De entiteitscertificering onder de herziene Cybersecurity Act 2026 is een nieuw juridisch instrument waarmee Europese organisaties kunnen aantonen dat niet alleen hun producten, maar hun gehele bedrijfsvoering en ICT-toeleveringsketen aan Europese cybersecuritynormen voldoen. Dit onderscheidt zich fundamenteel van de bestaande productcertificering en heeft directe gevolgen voor NIS-2-handhaving, cloudproviders en managed security service providers.
Van productcertificering naar entiteitscertificering: wat verandert er?
De oorspronkelijke Cybersecurity Act (Verordening (EU) 2019/881) richtte zich uitsluitend op de certificering van ICT-producten, -diensten en -processen. Een firewall, een clouddienst of een authenticatieprotocol kon een Europees cybersecuritycertificaat krijgen op basis van technische eigenschappen, maar de organisatie die dit product ontwikkelt of levert, bleef buiten het formele certificeringskader.
Het cybersecuritypakket van 20 januari 2026 introduceert een herziene Cybersecurity Act die dit gat sluit. Entiteitscertificering beoordeelt de organisatie zelf: haar governancestructuur, beveiligingsprocessen, risicobeheer en de samenstelling van haar toeleveringsketen. Daarmee verschuift de focus van “wat levert dit product aan veiligheidsgaranties” naar “hoe veilig opereert de aanbieder als geheel”.
Juhan Lepassaar, uitvoerend directeur van ENISA, verwoordde de verschuiving als volgt: “De entiteitscertificering is een fundamentele stap: voor het eerst kijken we niet alleen naar of een product veilig is, maar of de organisatie erachter structureel veilig handelt.”
Het horizontale kader voor ICT-toeleveringsketens
De herziene wet introduceert een horizontaal kader voor vertrouwde ICT-toeleveringsketens, dat sector-overstijgend van toepassing is. Dit kader verplicht organisaties in scope om niet alleen technische risico’s in hun leveranciersketen te beoordelen, maar ook een reeks niet-technische risicofactoren.
Concreet gaat het om:
- De juridische vestigingsplaats van leveranciers en de jurisdictie waaronder zij vallen, inclusief de vraag of wetgeving van derde landen zoals de Amerikaanse CLOUD Act of de Chinese nationale veiligheidswetgeving toegang tot data kan afdwingen.
- De eigendomsstructuur van een leverancier, met bijzondere aandacht voor directe of indirecte staatsinvloed vanuit niet-EU-landen.
- Concentratierisico: de mate van afhankelijkheid van één leverancier voor kritieke functies.
- De aanwezigheid van beveiligingsachterdeurrisico’s in hard- of software die afkomstig is uit risicojurisdicties.
Henna Virkkunen, Eurocommissaris voor Technologische Soevereiniteit, Veiligheid en Democratie, stelde bij de presentatie van het pakket: “Het horizontale toeleveringsketenkader biedt lidstaten eindelijk een gemeenschappelijk instrumentarium om geopolitieke risico’s in ICT-infrastructuur systematisch te adresseren.”
Dit raakt direct aan de positie van grote Amerikaanse hyperscalers zoals Microsoft, Google en Amazon, waarvan de Europese vestigingen juridisch onderworpen blijven aan de CLOUD Act van 2018. Die wet staat Amerikaanse autoriteiten toe om bij Amerikaans gevestigde cloudaanbieders gegevensafgifte te eisen, ongeacht waar de data fysiek is opgeslagen.
Presumption of conformity: wat NIS-2-plichtige organisaties moeten aantonen
Een van de meest praktisch relevante aspecten van de herziene Cybersecurity Act is de koppeling met NIS-2-handhaving via de zogeheten presumption of conformity. Organisaties die een geldig Europees cybersecuritycertificaat voor hun entiteit bezitten, worden geacht te voldoen aan de corresponderende NIS-2-beveiligingseisen, tenzij de toezichthouder het tegendeel aantoont.
De NIS-2 Implementing Regulation (EU) 2024/2690 specificeert welke technische en methodologische maatregelen essentiële en belangrijke entiteiten moeten treffen. Een entiteitscertificaat moet aantonen dat de organisatie die maatregelen niet alleen heeft beschreven, maar ook daadwerkelijk implementeert en toetst. Dit vereist minimaal:
- Aantoonbare risicobeheerprocedures die overeenkomen met het niveau dat het certificeringsschema voorschrijft.
