Het begrip trusted ICT supply chain verwijst naar een toeleveringsketen voor informatie- en communicatietechnologie waarbij alle schakels, van hardwarefabrikant tot cloudprovider, voldoen aan controleerbare normen voor veiligheid, juridische toegankelijkheid en geopolitieke onafhankelijkheid. Met de publicatie van het Cybersecurity Package in januari 2026 en de daarin vervatte herziene Cybersecurity Act 2026 (CSA2), formeel aangeduid als COM(2026) 502 final, maakt de Europese Commissie deze norm voor het eerst bindend voor organisaties in kritieke sectoren die clouddiensten afnemen van leveranciers buiten de EU.
Wat brengt de herziene Cybersecurity Act 2026 concreet aan nieuw instrumentarium?
CSA2 breidt de reikwijdte van de oorspronkelijke Cybersecurity Act (Verordening (EU) 2019/881) fundamenteel uit door verplichte certificering te introduceren voor aanbieders van beheerde ICT-diensten aan essentiële en belangrijke entiteiten. Daarmee wordt het vrijwillige karakter van het bestaande EUCS-certificeringsschema (European Cybersecurity Certification Scheme for Cloud Services) vervangen door een afdwingbaar kader.
Het nieuwe instrumentarium bestaat uit drie lagen. Ten eerste een verplicht risicogebaseerd certifceringsregime voor cloudleveranciers, uitgesplitst naar drie assuranceniveaus: basic, substantial en high. Ten tweede een geharmoniseerd trusted supply chain-framework dat lidstaten verplicht om niet-technische risicofactoren op te nemen in nationale toezichtspraktijken. Ten derde krijgt ENISA een formeel mandaat voor het uitbrengen van vroegtijdige dreigingswaarschuwingen over ICT-leveranciers, met een directe koppeling aan de nationale handhavingsbevoegdheden van lidstaten.
Niet-technische risicofactoren: wat moeten organisaties nu werkelijk beoordelen?
De klassieke leveranciersbeoordeling richtte zich op ISO 27001-certificaten, penetratietestresultaten en SLA-uptime. CSA2 vereist dat organisaties deze beoordeling uitbreiden met een categorie die tot voor kort zelden formeel werd gedocumenteerd: niet-technische risicofactoren.
Concreet gaat het om de volgende dimensies:
- Eigendomsstructuur en jurisdictionele blootstelling: Is de uiteindelijke eigenaar of een moederbedrijf onderworpen aan wetgeving uit een derde land, zoals de US CLOUD Act of de Chinese Cybersecurity Law van 2017, die toegang tot klantdata kan afdwingen zonder Europees rechtshulpverzoek?
- Politieke beïnvloedbaarheid: Bestaan er aanwijzingen dat het bestuur of de raad van commissarissen onder druk staat van overheidsinstanties buiten de EU?
- Exportcontrole en sanctieregimes: Kan de leverancier worden geraakt door unilaterale exportbeperkingen die de continuïteit van dienstverlening bedreigen?
- Financiering: Is de leverancier afhankelijk van overheidsfinanciering of subsidies uit een derde land met strategische belangen die conflicteren met EU-regelgeving?
Juhan Lepassaar, uitvoerend directeur van ENISA, stelde hierover: “De herziening van de Cybersecurity Act gaat niet alleen over technische certificering. Het gaat om de vraag of een leverancier structureel blootgesteld is aan jurisdicties die onze fundamentele rechten en waarden niet delen.”
Circa 62% van alle geregistreerde cyberinbreuken in 2023 had een component in de toeleveringsketen, aldus het ENISA Threat Landscape 2023. Dit maakt supply chain risk niet langer een theoretisch risico, maar een statistisch dominant aanvalsvector.
Het trusted supply chain-framework in de praktijk
Het geharmoniseerde framework dat CSA2 introduceert, is proportioneel opgezet: de eisen die worden gesteld aan een cloudprovider die HR-software levert aan een middelgrote onderneming verschillen wezenlijk van de eisen die gelden voor een leverancier van netwerkmanagementsoftware aan een nationaal energiebedrijf.
| Assuranceniveau | Doelgroep | Niet-technische risicoeis | Certificeringsplicht |
|---|---|---|---|
| Basic | Algemene zakelijke diensten | Zelfverklaring voldoende | Vrijwillig |
| Substantial | Belangrijke entiteiten (NIS-2) | Gedocumenteerde leveranciersbeoordeling verplicht | Verplicht via geaccrediteerde conformiteitsbeoordelaar |
| High | Essentiële entiteiten, overheid, defensie | Volledige niet-technische risicobeoordeling inclusief eigendomsaudit | Verplicht, enkel EU-gevestigde beoordelaar |
Voor organisaties in de overheid, de rechtspraktijk en de financiële sector betekent dit in de praktijk dat zij voor elke cloudleverancier in hun keten een gedocumenteerd dossier moeten opstellen dat bij een audit direct beschikbaar is voor de bevoegde nationale autoriteit.
