Bijgewerkt september 8, 2026
Kort: De herziene Cybersecurity Act 2026 introduceert een certif iceringsverbod voor hoog-risicoleveranciers in 5G en cloud, aangevuld door CADA-soevereiniteitsniveaus en NIS-2 artikel 22. Organisaties moeten hun leveranciersportfolio nu actief screenen en uitfaseringsplannen documenteren.

De hoog-risicoleveranciers uitfasering in 5G en cloud is het centrale mechanisme van de herziene Cybersecurity Act 2026: een Europese verordening die conformiteitsbeoordelingsinstanties verbiedt om producten en diensten van als gevaarlijk gekwalificeerde leveranciers te certificeren. Dit raakt direct aan netwerkapparatuur, cloudplatformen en ICT-dienstverleners waarvan de eigendomsstructuur of juridische verplichtingen buiten de EU liggen. Voor compliance officers en IT-beslissers in gereguleerde sectoren is dit geen abstracte beleidsmaatregel, maar een concrete eis met juridische aansprakelijkheid als gevolg.

Wat de herziene Cybersecurity Act 2026 precies verbiedt

De herziene Cybersecurity Act introduceert een certif iceringsverbod dat verder gaat dan eerder Europees beleid. Conformiteitsbeoordelingsinstanties (CABs), de erkende instanties die producten toetsen aan Europese cybersecuritynormen, mogen geen certificaat meer uitreiken aan producten of diensten van leveranciers die door een lidstaat of de Europese Commissie formeel als hoog-risico zijn aangemerkt.

Het zogeheten 5G-uitfaseringsartikel in de herziene wet gaat specifiek in op netwerkapparatuur die wordt ingezet in kritieke infrastructuur. De bepaling sluit direct aan op de conclusies van de EU ICT Supply Chain Security Toolbox, die de NIS Cooperation Group in 2020 publiceerde als gezamenlijk kader voor 5G-risicobeheer. Nieuw in de 2026-herziene wet is dat het certificeringsverbod wordt uitgebreid naar clouddiensten, waardoor ook hyperscalers en regionale cloudaanbieders met aandeelhoudersstructuren buiten de EU aan een strenger regime worden onderworpen.

Let op: Het certificeringsverbod heeft directe gevolgen voor aanbestedingen. Organisaties die Europese aanbestedingsregels volgen, mogen in beginsel geen producten of diensten inkopen die niet voldoen aan de toepasselijke cybersecuritycertificering. Een hoog-risicoclassificatie maakt een leverancier daarmee effectief ongeschikt voor overheidscontracten.

Criteria voor hoog-risicoclassificatie en wie het besluit neemt

De kwalificatie als hoog-risicoleverancier is een formeel besluit dat op twee niveaus kan worden genomen: door individuele lidstaten op basis van nationaal recht, of gecoördineerd op EU-niveau via het mechanisme van NIS-2 artikel 22 (Richtlijn (EU) 2022/2555), dat gecoördineerde risicobeoordelingen van kritieke toeleveringsketens voorschrijft.

De criteria die worden gehanteerd, zijn afgeleid van de EU ICT Supply Chain Security Toolbox en omvatten:

  • De mate waarin een leverancier onderworpen is aan extraterritoriale wetgeving van derde landen, zoals de Amerikaanse CLOUD Act of de Chinese nationale veiligheidswetgeving.
  • De eigendoms- en zeggenschapsstructuur van de leverancier, inclusief indirecte aandeelhouders en overheidsparticipaties.
  • De aanwezigheid van technische achterdeuren, kwetsbaarheden in de toeleveringsketen of gedocumenteerde incidenten met statelijke actoren.
  • De mate van afhankelijkheid die een uitval of sabotage van de leverancier zou creëren voor kritieke Europese infrastructuur.

ENISA speelt een coördinerende rol via het ENISA EUCS-certificeringsschema (European Cybersecurity Certification Scheme for Cloud Services), dat de technische en organisatorische eisen vastlegt waaraan clouddiensten moeten voldoen om een Europees certificaat te ontvangen. Leveranciers die niet aan die eisen voldoen of die door een lidstaat als hoog-risico zijn aangemerkt, vallen buiten het certificeerbare domein.

