Bijgewerkt september 3, 2026
Kort: Het NIS-2-amendement van januari 2026 brengt onderzeesche datakabels expliciet onder het toepassingsbereik van de richtlijn. Organisaties die data opslaan bij Amerikaanse hyperscalers lopen bij kabeluitval of sabotage niet alleen beschikbaarheidsrisico, maar ook vergroot jurisdictierisico.

Onderzeesche datakabels vormen de fysieke ruggengraat van het mondiale internet: meer dan 97 procent van al het intercontinentale dataverkeer reist via deze glasvezelverbindingen op de zeebodem (International Cable Protection Committee, 2023). Tot voor kort vielen deze kabels grotendeels buiten de Europese cyberveiligheidsregelgeving. Het NIS-2-amendement van januari 2026 brengt daar fundamentele verandering in en heeft directe gevolgen voor elke organisatie die transatlantische cloudverbindingen gebruikt.

Wat het NIS-2-amendement van januari 2026 verandert

Het amendement breidt de NIS-2-richtlijn expliciet uit naar onderzeesche kabelinfrastructuur als afzonderlijke kritieke sector. Dit is niet slechts een technische toevoeging: het erkent dat de beschikbaarheid en integriteit van digitale diensten onlosmakelijk verbonden zijn met het fysieke netwerk waarop ze draaien.

Concreet betekent dit dat exploitanten van landingsstations, kabelbeheersystemen en de bijbehorende netwerksegmenten nu onder de essentiële entiteitenregels vallen. Zij moeten risicobeoordelingen uitvoeren, beveiligingsmaatregelen implementeren en incidenten melden aan de bevoegde nationale autoriteit. Maar het amendement raakt ook organisaties die geen kabelexploitant zijn: elke NIS-2-plichtige entiteit moet in haar toeleveringsketenanalyse nu expliciet de afhankelijkheid van kabelinfrastructuur meenemen. Dat geldt voor overheidsinstanties, ziekenhuizen, financiële instellingen en juridische dienstverleners met een essentieel of belangrijk profiel.

Let op: Organisaties die data opslaan bij Amerikaanse hyperscalers (zoals AWS, Microsoft Azure of Google Cloud) zijn indirect afhankelijk van transatlantische kabelroutes voor synchronisatie, failover en toegang. Die afhankelijkheid valt nu binnen de reikwijdte van uw NIS-2-risicoanalyse.

Fysieke dreigingen voor onderzeesche kabelinfrastructuur

De dreigingen voor kabels zijn concreter dan veel IT-besluitvormers beseffen. Ze vallen in drie hoofdcategorieën uiteen.

Ankeerschade en visserij-activiteiten

Het International Cable Protection Committee registreert wereldwijd gemiddeld meer dan 100 kabelbreuken per jaar, het grootste deel veroorzaakt door ankervallen en visserijactiviteiten (ICPC, 2023). Dit zijn geen uitzonderlijke gebeurtenissen maar structurele risicofactoren, vooral in drukke scheepvaartroutes zoals de Noordzee en de Atlantische kustzone.

Statelijke sabotage

Geopolitieke spanningen verhogen het risico op gerichte sabotage. In 2024 en begin 2025 raakten meerdere kabels in de Baltische Zee beschadigd onder omstandigheden die westerse veiligheidsdiensten toeschreven aan statelijke of parastatelijke actoren. ENISA heeft dit type dreiging opgenomen in zijn NIS360-analyse als een van de meest zorgwekkende trends voor kritieke infrastructuur. ENISA stelt hierover: “NIS-2 introduces a risk-based approach that obliges not only operators of critical infrastructure, but also the entities that depend on them, to demonstrate resilience.”

Staatshackers op beheersystemen

Naast fysieke sabotage richten geavanceerde dreigingsactoren zich op de softwarelagen die kabels aansturen: netwerkmanagementsystemen en landingsstationtoegang. Een succesvolle aanval op die systemen kan zonder fysieke breuk leiden tot onderschepping of verstoring van datastromen, met directe gevolgen voor de vertrouwelijkheid van doorgezonden clouddata.

Hoe kabeluitval het jurisdictierisico vergroot

Hier raken kabelsoevereiniteit en datasoevereiniteit elkaar op een manier die in de praktijk vaak wordt onderschat.

