剣 KENSAI

NCSC eist waarborgen voor vibe coding, FCA hervormt incidentmelding, VK schorst gezichtsherkenning wegens vooringenomenheid, digitale-ID-consultatie geopend

25 maart 2026 14 min leestijd regulations-compliance

Regulations & Compliance De topman van het Britse NCSC gebruikt RSAC 2026 om te pleiten voor verplichte beveiligingswaarborgen in AI-codegeneratietools. De FCA stemt cyberincidentmelding af op DORA-principes. Essex Police schorst de inzet van gezichtsherkenning nadat een Cambridge-studie raciale vooringenomenheid vaststelt — een testcase voor de hoogrisicobepalingen van de EU AI-verordening. De Britse overheid opent een consultatie over digitale ID met onbeantwoorde GDPR-vragen. ENISA publiceert een praktisch NIS2-cyberoefeningsraamwerk voor EU-organisaties.

1. Topman Brits NCSC eist beveiligingswaarborgen voor vibe coding op RSAC 2026

⚠️ REGELGEVINGSSIGNAAL — normen voor AI-codegeneratiebeveiliging komen eraan

NCSC-CEO Richard Horne gebruikte zijn RSAC 2026-keynote om de cybersecuritysector op te roepen "de disruptieve vibe coding-kans te grijpen" en tegelijkertijd verplichte beveiligingswaarborgen in te bouwen in AI-codegeneratietools.

Op de RSA Conference 2026 in San Francisco gaf Richard Horne, chief executive van het Britse National Cyber Security Centre (NCSC), wat neerkomt op een regelgevend waarschuwingsschot: de explosie van AI-ondersteunde softwareontwikkeling — algemeen bekend als "vibe coding" — is zowel een enorme kans als een systeemrisico dat de sector nu moet aanpakken, niet over vijf jaar.

Tegelijkertijd publiceerde NCSC-CTO David C de "Secure Vibe Coding Commandments" van het agentschap:

Implicaties voor de EU AI-verordening

Het standpunt van het NCSC sluit rechtstreeks aan bij de vereisten van de EU AI-verordening voor AI-systemen gebruikt in kritieke infrastructuur. Onder de Verordening zouden AI-codegeneratietools die worden gebruikt om software voor essentiële diensten te bouwen waarschijnlijk kwalificeren als hoogrisico-AI-systemen, wat conformiteitsbeoordelingen, transparantieverplichtingen en menselijk toezicht vereist. De commandments van het NCSC lezen als een voorproefje van de technische normen die de EU uiteindelijk zal verplichten.

Voor DACH-organisaties die zich al voorbereiden op de verplichtingen van de EU AI-verordening voor AI voor algemene doeleinden in augustus 2026, is dit een signaal om nu te beginnen met het evalueren van hoe AI-gegenereerde code in hun ontwikkelingspijplijnen wordt beheerd.

Wat dit betekent voor uw organisatie

2. FCA hervormt cyberincidentmelding — afstemming op DORA-principes

🔶 REGELGEVINGSUPDATE — nieuwe regels van kracht vanaf maart 2027, voorbereidingsperiode van 12 maanden

De Britse Financial Conduct Authority heeft gestroomlijnde incidentmeldingsregels uitgegeven die zowel interne cybergebeurtenissen als storingen bij derden dekken, met een enkel meldingsportaal samen met de PRA en de Bank of England.

Het nieuwe meldingsregime van de FCA pakt een langdurige klacht van financiële instellingen aan: verwarring over wat te melden, wanneer te melden en welke informatie op te nemen. De update omvat:

Afstemming op DORA

Hoewel het VK niet langer onderworpen is aan EU-regelgeving, put de update van de FCA duidelijk uit het speelboek van de Digital Operational Resilience Act (DORA). Het incidentmeldingskader van DORA — dat EU-financiële entiteiten verplicht grote ICT-gerelateerde incidenten te melden aan hun nationale bevoegde autoriteit — heeft de maatstaf gezet. De stap van de FCA om incidenten bij derden op te nemen weerspiegelt de focus van DORA op kritieke ICT-dienstverleners van derden.

