Kort: De herziene Cybersecurity Act 2026 (COM(2025) 47 final) verscherpt de eisen voor organisaties die ICT-diensten inkopen bij niet-EU-leveranciers, onder meer via uitgebreide ENISA-certificering en verplichte risicoaudits van de toeleveranciersketen. Organisaties in sectoren die onder NIS-2 vallen, moeten deze wijzigingen vertalen naar concrete contractuele en technische maatregelen.

De herziene Cybersecurity Act 2026, formeel gepubliceerd als COM(2025) 47 final, is de meest ingrijpende herziening van het Europese cybersecuritycertificeringskader sinds de oorspronkelijke verordening uit 2019. De wet breidt de bevoegdheden van ENISA uit, introduceert nieuwe verplichtingen voor inkoop bij toeleveranciers buiten de EU en legt een directe verbinding met de Richtlijn (EU) 2022/2555 (NIS-2) en de Cyber Resilience Act (CRA). Voor compliance officers en IT-beslissers in gereguleerde sectoren zijn de implicaties concreet en urgent.

Nieuwe verplichtingen bij inkoop buiten de EU

De herziene Cybersecurity Act introduceert voor het eerst expliciete due-diligenceverplichtingen voor organisaties die ICT-producten of -diensten inkopen bij leveranciers gevestigd buiten de Europese Economische Ruimte.

Waar de oorspronkelijke Cybersecurity Act van 2019 zich primair richtte op de certificering van producten en diensten zelf, legt COM(2025) 47 final de inkopende organisatie ook verantwoordelijkheid op. Concreet betekent dit dat essentiële en belangrijke entiteiten in de zin van NIS-2 moeten kunnen aantonen dat zij bij aanschaf van ICT-diensten bij niet-EU-leveranciers een gedocumenteerde risicoanalyse hebben uitgevoerd. Die analyse moet minimaal de juridische omgeving van het leveranciersland adresseren, inclusief wetgeving die extraterritoriale toegang tot data mogelijk maakt, zoals de Amerikaanse CLOUD Act of de Chinese Cybersecurity Law.

Let op: Een contractuele garantie van een Amerikaanse cloudleverancier dat data in Europa blijft, biedt geen juridische bescherming tegen een vordering onder de CLOUD Act. Amerikaans federaal recht verplicht de leverancier tot medewerking, ongeacht de opslaglocatie van de data.

Statistisch is het probleem substantieel: circa 75 procent van de Europese ondernemingen maakt gebruik van clouddiensten, waarvan het overgrote deel bij Amerikaanse hyperscalers is ondergebracht (Eurostat, Cloud computing statistics, 2023). De herziene wet vraagt van al deze organisaties een heroverweging van hun toeleveranciersstrategie.

Samenhang met NIS-2 en de Cyber Resilience Act

De herziene Cybersecurity Act vormt geen losstaand instrument maar werkt nauw samen met NIS-2 en de CRA, waarbij elk instrument een eigen laag van het cybersecuritylandschap afdekt.

Richtlijn (EU) 2022/2555 (NIS-2), en specifiek Artikel 21, verplicht essentiële en belangrijke entiteiten tot het nemen van passende technische en organisatorische maatregelen om hun netwerk- en informatiesystemen te beveiligen. Dit omvat leveranciersbeveiliging als expliciete verplichting. De herziene Cybersecurity Act vult dit aan door te specificeren welke certificeringsbewijzen als “passend” kunnen gelden bij de inkoop van ICT-componenten.

De Cyber Resilience Act (CRA), die in 2024 definitief werd vastgesteld, legt verplichtingen op aan fabrikanten van producten met digitale elementen. Waar de CRA op de leverancier gericht is, adresseert de herziene Cybersecurity Act de inkopende organisatie. Samen sluiten zij de keten: de leverancier moet aantoonbaar veilige producten leveren en de inkoper moet aantoonbaar veilige leveranciers selecteren.

De Critical Entities Resilience (CER) Directive voegt hier een derde dimensie aan toe: voor organisaties die als kritieke entiteit worden aangemerkt, geldt een verhoogde toezichtintensiteit waarbij toeleveranciersrisico’s expliciet worden meegewogen in de nationale veerkrachtbeoordelingen.

