Europees Parlement vereenvoudigt AI-verordening & verbiedt AI-nudifiers, verwerpt CSAM-scanverlenging, NIS2-investeringskloven groeien, DORA-afgestemde bankafwikkeling uitgebreid
Regulation Briefing Een baanbrekende week voor Europese cyberbeveiligingsregelgeving: het Parlement stroomlijnt deadlines van de AI-verordening, stemt CSAM-contentscanning weg, ENISA belicht groeiende onevenwichtigheden in NIS2-nalevingsinvesteringen, uitgebreide bankafwikkelingsregels verscherpen DORA-afstemming, en de Britse borgtocht van £1,5 miljard voor Jaguar Land Rover ontsteekt een debat over overheden als cyberbeveiligingsverzekeraars als laatste redmiddel.
1. Europees Parlement vereenvoudigt AI-verordening — duidelijke deadlines en AI-nudifierverbod
In een van de meest ingrijpende stappen sinds de EU AI-verordening in 2024 werd aangenomen, heeft het gezamenlijke IMCO-LIBE-comité van het Europees Parlement ingestemd met voorstellen om de implementatie van de verordening te vereenvoudigen. De amendementen stellen duidelijke toepassingsdata vast voor vereisten voor hoogrisico-AI-systemen en introduceren een expliciet verbod op AI-"nudifier"-systemen — tools die niet-consensuele intieme beeldmateriaal genereren met behulp van kunstmatige intelligentie.
Wat verandert
- Vereenvoudigde tijdlijn: hoogrisico-AI-systemen hebben nu ondubbelzinnige nalevingsdeadlines, wat een einde maakt aan maanden van verwarring in de sector over overlappende overgangsperiodes.
- Verbod op AI-nudifiers: systemen die afbeeldingen strippen of wijzigen om niet-consensuele intieme content te creëren, zijn nu expliciet verboden, wat een hiaat sluit dat belangenorganisaties hadden gesignaleerd sinds de oorspronkelijke tekst van de Verordening werd afgerond.
- Verminderde last voor mkb's: gestroomlijnde documentatievereisten zijn bedoeld om naleving toegankelijker te maken voor kleine en middelgrote ondernemingen die AI inzetten in laagrisicocontexten.
⚠️ Impact op nalevingsdeadline
Organisaties die hoogrisico-AI-systemen inzetten, moeten de herziene tijdlijn onmiddellijk bekijken. De vereenvoudiging verwijdert ambiguïteit maar verwijdert ook excuses — toezichthouders zullen naleving van de nieuwe, duidelijke data verwachten.
Waarom het belangrijk is
De AI-verordening is sinds de aanname bekritiseerd om haar complexiteit. Deze vereenvoudigingen signaleren dat EU-toezichthouders luisteren naar feedback van de sector, terwijl ze tegelijkertijd de handhaving verscherpen op de meest schadelijke toepassingen. Het nudifierverbod vertegenwoordigt in het bijzonder een snelle regelgevende reactie op een technologie die het afgelopen jaar explosief is misbruikt.
2. Europees Parlement verwerpt CSAM-scanverlenging — privacy wint deze ronde
In een belangrijke stemming op donderdag heeft het Europees Parlement geweigerd om de tijdelijke derogatie van e-Privacyregels te verlengen die dienstverleners toestond vrijwillig materiaal van seksueel kindermisbruik (CSAM) op te sporen in privécommunicatie.
De achtergrond
Sinds 2021 stond een tijdelijke derogatie berichtenplatforms toe privéberichten te scannen op CSAM zonder de EU-privacywetgeving te schenden. Dit was altijd bedoeld als tijdelijke maatregel terwijl de controversiële "Chat Control"-verordening werd besproken. Zonder permanent kader stond het Parlement voor een keuze: de noodmaatregel verlengen of laten verlopen.
Wat er nu gebeurt
- Vrijwillig scannen eindigt: platforms zoals Meta, Google en Microsoft die proactief berichten scanden, moeten stoppen of alternatieve rechtsgronden vinden onder bestaande e-Privacyregels.
- Druk op Chat Control: de stemming vergroot de urgentie rond de vastgelopen Chat Control-verordening, die diep verdeeld blijft tussen privacyvoorstanders en kinderbeschermingsgroepen.
