Bijgewerkt september 17, 2026
Kort: De herziene Cybersecurity Act 2026 (CSA2) verplicht organisaties in kritieke sectoren om niet-technische risicofactoren zoals eigendomsstructuur en politieke beïnvloedbaarheid mee te wegen bij cloudleveranciers. ENISA krijgt een actievere rol via vroegtijdige dreigingswaarschuwingen, terwijl CADA artikel 29 en NIS-2 artikel 22 de soevereiniteits- en toeleveringsketeneisen verder verankeren.

Het begrip trusted ICT supply chain verwijst naar een toeleveringsketen voor informatie- en communicatietechnologie waarbij alle schakels, van hardwarefabrikant tot cloudprovider, voldoen aan controleerbare normen voor veiligheid, juridische toegankelijkheid en geopolitieke onafhankelijkheid. Met de publicatie van het Cybersecurity Package in januari 2026 en de daarin vervatte herziene Cybersecurity Act 2026 (CSA2), formeel aangeduid als COM(2026) 502 final, maakt de Europese Commissie deze norm voor het eerst bindend voor organisaties in kritieke sectoren die clouddiensten afnemen van leveranciers buiten de EU.

Wat brengt de herziene Cybersecurity Act 2026 concreet aan nieuw instrumentarium?

CSA2 breidt de reikwijdte van de oorspronkelijke Cybersecurity Act (Verordening (EU) 2019/881) fundamenteel uit door verplichte certificering te introduceren voor aanbieders van beheerde ICT-diensten aan essentiële en belangrijke entiteiten. Daarmee wordt het vrijwillige karakter van het bestaande EUCS-certificeringsschema (European Cybersecurity Certification Scheme for Cloud Services) vervangen door een afdwingbaar kader.

Het nieuwe instrumentarium bestaat uit drie lagen. Ten eerste een verplicht risicogebaseerd certifceringsregime voor cloudleveranciers, uitgesplitst naar drie assuranceniveaus: basic, substantial en high. Ten tweede een geharmoniseerd trusted supply chain-framework dat lidstaten verplicht om niet-technische risicofactoren op te nemen in nationale toezichtspraktijken. Ten derde krijgt ENISA een formeel mandaat voor het uitbrengen van vroegtijdige dreigingswaarschuwingen over ICT-leveranciers, met een directe koppeling aan de nationale handhavingsbevoegdheden van lidstaten.

Let op: De verplichting tot certificering geldt niet uitsluitend voor de cloudleverancier zelf, maar strekt zich uit tot de volledige keten van onderaannemers en subverwerkers. Een Europese cloudprovider die zijn infrastructuur inhuurt bij een Amerikaans of Chinees datacenter valt daarmee alsnog onder de verhoogde risicocategorie.

Niet-technische risicofactoren: wat moeten organisaties nu werkelijk beoordelen?

De klassieke leveranciersbeoordeling richtte zich op ISO 27001-certificaten, penetratietestresultaten en SLA-uptime. CSA2 vereist dat organisaties deze beoordeling uitbreiden met een categorie die tot voor kort zelden formeel werd gedocumenteerd: niet-technische risicofactoren.

Concreet gaat het om de volgende dimensies:

  • Eigendomsstructuur en jurisdictionele blootstelling: Is de uiteindelijke eigenaar of een moederbedrijf onderworpen aan wetgeving uit een derde land, zoals de US CLOUD Act of de Chinese Cybersecurity Law van 2017, die toegang tot klantdata kan afdwingen zonder Europees rechtshulpverzoek?
  • Politieke beïnvloedbaarheid: Bestaan er aanwijzingen dat het bestuur of de raad van commissarissen onder druk staat van overheidsinstanties buiten de EU?
  • Exportcontrole en sanctieregimes: Kan de leverancier worden geraakt door unilaterale exportbeperkingen die de continuïteit van dienstverlening bedreigen?
  • Financiering: Is de leverancier afhankelijk van overheidsfinanciering of subsidies uit een derde land met strategische belangen die conflicteren met EU-regelgeving?

Juhan Lepassaar, uitvoerend directeur van ENISA, stelde hierover: “De herziening van de Cybersecurity Act gaat niet alleen over technische certificering. Het gaat om de vraag of een leverancier structureel blootgesteld is aan jurisdicties die onze fundamentele rechten en waarden niet delen.”

Circa 62% van alle geregistreerde cyberinbreuken in 2023 had een component in de toeleveringsketen, aldus het ENISA Threat Landscape 2023. Dit maakt supply chain risk niet langer een theoretisch risico, maar een statistisch dominant aanvalsvector.