Instrument Primaire adressaat Kernverplichting ten aanzien van derde landen
NIS-2, Artikel 21 Essentiële en belangrijke entiteiten Leveranciersbeveiliging als onderdeel van risicobeheer
Cyber Resilience Act Fabrikanten van digitale producten Beveiligingsvereisten voor de hele productlevenscyclus
Herziene Cybersecurity Act 2026 Inkopende organisaties en leveranciers Verplichte certificering en due diligence bij niet-EU-inkoop
CER-richtlijn Kritieke entiteiten (infrastructuur) Toeleveranciersrisico in nationale veerkrachtbeoordeling

ENISA-certificering uitgebreid naar managed security services

Een van de meest concrete vernieuwingen in COM(2025) 47 final is de uitbreiding van het Europees Cybersecuritycertificeringsraamwerk (ECCF) naar managed security services, inclusief Security Operations Center-diensten (SOC-as-a-service), managed detectie en respons (MDR) en cloudbeveiligingsdiensten.

Tot nu toe richtte het ECCF zich primair op hardware, software en cloudinfrastructuur via het EU Cloud Certification Scheme (EUCS). Managed security services vallen in een juridische grijszone: ze zijn niet puur technisch en worden geleverd door menselijke teams die soms vanuit derde landen opereren. De uitbreiding van het ECCF pakt dit probleem aan door ook voor deze diensten assuranceniveaus (basic, substantial en high) te definiëren.

Juhan Lepassaar, uitvoerend directeur van ENISA, verwoordde de noodzaak hiervan als volgt: “De uitbreiding van het ENISA-certificeringskader naar managed security services is een logische stap: leveranciers die kritieke beveiligingsdiensten leveren aan Europese overheden moeten aantoonbaar voldoen aan Europese normen, ongeacht hun vestigingsland.” (ENISA, 2024)

Voor het assuranceniveau “high”, dat verplicht wordt voor essentiële entiteiten bij inkoop van managed security services, geldt onder andere dat al het personeel dat toegang heeft tot klantdata in de EU gevestigd moet zijn en onderworpen is aan EU-rechtelijke screening. Dit maakt offshore SOC-constructies waarbij Indiase of Amerikaanse teams ’s nachts monitoren juridisch problematisch voor organisaties in sectoren zoals overheid, zorg en financiën.

Auditing van de ICT-toeleveranciersketen

De herziene wet schrijft voor dat inkopende organisaties een gestructureerde methode hanteren voor het beoordelen van risico’s in de toeleveranciersketen. Dit gaat verder dan een eenmalige beoordeling bij contractsluiting.

Organisaties moeten een register bijhouden van kritieke ICT-leveranciers, inclusief hun vestigingsland, de jurisdicties waarbinnen zij data verwerken en de voor hen geldende nationale wetgeving die toegang door overheden mogelijk maakt. Elk jaar, of na significante wijzigingen in de leveranciersrelatie, moet dit register worden geactualiseerd en de risicoanalyse opnieuw worden beoordeeld.

Naar schatting meer dan 100.000 entiteiten in de EU vallen onder de NIS-2-richtlijn (Europese Commissie, NIS-2 impact assessment, 2022). Voor al deze organisaties geldt dat het toeleveranciersregister onderdeel wordt van de documentatie die toezichthouders bij een inspectie kunnen opvragen.

Praktisch gezien betekent dit dat organisaties bij elke cloudleverancier buiten de EU moeten kunnen beantwoorden: onder welke wetgeving kan een overheid van het vestigingsland de leverancier verplichten toegang te verlenen tot klantdata? En welke technische maatregelen, zoals encryptie met uitsluitend door de klant beheerde sleutels (Bring Your Own Key, BYOK), beperken de feitelijke reikwijdte van zo’n verplichting?

Andrea Jelinek, voorzitter van de European Data Protection Board, benadrukte dit juridische spanningsveld: “Organisaties mogen niet langer blind vertrouwen op contractuele garanties van hyperscalers. De juridische realiteit is dat Amerikaanse wetgeving zoals de CLOUD Act extraterritoriaal werkt en Europese GDPR-garanties kan doorkruisen.” (EDPB, 2023)

Let op: ENISA rapporteerde in het Threat Landscape 2023 dat ransomware goed was voor 34 procent van alle cyberincidenten in de EU. Organisaties die kritieke systemen bij niet-gecertificeerde derde-landenleveranciers hebben ondergebracht, lopen een verhoogd risico doordat incidentrespons en forensisch onderzoek worden bemoeilijkt door jurisdictieconflicten.