- GDPR-implicaties: zonder de derogatie kan voortgezet scannen problemen ondervinden onder GDPR-artikel 6 (rechtmatigheid van verwerking) en artikel 9 (bijzondere categorieën van gegevens).
3. ENISA-rapport: NIS2 drijft investeringen, maar kritieke hiaten ontstaan
Het Agentschap van de Europese Unie voor cyberbeveiliging (ENISA) heeft zijn 6e NIS-investeringsrapport uitgebracht, waaruit blijkt dat hoewel NIS2-naleving de primaire drijfveer is voor cyberbeveiligingsuitgaven in de hele EU, de investeringen in zorgwekkende richtingen stromen.
Belangrijkste bevindingen
- Investeringen verschuiven van mensen naar technologie: organisaties investeren geld in tools en platforms terwijl talenttekorten verdiepen. Het rapport waarschuwt dat dit een gevaarlijke onbalans creëert — geavanceerde beveiligingstools zijn slechts zo effectief als de teams die ze bedienen.
- Naleving is de belangrijkste motivator: NIS2 is erin geslaagd besturen ertoe te bewegen cyberbeveiligingsbudgetten goed te keuren, maar veel organisaties streven vinkjes-naleving na in plaats van echte beveiligingsverbetering.
- Implementatie-uitdagingen: ondanks dat de omzettingsdeadline van oktober 2024 is verstreken, zijn veel EU-lidstaten nog bezig met het afronden van hun nationale implementaties, wat een gefragmenteerd regelgevingslandschap creëert.
🔴 Kritiek hiaat: de talentafvloeiing
Data van ENISA tonen een stijging van 15% jaar-op-jaar in uitgaven aan cyberbeveiligingstechnologie, maar slechts een stijging van 3% in personeelsinvesteringen. Organisaties die SIEM-platforms en EDR-oplossingen kopen zonder getrainde analisten om ze te bedienen, bouwen dure security-theater.
Wat organisaties moeten doen
- Herbalanceer cyberbeveiligingsbudgetten om training, werving en retentieprogramma's op te nemen naast technologie-aankopen.
- Ga in gesprek met nationale autoriteiten om hun specifieke NIS2-omzettingsstatus en eventuele unieke vereisten te begrijpen.
- Ga verder dan vinkjes-naleving naar risicogebaseerde beveiligingsprogramma's die NIS2-artikel 21 daadwerkelijk vereist.
4. DORA-afstemming: EU breidt bankafwikkelingsregels uit
Het ECON-comité van het Europees Parlement heeft nieuwe regels aangenomen om de dekking van EU-bankafwikkelingskaders uit te breiden, een stap die direct raakt aan de Digital Operational Resilience Act (DORA), die in januari 2025 van kracht werd.
Wat is nieuw
- Bredere dekking: de uitgebreide regels dekken nu een breder scala aan financiële instellingen, zodat de ordelijke afwikkeling van gefaalde banken ICT-risicobeoordeling als kerncomponent omvat.
- Depositobescherming: nieuwe bepalingen zijn bedoeld om economische verstoring door bankfaillissementen te minimaliseren, met specifieke vereisten rond digitale operationele continuïteit — een directe echo van de veerkrachtmandaten van DORA.
- ICT-risico bij derden: afwikkelingsplannen moeten nu expliciet afhankelijkheden van kritieke ICT-dienstverleners aanpakken, in lijn met het toezichtkader van DORA voor systeemrelevante derden zoals grote cloudproviders.
DORA-connectie
DORA vereist dat financiële entiteiten robuust ICT-risicobeheer onderhouden en grote incidenten melden. De uitgebreide bankafwikkelingsregels zorgen er nu voor dat wanneer een financiële instelling wel faalt, haar ICT-infrastructuur en afhankelijkheden van derden correct worden meegenomen in het afwikkelingsproces. Dit dicht een hiaat waarbij een bank technisch DORA-compliant kon zijn in werking, maar geen plan had voor haar digitale activa en contracten tijdens afwikkeling.
