剣 KENSAI

Europees Parlement vereenvoudigt AI-verordening & verbiedt AI-nudifiers, verwerpt CSAM-scanverlenging, NIS2-investeringskloven groeien, DORA-afgestemde bankafwikkeling uitgebreid

30 maart 2026 9 min leestijd regulations-compliance

Regulation Briefing Een baanbrekende week voor Europese cyberbeveiligingsregelgeving: het Parlement stroomlijnt deadlines van de AI-verordening, stemt CSAM-contentscanning weg, ENISA belicht groeiende onevenwichtigheden in NIS2-nalevingsinvesteringen, uitgebreide bankafwikkelingsregels verscherpen DORA-afstemming, en de Britse borgtocht van £1,5 miljard voor Jaguar Land Rover ontsteekt een debat over overheden als cyberbeveiligingsverzekeraars als laatste redmiddel.

1. Europees Parlement vereenvoudigt AI-verordening — duidelijke deadlines en AI-nudifierverbod

In een van de meest ingrijpende stappen sinds de EU AI-verordening in 2024 werd aangenomen, heeft het gezamenlijke IMCO-LIBE-comité van het Europees Parlement ingestemd met voorstellen om de implementatie van de verordening te vereenvoudigen. De amendementen stellen duidelijke toepassingsdata vast voor vereisten voor hoogrisico-AI-systemen en introduceren een expliciet verbod op AI-"nudifier"-systemen — tools die niet-consensuele intieme beeldmateriaal genereren met behulp van kunstmatige intelligentie.

Wat verandert

⚠️ Impact op nalevingsdeadline

Organisaties die hoogrisico-AI-systemen inzetten, moeten de herziene tijdlijn onmiddellijk bekijken. De vereenvoudiging verwijdert ambiguïteit maar verwijdert ook excuses — toezichthouders zullen naleving van de nieuwe, duidelijke data verwachten.

Waarom het belangrijk is

De AI-verordening is sinds de aanname bekritiseerd om haar complexiteit. Deze vereenvoudigingen signaleren dat EU-toezichthouders luisteren naar feedback van de sector, terwijl ze tegelijkertijd de handhaving verscherpen op de meest schadelijke toepassingen. Het nudifierverbod vertegenwoordigt in het bijzonder een snelle regelgevende reactie op een technologie die het afgelopen jaar explosief is misbruikt.

2. Europees Parlement verwerpt CSAM-scanverlenging — privacy wint deze ronde

In een belangrijke stemming op donderdag heeft het Europees Parlement geweigerd om de tijdelijke derogatie van e-Privacyregels te verlengen die dienstverleners toestond vrijwillig materiaal van seksueel kindermisbruik (CSAM) op te sporen in privécommunicatie.

De achtergrond

Sinds 2021 stond een tijdelijke derogatie berichtenplatforms toe privéberichten te scannen op CSAM zonder de EU-privacywetgeving te schenden. Dit was altijd bedoeld als tijdelijke maatregel terwijl de controversiële "Chat Control"-verordening werd besproken. Zonder permanent kader stond het Parlement voor een keuze: de noodmaatregel verlengen of laten verlopen.

Wat er nu gebeurt

📌 Belangrijkste inzicht: deze stemming betekent niet dat de EU opgeeft in de strijd tegen CSAM — het betekent dat het Parlement weigert massasurveillance van privécommunicatie als standaardaanpak te normaliseren. Verwacht hernieuwde druk voor gerichte, rechten-respecterende alternatieven.

3. ENISA-rapport: NIS2 drijft investeringen, maar kritieke hiaten ontstaan

Het Agentschap van de Europese Unie voor cyberbeveiliging (ENISA) heeft zijn 6e NIS-investeringsrapport uitgebracht, waaruit blijkt dat hoewel NIS2-naleving de primaire drijfveer is voor cyberbeveiligingsuitgaven in de hele EU, de investeringen in zorgwekkende richtingen stromen.

Belangrijkste bevindingen

🔴 Kritiek hiaat: de talentafvloeiing

Data van ENISA tonen een stijging van 15% jaar-op-jaar in uitgaven aan cyberbeveiligingstechnologie, maar slechts een stijging van 3% in personeelsinvesteringen. Organisaties die SIEM-platforms en EDR-oplossingen kopen zonder getrainde analisten om ze te bedienen, bouwen dure security-theater.

Wat organisaties moeten doen

4. DORA-afstemming: EU breidt bankafwikkelingsregels uit

Het ECON-comité van het Europees Parlement heeft nieuwe regels aangenomen om de dekking van EU-bankafwikkelingskaders uit te breiden, een stap die direct raakt aan de Digital Operational Resilience Act (DORA), die in januari 2025 van kracht werd.