“High-risk vendors in 5G networks represent a systemic risk that cannot be mitigated through technical measures alone; the only effective mitigation is exclusion.” (Juhan Lepassaar, uitvoerend directeur ENISA)

CADA-soevereiniteitsniveaus als aanvullend beoordelingsinstrument

De herziene Cybersecurity Act werkt samen met de CADA-soevereiniteitsniveaus (Cloud Assurance and Data Act, Union assurance levels 1 tot en met 4) om een gelaagd beoordelingskader te bieden voor cloudleveranciers.

CADA-niveau Omschrijving Extraterritoriale blootstelling Geschikt voor kritieke sectoren
Level 1 Basale gegevensverwerking, geen specifieke locatie-eis Hoog Nee
Level 2 Data binnen EU, maar buitenlandse moeder toegestaan Middel Beperkt
Level 3 EU-gevestigd beheer, audits vereist Laag Ja, voor de meeste gevallen
Level 4 Volledige juridische en operationele onafhankelijkheid van derde landen Minimaal Ja, inclusief hoogste gevoeligheidsklassen

De herziene Cybersecurity Act koppelt het certificeringsverbod voor hoog-risicoleveranciers aan dit soevereiniteitskader: een leverancier die structureel op level 1 of 2 opereert en tegelijkertijd blootstaat aan de wetgeving van een niet-adequaat derde land, loopt een verhoogd risico om als hoog-risico te worden aangemerkt. Level 4 is in de praktijk alleen haalbaar voor Europees gegronde aanbieders zonder buitenlandse eigendomsbanden.

Statistiek: Meer dan 10 EU-lidstaten hadden per 2023 formele beperkingen opgelegd aan hoog-risicoleveranciers in 5G-kernnetwerken, blijkt uit het voortgangsrapport van de Europese Commissie over de EU 5G Cybersecurity Toolbox (Europese Commissie, 2023).

Praktische gevolgen voor bestaande ICT-contracten en netwerkapparatuur

Organisaties die momenteel gebruikmaken van netwerkapparatuur of cloudcomponenten van leveranciers die (dreigen te) worden aangemerkt als hoog-risico, staan voor een drievoudige uitdaging: juridische, operationele en financiële.

Juridisch geldt dat NIS-2 (artikel 21 en 22) organisaties verplicht om aantoonbare maatregelen te nemen zodra een supply-chain-risico is geïdentificeerd. Het negeren van een hoog-risicoclassificatie door de toezichthouder kan leiden tot bestuurlijke boetes en persoonlijke aansprakelijkheid van bestuurders. ENISA’s Threat Landscape 2023 toont dat 45% van de operators of essential services in de EU supply chain-aanvallen beschouwt als hun voornaamste dreigingsvector, wat de urgentie van actie onderstreept.

Operationeel betekent uitfasering dat parallelle infrastructuur moet worden opgebouwd voordat de bestaande wordt afgebouwd. Voor 5G-kernnetwerken gaat het om complexe vervanging van routers, basistations en beheersoftware. Voor cloudmigraties speelt dataportabiliteit een sleutelrol: de Europese Data Act legt leveranciers een plicht op om migratie te faciliteren, maar de praktijk is weerbarstiger.

“Supply chain security is no longer a technical afterthought; under NIS-2 it is a board-level obligation with direct liability consequences for senior management.” (Margrethe Vestager, voormalig Europees Commissaris voor Digitaal Beleid)

Leveranciersportfolio screenen: verplichtingen voor inkopers en compliance officers

De EU ICT Supply Chain Security Toolbox schrijft een gestructureerde aanpak voor die compliance officers als leidraad kunnen gebruiken. Het uitgangspunt is dat elke leverancier in het portfolio wordt beoordeeld op vier dimensies: juridische vestiging, eigendomsstructuur, certificeringsstatus en operationeel risico bij uitval.

In de praktijk betekent dit het bijhouden van een leveranciersrisicoregister met de volgende elementen per leverancier:

  • Het land van vestiging van de juridische entiteit waarmee het contract is gesloten, en het land van de uiteindelijk begunstigde eigenaar.
  • Een inventarisatie van extraterritoriale wetgeving waaraan de leverancier kan zijn onderworpen (US CLOUD Act, Chinese Cybersecurity Law, enzovoort).
  • De actuele certificeringsstatus onder het ENISA EUCS-schema of vergelijkbare erkende schema’s.
  • Een actieplan met tijdlijn als een leverancier een verhoogd risicoprofiel heeft.

