Bijgewerkt september 9, 2026
Kort: ProtectEU (COM(2025) 148) verplicht organisaties in kritieke sectoren tot aantoonbaar soevereine IT-architecturen en kwantumbestendige beveiliging. Compliance officers moeten de risicobeoordelingslogica van ProtectEU nu integreren in hun bestaande DPIA- en NIS-2-procedures.

De ProtectEU interne veiligheidsstrategie, gepubliceerd door de Europese Commissie als Mededeling COM(2025) 148, is het overkoepelende beleidskader waarmee de EU de digitale en fysieke weerbaarheid van haar kritieke infrastructuur wil versterken. Voor compliance officers en IT-beslissers in de publieke sector, de juridische wereld en andere gereguleerde sectoren is ProtectEU niet louter een politieke verklaring: de strategie geeft concreet richting aan hoe toezichthouders de bestaande bindende regelgeving zullen handhaven en welke verwachtingen zij bij audits hanteren.

ProtectEU in de context van NIS-2 en de herziene Cybersecurity Act

ProtectEU vormt geen nieuwe juridische laag boven de bestaande regelgeving, maar fungeert als de beleidslijm die NIS-2, de CER-richtlijn en de Cybersecurity Act samenbindt tot een coherente uitvoeringsstrategie.

De NIS-2-richtlijn (Richtlijn (EU) 2022/2555) verplicht organisaties in essentiële en belangrijke sectoren tot aantoonbaar risicobeheer, incidentmelding en beveiliging van de toeleveringsketen. Artikel 22 van NIS-2 verplicht lidstaten en de Commissie specifiek tot gecoördineerde risicobeoordelingen van kritieke ICT-toeleveringsketens. ProtectEU geeft aan dit artikel operationele invulling door te eisen dat nationale autoriteiten en ENISA gezamenlijk sectorale dreigingsanalyses uitvoeren, met bijzondere aandacht voor afhankelijkheden van leveranciers buiten de EU-jurisdictie.

De herziene Cybersecurity Act, die naar verwachting in 2026 in werking treedt, voegt hieraan een Europees certificeringsschema voor beheerde beveiligingsdiensten toe. Leveranciers van clouddiensten en security operations centers zullen moeten aantonen dat zij voldoen aan de hoogste assurance-niveaus van het EUCS-schema (European Union Cloud Services Certification Scheme). Voor organisaties die nu nog gebruikmaken van niet-EU-cloudproviders, betekent dit dat de compliancelat in de komende jaren aanzienlijk hoger wordt gelegd.

Let op: De bindende verplichtingen voor uw organisatie vloeien voort uit NIS-2 en de CER-richtlijn (EU) 2022/2557, niet uit ProtectEU zelf. ProtectEU bepaalt echter hoe toezichthouders de uitvoering van die wetgeving prioriteren en beoordelen. Wie ProtectEU negeert, loopt het risico de handhavingsprioriteiten van ENISA en nationale autoriteiten te missen.

Specifieke eisen voor kritieke infrastructuurdata

Voor organisaties in kritieke sectoren zoals energie, water, transport, financiën en overheid stelt ProtectEU hogere eisen dan voor andere entiteiten, met name op het gebied van datalokaliteit en ketenweerbaarheid.

De CER-richtlijn (EU) 2022/2557 verplicht kritieke entiteiten tot het identificeren van hun meest kwetsbare operationele afhankelijkheden. ProtectEU vertaalt dit naar ICT-architectuurkeuzes: gevoelige operationele data en systeemlogboeken van kritieke infrastructuur mogen in de praktijk niet worden opgeslagen bij providers die onderworpen zijn aan extraterritoriaal rechtsinstrumentarium van derde landen, zoals de Amerikaanse CLOUD Act of de Patriot Act. Deze wetten geven Amerikaanse autoriteiten de bevoegdheid om bij in de VS gevestigde bedrijven data op te vragen, ook als die data fysiek in Europa staat opgeslagen.

ProtectEU richt zich daartoe op drie concrete maatregelen voor kritieke entiteiten: verplichte documentatie van alle cloudafhankelijkheden in essentiële processen, een exitstrategie waarmee binnen een bepaalde termijn van een leverancier kan worden overgestapt, en het aantoonbaar toepassen van encryptie waarbij de sleutelbeheerder buiten de leveranciersketen staat.

