← Terug naar beveiligingsblog
Compliance & Regelgeving
20 maart 2026
9 min leestijd
EU-Parlement stemt voor vereenvoudiging AI Act, ENISA lanceert CRA-enquête voor MKB, DMA-AVG-richtlijnen gepubliceerd
De IMCO- en LIBE-commissies van het Europees Parlement bereiken overeenstemming over verstrekkende voorstellen om de EU AI Act te vereenvoudigen, inclusief verboden op AI-"nudifier"-systemen. ENISA lanceert een enquête over de gereedheid voor de Cyber Resilience Act (CRA) gericht op MKB-bedrijven. De Europese Commissie en het EDPB publiceren de resultaten van de DMA-AVG-consultatie. Het ECCC opent een financieringsoproep van €56,2 miljoen voor cybersecurityonderzoek onder Horizon Europe. Kritische regelgevingsontwikkelingen voor complianceteams — 20 maart 2026.
Voldoet uw organisatie aan de AI Act & CRA?
KENSAI brengt uw beveiligingshouding automatisch in kaart tegen NIS2-, DORA-, AI Act- en CRA-vereisten.
Gratis compliancecheck →
🤖 EU-Parlement bereikt overeenstemming over vereenvoudiging AI Act-regels
Belangrijk: Stemming AI Act-vereenvoudiging — 19 maart 2026
De commissies Interne Markt (IMCO) en Burgerlijke Vrijheden (LIBE) van het Europees Parlement hebben gezamenlijk voorstellen aangenomen om de EU AI Act te vereenvoudigen en verboden op AI-"nudifier"-systemen voorgesteld die niet-consensuele intieme beelden genereren. De commissies stelden ook duidelijke toepassingsdata voor de vereisten voor hoogrisicoystemen voor.
Wat er veranderd is
De vereenvoudigingsvoorstellen pakken een van de meest significante kritieken op de AI Act aan sinds de goedkeuring ervan — de implementatiecomplexiteit. Belangrijke wijzigingen omvatten:
- Gestroomlijnde compliancedocumentatie: Verminderde documentatievereisten voor MKB-bedrijven die AI-systemen met laag risico inzetten
- Duidelijke hoogrisicofristen: Specifieke toepassingsdata voor vereisten voor hoogrisicoystemen, waardoor onduidelijkheden uit complianceroadmaps worden verwijderd
- Nudifierverbod: Expliciet verbod op AI-systemen die niet-consensuele intieme beelden genereren — geclassificeerd naast bestaande verboden praktijken
- MKB-vriendelijke bepalingen: Toegang tot regulatoire sandboxes en complianceondersteuningsmaatregelen voor kleinere bedrijven
Impact op organisaties
Voor organisaties die zich al voorbereiden op AI Act-compliance bieden deze vereenvoudigingsmaatregelen welkome duidelijkheid. Exploitanten van hoog-risico AI-systemen — met name in de gezondheidszorg, kritieke infrastructuur en financiële dienstverlening — hebben nu concrete deadlines om naartoe te werken in plaats van de eerdere dubbelzinnige taal van "gefaseerde toepassing".
Het nudifierverbod voegt een nieuwe categorie toe aan de lijst van verboden praktijken van de AI Act, met potentiële handhavingsimplicaties voor generatieve AI-platforms die onvoldoende inhoudsmoderatiewaarborgen hebben.
🔒 ENISA lanceert Cyber Resilience Act-enquête voor MKB
CRA-gereedheidsbeoordeling
Het Agentschap van de Europese Unie voor Cybersecurity (ENISA) lanceerde op 18 maart 2026 een uitgebreide enquête gericht op kleine en middelgrote ondernemingen (MKB) om hun gereedheid voor de Cyber Resilience Act (CRA) te beoordelen. De enquête beoogt inzicht te verkrijgen in:
- Algemeen CRA-bewustzijn onder MKB-bedrijven
- Hoe voorbereid en volwassen MKB-bedrijven zich voelen voor CRA-compliance
- Welke soorten ondersteuning MKB-bedrijven het nuttigst zouden vinden
- Huidige cybersecuritypraktijken en lacunes
Waarom dit belangrijk is
De CRA stelt verplichte cybersecurityvereisten vast voor producten met digitale elementen die op de EU-markt worden verkocht. Voor hardware- en softwarefabrikanten betekent dit:
- Veilig vanaf het ontwerp: Producten moeten voldoen aan basiscybersecurityvereisten vóór het op de markt brengen
- Kwetsbaarheidsbeheer: Fabrikanten moeten beveiligingsupdates bieden en kwetsbaarheden gedurende de hele productlevenscyclus afhandelen
- Incidentmelding: Actieve exploitatie van kwetsbaarheden moet binnen 24 uur worden gemeld
- Documentatie: Technische documentatie die conformiteit met essentiële vereisten aantoont
Tijdlijnherinnering: De CRA is in december 2024 in werking getreden, waarbij de meeste verplichtingen van toepassing zijn vanaf december 2027. De meldingsverplichtingen beginnen vanaf september 2026 — over slechts 6 maanden. MKB-bedrijven die digitale producten produceren, moeten nu beginnen met de voorbereiding.