- Documentatie van incidentrespons- en meldprocedures die voldoen aan artikel 23 NIS-2 (meldtermijnen van 24 uur en 72 uur).
- Gedocumenteerde beoordeling van leveranciersrisico’s conform het horizontale toeleveringsketenkader.
- Een auditspoor waaruit blijkt dat de gecertificeerde staat niet alleen op papier maar ook operationeel wordt gehandhaafd.
Ter illustratie van de urgentie: slechts 2 van de 27 EU-lidstaten hadden NIS-2 volledig omgezet per de transponeringsdeadline van 17 oktober 2024, zo bleek uit rapportage van de Europese Commissie. De handhavingspraktijk is daardoor nog heterogeen, wat de waarde van een EU-breed certificaat des te groter maakt voor grensoverschrijdend opererende organisaties.
ENISA als scheme manager: tijdlijnen en prioritaire sectoren
ENISA beheert de ontwikkeling van certificeringsschema’s. Onder de bestaande Cybersecurity Act (artikel 49) heeft ENISA 24 maanden om een conceptschema op te leveren na een formeel verzoek van de Europese Commissie. De herziene wet handhaaft deze termijn, wat betekent dat de klok pas gaat lopen na publicatie van een officieel Commissieverzoek.
De Europese Commissie heeft bij de lancering van het cybersecuritypakket de volgende sectoren als prioritair aangewezen voor schema-ontwikkeling in 2026-2027:
| Sector | Prioriteit | Verwachte startdatum schema-ontwikkeling |
|---|---|---|
| Energie (elektriciteit en gas) | Hoog | 2026 |
| Financiële infrastructuur | Hoog | 2026 |
| Openbare elektronische communicatie | Hoog | 2026 |
| Gezondheidszorg | Gemiddeld | 2027 |
| Overheidsdiensten | Gemiddeld | 2027 |
Gelet op de 24-maandstermijn zijn definitieve schema’s voor de hoogst geprioriteerde sectoren realistisch niet voor 2028 te verwachten. Organisaties die nu al op entiteitscertificering anticiperen, doen er goed aan hun interne governance te aligneren op de conceptteksten die ENISA publiceert als consultatie-input.
Soevereiniteit en de verhouding tot EUCS en CADA
Een veelgestelde vraag is of entiteitscertificering ook soevereiniteitsaspecten afdekt, of dat dit exclusief het domein blijft van het EUCS-schema en de zogeheten CADA-systematiek (Conditions for Access to Data and Assets).
Het antwoord is genuanceerd. De herziene Cybersecurity Act maakt het mogelijk om soevereiniteitseisen in entiteitsschema’s op te nemen, maar legt dat niet dwingend op als generiek vereiste. Soevereiniteitswaarborgen, zoals de eis dat data fysiek en juridisch buiten het bereik van niet-EU-wetgeving blijft, worden primair verankerd in het EUCS-schema via de hoogste assuranceniveaus (niveau “Hoog”). Dit schema biedt expliciete eisen ten aanzien van de jurisdictie van de aanbieder, eigendomsstructuur en toegangsbeheer door derden.
De CADA-systematiek gaat een stap verder door contractuele en operationele voorwaarden te stellen aan gegevensoverdracht aan autoriteiten van derde landen. Entiteitscertificering raakt hieraan via de toeleveringsketenrisicoanalyse, maar vervangt CADA niet. Voor organisaties die geopolitieke soevereiniteit als harde eis beschouwen, blijft een combinatie van EUCS-certificering op hoogste niveau én CADA-conforme contractuele afspraken de aangewezen route. Entiteitscertificering voegt daar de organisatorische laag aan toe.
Ter referentie: 45% van de Europese organisaties beschouwt aanvallen op de ICT-toeleveringsketen als een van de drie grootste cyberdreigingen, zo bleek uit het ENISA Threat Landscape 2024. Dit onderstreept waarom het toeleveringsketenkader de kern vormt van de herziene wet, ook los van soevereiniteitsdiscussies.