Het trusted supply chain-framework in de praktijk

Het geharmoniseerde framework dat CSA2 introduceert, is proportioneel opgezet: de eisen die worden gesteld aan een cloudprovider die HR-software levert aan een middelgrote onderneming verschillen wezenlijk van de eisen die gelden voor een leverancier van netwerkmanagementsoftware aan een nationaal energiebedrijf.

Assuranceniveau Doelgroep Niet-technische risicoeis Certificeringsplicht
Basic Algemene zakelijke diensten Zelfverklaring voldoende Vrijwillig
Substantial Belangrijke entiteiten (NIS-2) Gedocumenteerde leveranciersbeoordeling verplicht Verplicht via geaccrediteerde conformiteitsbeoordelaar
High Essentiële entiteiten, overheid, defensie Volledige niet-technische risicobeoordeling inclusief eigendomsaudit Verplicht, enkel EU-gevestigde beoordelaar

Voor organisaties in de overheid, de rechtspraktijk en de financiële sector betekent dit in de praktijk dat zij voor elke cloudleverancier in hun keten een gedocumenteerd dossier moeten opstellen dat bij een audit direct beschikbaar is voor de bevoegde nationale autoriteit.

De rol van ENISA en vroegtijdige dreigingswaarschuwingen

Onder CSA2 krijgt ENISA een uitgebreid operationeel mandaat dat verder gaat dan het publiceren van beleidsdocumenten. Het agentschap is bevoegd om vroegtijdige dreigingswaarschuwingen uit te brengen over specifieke ICT-leveranciers, op basis van inlichtingen van nationale CSIRT’s (Computer Security Incident Response Teams) en de Joint Cyber Unit.

ENISA omschreef de uitdaging zelf als volgt in het Threat Landscape 2023: “Toeleveringsketenrisico is het nieuwe perimeter. Organisaties die alleen kijken naar de technische configuratie van hun eigen omgeving missen de helft van het dreigingslandschap.”

Organisaties kunnen deze waarschuwingen operationeel inzetten door de volgende stappen in hun inkoopproces te verankeren:

  1. Abonneer op de officiële ENISA-publicaties via het ENISA-portaal (https://www.enisa.europa.eu) en stel automatische meldingen in voor het product- of leverancierssegment dat relevant is.
  2. Definieer in het interne leveranciersbeleid een expliciete trigger: bij vermelding van een leverancier in een ENISA-dreigingswaarschuwing volgt binnen tien werkdagen een herbeoordeling van de risicoklassificatie.
  3. Leg contractueel vast dat de leverancier verplicht is ENISA-waarschuwingen die betrekking hebben op zijn eigen keten binnen 48 uur te melden.

Meer dan 40% van de organisaties die onder NIS-2 vallen had in oktober 2024 nog geen gedocumenteerd toeleveringsketenbeleid, blijkt uit het ENISA NIS Investments Report 2024. Dat betekent dat de meerderheid van de betrokken organisaties op dit moment niet in staat is om ENISA-waarschuwingen structureel te vertalen naar operationele maatregelen.

Overlap tussen CADA artikel 29 en het CSA2-toeleveringsketenmechanisme

De Data Act en het bijbehorende CADA-soevereiniteitskader overlappen op een specifiek en praktisch relevant punt met CSA2. CADA artikel 29 legt een risicobeoordelingsplicht op voor het soevereiniteitsniveau van cloudopslag: organisaties moeten aantonen dat de gegevenslocatie en de juridische bereikbaarheid van die locatie voor derde-landenautoriteiten zijn beoordeeld.

CSA2 voegt hieraan toe dat niet alleen de locatie maar ook de eigendomsstructuur en het certifceringsregime van de leverancier onderdeel zijn van de verplichte beoordeling. In de praktijk betekent dit dat een organisatie die voldoet aan CADA artikel 29, nog niet automatisch voldoet aan CSA2, omdat CADA primair geografisch van aard is terwijl CSA2 ook juridische en structurele toegankelijkheid adresseert.

Let op: Een cloudleverancier met datacenters in Nederland maar met een Amerikaanse moedermaatschappij scoort gunstig op CADA artikel 29 (geografische locatie), maar kan onder CSA2 worden geclassificeerd als hoog risico vanwege de CLOUD Act-blootstelling van de moedermaatschappij. Beide beoordelingen moeten apart worden gedocumenteerd.

De Europese Commissie heeft in de toelichting bij COM(2026) 502 final expliciet verwezen naar de complementariteit van beide instrumenten en aangekondigd dat ENISA richtsnoeren zal publiceren die organisaties helpen de twee beoordelingen te integreren in één uniform inkoopproces.