⚖️ DMA-AVG-wisselwerking: consultatieresultaten gepubliceerd
Oplossing van de spanning tussen Digital Markets Act en AVG
Op 12 maart 2026 publiceerden de Europese Commissie en het Europees Comité voor gegevensbescherming (EDPB) de individuele bijdragen die zijn ontvangen als reactie op de openbare consultatie over het ontwerp van gezamenlijke richtsnoeren over de wisselwerking tussen de Digital Markets Act (DMA) en de Algemene Verordening Gegevensbescherming (AVG).
Deze publicatie behandelt een kritiek grijs gebied in de regelgeving: hoe de aangewezen "poortwachters" (Alphabet, Amazon, Apple, ByteDance, Meta, Microsoft) de DMA-verplichtingen voor het delen van gegevens in evenwicht brengen met de AVG-vereisten voor gegevensbescherming.
Belangrijkste spanningspunten
- Gegevensportabiliteit vs. gegevensminimalisatie: De DMA verplicht poortwachters om gegevensportabiliteit mogelijk te maken, maar de AVG schrijft gegevensminimalisatie voor — de richtsnoeren verduidelijken hoe deze verplichtingen met elkaar in overeenstemming kunnen worden gebracht
- Toestemmingskaders: Hoe toestemmingsmechanismen van poortwachters onder DMA-artikel 5 wisselwerken met de AVG-toestemmingsvereisten
- Combinatie van gegevens tussen diensten: Beperkingen op het combineren van persoonsgegevens tussen kernplatformdiensten zonder uitdrukkelijke AVG-conforme toestemming
- Toegangsrechten van derden: Hoe derden DMA-toegangsrechten kunnen uitoefenen met behoud van AVG-compliance
📊 DMA-poortwachter jaarlijkse compliancerapporten
Alle zes aangewezen poortwachters — Alphabet, Amazon, Apple, ByteDance, Meta en Microsoft — hebben hun bijgewerkte rapporten over compliancemaatregelen ingediend op 9 maart 2026, zoals vereist door de Digital Markets Act. De rapporten beschrijven doorgevoerde wijzigingen en genomen maatregelen gedurende het afgelopen jaar sinds hun eerste aanwijzing in september 2023.
De Commissie beoordeelt nu deze rapporten om te evalueren of poortwachters voldoende vooruitgang hebben geboekt bij het nakomen van hun DMA-verplichtingen, waaronder:
- Toestaan van app-winkels van derden en sideloading
- Mogelijk maken van interoperabiliteit van berichtendiensten
- Bieden van gegevensportabiliteit voor eindgebruikers
- Waarborgen van eerlijke rangschikking en beperkingen op zelfbevoordeling
- Toestaan van de-installatie van voorgeïnstalleerde apps
💰 €56,2 miljoen ECCC-cybersecurityfinancieringsoproep
Horizon Europe-programma
Het Europees Competentiecentrum voor Cybersecurity (ECCC) opende op 17 maart 2026 een nieuwe oproep voor voorstellen onder het Horizon Europe-programma met een indicatief budget van maximaal €56,2 miljoen. Dit vertegenwoordigt een van de grootste enkele financieringsoproepen voor cybersecurityonderzoek in de EU-geschiedenis.
Aandachtsgebieden
Hoewel specifieke themadetails worden gepubliceerd via het EU Funding & Tenders Portal, hebben eerdere ECCC-oproepen prioriteit gegeven aan:
- AI-gestuurde dreigingsdetectie en -respons
- Ondersteuning bij de overgang naar post-kwantumcryptografie
- Toeleveringsketenbeveiliging-tooling
- Ontwikkeling van cybersecurityvaardigheden en opleiding van arbeidskrachten
- Onderzoek naar bescherming van kritieke infrastructuur
- Cybersecurity voor MKB en de publieke sector
Voor KENSAI-gebruikers: Organisaties die geautomatiseerde beveiligingsbeoordelingen uitvoeren, zijn goed gepositioneerd voor ECCC-financieringsoproepen gericht op AI-gestuurde beveiligingstools. Neem contact op met uw nationale Competentiecentrum voor Cybersecurity voor begeleiding bij de aanvraag.