Criterium US hyperscaler (bijv. AWS, Azure, Google Cloud) EU-soevereine cloud (bijv. on-premise of Zwitserse hosting)
Jurisdictie VS-recht van toepassing via moedermaatschappij (CLOUD Act) Uitsluitend EU- of Zwitsers recht
Sleutelbeheer Vaak bij leverancier of in gedeeld model Volledig bij de klantorganisatie mogelijk
NIS-2 article 22 geschiktheid Risico op toeleveringsketen-afhankelijkheid Beheersbaar, auditeerbaar
ProtectEU-exitstrategie Moeilijk door vendor lock-in Open standaarden vergemakkelijken migratie

Samenwerking met de EU Preparedness Union Strategy

ProtectEU is inhoudelijk nauw verbonden met de EU Preparedness Union Strategy, die de EU-brede weerbaarheid bij grootschalige crises beoogt te vergroten, inclusief langdurige uitval van digitale infrastructuur.

Waar de Preparedness Union Strategy zich richt op civiele continuïteit bij hybride dreigingen en grootschalige rampen, voegt ProtectEU de ICT-dimensie toe: organisaties in kritieke sectoren worden geacht hun IT-continuïteitsplannen te koppelen aan scenario’s van langdurige cloud-onbeschikbaarheid. Dit vraagt om offline-capabele of on-premise alternatieven voor kernprocessen, iets wat bij volledige afhankelijkheid van publieke cloudproviders structureel ontbreekt.

Praktisch betekent de combinatie van beide strategieën dat organisaties hun bedrijfscontinuïteitsplan (BCP) en IT-disasterherstelplan (DRP) niet langer als gescheiden documenten kunnen behandelen. ENISA heeft in haar richtsnoeren voor NIS-2-implementatie benadrukt dat ICT-continuïteit een kernonderdeel is van de risicobeoordelingsverplichting.

“ENISA ondersteunt lidstaten bij het opbouwen van robuuste nationale cybersecuritycapaciteiten, maar de verantwoordelijkheid voor implementatie ligt bij de aanbieders van essentiële diensten zelf.” (ENISA, toelichting op NIS-2-implementatie, www.enisa.europa.eu)

Gevolgen voor de ICT-inkoopstrategie

Voor overheden en gereguleerde organisaties die nu nog afhankelijk zijn van Amerikaanse hyperscalers heeft ProtectEU directe gevolgen voor hun aanbestedingsbeleid en contractbeheer.

De Commissie verwacht dat lidstaten bij nieuwe ICT-aanbestedingen de jurisdictierisico’s van leveranciers systematisch meewegen. Dit heeft consequenties voor de inkoopstrategie op drie niveaus. Ten eerste moeten technische specificaties in aanbestedingsprocedures expliciet eisen stellen aan datalokaliteit en toepasselijk recht. Ten tweede verplicht artikel 22 van NIS-2 organisaties tot periodieke herbeoordeling van toeleveranciersrisico’s, wat betekent dat ook lopende contracten getoetst moeten worden. Ten derde worden langlopende contracten met één dominante leverancier die geen exitpad biedt, steeds moeilijker te verdedigen bij toezichthouders.

Statistisch onderbouwt ENISA de urgentie: het agentschap registreerde in 2023 in totaal 2.580 significante cyberincidenten bij EU-overheidsinstanties en kritieke infrastructuur (ENISA Threat Landscape 2023). Overheid en digitale infrastructuur waren samen goed voor meer dan 40% van alle geregistreerde ransomware-doelwitten in Europa dat jaar. Deze cijfers onderstrepen dat de abstracte beleidsrisico’s van cloudafhankelijkheid zich in de praktijk vertalen naar concrete operationele kwetsbaarheden.

“De interne veiligheid van de Unie begint bij de bescherming van onze digitale infrastructuur. Soevereiniteit over data is geen keuze maar een voorwaarde voor vertrouwen in onze democratische instellingen.” (Europese Commissie, COM(2025) 148, ec.europa.eu)

De rol van ENISA en nationale cybersecurityautoriteiten

ENISA vervult onder ProtectEU een centrale coördinerende rol, maar de uitvoering en handhaving liggen bij de nationale bevoegde autoriteiten, in Nederland primair het Nationaal Cyber Security Centrum (NCSC) en de Autoriteit Persoonsgegevens (AP) voor de GDPR-dimensie.

ENISA stelt sectorale dreigingsanalyses op die nationale autoriteiten als referentiekader gebruiken bij toezicht. Organisaties die worden geaudit, kunnen worden gevraagd aan te tonen dat zij kennis hebben genomen van de ENISA-richtsnoeren voor hun sector en deze hebben verwerkt in hun risicobeheerdocumentatie. ENISA biedt daarvoor praktische hulpmiddelen aan via haar Good Practice Guides en de NIS Investments-rapportages.

