Het niet-technische ICT supply chain risico is de verzameling van bedreigingen voor een organisatie die niet voortvloeit uit technische kwetsbaarheden in software of hardware, maar uit de juridische omgeving, eigendomsstructuur en geopolitieke positie van een leverancier. De herziene Cybersecurity Act 2026 (COM(2026) 13) maakt dit type risico voor het eerst juridisch afdwingbaar binnen de Europese Unie, aanvullend op de technische productcertificering die de oorspronkelijke Cybersecurity Act van 2019 al regelde.
Van productcertificering naar een horizontaal supply chain kader
De Cybersecurity Act 2026 voegt een geheel nieuwe dimensie toe aan het bestaande EU-cybersecurityrecht: waar de wet van 2019 zich richtte op technische certificering van afzonderlijke ICT-producten en -diensten via ENISA-schema’s, introduceert het nieuwe voorstel een trusted ICT supply chain framework dat de toeleveringsketen als geheel beoordeelt.
Het cruciale verschil zit in de reikwijdte. Technische certificering stelt vast of een product voldoet aan beveiligingseisen op het moment van marktintroductie. Het supply chain framework kijkt daarentegen naar structurele factoren die door de tijd heen bepalend zijn voor het vertrouwen in een leverancier: eigendomsverhoudingen, de wetgeving in het land van vestiging, en de mogelijkheid van buitenlandse overheden om toegang tot systemen of data te eisen. Dit zijn precies de risico’s die technische certificering niet kan afdekken.
Welke niet-technische risico’s vallen onder het nieuwe kader
Het horizontale kader van COM(2026) 13 onderscheidt drie hoofdcategorieën van niet-technisch risico, die aansluiten op de methodiek die eerder werd ontwikkeld in de 5G Toolbox van de NIS-samenwerkingsgroep.
| Risicocategorie | Voorbeelden | Relevant precedent |
|---|---|---|
| Buitenlandse staatscontrole | Overheidsaandeelhouderschap, geheime dienst-banden, verplichte medewerking aan inlichtingenoperaties | 5G Toolbox (2020), maatregel TM04 |
| Jurisdictionele blootstelling | Toepasselijkheid van extraterritoriale wetgeving (CLOUD Act, Patriot Act), gegevensvorderingen door derde landen | NIS-2 artikel 22, EDPB-richtsnoeren |
| Economische afhankelijkheid | Single-vendor lock-in, geconcentreerde marktpositie, gebrek aan Europese alternatieven | EU ICT Supply Chain Security Toolbox 2026 |
De 5G Toolbox was het eerste Europese instrument dat niet-technische criteria systematisch vastlegde voor één sector. De herziene Cybersecurity Act 2026 universaliseert deze aanpak: het kader is van toepassing op alle ICT-producten en -diensten die worden ingezet in kritieke en essentiële entiteiten als bedoeld in NIS-2.
NIS-2 artikel 22 als coördinatiefundament
NIS-2 artikel 22 verplicht de NIS-samenwerkingsgroep al om, in samenwerking met ENISA en de Europese Commissie, gecoördineerde risicobeoordelingen uit te voeren voor kritieke ICT-toeleveringsketens. De herziene Cybersecurity Act 2026 bouwt op dit fundament, maar voegt bindende criteria en institutionele verankering toe waar artikel 22 primair een coördinatiemechanisme blijft.
“Supply chain security is one of the most challenging cybersecurity issues of our time. Attacks on supply chains can have a cascading effect on many organisations at once.” (Juhan Lepassaar, uitvoerend directeur ENISA, ENISA Threat Landscape for Supply Chain Attacks)
ENISA registreerde in 2023 een toename waarbij supply chain-aanvallen bij 17 procent van alle significante incidenten in de EU als aanvalsvector werden geïdentificeerd (ENISA Threat Landscape 2023). Een eerder ENISA-rapport uit 2021 stelde vast dat meer dan 60 procent van de onderzochte supply chain-aanvallen misbruik maakte van het vertrouwen dat klanten in hun leveranciers stellen (ENISA Threat Landscape for Supply Chain Attacks, 2021). Dit maakt duidelijk dat het niet-technische vertrouwenselement minstens zo kwetsbaar is als de technische beveiligingslaag.
