Bijgewerkt september 12, 2026
Kort: De herziene Cybersecurity Act 2026 verplicht Europese organisaties tot aantoonbare risicobeheersing van hun volledige ICT-toeleveringsketen, inclusief uitsluiting van risicovolle leveranciers uit derde landen. Organisaties die afhankelijk zijn van Amerikaanse hyperscalers lopen concrete compliancerisico's als die aanbieders niet tijdig ECCF-certificering behalen.

ICT supply chain security in de context van de Cybersecurity Act 2026 verwijst naar het geheel van juridische verplichtingen, technische maatregelen en organisatorische processen waarmee Europese instellingen en bedrijven de beveiligingsrisico’s in hun digitale toeleveringsketen aantoonbaar beheersen. Met de publicatie van COM(2026) 13, de herziene Cybersecurity Act, verschuift de lat: leveranciersrisico is geen intern kwaliteitsvraagstuk meer, maar een afdwingbare complianceverplichting.

Wat introduceert de herziene Cybersecurity Act 2026 voor ICT-ketens?

De herziene Cybersecurity Act 2026 breidt de oorspronkelijke wet uit 2019 op twee cruciale punten uit: de introductie van een horizontale ketenrisicobeheerverplichting en de uitbreiding van het certificeringsraamwerk naar beheerde beveiligingsdiensten. Waar de wet van 2019 zich primair richtte op vrijwillige productcertificering, legt de revisie afdwingbare normen op aan de gehele ICT-toeleveringsketen van organisaties in kritieke sectoren.

De horizontale benadering houdt in dat één kwetsbare leverancier diep in de keten, een softwarebibliotheekaanbieder of een cloudinfrastructuurlaag, nu meteen relevant is voor de compliancepositie van de eindafnemer. Dit sluit aan bij de constatering van ENISA dat 61 procent van de cyberincidenten bij Europese organisaties in 2023 een aanvalsvector via een derde partij betrof (ENISA Threat Landscape 2023, enisa.europa.eu).

Let op: De herziene Cybersecurity Act 2026 is geen vervanging van NIS-2 of de Cyber Resilience Act, maar een aanvullende laag. Organisaties moeten alle drie de instrumenten in samenhang beoordelen om hun compliancepositie correct in kaart te brengen.

Risicovolle leveranciers uit derde landen identificeren en uitsluiten

COM(2026) 13 introduceert de verplichting om ICT-leveranciers buiten de EU systematisch te toetsen op juridische risico’s die voortvloeien uit het rechtsstelsel van hun vestigingsland. Concreet gaat het om wetgeving die buitenlandse overheden toegang geeft tot data of systemen, zoals de Amerikaanse CLOUD Act (Clarifying Lawful Overseas Use of Data Act, 2018) of de bredere bevoegdheden onder de USA PATRIOT Act.

De herziene wet verplicht organisaties tot een gedocumenteerde third-country risk assessment voor elke kritieke ICT-leverancier. Daarin moet worden vastgelegd: de eigendomsstructuur van de leverancier, de jurisdictie waaronder klantdata valt, en de mate waarin de leverancier beschikt over een geldig certificaat onder het European Cybersecurity Certification Framework (ECCF). Ontbreekt dat certificaat, dan is de organisatie verplicht compenserende maatregelen te documenteren, inclusief een tijdsgebonden migratieplan indien het risicoprofiel als hoog wordt beoordeeld.

De Critical Entities Resilience Directive (CER) en NIS-2 Richtlijn (2022/2555) bevatten vergelijkbare leverancierseisen, maar de Cybersecurity Act 2026 voegt daar de certificeringstoets als objectief toetspunt aan toe. Een leverancier zonder geldig ECCF-certificaat in een hoog-risicocategorie is daarmee een aantoonbaar compliancegat.

