwijzigingen van COM/2025/47
De Cybersecurity Act van 2019 creëerde een architectuur van vrijwillige Europese cybersecuritycertificeringsschema’s, beheerd door ENISA via het zogeheten ENISA Europees Certificeringskader. De praktijk liet zien dat vrijwilligheid onvoldoende marktdiscipline opleverde, zeker in sectoren met hoge risicoprofielen.
COM/2025/47 introduceert daarom drie wezenlijke veranderingen ten opzichte van de voorganger:
- De Europese Commissie krijgt de bevoegdheid om certificering verplicht te stellen voor specifieke productcategorieën, diensten of sectoren, zonder daarvoor een aparte wetgevingsprocedure te hoeven doorlopen.
- Er wordt een nieuw type certificaat geïntroduceerd, de zogeheten cyber posture-certificering, die niet een product of dienst certificeert maar de cybersecurityvolwassenheid van een gehele organisatie.
- De samenhang met andere EU-instrumenten, waaronder de Cyber Resilience Act (CRA, EU 2024/2847), de NIS-2-richtlijn (EU 2022/2555) en de Critical Entities Resilience Directive (CER, EU 2022/2557), wordt expliciet wettelijk verankerd in plaats van impliciet gelaten.
EUCS en soevereine cloudinkoop: wat het schema concreet betekent
Het EUCS (EU Cybersecurity Certification Scheme for Cloud Services) is het meest politiek geladen certificeringsschema dat onder de Cybersecurity Act valt. ENISA heeft de technische basis voor het schema ontwikkeld, maar de politieke besluitvorming over het hoogste assurance-niveau, “High”, is al jaren onderwerp van debat.
Het schema kent drie niveaus:
| Assurance-niveau | Doelgroep | Kernvereiste | Relevantie voor soevereiniteit |
|---|---|---|---|
| Basic | Lage-risicodiensten | Zelfdeclaratie of lichte audit | Geen specifieke jurisdictievereisten |
| Substantial | Middelgrote risico’s, meeste bedrijfstoepassingen | Onafhankelijke beoordeling | Beperkte jurisdictievereisten |
| High | Overheid, kritieke infrastructuur, gereguleerde sectoren | Grondige audit, inclusief operationele controles | Discussie over EU-operationele onafhankelijkheid en immuniteit voor niet-EU-wetgeving |
De kern van de politieke discussie over het niveau “High” betreft de vraag of cloudaanbieders die vallen onder niet-EU-wetgeving, zoals de Amerikaanse CLOUD Act, überhaupt dit certificaat kunnen verkrijgen. Margrethe Vestager, voormalig Europees Commissaris voor Digitale Zaken, stelde hierover: “Het EUCS-schema is ontworpen om vertrouwen in clouddiensten op Europees niveau te verankeren, maar de politieke discussie over soevereiniteitsvereisten op het hoogste assurance-niveau is nog niet afgerond.”
Voor organisaties in de publieke sector, rechtspraktijk en andere gereguleerde omgevingen is dit een concreet inkoopvraagstuk. Wie nu clouddiensten inkoopt zonder te wachten op de definitieve EUCS High-specificaties, loopt het risico later te moeten migreren of aanvullende contractuele garanties te moeten afdwingen.
Cyber posture-certificering: één bewijs voor meerdere verplichtingen
De meest vernieuwende toevoeging van COM/2025/47 is de cyber posture-certificering. Dit instrument is specifiek bedoeld voor organisaties die tegelijkertijd moeten voldoen aan NIS-2, de CER-richtlijn, sectorale toezichtvereisten en de eisen uit de CRA ten aanzien van hun leveranciers.
In de huidige situatie moeten zulke organisaties dezelfde onderliggende beheersingsmaatregelen meerdere keren aantonen aan verschillende toezichthouders, via afzonderlijke audits met deels overlappende maar nooit identieke vragenlijsten. De cyber posture-certificering beoogt dit te doorbreken: een gecertificeerde organisatie kan het certificaat gebruiken als aantoonbaar bewijs van een reeks wettelijke verplichtingen tegelijk, zonder voor elke toezichthouder opnieuw door hetzelfde auditproces te gaan.