Nationale autoriteiten mogen op grond van NIS-2 bindende aanwijzingen geven, boetes opleggen en in extreme gevallen de toegang tot netwerken beperken. Onder ProtectEU worden deze bevoegdheden aangescherpt door een verplichte coördinatie via het EU CyCLONe-netwerk (Cyber Crisis Liaison Organisation Network) bij grensoverschrijdende incidenten.

Let op: Het NCSC publiceert sectorale beveiligingsadviezen die als minimumstandaard worden beschouwd bij toezicht. Wie deze adviezen structureel negeert, kan bij een incident aansprakelijkheid oplopen op grond van de NIS-2-zorgplicht, ook als er formeel geen specifieke norm is overtreden.

Kwantumveilige encryptie als ProtectEU-vereiste

ProtectEU besteedt expliciet aandacht aan de kwantumdreiging voor bestaande cryptografische standaarden. Het NIST heeft in 2024 de eerste definitieve post-kwantumcryptografiestandaarden gepubliceerd (waaronder CRYSTALS-Kyber en CRYSTALS-Dilithium) en waarschuwt dat organisaties uiterlijk rond 2030 moeten zijn overgestapt op kwantumveilige algoritmen om tijdig beschermd te zijn.

Voor compliance officers betekent dit dat de huidige DPIA’s en risicoregisters een nieuwe risicocategorie moeten bevatten: “harvest now, decrypt later”-aanvallen, waarbij kwaadwillenden versleutelde data nu al onderscheppen met de bedoeling deze te ontsleutelen zodra kwantumcomputers daartoe in staat zijn. Gevoelige data die vandaag wordt versleuteld met RSA-2048 of ECC, biedt over vijf tot tien jaar mogelijk geen adequate bescherming meer. Dit geldt in het bijzonder voor juridische dossiers, gezondheidsdata en staatsgeheimen met een lange vertrouwelijkheidshorizon.

Integratie van ProtectEU-logica in DPIA en risicobeheer

De risicobeoordelingslogica van ProtectEU sluit naadloos aan op de DPIA-systematiek van de GDPR, maar vraagt om uitbreiding op twee punten die GDPR zelf niet afdekt.

Ten eerste introduceert ProtectEU een expliciete jurisdictierisicocomponent: bij elke verwerkingsactiviteit waarbij data wordt opgeslagen bij een derde partij, moet worden beoordeeld of die partij juridisch verplicht kan worden data te verstrekken aan niet-EU-overheden. Dit risico wordt in een standaard GDPR-DPIA vaak niet expliciet benoemd, maar is wel degelijk relevant voor de beoordeling van “passende technische en organisatorische maatregelen” onder artikel 32 AVG.

Ten tweede vraagt ProtectEU om een toeleveringsketen-risicoanalyse die verder gaat dan de directe verwerker: ook de sub-verwerkers van sub-verwerkers moeten in de risicoafweging worden betrokken. In de praktijk betekent dit dat compliance officers bij grote cloudplatforms moeten doorvragen naar de volledige datacenterketen, inclusief wie de netwerk- en hardwarelagen beheert.

Een werkbare aanpak is het toevoegen van een “soevereiniteitsblok” aan de bestaande DPIA-template, met vier vaste vragen: (1) In welk rechtsgebied is de uiteindelijk verantwoordelijke entiteit gevestigd? (2) Welke buitenlandse wetgeving kan toegang tot de data afdwingen? (3) Is er een technische maatregel (end-to-end-encryptie met eigen sleutelbeheer) die toegang door de leverancier feitelijk onmogelijk maakt? (4) Is er een gedocumenteerd exitpad dat de continuïteit van verwerking bij leveranciersuitval waarborgt?

FAQ: ProtectEU en soevereine IT in de praktijk

Is ProtectEU juridisch bindend voor mijn organisatie?
ProtectEU (COM(2025) 148) is een Mededeling van de Europese Commissie en daarmee een beleidsraamwerk, niet direct bindend recht. De bindende verplichtingen vloeien voort uit de onderliggende wetgeving die ProtectEU concretiseert: NIS-2 (Richtlijn (EU) 2022/2555), de CER-richtlijn (EU) 2022/2557 en de Cybersecurity Act. Voor organisaties in kritieke sectoren zijn die wetten wel degelijk afdwingbaar.