Aanvullende eisen voor managed security services na januari 2025

Vanaf januari 2025 vallen aanbieders van beheerde beveiligingsdiensten, ook wel managed security service providers (MSSP’s) genoemd, expliciet onder het ECCF. Juhan Lepassaar, uitvoerend directeur van ENISA, stelde hierover: “Supply chain security is no longer a technical afterthought. It is the central governance challenge for any organisation that procures digital services.” (ENISA Threat Landscape 2023, enisa.europa.eu).

MSSP’s die diensten verlenen aan essentiële entiteiten in sectoren als energie, transport, financiën en gezondheidszorg moeten aantonen dat zij opereren op het beveiligingsniveau ‘substantial’ of ‘high’ binnen het ECCF. Dit certificeringsniveau bepaalt niet alleen de toegestane technische architectuur, maar ook de eisen aan personeel, incidentrespons en logbeheer. ENISA beheert de certificeringsschema’s en publiceert de erkende conformiteitsbeoordelingsinstanties.

De uitbreiding naar MSSP’s is ingegeven door een specifiek risico: beheerde beveiligingsdiensten hebben bij uitstek geprivilegieerde toegang tot de meest gevoelige systemen van hun klanten. Voormalig EU-commissaris Thierry Breton formuleerde het als volgt: “The revised Cybersecurity Act extends the certification framework to managed security services precisely because these providers have privileged access to the most sensitive systems of their clients.” (Europese Commissie, toelichting bij COM(2026) 13, ec.europa.eu).

Supply chain-aanpak versus EU Cloud Sovereignty Framework

De supply chain-benadering van de Cybersecurity Act 2026 en de soevereiniteitscriteria in het EU Cloud Sovereignty Framework zijn complementair, maar niet identiek. Het Cloud Sovereignty Framework richt zich op de vraag waar data zich bevindt en wie er juridisch toegang toe kan eisen. De herziene Cybersecurity Act richt zich op de vraag of de gehele keten van ICT-leveranciers aantoonbaar beveiligd is.

Criterium Cybersecurity Act 2026 (COM(2026) 13) EU Cloud Sovereignty Framework
Primaire focus Ketenrisicobeheersing en certificering Datajurisdictie en operationele controle
Certificeringsinstrument ECCF (ENISA-beheerd) EUCS (EU Cybersecurity Certification Scheme for Cloud Services)
Relevante wetgeving COM(2026) 13, NIS-2, CRA GDPR, CLOUD Act-risicoanalyse, NIS-2
Afdwinging ENISA, nationale toezichthouders Nationale gegevensbeschermingsautoriteiten

In de praktijk betekent dit dat een Zwitserse of on-premise opslagoplossing die voldoet aan de soevereiniteitscriteria, nog steeds een ECCF-certificering nodig heeft voor de ICT-beveiligingscomponent om volledig compliant te zijn onder beide kaders. Omgekeerd is een ECCF-gecertificeerde cloudprovider die is onderworpen aan de CLOUD Act niet automatisch soeverein.

Praktische gevolgen voor afnemers van Microsoft, Google en AWS

Organisaties in gereguleerde sectoren die momenteel Microsoft 365, Google Workspace of AWS-diensten afnemen, staan voor een concrete compliancevraag: beschikken deze aanbieders tijdig over de vereiste ECCF-certificering op het niveau ‘high’, en voldoen hun datalocatie- en toegangscontroles aan de soevereiniteitscriteria?

Microsoft, Google en Amazon hebben Europese datacenters en bieden contractuele garanties aan. Maar de juridische realiteit is dat hun moedermaatschappijen als Amerikaanse rechtspersonen onderworpen blijven aan de CLOUD Act. De Europese Commissie heeft dit risico erkend in het kader van het Trans-Atlantic Data Privacy Framework, maar een volledig sluitende immuniteit voor EU-klantdata bestaat niet.

Prognoses van Cybersecurity Ventures schatten de wereldwijde schade door supply chain-aanvallen in 2026 op 80 miljard dollar (Cybercrime Report, cybersecurityventures.com, 2023). Het risico is dus niet louter juridisch en theoretisch.