Dit register is geen vrijblijvend instrument: NIS-2 artikel 22 verplicht de Europese Commissie en de NIS Cooperation Group tot gecoördineerde risicobeoordelingen van specifieke toeleveringsketens, en de uitkomsten daarvan kunnen direct leiden tot verplichte actie voor aangewezen organisaties.

Statistiek: NIS-2 breidt de scope uit van circa 100.000 naar naar schatting meer dan 160.000 entiteiten in de EU, blijkt uit de impactbeoordeling van de Europese Commissie bij de richtlijn (Europese Commissie, 2022).

Let op: Bij Europese aanbestedingen moet het leveranciersrisicoregister op verzoek worden overgelegd aan de aanbestedende dienst of de toezichthouder. Ontbrekende documentatie over hoog-risicobeoordeling kan leiden tot uitsluiting van inschrijvingen of intrekking van verleende concessies.

Overgangsperioden en aanbestedingscycli

De herziene Cybersecurity Act hanteert een gefaseerde uitfaseringslogica. Lidstaten hebben de bevoegdheid om, binnen de kaders die de Commissie stelt, nationale overgangsperioden vast te stellen. De verwachte bandbreedte ligt tussen twee en vijf jaar, afhankelijk van het type component en de kritikaliteit van de infrastructuur.

Dit creëert een spanningsveld met lopende aanbestedingscycli. Contracten voor netwerkapparatuur lopen doorgaans drie tot zeven jaar, en verlenging van een bestaand contract met een hoog-risicoleverancier na de inwerkingtreding van de nieuwe bepalingen stuit op juridische bezwaren. Inkopers doen er verstandig aan om in nieuwe contracten expliciet een uitfaseringsclausule op te nemen, zodat beëindiging zonder boetebeding mogelijk is als een leverancier gedurende de looptijd als hoog-risico wordt aangemerkt.

Voor organisaties die nu in een aanbestedingsprocedure zitten, is het advies om het ENISA EUCS-certificeringsniveau als minimumselectiecriterium op te nemen en leveranciers te vragen om een verklaring over hun eigendomsstructuur en blootstelling aan extraterritoriale wetgeving. Dit sluit aan op de aanbevelingen in de EU ICT Supply Chain Security Toolbox en beschermt de aanbestedende organisatie bij latere toetsing door een toezichthouder.

Verbinding met GDPR, NIS-2 en post-quantum gereedheid

De uitfasering van hoog-risicoleveranciers staat niet op zichzelf. Organisaties in gereguleerde sectoren moeten tegelijkertijd voldoen aan de GDPR (voor gegevensverwerking buiten de EU), NIS-2 (voor operationele veerkracht en supply chain security) en, in toenemende mate, aan post-quantum cryptografienormen die ENISA en het Amerikaanse NIST hebben gepubliceerd.

Een leverancier die als hoog-risico wordt aangemerkt en tevens persoonsgegevens verwerkt, creëert een dubbel complianceprobleem: naast de cybersecurityregelgeving is er ook een GDPR-grondslag nodig voor de doorgifte van persoonsgegevens aan entiteiten buiten de EU. De combinatie van een hoog-risicoclassificatie en ontoereikende gegevensbescherming maakt de positie van de verwerkingsverantwoordelijke juridisch onhoudbaar.

Post-quantum gereedheid is een aanvullende dimensie: netwerkapparatuur en clouddiensten die vandaag worden ingekocht, moeten bestand zijn tegen de cryptanalytische mogelijkheden van toekomstige kwantumcomputers. Leveranciers die geen post-quantum migratieroute kunnen tonen, voldoen op termijn niet aan de technische beveiligingseisen van zowel NIS-2 als het ENISA EUCS-schema.

Veelgestelde vragen

Welke organisaties vallen direct onder de uitfaseringsplicht voor hoog-risicoleveranciers in de herziene Cybersecurity Act 2026?

Primair vallen aanbieders van 5G-netwerken en exploitanten van essentiële diensten onder de nieuwe bepalingen. Via NIS-2 artikel 22 worden gecoördineerde risicobeoordelingen verplicht voor alle sectoren die als kritiek zijn aangemerkt, waaronder energie, transport, gezondheidszorg, digitale infrastructuur en overheid.

Wat is het verschil tussen CADA Union assurance level 3 en level 4 voor cloudleveranciers?