Hoe cloudleveranciers beoordelen conform het nieuwe kader
Organisaties die vallen onder NIS-2, en in Nederland tevens onder de Cyberbeveiligingswet (Cbw), moeten bij de beoordeling van cloudleveranciers een gestructureerde methodiek hanteren. De EU ICT Supply Chain Security Toolbox van de NIS-samenwerkingsgroep (2026) biedt daarvoor het gevalideerde vertrekpunt.
Stap 1: Risicoclassificatie van de leveranciersdienst
Stel per leverancier vast welke processen zij ondersteunen en of die processen als kritiek of essentieel worden gekwalificeerd. Cloudinfrastructuur voor primaire bedrijfsprocessen in de energiesector, de gezondheidszorg of de overheid valt automatisch in de hoogste risicocategorie.
Stap 2: Beoordeling van eigendomsstructuur en zeggenschapsland
Identificeer de uiteindelijk begunstigde eigenaar (UBO) van de leverancier en het land waar de moederonderneming is gevestigd. Documenteer welke wetgeving van dat land extraterritoriale werking heeft ten aanzien van data die Europese organisaties bij de leverancier opslaan. De CLOUD Act van de Verenigde Staten maakt het Amerikaanse autoriteiten mogelijk om gegevens bij Amerikaanse cloudproviders op te vragen, ongeacht de fysieke locatie van de datacenters.
“De richtlijn verplicht lidstaten en kritieke entiteiten om de risico’s van hun toeleveringsketen te beheren, ook wanneer die risico’s niet louter technisch van aard zijn maar voortvloeien uit de juridische omgeving van een leverancier.” (Europese Commissie, toelichting bij NIS-2 richtlijn 2022/2555)
Stap 3: Contractuele en operationele beheersmaatregelen
Leg in de verwerkersovereenkomst vast: de locatie van dataopslag en -verwerking, auditrechten, verwerkingstermijnen bij opzegging, en de procedure die de leverancier volgt bij een gegevensvording door een derde-landautoriteit. Controleer of de leverancier contractueel verplicht is u te informeren zodra een dergelijke vordering wordt ontvangen, voor zover wetgeving dat toestaat.
Geharmoniseerde maatregelen om high-risk leveranciers te beperken
De herziene Cybersecurity Act 2026 harmoniseert de criteria waarop lidstaten kunnen besluiten een leverancier als high-risk aan te merken en te beperken of uit te sluiten van gebruik in kritieke infrastructuur. Dit is een directe doorvertaling van de aanpak die in de 5G Toolbox al werd gehanteerd voor telecomleveranciers, maar dan sectoroverstijgend.
Lidstaten mogen, op basis van geharmoniseerde criteria en na melding aan de NIS-samenwerkingsgroep, het volgende opleggen: een verbod op nieuwe inkoop bij een als high-risk aangemerkte leverancier, een verplichting tot migratie binnen een bepaalde termijn, of aanvullende technische eisen (zoals end-to-end encryptie of on-premise sleutelbeheer) als compenserende maatregel wanneer uitsluiting niet onmiddellijk realiseerbaar is. De Europese Commissie schat dat NIS-2 van toepassing is op meer dan 160.000 entiteiten in de EU (Europese Commissie, NIS-2 Impact Assessment, 2022), wat de omvang van de beoordelingsplicht illustreert.
De rol van ENISA, nationale autoriteiten en de NIS-samenwerkingsgroep
Het uitvoeringsmodel van het trusted supply chain framework berust op drie lagen. ENISA is verantwoordelijk voor het ontwikkelen en onderhouden van de beoordelingsmethodiek, het uitvoeren van technische analyses van specifieke toeleveringsrisico’s, en het publiceren van richtsnoeren. In Nederland is het Nationaal Cyber Security Centrum (NCSC), dat zijn wettelijke basis vindt in de Cyberbeveiligingswet (Cbw), de primaire autoriteit voor uitvoering en toezicht op NIS-2-verplichtingen voor essentiële entiteiten.
De NIS-samenwerkingsgroep, waarin alle EU-lidstaten vertegenwoordigd zijn, coördineert de uitwisseling van risicobeoordelingen en bevordert consistentie bij het aanmerken van high-risk leveranciers. Dit voorkomt dat een leverancier in lidstaat A wordt uitgesloten maar in lidstaat B ongehinderd kritieke infrastructuur bedient, wat de effectiviteit van het kader zou ondermijnen. De EU ICT Supply Chain Security Toolbox (NIS Cooperation Group, 2026) vormt het gezamenlijke beoordelingsinstrument dat deze consistentie operationeel maakt.