Wat moeten compliance officers aanpassen in verwerkersovereenkomsten en SLA’s?

De inwerkingtreding van CSA2, gecombineerd met de reeds geldende verplichtingen uit NIS-2 artikel 22 (gecoördineerde risicobeoordeling van de toeleveringsketen) en de AVG, maakt een grondige herziening van bestaande contracten noodzakelijk. Dit is geen cosmetische update van boilerplatetekst, maar een structurele aanpassing van de risicoverdeling tussen afnemer en leverancier.

Naar schatting vallen meer dan 160.000 entiteiten in de EU onder NIS-2, tegenover circa 3.000 onder de oorspronkelijke NIS-richtlijn, aldus de impactanalyse van de Europese Commissie. Voor al deze organisaties geldt dat bestaande contracten ontoereikend zijn als zij niet de volgende elementen bevatten:

  • Certificeringsclausule: De leverancier is verplicht het toepasselijke CSA2-assuranceniveau te behouden gedurende de contractperiode en wijzigingen in certificeringsstatus binnen vijf werkdagen te melden.
  • Eigendomswijzigingsclausule: Elke wijziging in eigendomsstructuur die leidt tot een verhoogd jurisdictioneel risico, geeft de afnemer het recht de overeenkomst te beëindigen zonder boete.
  • Subverwerkingsbeperking: Subverwerking in derde landen is uitsluitend toegestaan indien de subverwerker beschikt over een gelijkwaardig of hoger CSA2-certificeringsniveau.
  • Auditeren van de keten: De afnemer of een door hem aangewezen onafhankelijke auditor heeft het recht om de volledige toeleveringsketen van de leverancier te inspecteren, minimaal eens per twee jaar.
  • Exitgarantie: Bij intrekking of verlies van certificering garandeert de leverancier volledige gegevensdraagbaarheid binnen dertig dagen, in een open, gestandaardiseerd formaat.

Compliance officers doen er verstandig aan om bestaande verwerkersovereenkomsten niet te amenderen maar te vervangen, omdat de structurele risicoverdeling in oudere contracten fundamenteel verschilt van wat CSA2 vereist. Een addendum volstaat doorgaans niet om de juridische aansprakelijkheid adequaat te verschuiven.

NIS-2 artikel 22 als vertrekpunt voor de gecoördineerde risicobeoordeling

NIS-2 artikel 22 verplicht lidstaten om samen met ENISA gecoördineerde risicobeoordelingen uit te voeren van kritieke ICT-toeleveringsketens. De uitkomsten van deze beoordelingen zijn bindend voor de nationale toezichthouders en kunnen leiden tot aanbevelingen of verplichtingen om specifieke leveranciers uit te sluiten van gebruik in kritieke infrastructuur.

Organisaties die actief deelnemen aan sectorale ISAC’s (Information Sharing and Analysis Centers) hebben vroegere toegang tot de tussenresultaten van deze beoordelingen. Voor compliance officers is deelname aan een relevante ISAC daarmee geen vrijblijvende activiteit meer, maar een functioneel onderdeel van het verplichte toeleveringsketenrisicobeheer.

De gecoördineerde beoordeling onder NIS-2 artikel 22 en de individuele leveranciersbeoordeling die CSA2 vereist, zijn complementair: de eerste levert het sectorale dreigingsbeeld, de tweede vertaalt dat naar contractuele en operationele maatregelen op organisatieniveau. Wie beide processen integreert in een jaarlijkse reviewcyclus voldoet structureel aan de eisen van beide instrumenten en bouwt tegelijk aan een verdedigbare audittrail voor toezichthouders.

FAQ: Trusted ICT supply chain en de herziene Cybersecurity Act 2026

Wat is het verschil tussen de oorspronkelijke Cybersecurity Act en CSA2?

De oorspronkelijke Cybersecurity Act (2019) regelde vrijwillige certificering van ICT-producten en -diensten. CSA2, gepresenteerd als onderdeel van het Cybersecurity Package in januari 2026, maakt certificering voor aanbieders van beheerde diensten aan kritieke sectoren verplicht en introduceert expliciete toeleveringsketeneisen, waaronder de beoordeling van niet-technische risicofactoren bij leveranciers uit derde landen.

Wat verstaat CSA2 onder niet-technische risicofactoren bij derde-landencloudleveranciers?

Niet-technische risicofactoren omvatten de eigendomsstructuur van een leverancier, jurisdictionele blootstelling aan conflicterende wetgeving (zoals de US CLOUD Act), politieke beïnvloedbaarheid van het bestuur, exportcontrolevereisten die de dienstverlening kunnen onderbreken, en financiële afhankelijkheid van overheidssteun uit derde landen.

