Kort: De herziene Cybersecurity Act 2026 en NIS-2 verplichten gereguleerde organisaties om bij cloudinkoop ook niet-technische risico's te beoordelen, waaronder derdelandsinvloed via wetgeving, eigendom en bestuur. Vaststelling van een onaanvaardbaar risico vereist concrete exit- en mitigatieplannen.

Niet-technische ICT-risico’s van derdelandsinvloed zijn risico’s die niet voortkomen uit een technisch gebrek in software of infrastructuur, maar uit de juridische, politieke of eigendomsomgeving van een leverancier. Ze bepalen in welke mate een externe staat toegang kan afdwingen tot systemen of data die bij die leverancier zijn ondergebracht, buiten het zicht en de zeggenschap van de afnemende organisatie. Juist deze categorie risico’s staat centraal in de herziene Cybersecurity Act 2026 en in de toepassing van NIS-2 op ICT-toeleveringsketens.

Waarom niet-technische risico’s een zelfstandige beoordelingscategorie zijn

Niet-technische risico’s werden lange tijd als randverschijnsel behandeld naast de ‘echte’ beveiligingsvraagstukken. Dat veranderde structureel met de aanbevelingen van de NIS Cooperation Group en de conclusies van de Raad van de EU van 17 oktober 2022 over ICT-toeleveringsketenveiligheid. De centrale boodschap: een leverancier kan technisch uitstekend presteren en toch een onaanvaardbaar risico vormen, namelijk wanneer hij juridisch verplicht kan worden om data of toegang te verstrekken aan een niet-EU-staat.

De ENISA Threat Landscape 2025 benoemt aanvallen op de ICT-toeleveringsketen als het op twee na meest gemelde dreigingstype voor essentiële entiteiten in de EU. Daarin vallen ook scenario’s waarbij een leverancier niet zelf gehackt wordt, maar via een rechtelijk bevel in een derde staat gedwongen wordt mee te werken aan toegang.

Let op: De Amerikaanse CLOUD Act (2018) machtigt Amerikaanse autoriteiten om cloudproviders te bevelen data te overhandigen die op servers buiten de VS zijn opgeslagen, ook als die data toebehoort aan Europese organisaties. Onderwerping aan deze wet is een niet-technisch risico dat niet door encryptie alleen wordt weggenomen zolang de leverancier de sleutels beheert.

Wat de herziene Cybersecurity Act 2026 concreet verandert

COM(2025) 47 final, het voorstel voor de herziene Cybersecurity Act, introduceert voor inkopers van cloudoplossingen expliciet de verplichting om niet-technische risico’s te identificeren en te documenteren als onderdeel van het leveranciersrisicobeheer. Dit gaat verder dan de algemene zorgplicht uit NIS-2 artikel 21, dat organisaties verplicht passende maatregelen te nemen voor de beveiliging van de toeleveringsketen.

De herziene wet voegt drie concrete verplichtingen toe:

  • Transparantie over eigendomsstructuur en zeggenschapsverhoudingen van de leverancier, inclusief tussenliggende holdingmaatschappijen.
  • Contractuele meldingsplicht voor de leverancier wanneer een derde staat een juridisch bevel uitvaardigt dat de data van de afnemer raakt.
  • Auditrecht voor de afnemer of een onafhankelijke derde partij om de naleving van deze verplichtingen te verifiëren.

Meer dan 80% van de publieke cloudmarkt in Europa wordt beheerd door aanbieders met hoofdkantoor buiten de EU, voornamelijk in de Verenigde Staten, aldus de Europese Commissie in haar European Cloud Strategy (2023). Dat maakt de nieuwe verplichtingen onmiddellijk relevant voor vrijwel elke gereguleerde Europese organisatie met een cloudcontract.

Hoe organisaties derdelandsinvloed beoordelen: het ENISA-kader

De methodologie die ENISA en de NIS Cooperation Group hanteren, combineert vier analyselagen die elk afzonderlijk een reden voor uitsluiting of aanvullende mitigatie kunnen opleveren.

Analyselaag Voorbeeldvragen Risico-indicator
Juridisch kader derde staat Is de leverancier onderworpen aan de CLOUD Act, Chinese Cybersecurity Law of vergelijkbaar instrumentarium? Hoog bij extraterritoriale werking
Eigendomsstructuur Hebben aandeelhouders uit derde staten meer dan 25% zeggenschap? Hoog bij ondoorzichtige holdinglagen
Bestuursinvloed Zijn bestuurders aangesteld door of loyaal aan een overheid buiten de EU? Middelhoog, afhankelijk van bewijs
Operationele afhankelijkheden Worden kritieke onderdelen van de dienst beheerd vanuit een derde staat? Hoog bij onbeheersbare toegang op afstand

De NIS Cooperation Group stelt in haar ICT Supply Chain Security Guidelines expliciet: “Member States should assess the risk profile of suppliers, including whether those suppliers are subject to interference by a non-EU country, taking into account factors such as the legal and regulatory environment of the country where the supplier is established.” Deze methodologie is bindend referentiemateriaal voor nationale toezichthouders die NIS-2 handhaven.