Wanneer een transatlantische kabelroute uitvalt, schakelen cloudproviders automatisch over op alternatieve routeringen via hun wereldwijde backbone. Die rerouting vindt plaats zonder tussenkomst of kennisgeving aan de klant. Datastromen kunnen daarbij tijdelijk via Amerikaanse of derde-landdatacenters lopen, buiten de EU-jurisdictie. Op data die zich bevindt op servers van een Amerikaans bedrijf geldt de CLOUD Act: Amerikaanse autoriteiten kunnen een bevel uitvaardigen dat toegang afdwingt, ook als de fysieke opslag formeel in Europa plaatsvindt. Een kabelincident dat datacenter-failover triggert, kan die blootstelling onverwacht vergroten.

Thierry Breton, voormalig Europees Commissaris voor de Interne Markt, omschreef dit treffend: “Undersea cables are the backbone of the global internet. Their protection is not merely a technical issue but a matter of strategic security for the European Union.”

Scenario Beschikbaarheidsrisico Jurisdictierisico Wie draagt verantwoordelijkheid
Data bij EU-hyperscaler, primaire route intact Laag Middel (CLOUD Act geldt voor US-moederbedrijf) Cloudprovider en organisatie gezamenlijk
Data bij US-hyperscaler, kabeluitval + automatische failover Middel Hoog (data reroute buiten EU) Cloudprovider (contractueel), organisatie (NIS-2)
Data on-premise of bij EU-soevereine provider, geen transatlantische afhankelijkheid Laag (lokale redundantie) Laag Organisatie zelf
Data on-premise met IRIS² back-upconnectiviteit Zeer laag Laag (EU-gecontroleerde route) Organisatie en IRIS²-operator

Verplichte maatregelen voor NIS-2-plichtige organisaties

Het NIS-2-amendement en de herziene Cybersecurity Act 2026 (COM(2026) 11) scheppen een gelaagd stelsel van verplichtingen. Voor organisaties die afhankelijk zijn van transatlantische kabelroutes maar zelf geen operator zijn, vertaalt dit zich naar vier concrete actiepunten.

Ten eerste moeten organisaties hun toeleveringsketenrisicoanalyse actualiseren met een expliciete kabelafhankelijkheidssectie. Welke cloudproviders gebruikt u? Via welke kabelroutes synchroniseren hun datacenters? Wat zijn de contractuele failover-bepalingen en waar belandt data bij een outage?

Ten tweede moeten contracten met cloudproviders aantoonbare continuïteitsgaranties bevatten: afspraken over geofencing van data (verbod op rerouting buiten de EER), hersteltijtijden (RTO/RPO) en meldplicht bij kabelgerelateerde incidenten. De EU Cyber Solidarity Act biedt hierbij een beleidskader voor wederzijdse bijstand, maar vrijwaart organisaties niet van eigen contractuele due diligence.

Ten derde verlangt de Preparedness Union Strategy dat organisaties scenario-oefeningen uitvoeren voor infrastructuuruitval, inclusief het simuleren van een volledige kabelonderbreking op een primaire transatlantische route. Dit gaat verder dan een papieren BCP-document: het vraagt om aantoonbaar geteste herstelcapaciteit.

Ten vierde, en dit is een punt dat in de praktijk weinig aandacht krijgt: organisaties moeten incidenten melden bij de nationale bevoegde autoriteit als een kabelgerelateerde verstoring hun dienstverlening raakt, ook als zij zelf de oorzaak niet veroorzaakten. De meldplicht is gekoppeld aan het effect, niet aan de oorzaak.

IRIS² en grondgebonden alternatieven als soevereine back-up

IRIS² (Infrastructure for Resilience, Interconnectivity and Security by Satellite) is het EU-satellietcommunicatiesysteem dat beveiligde, soevereine connectiviteit moet bieden aan overheden en beheerders van kritieke infrastructuur. De eerste operationele diensten worden voorzien rond 2027-2028. IRIS² is primair ontworpen als back-upoptie voor scenario’s waarin grondgebonden connectiviteit uitvalt: het systeem biedt gegarandeerde beschikbaarheid via een EU-gecontroleerde route, zonder doorgang via niet-Europese knooppunten.