Gereguleerde organisaties, met name in de overheid, rechtssector en financiële dienstverlening, moeten in hun risicoregister nu expliciet opnemen welke hyperscalers zij gebruiken, welk ECCF-certificeringsniveau die aanbieders hebben of nastreven, en welke maatregelen gelden zolang certificering ontbreekt. Een migratie naar een soevereine Nextcloud-omgeving of een on-premise oplossing kan daarin een concrete stap zijn, maar ook die oplossing moet aantoonbaar voldoen aan de beveiligingseisen uit de herziene Cybersecurity Act.

Let op: Meer dan 20 van de 27 EU-lidstaten hadden NIS-2 eind 2023 nog niet volledig omgezet in nationale wetgeving (Europese Commissie, voortgangsrapportage, ec.europa.eu, 2024). Organisaties die wachten op nationale implementatiewetgeving lopen het risico achter te lopen op de gecombineerde eisen van NIS-2 en de Cybersecurity Act 2026.

De rol van ENISA bij handhaving en coördinatie

ENISA neemt onder de herziene Cybersecurity Act 2026 een centrale coördinerende rol in, maar geen directe handhavingsbevoegdheid. Handhaving blijft een nationale aangelegenheid, via de door lidstaten aangewezen nationale cyberbeveiligingsautoriteiten. ENISA beheert wel de ECCF-schema’s, publiceert richtsnoeren voor supply chain-risicobeoordeling en onderhoudt een register van geaccrediteerde conformiteitsbeoordelingsinstanties.

Concreet stelt ENISA methodologieën beschikbaar voor de third-country risk assessment die COM(2026) 13 vereist. Ook coördineert ENISA de informatie-uitwisseling tussen lidstaten over specifiek als risicovol aangemerkte leveranciers. Dit laatste is van belang omdat de Cybersecurity Act 2026 lidstaten de bevoegdheid geeft om leveranciers op een nationale uitsluitingslijst te plaatsen, vergelijkbaar met de aanpak die meerdere lidstaten al hanteerden ten aanzien van bepaalde telecomapparatuurleveranciers.

De samenwerking tussen ENISA, de nationale autoriteiten onder NIS-2 en de markttoezichthouders onder de Cyber Resilience Act (CRA) vormt het handhavingsecosysteem waarbinnen ICT supply chain security in de praktijk wordt afgedwongen. Organisaties die hun leveranciersregister niet op orde hebben, lopen daarmee risico op handhavingsacties vanuit meerdere richtingen tegelijk.

FAQ: ICT supply chain security en de Cybersecurity Act 2026

Wat is het belangrijkste nieuwe element van de Cybersecurity Act 2026 ten opzichte van de oorspronkelijke wet?

De herziene Cybersecurity Act 2026 (COM(2026) 13) voegt een expliciete horizontale verplichting toe voor ICT-ketenrisicobeheersing. Organisaties moeten aantoonbaar alle kritieke leveranciers in hun keten beoordelen op beveiligingsrisico’s, inclusief leveranciers uit derde landen. Dit was in de versie uit 2019 niet als zelfstandige afdwingbare verplichting opgenomen.

Welke certificering geldt nu voor aanbieders van managed security services?

Sinds januari 2025 vallen aanbieders van beheerde beveiligingsdiensten expliciet onder het ECCF. Zij moeten aantonen dat hun diensten voldoen aan het beveiligingsniveau ‘substantial’ of ‘high’, afhankelijk van de sectoren die zij bedienen. ENISA beheert de bijbehorende certificeringsschema’s en het register van erkende beoordelingsinstanties.

Wat betekent ‘risicovolle leverancier uit een derde land’ in de context van de Cybersecurity Act 2026?

Een risicovolle leverancier uit een derde land is een ICT-aanbieder waarvan de juridische of eigendomsstructuur inhoudt dat overheden buiten de EU toegang kunnen eisen tot gegevens of systemen, bijvoorbeeld op grond van de Amerikaanse CLOUD Act. De herziene wet verplicht organisaties om dergelijke risico’s te documenteren en waar nodig alternatieve leveranciers te kiezen of compenserende maatregelen te treffen.