ENISA-directeur Juhan Lepassaar formuleerde de randvoorwaarde scherp: “Certificering mag geen papieren exercitie worden. De waarde zit in de aantoonbare, doorlopende beheersing van risico’s in de hele toeleveringsketen, niet alleen op het moment van audit.”
Dat laatste is ook de reden dat de cyber posture-certificering naar verwachting een doorlopend toezichtmodel zal kennen, met periodieke herbeoordelingen, en niet uitsluitend een eenmalige momentopname.
NIS-2 Artikel 21 en de rol van certificering als nalevingsinstrument
NIS-2 Artikel 21 legt essentiële en belangrijke entiteiten een verplichting op om passende en evenredige technische, operationele en organisatorische maatregelen te nemen om cyberrisico’s te beheersen. De richtlijn noemt certificering niet als enige weg, maar wel als een erkend middel om naleving aan te tonen.
De herziene Cybersecurity Act versterkt deze verbinding door te expliciteren welke ENISA-schema’s als bewijs kunnen gelden voor specifieke NIS-2-vereisten. Voor compliance officers levert dit twee praktische voordelen op:
- Een gecertificeerde clouddienst hoeft minder uitgebreid individueel beoordeeld te worden in het kader van de leverancierszorgplicht uit NIS-2. Het certificaat neemt een deel van de due-diligencebeoordeling over.
- Bij een toezichtonderzoek door een nationale autoriteit, in Nederland de Rijksinspectie Digitale Infrastructuur (RDI), kan een geldig certificaat als startpunt voor het gesprek dienen in plaats van een stapel interne auditrapportages.
Statistisch gezien is de urgentie aantoonbaar: ENISA registreerde in 2023 meer dan 2.500 significante cybersecurity-incidenten bij EU-organisaties (ENISA Threat Landscape 2023, https://www.enisa.europa.eu). Bovendien gaf 41 procent van NIS-plichtige organisaties in hetzelfde jaar aan dat aantoonbare certificering een significant struikelblok vormt bij het selecteren van cloud-leveranciers (ENISA NIS Investments Report 2023). En de Europese Commissie schat in de toelichting bij COM/2025/47 dat harmonisatie van certificeringsvereisten de nalevingskosten voor middelgrote organisaties met tot 30 procent kan verlagen.
Impact op de ICT-toeleveringsketen en samenhang met de CRA
De Cyber Resilience Act, die in 2024 werd vastgesteld als Verordening (EU) 2024/2847, stelt cybersecurityvereisten aan producten met digitale elementen gedurende hun gehele levenscyclus. Fabrikanten, importeurs en distributeurs moeten aantonen dat hun producten aan de eisen voldoen, deels via conformiteitsbeoordelingen die kunnen steunen op ENISA-certificeringsschema’s.
De koppeling met de herziene Cybersecurity Act is hier direct: het certificeringskader van COM/2025/47 is expliciet ontworpen om ook als basis te dienen voor CRA-productcertificering. Een organisatie die software of hardware inkoopt voor haar kritieke processen kan straks vragen naar een certificaat dat zowel voor CRA- als voor EUCS-doeleinden geldig is, mits het schema beide dekt.
Hoe compliance officers de overgang moeten plannen
De overgang naar de nieuwe certificeringsstructuur verloopt niet van de ene dag op de andere. COM/2025/47 moet nog door het Europees Parlement en de Raad worden behandeld, en ENISA moet de schema’s vervolgens uitwerken. Realistische tijdlijnen voor verplichte toepassingen lopen naar verwachting tot 2027 of later, afhankelijk van de sector.
Toch zijn er stappen die nu al zinvol zijn:
- Inventariseer welke clouddiensten u afneemt en op welk EUCS-assurance-niveau zij naar verwachting zullen vallen. Diensten die richting het niveau “High” gaan, verdienen bijzondere aandacht gezien de openstaande soevereiniteitsdiscussie.