Hoe verhoudt CADA artikel 29 zich tot de toeleveringsketeneisen in CSA2?

CADA artikel 29 verplicht tot een risicobeoordelingsplicht voor het soevereiniteitsniveau van cloudopslag en richt zich primair op gegevenslocatie. CSA2 voegt de eis toe dat ook de eigendomsstructuur en het certificeringsregime van de leverancier worden beoordeeld. Een organisatie die voldoet aan CADA artikel 29 voldoet daarmee niet automatisch aan CSA2.

Hoe kunnen compliance officers operationeel gebruikmaken van ENISA-dreigingswaarschuwingen?

Door een vast triggermoment te definiëren in het leveranciersbeleid: zodra een leverancier in een ENISA-dreigingswaarschuwing voorkomt, volgt automatisch een herbeoordeling van de risicoklassificatie. Contracten moeten bovendien de leverancier verplichten om relevante ENISA-waarschuwingen over zijn eigen keten binnen 48 uur te melden.

Moeten bestaande SLA’s en verwerkersovereenkomsten worden aangepast na inwerkingtreding van CSA2?

Ja, en in de meeste gevallen is vervanging zinvoller dan amendement. De contracten moeten certificeringsclausules, eigendomswijzigingsclausules, subverwerkingsbeperkingen, auditrrechten voor de keten en exitgaranties met gegevensdraagbaarheid bevatten. Oudere boilerplatetekst biedt onvoldoende basis voor deze risicoverdeling.

Veelgestelde vragen

Wat is het verschil tussen de oorspronkelijke Cybersecurity Act en de herziene versie (CSA2)?
De oorspronkelijke Cybersecurity Act (2019) regelde vrijwillige certificering van ICT-producten en -diensten. CSA2, gepresenteerd als onderdeel van het Cybersecurity Package in januari 2026, maakt certificering voor aanbieders van beheerde diensten aan kritieke sectoren verplicht en introduceert expliciete toeleveringsketeneisen, waaronder de beoordeling van niet-technische risicofactoren bij leveranciers uit derde landen.
Wat verstaat CSA2 onder 'niet-technische risicofactoren' bij derde-landencloudleveranciers?
Niet-technische risicofactoren omvatten onder meer de eigendomsstructuur van een leverancier, of een moederbedrijf of aandeelhouder onder de jurisdictie van een derde land valt met conflicterende wetgeving (zoals de US CLOUD Act of Chinese nationale veiligheidswetgeving), de politieke beu00efnvloedbaarheid van het bestuur, exportcontrolevereisten die de dienstverlening kunnen onderbreken, en eventuele financiu00eble afhankelijkheid van overheidssteun uit derde landen.
Hoe verhoudt CADA artikel 29 zich tot de toeleveringsketeneisen in CSA2?
CADA (de Data Act en het bijbehorende soevereiniteitskader) verplicht in artikel 29 tot een expliciete risicobeoordelingsplicht voor het soevereiniteitsniveau van cloudopslag. CSA2 bouwt hierop voort door de toeleveringsketeneis te koppelen aan een certificeringsplicht. Samen dwingen ze organisaties om zowel de gegevenslocatie als de juridische toegankelijkheid voor derde landen in kaart te brengen voor elke cloudleverancier in de keten.
Hoe kunnen compliance officers operationeel gebruikmaken van ENISA-dreigingswaarschuwingen over ICT-leveranciers?
ENISA publiceert vroegtijdige dreigingswaarschuwingen via haar Early Warning-mechanisme, dat onder CSA2 een formele status krijgt. Compliance officers kunnen deze waarschuwingen integreren in hun leveranciersreviewcyclus door een vast triggermoment te definiu00ebren: zodra een leverancier in een ENISA-waarschuwing voorkomt, volgt automatisch een herbeoordeling van de risicoklassificatie en worden contractuele escalatieprocedures geactiveerd.
Moeten bestaande SLA's en verwerkersovereenkomsten worden aangepast na inwerkingtreding van CSA2?
Ja. Verwerkersovereenkomsten moeten worden uitgebreid met clausules over het verplichte certificeringsniveau van de leverancier, de meldplicht bij wijziging van eigendomsstructuur of jurisdictie, expliciete verboden op subverwerking in derde landen zonder equivalente certificering, en het recht op audit van de toeleveringsketen. SLA's dienen bovendien een exitbepaling te bevatten die gegevensdraagbaarheid bij intrekking of verlies van certificering garandeert.