5. Het debat over de "cyberverzekeraar als laatste redmiddel" intensiveert
De leninggarantie van £1,5 miljard van de Britse overheid aan Jaguar Land Rover (JLR) na een verwoestende cyberaanval heeft een fel debat ontstoken over de vraag of overheden moeten optreden als cyberbeveiligingsverzekeraars als laatste redmiddel — een vraag met verstrekkende implicaties voor NIS2 en DORA in heel Europa.
De zorg
Sprekend op een evenement van het Royal United Services Institute (RUSI) noemde Ciaran Martin, voorzitter van het UK Cyber Monitoring Centre, de borgtocht "een ongelukkig precedent" — een casusspecifieke interventie zonder duidelijke criteria voor wanneer dergelijke overheidsactie zou moeten plaatsvinden.
- Moreel risico: als overheden organisaties na cyberaanvallen redden, kan dit prikkels verminderen om in beveiliging te investeren. Waarom miljoenen uitgeven aan NIS2-naleving als de overheid uw verliezen toch dekt?
- Doelwit worden: aanduidingen als "te belangrijk om te falen" kunnen kritieke organisaties tot primaire doelwitten maken voor ransomwaregroepen en natiestaatactoren.
- Verzekeringskloof: de cyberverzekeringsmarkt kan momenteel geen catastrofale verliezen dekken. Tracey Paul van Pool Re merkte op dat het overbruggen van de kloof tussen potentieel economisch verlies en verzekerd verlies een partnerschap tussen overheid en sector vereist.
Het rimpeleffect
Analisten waarschuwen dat een enkele cyberaanval nu "door een hele economie kan rimpelen" — met impact op bbp, werkgelegenheid en nationale export. Dit is niet theoretisch: de productiestop bij JLR trof duizenden banen in de toeleveringsketen in meerdere landen. De vraag voor EU-beleidsmakers is of de preventie-eerst-aanpak van NIS2 en DORA voldoende is, of dat een formeel kader voor catastrofale cyberincidenten nodig is.
Regelgevingsradar: waar op te letten deze week
| Regelgeving | Ontwikkeling | Impact |
|---|---|---|
| EU AI-verordening | Vereenvoudigde hoogrisicodeadlines, nudifierverbod | 🔴 Hoog — onmiddellijke wijzigingen in nalevingstijdlijn |
| e-Privacy / GDPR | CSAM-scanderogatie verlopen | 🟠 Gemiddeld — platforms moeten rechtsgrond herbeoordelen |
| NIS2 | ENISA-investeringsrapport belicht talentkloof | 🟠 Gemiddeld — budgetherbalancering nodig |
| DORA | Bankafwikkelingsregels uitgebreid met ICT-focus | 🟡 Matig — afwikkelingsplanning financiële sector |
| EU-douanewetboek | Grote hervorming voor e-commerceveiligheid | 🟡 Matig — implicaties voor toeleveringsketenbeveiliging |
Kernboodschap
Deze week toont aan dat Europese cyberbeveiligingsregelgeving haar operationele fase ingaat. De AI-verordening wordt verfijnd voor implementatie in de praktijk. De invloed van NIS2 op uitgaven is onmiskenbaar maar onevenwichtig. DORA reikt in aangrenzende regelgevingskaders. En de fundamentele vraag wie betaalt wanneer catastrofale cyberincidenten zelfs compliant organisaties overweldigen, blijft onbeantwoord.
De boodschap aan beveiligingsleiders: naleving is de vloer, niet het plafond. Investeer net zo agressief in uw mensen als in uw platforms. En begin na te denken over hoe het Plan B van uw organisatie eruitziet als het ergste gebeurt — want uw overheid is mogelijk niet klaar om uw verzekeraar als laatste redmiddel te zijn.
Blijf regelgevingswijzigingen voor
Ontvang dagelijkse briefings over beveiligingsregelgeving in uw dashboard. KENSAI volgt ontwikkelingen op het gebied van NIS2, DORA, GDPR en de EU AI-verordening, zodat u geen kritieke nalevingsdeadlines mist.
Ontdek KENSAI →— KENSAI Regulation Intelligence · Gepubliceerd 30 maart 2026 · Bronnen: Europees Parlement, ENISA, RUSI/Cyber Monitoring Centre, CSO Online