- Breng overlappingen in kaart tussen bestaande audits. Welke NIS-2-audits, interne risicobeoordelingen en leveranciersaudits doen feitelijk hetzelfde werk? Die overlap is precies wat de cyber posture-certificering beoogt te elimineren.
- Pas contracten met ICT-leveranciers proactief aan. Zorg dat nieuwe of te verlengen contracten een clausule bevatten die de leverancier verplicht relevante ENISA-certificaten te verkrijgen en te onderhouden zodra deze beschikbaar en eventueel verplicht worden.
- Stem af met uw nationale toezichthouder. In Nederland is de RDI het primaire aanspreekpunt voor NIS-2-toezicht. Het is verstandig te verifiëren hoe de RDI certificering als nalevingsbewijs zal wegen in haar toezichtpraktijk.
De auditverplichtingen die bij de nieuwe structuur komen, zullen voor hogere assurance-niveaus vrijwel zeker externe, geaccrediteerde conformiteitsbeoordelingsinstanties (CABs) vereisen. Organisaties doen er goed aan al te verkennen welke CABs in Nederland en België geaccrediteerd zijn of zullen worden voor de relevante ENISA-schema’s.
FAQ: Cybersecurity Act 2.0, EUCS en NIS-2 cloud inkoop
Wat is het verschil tussen de Cybersecurity Act van 2019 en de voorgestelde Cybersecurity Act 2.0?
De Cybersecurity Act van 2019 gaf ENISA een permanent mandaat en introduceerde vrijwillige certificeringsschema’s. De voorgestelde Cybersecurity Act 2.0 (COM/2025/47) maakt certificering in bepaalde sectoren verplicht, introduceert een cyber posture-certificering voor organisaties als geheel, en koppelt certificaten direct aan NIS-2- en CRA-nalevingsverplichtingen.
Zijn EUCS-certificaten verplicht voor NIS-2-plichtige organisaties die clouddiensten inkopen?
Op dit moment is EUCS-certificering niet algemeen verplicht, maar de herziene Cybersecurity Act opent de weg voor sectorspecifieke verplichtstellingen. NIS-2 Artikel 21 vereist wel dat essentiële en belangrijke entiteiten passende technische en organisatorische maatregelen nemen, waarbij certificering als aantoonbaar bewijs kan dienen bij toezicht.
Wat is de relatie tussen de Cyber Resilience Act en de Cybersecurity Act 2.0?
De Cyber Resilience Act regelt de cybersecurityvereisten voor producten met digitale elementen gedurende hun levenscyclus. De Cybersecurity Act 2.0 biedt het certificeringskader dat ook voor CRA-productcertificering kan worden gebruikt, waarmee beide instrumenten elkaar aanvullen in de toeleveringsketen.
Wat houdt de cyber posture-certificering in en voor wie is die bedoeld?
De cyber posture-certificering is een voorgesteld nieuw schema waarmee een organisatie als geheel haar cybersecurityvolwassenheid kan aantonen, in plaats van alleen een product of dienst. Het is bedoeld voor organisaties die onder meerdere Europese cybersecurityregelgevingen vallen tegelijk, zoals NIS-2, CER en CRA, en zo een geïntegreerd nalevingsbewijs willen kunnen overleggen aan toezichthouders.
Hoe beïnvloedt het EUCS het verschil tussen Amerikaanse en Europese cloudaanbieders?
Het EUCS kent drie assurance-niveaus. Op het niveau “High” is discussie geweest over soevereiniteitsvereisten, zoals operationele en juridische onafhankelijkheid van niet-EU-wetgeving, waaronder de US CLOUD Act. Deze vereisten zijn politiek gevoelig en nog niet definitief vastgelegd. Voor overheden en gereguleerde sectoren die Amerikaanse hyperscalers overwegen, is dit een direct relevant inkooprisico dat nu al contractuele aandacht verdient.