Moeten organisaties direct stoppen met Microsoft 365 of AWS als die geen ECCF-certificering hebben?

Niet per definitie direct, maar gereguleerde organisaties zijn wel verplicht het risico te documenteren en maatregelen te treffen. Als een leverancier niet tijdig certificering behaalt of aantoonbaar niet voldoet aan de soevereiniteitscriteria, moeten organisaties in sectoren als overheid, zorg of financiën een gedocumenteerde migratiestrategie kunnen overleggen aan hun toezichthouder.

Hoe verhoudt de Cybersecurity Act 2026 zich tot de Cyber Resilience Act?

De Cyber Resilience Act (CRA) richt zich op de beveiligingseisen aan producten met digitale elementen, zoals hardware en software, en legt de verantwoordelijkheid primair bij fabrikanten. De Cybersecurity Act 2026 richt zich op de afnemende organisatie en haar ketenverantwoordelijkheid. Samen vormen zij een gelaagd kader: de CRA regelt wat een product moet kunnen, de herziene Cybersecurity Act regelt hoe een organisatie haar leveranciersselectie en -beheer moet inrichten.

Veelgestelde vragen

Wat is het belangrijkste nieuwe element van de Cybersecurity Act 2026 ten opzichte van de oorspronkelijke wet uit 2019?
De herziene Cybersecurity Act 2026 (COM(2026) 13) voegt een expliciete horizontale verplichting toe voor ICT-ketenrisicobeheersing: organisaties moeten aantoonbaar alle kritieke leveranciers in hun keten beoordelen op beveiligingsrisico's, inclusief leveranciers uit derde landen. Dit was in de versie uit 2019 niet als zelfstandige verplichting opgenomen.
Welke certificering geldt er nu voor aanbieders van managed security services (MSS)?
Sinds januari 2025 vallen aanbieders van beheerde beveiligingsdiensten expliciet onder het European Cybersecurity Certification Framework (ECCF). Zij moeten aantonen dat hun diensten voldoen aan de beveiligingsniveaus 'substantial' of 'high', afhankelijk van de sectoren die zij bedienen. ENISA beheert de bijbehorende certificeringsschema's.
Wat betekent 'risicovolle leverancier uit een derde land' in de context van de Cybersecurity Act 2026?
Een risicovolle leverancier uit een derde land is een ICT-aanbieder die is gevestigd buiten de EU en waarvan de juridische of eigendomsstructuur inhoudt dat overheden van dat derde land toegang kunnen eisen tot gegevens of systemen, bijvoorbeeld op grond van de Amerikaanse CLOUD Act of soortgelijke wetgeving. De herziene Cybersecurity Act 2026 verplicht organisaties om dergelijke risico's te documenteren en waar nodig alternatieve leveranciers in te zetten.
Hoe verhoudt de supply chain-aanpak van de Cybersecurity Act 2026 zich tot NIS-2?
NIS-2 (Richtlijn 2022/2555) verplicht essentiu00eble en belangrijke entiteiten al tot leveranciersbeheer als onderdeel van hun risicobeheermaatregelen. De Cybersecurity Act 2026 bouwt hierop voort door certificeringsvereisten als toetsbaar bewijs te introduceren: een leverancier met een geldig ECCF-certificaat levert een aantoonbare compliancebijdrage aan de NIS-2-verplichtingen van de afnemende organisatie.
Moeten organisaties direct stoppen met het gebruik van Microsoft 365 of AWS als die leveranciers geen ECCF-certificering hebben?
Niet per se direct, maar organisaties zijn wel verplicht het risico te documenteren en maatregelen te treffen. Als een leverancier niet tijdig certificering behaalt of aantoonbaar niet voldoet aan de soevereiniteitscriteria, moeten gereguleerde organisaties in sectoren als overheid, zorg of financiu00ebn een migratiestrategie kunnen overleggen aan hun toezichthouder.