🌐 Digital Europe-programma past zich aan
Op 19 maart 2026 kondigde de Europese Commissie aan dat het Digital Europe-programma zich aanpast om te voorzien in de evoluerende digitale behoeften van Europa. Terwijl de volledige details worden gepubliceerd, blijft het programma financiering bieden voor:
- Opbouw van cybersecuritycapaciteit in de lidstaten
- AI-inzetondersteuning voor de publieke en private sector
- Training in geavanceerde digitale vaardigheden
- Europese Consortia voor Digitale Infrastructuur (EDICs)
- Ontwikkeling van cloud-to-edge-infrastructuur
Daarnaast heeft de EU €200 miljoen via de Connecting Europe Facility (CEF) toegezegd voor hogecapaciteitsnetwerkprojecten, waaronder onderzeese kabels — ter versterking van de digitale infrastructuurbackbone die de cyberweerbaarheid ondersteunt.
📅 NIS2- & DORA-handhavingsstatus — maart 2026
NIS2-update
De NIS2-handhaving blijft versnellen in de hele EU. Per maart 2026:
- Eerste boetes opgelegd in het eerste kwartaal van 2026 voor niet-conforme essentiële entiteiten
- Lidstaten werken verder aan het finaliseren van nationale omzettingswetten — sommige lopen nog achter op de deadline van oktober 2024
- ENISA's bijgewerkte methodologie voor cybersecurityoefeningen (gepubliceerd op 16 februari 2026) biedt organisaties praktische tools voor de door NIS2 vereiste incidentresponsoefeningen
- Boetes blijven tot €10 miljoen of 2% van de mondiale omzet voor essentiële entiteiten
DORA-aftelling
Financiële entiteiten hadden tot 17 januari 2025 — deze datum is inmiddels verstreken — om te voldoen aan de Digital Operational Resilience Act. Belangrijke handhavingsontwikkelingen:
- Europese Toezichthoudende Autoriteiten (ESA's) voeren toezichtbeoordelingen uit
- ICT-registers van externe dienstverleners moeten worden bijgehouden en rapporteerbaar zijn
- Vereisten voor dreigingsgestuurde penetratietests (TLPT) worden gehandhaafd voor systeemrelevante instellingen
- Het toezichtkader voor Kritieke ICT-Derde Dienstverleners (CTPP) is operationeel
📋 Compliance-actiepunten — maart 2026
- AI Act:
- Volg de vereenvoudigingsvoorstellen van het Parlement terwijl ze naar de triloog gaan
- Controleer AI-systemen op verboden praktijken inclusief nudifier-mogelijkheden
- Classificeer alle AI-inzettingen op risiconiveau (onaanvaardbaar/hoog/beperkt/minimaal)
- MKB: Verken toegang tot regulatoire sandboxes in uw lidstaat
- Cyber Resilience Act:
- MKB: Neem deel aan de ENISA CRA-gereedheidsenquête
- Hardware-/softwarefabrikanten: Bereid u voor op de meldingsverplichtingen van september 2026
- Implementeer nu processen voor kwetsbaarheidsbeheer
- Beoordeel toezeggingen voor beveiligingsupdates gedurende de productlevenscyclus
- NIS2 (actieve handhaving):
- Bevestig uw toepassingsstatus en voltooi compliancemaatregelen
- Voer cybersecurityoefeningen uit met de bijgewerkte methodologie van ENISA
- Verifieer 24/72-uurs incidentmeldingsmogelijkheden
- Documenteer beoordelingen van toeleveringsketenbeveiliging
- DORA (na deadline):
- Onderhoud registers van ICT-derde dienstverleners
- Voer programma's voor dreigingsgestuurde penetratietests uit
- Beoordeel en actualiseer contracten van ICT-dienstverleners
- Bereid u voor op beoordelingen door toezichthoudende autoriteiten
- AVG/DMA:
- Beoordeel de DMA-AVG-richtsnoeren voor platformafhankelijke activiteiten
- Controleer gegevensportabiliteitsmechanismen op DMA-compliance
- Actualiseer toestemmingskaders om af te stemmen op zowel DMA als AVG
Automatiseer uw compliancehouding met KENSAI
Continue beveiligingsbeoordelingen gekoppeld aan NIS2-, DORA-, CRA-, AI Act- en AVG-vereisten. Ken uw compliancelacunes voordat toezichthouders ze vinden.
Start gratis beveiligingsscan →
Blijf compliant. Blijf de handhaving voor.
🗡️ KENSAI Compliance Intelligence
20 maart 2026
Gerelateerde regelgevingsupdates
Dagelijkse regelgevingsupdates
Blijf op de hoogte van NIS2-, DORA-, AVG-, AI Act- en CRA-ontwikkelingen.