FCA-directeur Mark Francis merkte op: "Veerkracht wordt op de proef gesteld als nooit tevoren, met bedrijven die te maken hebben met groeiende cyberdreigingen en toenemende afhankelijkheid van derden." De data ondersteunt dit — 40% van de incidenten die in 2025 bij de FCA werden gemeld, betrof een derde partij, inclusief spraakmakende storingen bij AWS en Cloudflare.

Implicaties voor EU-financiële instellingen

Voor organisaties die zowel in het VK als de EU actief zijn, is de convergentie goed nieuws — de meldingskaders raken steeds meer op elkaar afgestemd. Er blijven echter verschillen bestaan in reikwijdte, tijdlijnen en specifieke vereisten. Dubbel gereguleerde bedrijven moeten hun incidentmeldingsworkflows tegen zowel DORA als het nieuwe FCA-regime afzetten om hiaten te identificeren.

Actiepunten

3. Essex Police schorst gezichtsherkenning na Cambridge-studie die raciale vooringenomenheid vaststelt

⚠️ AI-VERORDENING-TESTCASE — vooringenomenheid in de praktijk bevestigd bij hoogrisico-AI-systeem

Essex Police heeft de inzet van live gezichtsherkenning gepauzeerd nadat een studie van de Universiteit van Cambridge vaststelde dat het systeem statistisch vaker zwarte personen identificeerde, wat directe vragen oproept over naleving van de EU AI-verordening voor vergelijkbare systemen.

Een gecontroleerd veldexperiment door onderzoekers van de Universiteit van Cambridge toonde aan dat het live gezichtsherkenningssysteem (LFR) van Essex Police statistisch significante raciale vooringenomenheid vertoonde — het identificeerde zwarte deelnemers vaker correct dan deelnemers uit andere etnische groepen. Hoewel de onderzoekers waarschuwden dat dit het beperkte aantal valse positieven kon weerspiegelen in plaats van een systematisch effect, koos Essex Police ervoor om inzet te pauzeren en samen te werken met de algoritmeleverancier om het probleem aan te pakken.

De bevindingen komen op het moment dat de Britse overheid het gebruik van gezichtsherkenning in de politie actief uitbreidt — met een uitgave van meer dan £26 miljoen aan een nationaal systeem en £11,6 miljoen aan aanvullende met LFR uitgeruste busjes.

Directe relevantie voor de EU AI-verordening

Onder de EU AI-verordening wordt real-time biometrische identificatie op afstand in openbare ruimtes door wetshandhaving geclassificeerd als een verboden praktijk met beperkte uitzonderingen. Zelfs post-identificatie (achteraf) wordt geclassificeerd als hoogrisico, wat vereist:

Deze zaak is een schoolvoorbeeld van waarom de EU AI-verordening bestaat. De vooringenomenheid werd alleen ontdekt omdat Essex Police onafhankelijke academische studies in opdracht gaf — veel organisaties die vergelijkbare systemen inzetten, voeren dit niveau van onderzoek nooit uit.

Implicaties voor de private sector

Gezichtsherkenning is niet alleen een politiehulpmiddel. Banken, luchthavens, retailers en toegangscontrolesystemen in de hele EU gebruiken biometrische identificatie. Als uw organisatie enige vorm van biometrische AI inzet, is de zaak Essex Police een waarschuwing: test proactief op vooringenomenheid, of toezichthouders zullen dat voor u doen.

Actiepunten

4. Britse consultatie over digitale ID geopend — GDPR- en privacyvragen onopgelost

🔶 PRIVACYREGELGEVING — nationaal digitaal-identiteitsschema onder publiek toezicht

De Britse overheid heeft een publieke consultatie gelanceerd over haar digitale-ID-schema, dat aanvankelijk right-to-work-controles dekt, met plannen om uit te breiden naar uitkeringen, pensioenen en studieleningen. Kritieke, aan GDPR gerelateerde vragen blijven onbeantwoord.