Het cyberposituurcertificeringsschema als nalevingsvereenvoudiger

Een van de meest innovatieve elementen van COM(2025) 47 final is het voorgestelde cyberposituurcertificeringsschema voor organisaties zelf. Dit schema is bedoeld om de gecombineerde nalevingslast van NIS-2, de CRA en de herziene Cybersecurity Act te reduceren.

In de huidige situatie moeten organisaties voor verschillende toezichthouders, zoals de nationale CSIRT, de sectorale toezichthouder en de Autoriteit Persoonsgegevens, afzonderlijk kunnen aantonen dat zij aan de relevante eisen voldoen. Dat leidt tot overlappende audits, inconsistente documentatie-eisen en hoge uitvoeringskosten.

Het cyberposituurschema introduceert een gestandaardiseerde toetsing waarvan de uitkomst door meerdere toezichthouders wordt erkend. Een organisatie die beschikt over een geldig cyberposituurcertificaat kan daarmee gelijktijdig aantonen dat zij voldoet aan Artikel 21 van NIS-2, de beveiligingsvereisten van de CRA voor zover zij zelf producten met digitale elementen beheert, en de inkoopeisen van de herziene Cybersecurity Act. Voor sectoren met meerdere overlappende toezichthouders, zoals de financiële sector (waar ook DORA van toepassing is) en de energiesector, is dit schema een significante vereenvoudiging.

Contractuele en technische maatregelen voor cloudleveranciers uit derde landen

Zolang een niet-EU-leverancier geen ENISA-certificering bezit, zijn inkopende organisaties verplicht compenserende maatregelen te treffen. Deze vallen uiteen in twee categorieën: contractueel en technisch.

Op contractueel vlak gaat het minimaal om: expliciete aanwijzing van de verwerkingslocaties en verbod op ongeautoriseerde subverwerking, auditrechten die ook door onafhankelijke derde partijen kunnen worden uitgeoefend, transparantieverplichting bij overheidsvorderingen (voor zover de leverancier juridisch mag informeren), een gedocumenteerde exitstrategie met maximale migratieduur en dataleveringsformaten, en aansprakelijkheidsregeling bij datalekken die voortvloeien uit overheidstoegang op grond van derde-landenwetgeving.

Op technisch vlak zijn de meest effectieve maatregelen: end-to-endencryptie met uitsluitend door de klant beheerde sleutels die nooit bij de leverancier worden opgeslagen, tokenisatie van persoonsgegevens vóór opslag in de cloud, netwerksegmentatie zodat de cloudleverancier geen toegang heeft tot de volledige omgeving, en voor AI-toepassingen: uitsluitend gebruik van modellen die lokaal draaien of op aantoonbaar soevereine infrastructuur, zonder training op klantdata.

Dit laatste punt is relevant voor organisaties die overwegen een migratie te maken van platforms zoals Microsoft 365 naar soevereine alternatieven, zoals een zelfgehoste Nextcloud-omgeving gecombineerd met een privaat taalmodel op eigen infrastructuur. Dergelijke oplossingen elimineren het risico van dataverwerking onder buitenlandse jurisdictie, mits de infrastructuur zelf in een land met passende bescherming is gevestigd, zoals een EU-lidstaat of Zwitserland, dat op grond van de EU-adequaatheidsbeslissing als gelijkwaardig wordt beschouwd.

Veelgestelde vragen

Geldt de herziene Cybersecurity Act 2026 ook voor organisaties die al voldoen aan NIS-2?

Ja. NIS-2 en de herziene Cybersecurity Act zijn complementair. NIS-2 legt beveiligingsverplichtingen op aan de entiteit zelf; de herziene Cybersecurity Act voegt daar bovenop een certificeringsverplichting aan voor ICT-producten en -diensten die de entiteit inkoopt. Wie al NIS-2-conform is, moet alsnog de toeleveranciersketen toetsen aan de nieuwe ENISA-certificeringseisen.

Wat is het praktische verschil tussen het EUCS en de bredere ENISA-certificering voor managed security services?

Het EUCS richt zich specifiek op cloudinfrastructuur en kent drie assuranceniveaus. De uitbreiding naar managed security services omvat ook beheerde detectie- en responsdiensten. Voor die laatste categorie gelden aanvullende eisen rond de vestigingsplaats van het betrokken personeel en de wijze van toegang tot klantdata.

Hoe moet een organisatie omgaan met een cloudleverancier uit een derde land die nog geen ENISA-certificering heeft?