De rol van ENISA en vroegtijdige dreigingswaarschuwingen
Onder CSA2 krijgt ENISA een uitgebreid operationeel mandaat dat verder gaat dan het publiceren van beleidsdocumenten. Het agentschap is bevoegd om vroegtijdige dreigingswaarschuwingen uit te brengen over specifieke ICT-leveranciers, op basis van inlichtingen van nationale CSIRT’s (Computer Security Incident Response Teams) en de Joint Cyber Unit.
ENISA omschreef de uitdaging zelf als volgt in het Threat Landscape 2023: “Toeleveringsketenrisico is het nieuwe perimeter. Organisaties die alleen kijken naar de technische configuratie van hun eigen omgeving missen de helft van het dreigingslandschap.”
Organisaties kunnen deze waarschuwingen operationeel inzetten door de volgende stappen in hun inkoopproces te verankeren:
- Abonneer op de officiële ENISA-publicaties via het ENISA-portaal (https://www.enisa.europa.eu) en stel automatische meldingen in voor het product- of leverancierssegment dat relevant is.
- Definieer in het interne leveranciersbeleid een expliciete trigger: bij vermelding van een leverancier in een ENISA-dreigingswaarschuwing volgt binnen tien werkdagen een herbeoordeling van de risicoklassificatie.
- Leg contractueel vast dat de leverancier verplicht is ENISA-waarschuwingen die betrekking hebben op zijn eigen keten binnen 48 uur te melden.
Meer dan 40% van de organisaties die onder NIS-2 vallen had in oktober 2024 nog geen gedocumenteerd toeleveringsketenbeleid, blijkt uit het ENISA NIS Investments Report 2024. Dat betekent dat de meerderheid van de betrokken organisaties op dit moment niet in staat is om ENISA-waarschuwingen structureel te vertalen naar operationele maatregelen.
Overlap tussen CADA artikel 29 en het CSA2-toeleveringsketenmechanisme
De Data Act en het bijbehorende CADA-soevereiniteitskader overlappen op een specifiek en praktisch relevant punt met CSA2. CADA artikel 29 legt een risicobeoordelingsplicht op voor het soevereiniteitsniveau van cloudopslag: organisaties moeten aantonen dat de gegevenslocatie en de juridische bereikbaarheid van die locatie voor derde-landenautoriteiten zijn beoordeeld.
CSA2 voegt hieraan toe dat niet alleen de locatie maar ook de eigendomsstructuur en het certifceringsregime van de leverancier onderdeel zijn van de verplichte beoordeling. In de praktijk betekent dit dat een organisatie die voldoet aan CADA artikel 29, nog niet automatisch voldoet aan CSA2, omdat CADA primair geografisch van aard is terwijl CSA2 ook juridische en structurele toegankelijkheid adresseert.
De Europese Commissie heeft in de toelichting bij COM(2026) 502 final expliciet verwezen naar de complementariteit van beide instrumenten en aangekondigd dat ENISA richtsnoeren zal publiceren die organisaties helpen de twee beoordelingen te integreren in één uniform inkoopproces.
Wat moeten compliance officers aanpassen in verwerkersovereenkomsten en SLA’s?
De inwerkingtreding van CSA2, gecombineerd met de reeds geldende verplichtingen uit NIS-2 artikel 22 (gecoördineerde risicobeoordeling van de toeleveringsketen) en de AVG, maakt een grondige herziening van bestaande contracten noodzakelijk. Dit is geen cosmetische update van boilerplatetekst, maar een structurele aanpassing van de risicoverdeling tussen afnemer en leverancier.
Naar schatting vallen meer dan 160.000 entiteiten in de EU onder NIS-2, tegenover circa 3.000 onder de oorspronkelijke NIS-richtlijn, aldus de impactanalyse van de Europese Commissie. Voor al deze organisaties geldt dat bestaande contracten ontoereikend zijn als zij niet de volgende elementen bevatten:
- Certificeringsclausule: De leverancier is verplicht het toepasselijke CSA2-assuranceniveau te behouden gedurende de contractperiode en wijzigingen in certificeringsstatus binnen vijf werkdagen te melden.
- Eigendomswijzigingsclausule: Elke wijziging in eigendomsstructuur die leidt tot een verhoogd jurisdictioneel risico, geeft de afnemer het recht de overeenkomst te beëindigen zonder boete.
- Subverwerkingsbeperking: Subverwerking in derde landen is uitsluitend toegestaan indien de subverwerker beschikt over een gelijkwaardig of hoger CSA2-certificeringsniveau.