De verbinding met SEAL-soevereiniteitsniveaus bij aanbesteding

Het EU Cloud Sovereignty Framework hanteert vijf niveaus, SEAL-0 tot en met SEAL-4, die in toenemende mate eisen stellen aan juridische en operationele ontkoppeling van leveranciers buiten de EU. De niet-technische risicobeoordelingsmethodologie van ENISA fungeert als invoer voor de keuze van het vereiste SEAL-niveau bij een aanbestedingsbeslissing.

SEAL-0 stelt geen soevereiniteitsvereisten. SEAL-2 vereist dat data fysiek in de EU blijft maar tolereert eigendomsstructuren met derdelandscomponenten. SEAL-3 en SEAL-4 vereisen volledige juridische ontkoppeling: de dienstverlener mag niet onderworpen zijn aan rechtsbevelen van buiten de EU die data of toegang kunnen opeisen. Een leverancier die technisch voldoet aan ISO 27001 maar juridisch blootgesteld is aan de CLOUD Act, kan maximaal SEAL-2 bereiken.

Let op: Organisaties in de overheid, rechtspraak of gezondheidszorg die geclassificeerde of gevoelige persoonsgegevens verwerken, dienen in hun aanbestedingsdocumenten expliciet het minimale SEAL-niveau te specificeren. Het ontbreken van deze specificatie kan als een tekortschietende risicobeheersing worden aangemerkt door toezichthouders die NIS-2 handhaven.

Juhan Lepassaar, uitvoerend directeur van ENISA, formuleerde het in het kader van het dreigingslandschaprapport als volgt: “The security of supply chains is one of the most complex cybersecurity challenges facing organizations today. Non-technical risks, including legal exposure to third-country jurisdictions, are as real as any technical vulnerability.”

Contractuele en due-diligence-eisen in de praktijk

NIS-2 artikel 21 verplicht organisaties tot het nemen van passende maatregelen voor risicobeheer in de toeleveringsketen. Artikel 23 voegt daar meldingsverplichtingen aan toe bij incidenten met significante impact, inclusief incidenten die voortkomen uit leveranciersgedrag. De herziene Cybersecurity Act 2026 concretiseert dit door minimuminhoud voor leverancierscontracten voor te schrijven.

In de due-diligence-fase betekent dit dat een inkopende organisatie voorafgaand aan contractsluiting de volgende stappen moet documenteren:

  • Een schriftelijke verklaring van de leverancier over zijn juridische verplichtingen jegens derde staten, inclusief eventuele lopende gerechtelijke bevelen.
  • Verificatie van de uiteindelijk belanghebbende via openbare registers of een onafhankelijke juridische analyse.
  • Een beoordeling van de subverwerkers die de leverancier inschakelt, met dezelfde criteria.
  • Vastlegging van het bereikte SEAL-niveau en de onderbouwing daarvan in het aanbestedingsdossier.

Supply chain attacks waren in 2024 verantwoordelijk voor 17% van alle significante cybersecurityincidenten die ENISA documenteerde (ENISA Threat Landscape 2024). Dit onderstreept dat het niet om een theoretisch risico gaat: de blootstellingsroute via een leverancier is een bewezen aanvalsvector.

Exitprocedures en mitigerende maatregelen bij vastgesteld onaanvaardbaar risico

Wanneer een organisatie na beoordeling concludeert dat een bestaande cloudleverancier een onaanvaardbaar derdelandsrisico vertegenwoordigt, zijn vier stappen vereist, gebaseerd op de combinatie van NIS-2 artikel 21 en de ENISA-richtlijnen.

Ten eerste dient een gedocumenteerd exitplan te worden opgesteld met een haalbare migratietijdlijn. Dat plan moet de tijdelijke risicobereidheid van de organisatie expliciteren: welk restrisico wordt geaccepteerd zolang de migratie loopt? Ten tweede moeten tussentijdse technische mitigaties worden ingezet, waarbij end-to-end-encryptie met sleutels die uitsluitend bij de afnemer berusten (bring-your-own-key) een gangbare maatregel is. Dit heft de juridische blootstelling echter niet op, omdat de leverancier nog altijd verplicht kan worden de versleutelde data te overhandigen. Ten derde moet worden beoordeeld of de vaststelling meldingsplichtig is onder artikel 23 NIS-2 jegens de nationale bevoegde autoriteit. Ten vierde dient het contractuele exitrecht te worden geactiveerd, waarvoor de overeenkomst idealiter een expliciete soevereiniteitsclausule bevat die beëindiging mogelijk maakt bij een gewijzigd risicoprofiel van de leverancier.

Migratie naar een alternatief met een hoger SEAL-niveau, naar on-premise infrastructuur of naar een cloudaanbieder die juridisch volledig in de EU is verankerd, is de structurele oplossing. De keuze tussen deze opties hangt af van de classificatie van de data, de operationele continuïteitsvereisten en de beschikbare interne capaciteit voor beheer.