Organisaties moeten een risicoanalyse uitvoeren en aanvullende contractuele maatregelen bedingen, zoals verplichte subprocessor-transparantie, auditrechten, encryptie met door de klant beheerde sleutels en een migratie-exitstrategie. Een erkend nationaal of ISO/IEC 27001-certificaat kan tijdelijk als substituut dienen, mits aangevuld met eigen risicocontroles.

Wat verandert de herziene Cybersecurity Act voor overheidsinstellingen die gebruikmaken van Amerikaanse clouddiensten?

Overheidsinstellingen die vallen onder de CER-richtlijn of NIS-2 moeten aantonen dat hun clouddiensten voldoen aan het hoogste assuranceniveau van het EUCS. Dit vereist onder andere dat data uitsluitend in de EU wordt verwerkt en dat het personeel van de leverancier geen toegang heeft vanuit derde landen. Standaardcontracten met Amerikaanse hyperscalers voldoen in de meeste gevallen niet aan deze eisen.

Hoe helpt het cyberposituurcertificeringsschema bij meervoudige compliance-verplichtingen?

Het schema fungeert als geïntegreerd bewijs van cyberveiligheid dat gelijktijdig aantoont dat een organisatie voldoet aan NIS-2 Artikel 21, relevante onderdelen van de Cyber Resilience Act en de inkoopvereisten van de herziene Cybersecurity Act. Dit vermindert de auditlast doordat één gestandaardiseerde toetsing resultaten oplevert die meerdere toezichthouders accepteren.

Veelgestelde vragen

Geldt de herziene Cybersecurity Act 2026 ook voor organisaties die al voldoen aan NIS-2?
Ja. NIS-2 en de herziene Cybersecurity Act zijn complementair. NIS-2 legt beveiligingsverplichtingen op aan de entiteit zelf; de herziene Cybersecurity Act voegt daar bovenop een certificeringsverplichting aan voor ICT-producten en -diensten die de entiteit inkoopt. Wie al NIS-2-conform is, moet alsnog de toeleveranciersketen toetsen aan de nieuwe ENISA-certificeringseisen.
Wat is het praktische verschil tussen EUCS (EU Cloud Certification Scheme) en de bredere ENISA-certificering voor managed security services?
Het EUCS richt zich specifiek op cloudinfrastructuur en -diensten en kent drie assuranceniveaus (basic, substantial, high). De uitbreiding naar managed security services omvat ook beheerde detectie- en responsdiensten (MDR/SOC-as-a-service). Voor die laatste categorie gelden aanvullende eisen rond personeel, toegang tot data en vestigingsplaats van de serviceprovider.
Hoe moet een organisatie omgaan met een cloudleverancier uit een derde land die (nog) geen ENISA-certificering heeft?
Organisaties moeten een risicoanalyse uitvoeren en aanvullende contractuele maatregelen bedingen, zoals verplichte subprocessor-transparantie, auditrechten, encryptie met door de klant beheerde sleutels, en een migratie-exitstrategie. Totdat certificering beschikbaar is, kan een erkend nationaal of ISO/IEC 27001-certificaat als tijdelijk substituut dienen, mits aangevuld met organisatie-eigen risicocontroles.
Wat verandert de herziene Cybersecurity Act voor overheidsinstellingen die gebruikmaken van Amerikaanse clouddiensten?
Overheidsinstellingen die vallen onder de CER-richtlijn of NIS-2 moeten aantonen dat hun clouddiensten voldoen aan het hoogste assuranceniveau (high) van het EUCS, inclusief de vereiste dat data uitsluitend in de EU wordt verwerkt en dat het personeel van de leverancier geen toegang heeft vanuit derde landen. Dit maakt de huidige standaardcontracten met Amerikaanse hyperscalers in de meeste gevallen onvoldoende.
Hoe helpt het cyberposituurcertificeringsschema bij meervoudige compliance-verplichtingen?
Het voorgestelde schema fungeert als een geu00efntegreerd bewijs van cyberveiligheid dat gelijktijdig aantoont dat een organisatie voldoet aan NIS-2 artikel 21, relevante onderdelen van de Cyber Resilience Act en de inkoopvereisten van de herziene Cybersecurity Act. Dit vermindert de auditlast doordat u00e9u00e9n gestandaardiseerde toetsing resultaten oplevert die meerdere toezichthouders accepteren.