Wat is nieuw

DORA-connectie

DORA vereist dat financiële entiteiten robuust ICT-risicobeheer onderhouden en grote incidenten melden. De uitgebreide bankafwikkelingsregels zorgen er nu voor dat wanneer een financiële instelling wel faalt, haar ICT-infrastructuur en afhankelijkheden van derden correct worden meegenomen in het afwikkelingsproces. Dit dicht een hiaat waarbij een bank technisch DORA-compliant kon zijn in werking, maar geen plan had voor haar digitale activa en contracten tijdens afwikkeling.

5. Het debat over de "cyberverzekeraar als laatste redmiddel" intensiveert

De leninggarantie van £1,5 miljard van de Britse overheid aan Jaguar Land Rover (JLR) na een verwoestende cyberaanval heeft een fel debat ontstoken over de vraag of overheden moeten optreden als cyberbeveiligingsverzekeraars als laatste redmiddel — een vraag met verstrekkende implicaties voor NIS2 en DORA in heel Europa.

De zorg

Sprekend op een evenement van het Royal United Services Institute (RUSI) noemde Ciaran Martin, voorzitter van het UK Cyber Monitoring Centre, de borgtocht "een ongelukkig precedent" — een casusspecifieke interventie zonder duidelijke criteria voor wanneer dergelijke overheidsactie zou moeten plaatsvinden.

📌 EU-regelgevingslens: onder NIS2 zijn essentiële entiteiten al verplicht robuuste beveiligingsmaatregelen te implementeren — de logica van de regelgeving is preventie boven redding. Onder DORA moeten financiële entiteiten veerkracht aantonen. Het JLR-precedent roept de vraag op: wat gebeurt er wanneer naleving niet genoeg is?

Het rimpeleffect

Analisten waarschuwen dat een enkele cyberaanval nu "door een hele economie kan rimpelen" — met impact op bbp, werkgelegenheid en nationale export. Dit is niet theoretisch: de productiestop bij JLR trof duizenden banen in de toeleveringsketen in meerdere landen. De vraag voor EU-beleidsmakers is of de preventie-eerst-aanpak van NIS2 en DORA voldoende is, of dat een formeel kader voor catastrofale cyberincidenten nodig is.

Regelgevingsradar: waar op te letten deze week

Regelgeving Ontwikkeling Impact
EU AI-verordening Vereenvoudigde hoogrisicodeadlines, nudifierverbod 🔴 Hoog — onmiddellijke wijzigingen in nalevingstijdlijn
e-Privacy / GDPR CSAM-scanderogatie verlopen 🟠 Gemiddeld — platforms moeten rechtsgrond herbeoordelen
NIS2 ENISA-investeringsrapport belicht talentkloof 🟠 Gemiddeld — budgetherbalancering nodig
DORA Bankafwikkelingsregels uitgebreid met ICT-focus 🟡 Matig — afwikkelingsplanning financiële sector
EU-douanewetboek Grote hervorming voor e-commerceveiligheid 🟡 Matig — implicaties voor toeleveringsketenbeveiliging

Kernboodschap

Deze week toont aan dat Europese cyberbeveiligingsregelgeving haar operationele fase ingaat. De AI-verordening wordt verfijnd voor implementatie in de praktijk. De invloed van NIS2 op uitgaven is onmiskenbaar maar onevenwichtig. DORA reikt in aangrenzende regelgevingskaders. En de fundamentele vraag wie betaalt wanneer catastrofale cyberincidenten zelfs compliant organisaties overweldigen, blijft onbeantwoord.

De boodschap aan beveiligingsleiders: naleving is de vloer, niet het plafond. Investeer net zo agressief in uw mensen als in uw platforms. En begin na te denken over hoe het Plan B van uw organisatie eruitziet als het ergste gebeurt — want uw overheid is mogelijk niet klaar om uw verzekeraar als laatste redmiddel te zijn.

Blijf regelgevingswijzigingen voor

Ontvang dagelijkse briefings over beveiligingsregelgeving in uw dashboard. KENSAI volgt ontwikkelingen op het gebied van NIS2, DORA, GDPR en de EU AI-verordening, zodat u geen kritieke nalevingsdeadlines mist.

Ontdek KENSAI →

— KENSAI Regulation Intelligence · Gepubliceerd 30 maart 2026 · Bronnen: Europees Parlement, ENISA, RUSI/Cyber Monitoring Centre, CSO Online