De consultatie over digitale identiteit van de Britse overheid is geopend, met de contouren van een schema dat aanvankelijk right-to-work-controles zou dekken, met plannen voor uitbreiding over overheidsdiensten heen. Maar de consultatie is opvallend stil over verschillende kritieke privacykwesties:

Implicaties voor GDPR en de Britse Data Protection Act

Hoewel het VK op sommige gegevensbeschermingskwesties is afgeweken van de EU na Brexit, is de UK GDPR (behouden uit EU-wetgeving) nog steeds van toepassing. Belangrijke zorgpunten zijn:

Lessen voor eIDAS 2.0 van de EU

De eigen eIDAS 2.0-verordening van de EU verplicht Europese digitale identiteitsportefeuilles tegen 2026-2027, en de consultatie van het VK biedt nuttige waarschuwende lessen. Het EU-kader omvat sterkere privacybescherming — waaronder selectieve openbaarmaking (bewijzen dat u ouder dan 18 bent zonder uw geboortedatum bekend te maken) en verboden op tracking over diensten heen. EU-lidstaten moeten de privacyhiaten van het Britse schema bekijken als voorbeelden van wat te vermijden.

Actiepunten

5. ENISA publiceert NIS2-cyberoefeningsmethodologie

NIS2-nalevingsbron: het EU-agentschap voor cyberbeveiliging (ENISA) heeft een uitgebreide methodologie gepubliceerd voor het opzetten van cyberoefeningen, ontworpen om organisaties te helpen voldoen aan de vereisten van NIS2 voor incidentresponsparaatheid. Dit is een praktische, stapsgewijze gids — geen theoretische richtlijn.

De Cybersecurity Exercise Methodology van ENISA is ontworpen om "organisaties te versterken en te begeleiden bij het ontwikkelen van effectieve cyberoefeningen van begin tot eind." Onder NIS2-artikel 21 moeten essentiële en belangrijke entiteiten maatregelen implementeren voor incidentafhandeling, inclusief regelmatige tests en oefeningen.

De methodologie omvat:

Waarom dit belangrijk is voor NIS2-naleving

Veel organisaties die onder NIS2 vallen, worstelen nog steeds met de praktische vraag: "Hoe testen we onze incidentresponscapaciteiten daadwerkelijk?" De methodologie van ENISA biedt een concreet, door de EU onderschreven antwoord. Nationale bevoegde autoriteiten zullen waarschijnlijk naar dit raamwerk verwijzen bij het beoordelen van naleving, waardoor het de facto verplichte lectuur wordt.

Actiepunten

Samenvatting regelgevingslandschap van vandaag

Ontwikkeling Regelgeving Impact Vereiste actie
NCSC vibe coding-waarborgen EU AI-verordening AI-codegeneratietools krijgen te maken met nieuwe beveiligingsnormen Audit AI-codeertools, bereid naleving voor
Hervorming FCA-incidentmelding DORA VK stemt af op het risicokader voor derden van de EU Werk meldingsworkflows bij vóór maart 2027
Schorsing gezichtsherkenning wegens vooringenomenheid EU AI-verordening Bewijs uit de praktijk dat vooringenomenheidstests essentieel zijn Audit alle biometrische AI op vooringenomenheid
Britse consultatie digitale ID GDPR / eIDAS 2.0 Privacyhiaten in nationaal ID-schema Dien consultatiefeedback in, beoordeel gegevensstromen
ENISA-oefeningsmethodologie NIS2 Praktisch nalevingskader gepubliceerd Plan cyberoefening voor Q2 2026

Bent u klaar voor NIS2, DORA en de EU AI-verordening?

Naleving van regelgeving begint met het kennen van uw aanvalsoppervlak. KENSAI biedt geautomatiseerde beveiligingsscanning over uw webapplicaties, API's en infrastructuur — met ingebouwde nalevingsmapping.

Start uw gratis beveiligingsscan →

Gepubliceerd door het KENSAI Regulatory Intelligence Team · 25 maart 2026

Blijf compliant. Blijf beschermd. Lees meer briefings →