Aandachtspunt: IRIS² is geen vervanging voor kabelcapaciteit in termen van bandbreedte of latency. Het systeem is bedoeld voor noodcommunicatie en basisdienstverlening tijdens crisisperiodes, niet voor het draaien van volledige cloudworkloads op normale schaal.

Als aanvullende grondgebonden strategie verdient een combinatie van geospread landingsstations (gebruikmaken van meerdere fysiek gescheiden kabelroutes naar Europa) en regionale internetuitwisselpunten (zoals AMS-IX in Amsterdam) de voorkeur boven volledige afhankelijkheid van één transatlantische route. Organisaties die kritieke data verwerken, doen er goed aan hun connectiviteitsarchitectuur te laten documenteren als onderdeel van hun NIS-2-risicobeheersdocumentatie.

Verplichtingen voor kabelexploitanten onder COM(2026) 11

De herziene Cybersecurity Act 2026, COM(2026) 11, legt kabeloperators de volgende kernverplichtingen op: het uitvoeren van periodieke risicobeoordelingen van fysieke en cyberrisico’s, het implementeren van beveiligingsmaatregelen conform Europese standaarden (waaronder fysieke bewaking van landingsstations), het melden van significante incidenten aan nationale autoriteiten binnen 24 uur na ontdekking, en het aantonen van getest herstelcapaciteit. ENISA krijgt via de herziene act een uitgebreidere rol in het toezicht op de naleving, onder meer via de NIS360-methodologie voor sectorale volwassenheidsmeting.

Voor organisaties die afhankelijk zijn van kabelexploitanten (en dat zijn alle grootgebruikers van transatlantische clouddiensten) geldt dat zij in hun inkoopcontracten moeten bedingen dat exploitanten aan deze verplichtingen voldoen en hierover transparant rapporteren. Een cloudprovider die niet kan aantonen welke kabeloperators zijn backbone ondersteunen en welke incidentmeldprocedures daarvoor gelden, voldoet niet aan de NIS-2-toeleveringsketenvereisten.

De ENISA Threat Landscape 2023 schatte dat de totale schade van grootschalige cyberincidenten aan kritieke infrastructuur in de EU in 2022 meer dan 10 miljard euro bedroeg. Kabelinfrastructuur is daarin nog nauwelijks meegenomen omdat er tot het amendement van 2026 geen rapportageplicht gold. De nieuwe regelgeving zal dit blinde vlak in de Europese risicoinventarisatie voor het eerst systematisch dichten.

Wat dit betekent voor uw opslagstrategie

De kabelsoevereiniteitsdiscussie leidt onvermijdelijk naar een bredere vraag over waar en hoe data wordt opgeslagen. Organisaties in gereglementeerde sectoren die data bewaren bij Amerikaanse hyperscalers, combineren drie risicofactoren: juridische blootstelling via de CLOUD Act, beschikbaarheidsrisico bij kabeluitval, en beperkte contractuele zeggenschap over failover-routing. Een soevereine opslagarchitectuur, hetzij on-premise, hetzij bij een Europese aanbieder zonder Amerikaans moederbedrijf, elimineert de jurisdictielaag en verkleint de kabelafhankelijkheid aanzienlijk wanneer data lokaal bereikbaar blijft zonder transatlantische round-trips.

Veelgestelde vragen

Vanaf wanneer geldt het NIS-2-amendement dat onderzeesche kabels als kritieke entiteit aanwijst?

Het amendement trad in januari 2026 in werking. Lidstaten moeten de bepalingen omzetten in nationale wetgeving; de exacte nationale deadlines verschillen per land. Organisaties die afhankelijk zijn van transatlantische kabelverbindingen moeten hun risicoanalyse echter nu al aanpassen, omdat de verplichting tot toeleveringsketenbeheer al geldt vanuit de basisrichtlijn.

Valt mijn organisatie onder NIS-2 als wij zelf geen kabelexploitant zijn maar wel data opslaan bij een Amerikaanse cloudprovider?

Ja, als uw organisatie valt in een van de sectoren die NIS-2 aanmerkt als essentieel of belangrijk (zoals overheid, gezondheidszorg, financiën of juridische dienstverlening), bent u verplicht de risico’s van uw toeleveringsketen te beheersen. Dat omvat de afhankelijkheid van externe connectiviteitsinfrastructuur en cloudproviders buiten de EU.