Level 3 vereist dat data binnen de EU blijft en dat beheer door EU-gevestigde entiteiten plaatsvindt, maar laat buitenlandse moedermaatschappijen toe. Level 4 vereist volledige operationele en juridische onafhankelijkheid van derde landen, inclusief aantoonbare bescherming tegen extraterritoriale wetgeving zoals de US CLOUD Act.

Geldt er een vaste overgangsperiode voor bestaande contracten met hoog-risicoleveranciers?

De herziene Cybersecurity Act voorziet in een gefaseerde aanpak. Lidstaten bepalen de exacte termijnen binnen de door de EU gestelde kaders, maar de verwachting is dat overgangsperioden variëren van twee tot vijf jaar afhankelijk van het type netwerkelement en de mate van verwevenheid met kritieke infrastructuur.

Hoe moeten compliance officers de leveranciersscreening documenteren voor een toezichthouder?

De EU ICT Supply Chain Security Toolbox schrijft voor dat organisaties een risicoregister bijhouden met per leverancier: de juridische vestigingsplaats, eigendomsstructuur, mogelijke blootstelling aan extraterritoriale wetgeving, certificeringsstatus onder het ENISA EUCS-schema en een actieplan bij geïdentificeerde risico’s. Dit dossier moet aantoonbaar actueel worden gehouden.

Kan een leverancier die als hoog-risico is aangemerkt op een later moment worden gerehabiliteerd?

De herziene Cybersecurity Act laat herbeoordeling in principe toe, maar stelt strenge voorwaarden: de leverancier moet aantoonbaar de structurele risicofactoren hebben weggenomen, wat in de praktijk betekent dat juridische bindingen aan derde landen zijn verbroken en dat onafhankelijke audits dit bevestigen. In de meeste gevallen zal herbeoordeling jarenlang in beslag nemen.

Veelgestelde vragen

Welke organisaties vallen direct onder de uitfaseringsplicht voor hoog-risicoleveranciers in de herziene Cybersecurity Act 2026?
Primair vallen aanbieders van 5G-netwerken en exploitanten van essentiu00eble diensten onder de nieuwe bepalingen. Via NIS-2 artikel 22 worden gecou00f6rdineerde risicobeoordelingen verplicht voor alle sectoren die als kritiek zijn aangemerkt, waaronder energie, transport, gezondheidszorg, digitale infrastructuur en overheid.
Wat is het verschil tussen een CADA Union assurance level 3 en level 4 voor cloudleveranciers?
Level 3 vereist dat data binnen de EU blijft en dat beheer door EU-gevestigde entiteiten plaatsvindt, maar laat buitenlandse moedermaatschappijen toe. Level 4 (het hoogste niveau) vereist volledige operationele en juridische onafhankelijkheid van derde landen, inclusief een aantoonbare bescherming tegen extraterritoriale wetgeving zoals de US CLOUD Act.
Geldt er een vaste overgangsperiode voor bestaande contracten met hoog-risicoleveranciers?
De herziene Cybersecurity Act voorziet in een gefaseerde aanpak: lidstaten bepalen de exacte termijnen binnen de door de EU gestelde kaders, maar de verwachting is dat overgangsperioden variu00ebren van twee tot vijf jaar afhankelijk van het type netwerkelement en de mate van verwevenheid met kritieke infrastructuur.
Hoe moeten compliance officers de leveranciersscreening documenteren voor een toezichthouder?
De EU ICT Supply Chain Security Toolbox schrijft voor dat organisaties een risicoregister bijhouden met per leverancier: de juridische vestigingsplaats, eigendomsstructuur, mogelijke blootstelling aan extraterritoriale wetgeving, certificeringsstatus onder het ENISA EUCS-schema en een actieplan bij geidentificeerde risico's. Dit dossier moet aantoonbaar up-to-date worden gehouden.
Kan een leverancier die als hoog-risico is aangemerkt op een later moment worden gerehabiliteerd?
De herziene Cybersecurity Act laat de deur op een kier voor herbeoordeling, maar stelt strenge voorwaarden: de leverancier moet aantoonbaar de structurele risicofactoren hebben weggenomen, wat in de praktijk betekent dat juridische bindingen aan derde landen zijn verbroken en dat onafhankelijke audits dat bevestigen. In de meeste gevallen zal herbeoordeling jarenlang in beslag nemen.