Wat verandert er met de herziene Cybersecurity Act 2026?
De herziene Cybersecurity Act introduceert een Europees certificeringsschema voor beheerde beveiligingsdiensten en breidt de ENISA-bevoegdheden uit. Voor IT-inkoop betekent dit dat cloudproducten en beveiligingsdiensten straks aantoonbaar gecertificeerd moeten zijn, wat de voorkeur voor EU-gevestigde en EU-rechtelijk onderworpen leveranciers verder versterkt.

Hoe verhoudt ProtectEU zich tot de GDPR-verplichting rond dataoverdrachten?
Waar GDPR zich richt op de rechtmatigheid van dataoverdrachten, legt ProtectEU nadruk op de operationele beschikbaarheid en ketenweerstand van ICT-systemen. Een DPIA die alleen GDPR-risico’s afweegt, dekt de ProtectEU-risicodimensies van supply chain-afhankelijkheid en jurisdictierisico onvoldoende af.

Welke rol speelt het NCSC in de uitvoering van ProtectEU in Nederland?
Het NCSC fungeert als nationale bevoegde autoriteit en nationaal contactpunt in het kader van NIS-2 en werkt samen met ENISA bij de uitwisseling van dreigingsinformatie. Onder ProtectEU wordt verwacht dat het NCSC sectorale risicobeoordelingen ondersteunt en richtsnoeren uitgeeft over toeleveringsketen-risico’s voor Nederlandse organisaties in kritieke sectoren.

Moeten organisaties nu meteen overstappen van hun huidige cloudleverancier?
Een directe, onmiddellijke overstap is zelden praktisch haalbaar. ProtectEU verwacht wel dat organisaties een gedocumenteerde risicoafweging maken en een migratiestrategie vaststellen met concrete mijlpalen. Het opstellen van die strategie is zelf al een aantoonbare compliance-stap die bij audits en toezichthouders kan worden overlegd.

Veelgestelde vragen

Is ProtectEU juridisch bindend voor mijn organisatie?
ProtectEU (COM(2025) 148) is een Mededeling van de Europese Commissie en daarmee een beleidsraamwerk, niet direct bindend recht. De bindende verplichtingen vloeien voort uit de onderliggende wetgeving die ProtectEU concretiseert: NIS-2 (Richtlijn (EU) 2022/2555), de CER-richtlijn (EU) 2022/2557 en de Cybersecurity Act. Voor organisaties in kritieke sectoren zijn die wetten wel degelijk afdwingbaar.
Wat verandert er met de herziene Cybersecurity Act 2026 ten opzichte van de huidige situatie?
De herziene Cybersecurity Act (verwachte inwerkingtreding 2026) introduceert een Europees certificeringsschema voor beheerde beveiligingsdiensten en breidt de ENISA-bevoegdheden uit. Voor IT-inkoop betekent dit dat cloudproducten en beveiligingsdiensten straks aantoonbaar gecertificeerd moeten zijn, wat de voorkeur voor EU-gevestigde en EU-rechtelijk onderworpen leveranciers verder versterkt.
Hoe verhoudt ProtectEU zich tot de GDPR-verplichting om geen persoonsdata buiten de EER te verwerken?
ProtectEU bouwt voort op de GDPR-beginselen maar gaat verder: waar GDPR zich richt op de rechtmatigheid van dataoverdrachten, legt ProtectEU nadruk op de operationele beschikbaarheid en de ketenweerstand van ICT-systemen. Een DPIA die alleen GDPR-risico's afweegt, dekt de ProtectEU-risicodimensies van supply chain-afhankelijkheid en jurisdictierisico onvoldoende af.
Welke rol speelt het Nationaal Cyber Security Centrum (NCSC) in de uitvoering van ProtectEU in Nederland?
Het NCSC fungeert als nationale bevoegde autoriteit en nationaal contactpunt in het kader van NIS-2 en werkt samen met ENISA bij de uitwisseling van dreigingsinformatie. Onder ProtectEU wordt verwacht dat het NCSC sectorale risicobeoordelingen ondersteunt en richtsnoeren uitgeeft over toeleveringsketen-risico's voor Nederlandse organisaties in kritieke sectoren.
Moeten organisaties nu meteen overstappen van hun huidige cloudleverancier?
Een directe, onmiddellijke overstap is zelden praktisch haalbaar. ProtectEU verwacht wel dat organisaties een gedocumenteerde risicoafweging maken en een migratiestrategie vaststellen met concrete mijlpalen. Het opstellen van die strategie is zelf al een aantoonbare compliance-stap die bij audits en toezichthouders kan worden overlegd.