Wat is IRIS² en wanneer is het operationeel als alternatief voor kabelconnectiviteit?

IRIS² is het EU-satellietcommunicatiesysteem dat beveiligde connectiviteit moet bieden aan overheden en kritieke infrastructuurbeheerders. De eerste diensten worden voorzien rond 2027-2028. Het systeem is primair bedoeld als soevereine back-upoptie bij kabeluitval, niet als volledige vervanging van de beschikbare kabelcapaciteit voor reguliere workloads.

Hoe vergroot kabeluitval het jurisdictierisico van data bij Amerikaanse hyperscalers?

Bij kabeluitval schakelen cloudproviders automatisch over op alternatieve routeringen, inclusief routes via datacenters buiten de EU. Daarbij kan data tijdelijk landen in jurisdicties die vallen onder de CLOUD Act, waardoor Amerikaanse autoriteiten toegang kunnen afdwingen zonder Europese rechterlijke toetsing, ook als de primaire opslag formeel in Europa is gecontracteerd.

Welke concrete verplichtingen legt COM(2026) 11 op aan kabeloperators?

De herziene Cybersecurity Act 2026 verplicht operators van kritieke kabelinfrastructuur tot periodieke risicobeoordelingen, beveiligingsmaatregelen conform Europese standaarden, incidentmelding aan nationale autoriteiten binnen 24 uur en aantoonbare herstelcapaciteit. Organisaties die afhankelijk zijn van deze operators moeten contractueel verifieerbare naleving van deze verplichtingen bedingen.

Veelgestelde vragen

Vanaf wanneer geldt het NIS-2-amendement dat onderzeesche kabels als kritieke entiteit aanwijst?
Het amendement trad in januari 2026 in werking. Lidstaten moeten de bepalingen omzetten in nationale wetgeving; de exacte nationale deadlines verschillen per land, maar organisaties die afhankelijk zijn van transatlantische kabelverbindingen moeten nu al hun risicoanalyse aanpassen.
Valt mijn organisatie onder NIS-2 als wij zelf geen kabelexploitant zijn maar wel data opslaan bij een Amerikaanse cloudprovider?
Ja, als uw organisatie valt in een van de sectoren die NIS-2 aanmerkt als essentieel of belangrijk (zoals overheid, gezondheidszorg, financiu00ebn of juridische dienstverlening), bent u verplicht de risico's van uw toeleveringsketen te beheersen. Dat omvat expliciet de afhankelijkheid van externe connectiviteitsinfrastructuur en cloudproviders buiten de EU.
Wat is IRISu00b2 en wanneer is het operationeel als alternatief voor kabelconnectiviteit?
IRISu00b2 (Infrastructure for Resilience, Interconnectivity and Security by Satellite) is het EU-satellietcommunicatiesysteem dat beveiligde connectiviteit moet bieden aan overheden en kritieke infrastructuurbeheerders. De eerste diensten worden voorzien rond 2027-2028; IRISu00b2 is primair bedoeld als soevereine back-upoptie, niet als volledige vervanging van kabelcapaciteit.
Hoe vergroot kabeluitval het jurisdictierisico van data bij Amerikaanse hyperscalers?
Bij kabeluitval schakelen cloudproviders automatisch over op alternatieve routeringen, inclusief routes via datacenters buiten de EU. Daarbij kan data tijdelijk of permanent landen in jurisdicties die vallen onder de Amerikaanse CLOUD Act of soortgelijke wetgeving, waardoor Amerikaanse autoriteiten toegang kunnen afdwingen zonder Europese rechterlijke toetsing.
Welke concrete maatregelen vraagt de herziene Cybersecurity Act 2026 (COM(2026) 11) van kabeloperators?
COM(2026) 11 verplicht operators van kritieke kabelinfrastructuur tot het uitvoeren van risicobeoordelingen, het implementeren van beveiligingsmaatregelen conform Europese standaarden, het melden van incidenten aan nationale autoriteiten en het aantonen van herstelcapaciteit. Organisaties die afhankelijk zijn van die operators moeten contractueel aantoonbare continuu00efteitsgaranties bedingen.