Wat compliance officers nu concreet moeten vastleggen
Het nieuwe kader is nog in wetgevend stadium, maar de verplichtingen vloeien al deels voort uit NIS-2 en de Cyberbeveiligingswet. Compliance officers doen er goed aan hun leveranciersbeoordelingsbeleid nu al op te bouwen rond de verwachte vereisten, zodat aanpassing na inwerkingtreding minimaal is.
Het leveranciersbeoordelingsbeleid moet minimaal de volgende elementen documenteren. Ten eerste: een risicocategorisering per leverancier, gekoppeld aan de kritikaliteit van de ondersteunde processen. Ten tweede: een eigendomsanalyse met vermelding van het zeggenschapsland en de toepasselijke extraterritoriale wetgeving. Ten derde: een beoordeling van economische afhankelijkheid, inclusief de beschikbaarheid van Europese of alternatieve leveranciers. Ten vierde: contractuele beheersmaatregelen met specifieke clausules over datalocatie, auditrecht en vorderingsprocedures. Ten vijfde: een periodieke herbeoordelingscyclus, minimaal jaarlijks, of bij significante veranderingen in de eigendomsstructuur of het juridische kader van de leverancier.
De EU ICT Supply Chain Security Toolbox (2026) biedt een gevalideerde vragenlijst die als basis kan dienen. Door deze vragenlijst als bijlage in het leveranciersbeoordelingsbeleid op te nemen en systematisch in te vullen bij elk nieuw contract en elke herziening, voldoet een organisatie aan de documentatievereisten die zowel NIS-2 als de aankomende herziene Cybersecurity Act 2026 verlangen.
Veelgestelde vragen
Wanneer treedt het trusted supply chain framework van de herziene Cybersecurity Act 2026 in werking?
Het voorstel COM(2026) 13 is in januari 2026 gepubliceerd door de Europese Commissie. Na onderhandelingen tussen Raad en Parlement volgt publicatie in het EU-Publicatieblad, waarna lidstaten doorgaans 18 tot 24 maanden krijgen voor implementatie. De exacte inwerkingtredingsdatum was ten tijde van dit artikel nog niet vastgesteld.
Wat is het verschil tussen de bestaande productcertificering en het nieuwe supply chain framework?
De Cybersecurity Act van 2019 richt zich op technische certificering van ICT-producten, diensten en processen via ENISA-schema’s. Het nieuwe kader voegt een horizontale laag toe: het beoordeelt ook niet-technische factoren zoals de eigendomsstructuur van een leverancier, de toepasselijke wetgeving in het land van vestiging, en de mate van buitenlandse overheidsinvloed.
Mogen lidstaten zelfstandig een high-risk leverancier verbieden, of is dat alleen op EU-niveau mogelijk?
Het nieuwe kader harmoniseert de criteria en het proces, maar lidstaten behouden de bevoegdheid om op nationaal niveau restricties op te leggen. De EU ICT Supply Chain Security Toolbox biedt een gemeenschappelijke methodiek, terwijl de NIS-samenwerkingsgroep zorgt voor coördinatie en informatiedeling, zodat besluiten consistent blijven across de lidstaten.
Hoe verhoudt NIS-2 artikel 22 zich tot het nieuwe supply chain framework?
NIS-2 artikel 22 verplicht de NIS-samenwerkingsgroep om gecoördineerde risicobeoordelingen uit te voeren voor kritieke ICT-toeleveringsketens, in samenwerking met ENISA. De herziene Cybersecurity Act 2026 bouwt hierop voort door een permanent institutioneel kader te creëren met bindende criteria, waar artikel 22 nog primair een coördinatiemechanisme is zonder harmonisatieverplichtingen voor de uitkomsten.
Wat moet een compliance officer minimaal vastleggen in leveranciersbeoordelingsbeleid?
Minimaal: een risicocategorie-indeling per leverancier op basis van dienstverlening aan kritieke processen, een toets op eigendomsstructuur en zeggenschapsland, documentatie van toepasselijk recht inclusief extraterritoriale wetgeving, contractuele garanties over datalocatie en auditrechten, en een periodieke herbeoordelingscyclus. De EU ICT Supply Chain Security Toolbox (2026) biedt hiervoor een gevalideerde vragenlijst.