FAQ: niet-technische ICT-risico’s en derdelandsinvloed

Wat is het verschil tussen een technisch en een niet-technisch ICT-toeleveringsrisico?
Technische risico’s betreffen kwetsbaarheden in software, hardware of configuraties. Niet-technische risico’s gaan over de juridische, politieke en eigendomsomgeving van een leverancier: onderwerping aan de Amerikaanse CLOUD Act, aandeelhouderschap vanuit een derde staat of bestuurders met loyaliteiten buiten de EU. Beide risicocategorieën zijn gelijkwaardig relevant onder de herziene Cybersecurity Act 2026.

Geldt de beoordelingsplicht ook voor kleinere overheidsorganisaties?
Ja. NIS-2 artikel 21 verplicht alle essentiële en belangrijke entiteiten tot risicobeheersing van de toeleveringsketen, ongeacht omvang. COM(2025) 47 final introduceert sectorspecifieke vereisten die ook op decentrale overheden en semi-publieke instellingen van toepassing kunnen zijn.

Hoe helpen de SEAL-niveaus bij een aanbestedingsbeslissing?
SEAL-0 stelt geen soevereiniteitseisen; SEAL-4 vereist volledige operationele en juridische ontkoppeling van leveranciers buiten de EU. Bij een aanbesteding kiest een organisatie het niveau dat past bij de gevoeligheid van de data en het dreigingsprofiel. SEAL-3 en SEAL-4 sluiten leveranciers met blootstelling aan de CLOUD Act in de praktijk uit.

Wat moet een organisatie doen als een lopend cloudcontract een onaanvaardbaar derdelandsrisico oplevert?
De organisatie stelt een gedocumenteerd exitplan op met een realistische migratietijdlijn, zet tussentijdse mitigaties in zoals bring-your-own-key-encryptie, beoordeelt de meldingsplicht onder artikel 23 NIS-2 en herbeoordeelt het contract aan de hand van de ENISA-criteria voor ICT-toeleveringsketenveiligheid.

Verplicht de herziene Cybersecurity Act 2026 specifieke contractuele clausules?
COM(2025) 47 final introduceert de plicht om in overeenkomsten met kritieke ICT-leveranciers minimumvereisten op te nemen voor transparantie over eigendomsstructuur, meldingsplichten bij juridische bevelen van derde staten en auditrechten. De exacte clausulestructuur wordt nader ingevuld via gedelegeerde handelingen, maar de zorgplicht rust direct bij de inkopende organisatie.

Veelgestelde vragen

Wat is het verschil tussen een technisch en een niet-technisch ICT-toeleveringsrisico?
Technische risico's betreffen kwetsbaarheden in software, hardware of configuraties. Niet-technische risico's gaan over de juridische, politieke en eigendomsomgeving van een leverancier: denk aan onderwerping aan de Amerikaanse CLOUD Act, aandeelhouderschap vanuit een derde staat of bestuurders met loyaliteiten buiten de EU. Beide risicocategorieu00ebn zijn gelijkwaardig relevant onder de herziene Cybersecurity Act 2026.
Geldt de beoordelingsplicht voor niet-technische risico's ook voor kleinere overheidsorganisaties?
Ja. NIS-2 artikel 21 verplicht alle 'essentiu00eble' en 'belangrijke' entiteiten tot een risicobeheersing van de toeleveringsketen, ongeacht omvang. De herziene Cybersecurity Act 2026 (COM(2025) 47 final) introduceert bovendien sectorspecifieke vereisten die ook op decentrale overheden en semi-publieke instellingen van toepassing kunnen zijn.
Hoe helpen de SEAL-niveaus van het EU Cloud Sovereignty Framework bij een aanbestedingsbeslissing?
SEAL-0 stelt geen soevereiniteitseisen; SEAL-4 vereist volledige operationele en juridische ontkoppeling van leveranciers buiten de EU. Bij een aanbesteding kiest een organisatie het SEAL-niveau dat past bij de gevoeligheid van de data en het dreigingsprofiel. SEAL-3 en SEAL-4 sluiten leveranciers met blootstelling aan de CLOUD Act of vergelijkbare derdelandswetgeving in de praktijk uit.
Wat moet een organisatie doen als zij vaststelt dat een lopend cloudcontract een onaanvaardbaar derdelandsrisico oplevert?
De organisatie dient een gedocumenteerd exitplan op te stellen met een realistische migratietijdlijn, tussentijdse mitigerende maatregelen (zoals end-to-end-encryptie met sleutels buiten de leverancier), melding aan de toezichthouder indien vereist onder artikel 23 NIS-2, en contractuele herbeoordeling aan de hand van de ENISA-criteria voor ICT-toeleveringsketenveiligheid.
Verplicht de herziene Cybersecurity Act 2026 specifieke contractuele clausules voor cloudinkoop?
COM(2025) 47 final introduceert de plicht om in overeenkomsten met kritieke ICT-leveranciers minimumvereisten op te nemen voor transparantie over eigendomsstructuur, meldingsplichten bij juridische bevelen van derde staten, en auditrechten. De exacte clausulestructuur wordt nader ingevuld door de Europese Commissie via gedelegeerde handelingen, maar de zorgplicht rust onmiddellijk bij de inkopende organisatie.