- Auditeren van de keten: De afnemer of een door hem aangewezen onafhankelijke auditor heeft het recht om de volledige toeleveringsketen van de leverancier te inspecteren, minimaal eens per twee jaar.
- Exitgarantie: Bij intrekking of verlies van certificering garandeert de leverancier volledige gegevensdraagbaarheid binnen dertig dagen, in een open, gestandaardiseerd formaat.
Compliance officers doen er verstandig aan om bestaande verwerkersovereenkomsten niet te amenderen maar te vervangen, omdat de structurele risicoverdeling in oudere contracten fundamenteel verschilt van wat CSA2 vereist. Een addendum volstaat doorgaans niet om de juridische aansprakelijkheid adequaat te verschuiven.
NIS-2 artikel 22 als vertrekpunt voor de gecoördineerde risicobeoordeling
NIS-2 artikel 22 verplicht lidstaten om samen met ENISA gecoördineerde risicobeoordelingen uit te voeren van kritieke ICT-toeleveringsketens. De uitkomsten van deze beoordelingen zijn bindend voor de nationale toezichthouders en kunnen leiden tot aanbevelingen of verplichtingen om specifieke leveranciers uit te sluiten van gebruik in kritieke infrastructuur.
Organisaties die actief deelnemen aan sectorale ISAC’s (Information Sharing and Analysis Centers) hebben vroegere toegang tot de tussenresultaten van deze beoordelingen. Voor compliance officers is deelname aan een relevante ISAC daarmee geen vrijblijvende activiteit meer, maar een functioneel onderdeel van het verplichte toeleveringsketenrisicobeheer.
De gecoördineerde beoordeling onder NIS-2 artikel 22 en de individuele leveranciersbeoordeling die CSA2 vereist, zijn complementair: de eerste levert het sectorale dreigingsbeeld, de tweede vertaalt dat naar contractuele en operationele maatregelen op organisatieniveau. Wie beide processen integreert in een jaarlijkse reviewcyclus voldoet structureel aan de eisen van beide instrumenten en bouwt tegelijk aan een verdedigbare audittrail voor toezichthouders.
FAQ: Trusted ICT supply chain en de herziene Cybersecurity Act 2026
Wat is het verschil tussen de oorspronkelijke Cybersecurity Act en CSA2?
De oorspronkelijke Cybersecurity Act (2019) regelde vrijwillige certificering van ICT-producten en -diensten. CSA2, gepresenteerd als onderdeel van het Cybersecurity Package in januari 2026, maakt certificering voor aanbieders van beheerde diensten aan kritieke sectoren verplicht en introduceert expliciete toeleveringsketeneisen, waaronder de beoordeling van niet-technische risicofactoren bij leveranciers uit derde landen.
Wat verstaat CSA2 onder niet-technische risicofactoren bij derde-landencloudleveranciers?
Niet-technische risicofactoren omvatten de eigendomsstructuur van een leverancier, jurisdictionele blootstelling aan conflicterende wetgeving (zoals de US CLOUD Act), politieke beïnvloedbaarheid van het bestuur, exportcontrolevereisten die de dienstverlening kunnen onderbreken, en financiële afhankelijkheid van overheidssteun uit derde landen.
Hoe verhoudt CADA artikel 29 zich tot de toeleveringsketeneisen in CSA2?
CADA artikel 29 verplicht tot een risicobeoordelingsplicht voor het soevereiniteitsniveau van cloudopslag en richt zich primair op gegevenslocatie. CSA2 voegt de eis toe dat ook de eigendomsstructuur en het certificeringsregime van de leverancier worden beoordeeld. Een organisatie die voldoet aan CADA artikel 29 voldoet daarmee niet automatisch aan CSA2.
Hoe kunnen compliance officers operationeel gebruikmaken van ENISA-dreigingswaarschuwingen?
Door een vast triggermoment te definiëren in het leveranciersbeleid: zodra een leverancier in een ENISA-dreigingswaarschuwing voorkomt, volgt automatisch een herbeoordeling van de risicoklassificatie. Contracten moeten bovendien de leverancier verplichten om relevante ENISA-waarschuwingen over zijn eigen keten binnen 48 uur te melden.
Moeten bestaande SLA’s en verwerkersovereenkomsten worden aangepast na inwerkingtreding van CSA2?
Ja, en in de meeste gevallen is vervanging zinvoller dan amendement. De contracten moeten certificeringsclausules, eigendomswijzigingsclausules, subverwerkingsbeperkingen, auditrrechten voor de keten en exitgaranties met gegevensdraagbaarheid bevatten. Oudere boilerplatetekst biedt onvoldoende basis voor deze risicoverdeling.