Gevolgen voor MSSP’s en cloudproviders
Managed security service providers (MSSP’s) en cloudproviders bevinden zich in een bijzondere positie: zij moeten zelf als entiteit voldoen aan NIS-2 en worden tegelijkertijd door hun klanten beoordeeld als onderdeel van diens ICT-toeleveringsketen.
De dubbele druk werkt als volgt uit:
- Als NIS-2-plichtige entiteit moeten MSSP’s en cloudproviders in scope vallen onder de categorie “aanbieders van beheerde beveiligingsdiensten” (artikel 3, lid 1, sub j NIS-2) en worden zij onderworpen aan toezicht en meldplichten.
- Als leverancier in de keten worden zij door hun zakelijke afnemers beoordeeld op niet-technische risicofactoren, inclusief hun jurisdictiegebondenheid en eigendomsstructuur.
Voor cloudproviders specifiek geldt dat EUCS-certificering op het assuranceniveau “Hoog” steeds vaker als aanbestedingseis opduikt bij Europese overheidsopdrachten. De herziene Cybersecurity Act 2026 versterkt deze trend door entiteitscertificering als aanvullende kwalificatie-eis mogelijk te maken. MSSP’s die willen werken voor essentiële entiteiten in de energiesector of financiële infrastructuur, zullen naar verwachting moeten beschikken over zowel een EUCS-gecertificeerd dienstenaanbod als een entiteitscertificaat zodra die schema’s beschikbaar zijn.
Dit heeft concrete bedrijfsvoeringsconsequenties: de auditing- en documentatielast neemt toe, kosten voor conformiteitsbeheer stijgen, en de toetredingsdrempel voor de Europese overheidsmarkt wordt hoger. Tegelijkertijd biedt gecombineerde certificering een onderscheidend concurrentievoordeel ten opzichte van niet-gecertificeerde aanbieders, met name voor organisaties die kunnen aantonen volledig buiten de jurisdictie van derde landen te opereren.
FAQ: Cybersecurity Act 2026 en entiteitscertificering
Geldt entiteitscertificering verplicht voor alle NIS-2-organisaties?
Nee, de herziene Cybersecurity Act 2026 maakt entiteitscertificering in beginsel vrijwillig. Gecertificeerde organisaties genieten echter presumption of conformity bij NIS-2-handhaving. Voor aanbieders van essentiële diensten in hoogrisicosectoren kunnen lidstaten certificering verplicht stellen via nationale wetgeving of aanbestedingseisen.
Wat verschilt de entiteitscertificering van een ISO 27001-audit?
ISO 27001 is een internationale beheersstandaard die processen en beleid beoordeelt. EU-entiteitscertificering werkt via door ENISA beheerde schema’s, is juridisch ingebed in het NIS-2-handhavingskader en beoordeelt expliciet niet-technische risicofactoren zoals eigendomsstructuren, jurisdictiegebondenheid en geopolitieke afhankelijkheden in de toeleveringsketen.
Hoe verhoudt EUCS zich tot de herziene Cybersecurity Act 2026?
EUCS is een productgericht schema voor clouddiensten dat onder de bestaande Cybersecurity Act valt. De herziene wet voegt de entiteitsdimensie toe: cloudproviders kunnen straks zowel hun dienst (EUCS) als hun organisatie als geheel laten certificeren. Soevereiniteitseisen uit EUCS en toeleveringsketenrisicobeoordelingen worden daarbij gecombineerd beoordeeld.
Welke niet-technische risicofactoren telt het ICT-toeleveringsketenkader mee?
Het horizontale kader beoordeelt onder meer de juridische vestigingsplaats en eigendomsstructuur van leveranciers, blootstelling aan wetgeving van derde landen zoals de Amerikaanse CLOUD Act, concentratierisico’s bij enkelvoudige leveranciers, en de mate van statelijke zeggenschap of staatsinvloed over een aanbieder.
Wanneer worden de eerste sectorale certificeringsschema’s voor entiteiten verwacht?
Prioritaire sectoren voor schema-ontwikkeling in 2026-2027 zijn energie, financiële infrastructuur en openbare elektronische communicatie. ENISA heeft na een formeel Commissieverzoek 24 maanden om een conceptschema op te leveren. De eerste definitieve schema’s voor prioritaire sectoren zijn vermoedelijk niet voor 2028 vastgesteld.
