EU Commissie AWS-datalek onthult 350GB, Forum InCyber 2026 skills-initiatief, NIS2-sancties escaleren, AI-wet verboden praktijken nu gehandhaafd
De Europese Commissie bevestigt dat aanvallers haar Amazon-cloudomgeving hebben gehackt en meer dan 350GB aan data hebben geëxfiltreerd, inclusief werknemersdatabases — het tweede beveiligingsincident in twee maanden. Ondertussen kondigt Forum InCyber 2026 in Lille nieuwe toezeggingen voor de Cybersecurity Skills Academy aan, leidt NIS2-handhaving tot escalerende sancties, treedt DORA zijn laatste compliancefase in en worden de verboden praktijken van de EU AI-wet nu actief gehandhaafd.
🔴 Europese Commissie AWS-cloud-datalek: 350GB geëxfiltreerd
De Europese Commissie heeft bevestigd dat aanvallers toegang kregen tot haar Amazon Web Services (AWS)-cloudomgeving die haar Europa-websites host. De dreigingsactor claimt meer dan 350GB aan data te hebben geëxfiltreerd, inclusief meerdere databases met werknemersinformatie en toegang tot een e-mailserver die door Commissiemedewerkers wordt gebruikt.
Wat er gebeurde
De inbraak werd gedetecteerd op 24 maart 2026 en trof cloudsystemen die de publieke Europa-webinfrastructuur van de Commissie hosten. Hoewel de EC verklaart dat interne systemen niet zijn gecompromitteerd, blijft de omvang van de data-exfiltratie onder onderzoek.
Belangrijkste feiten uit de bekendmaking:
- Detectiedatum: 24 maart 2026
- Getroffen systemen: op AWS gehoste Europa-websites en bijbehorende clouddiensten
- Geëxfiltreerde data: 350GB+ inclusief databases en werknemersdata
- Dreigingsactor: claimt geen intentie tot afpersing te hebben; is van plan data publiekelijk te lekken
- Eerder incident: mobiele apparaten van de Commissie gecompromitteerd in januari 2026 via Ivanti EPMM-kwetsbaarheden
Implicaties voor regelgeving
Dit datalek is diep ironisch: de Europese Commissie — het orgaan verantwoordelijk voor het aansturen van NIS2-, DORA- en GDPR-handhaving — heeft zelf in snelle opeenvolging twee significante beveiligingsincidenten geleden. Het januari-datalek was gekoppeld aan kwetsbaarheden in Ivanti Endpoint Manager Mobile die ook de Nederlandse Autoriteit Persoonsgegevens en het Finse overheidsagentschap Valtori troffen.
De NIS2-vraag: onder NIS2 moeten EU-instellingen uitgebreid cyberrisicobeheer en incidentrapportage implementeren. De summiere bekendmaking van de Commissie — geen hoofdoorzaak, geen tijdlijn, geen details over gegevensclassificatie — schiet tekort ten opzichte van de transparantienormen die NIS2 vereist van gereguleerde entiteiten. De boodschap aan organisaties die te maken hebben met NIS2-compliance: zelfs de toezichthouders worstelen om aan hun eigen normen te voldoen.
AWS bevestigde dat zijn diensten niet zijn gecompromitteerd: "AWS ondervond geen beveiligingsincident, en onze diensten functioneerden zoals ontworpen." Dit wijst op credentialcompromittering of misconfiguratie aan de kant van de Commissie — precies het soort hiaat in het gedeelde-verantwoordelijkheidsmodel dat DORA en NIS2 willen aanpakken.
🎓 Forum InCyber 2026: EU Cybersecurity Skills Academy gelanceerd
Van 31 maart tot 2 april 2026 in Lille, Frankrijk, is Forum InCyber 2026 geopend met nieuwe toezeggingen voor de EU Cybersecurity Skills Academy — een directe reactie op het groeiende arbeidsmarkttekort dat incidenten zoals het datalek van de Commissie waarschijnlijker maakt.
Belangrijkste aankondigingen
- Nieuwe toezeggingen voor de Cybersecurity Skills Academy van industriepartners die zich verbinden aan trainingsprogramma's en arbeidsmarktontwikkeling binnen de EU
- ENISA Exercise Methodology, gepubliceerd in februari 2026, biedt organisaties een doe-het-zelf-raamwerk voor het van begin tot eind opzetten van cybersecurityoefeningen
- €5 miljoen EU-subsidie ondertekend door de Commissie ter ondersteuning van onafhankelijke factcheckers — onderdeel van de bredere strategie voor digitale veerkracht
- NIS2-investeringsrapport van ENISA dat onthult dat cybersecurity-uitgaven verschuiven van mensen naar technologie, wat het talenttekort verdiept terwijl complianceverplichtingen tegelijk uitbreiden
Het 6e NIS Investments Report van ENISA onthult een verontrustende dynamiek: organisaties verschuiven cybersecuritybudgetten van personeel naar technologie, terwijl NIS2 juist toegewijde governancerollen en managementverantwoording vereist. Het talenttekort — geschat op 500.000+ onvervulde posities binnen de EU — is nu het primaire obstakel voor NIS2- en DORA-compliance bij middelgrote ondernemingen.
⚖️ NIS2-handhaving: sancties escaleren bij lidstaten
Nu de NIS2-omzettingsdeadline in oktober 2024 is verstreken, versterken EU-lidstaten hun handhaving. Q1 2026 laat een duidelijke versnelling zien in regelgevende acties.
Handhavingslandschap — Q1 2026
| Lidstaat | Actie | Status |
|---|---|---|
| Duitsland | Eerste NIS2-sanctie (€850K) aan cloudprovider voor ontbrekend risicobeheer | Handhaving |
| Frankrijk | 14 entiteiten onder onderzoek (zorg, digitale infrastructuur) | Onderzoek |
| Nederland | Verplichte zelfbeoordeling voor alle essentiële/belangrijke entiteiten vóór juni 2026 | Richtlijnfase |
| EU-Raad | Chinese en Iraanse bedrijven gesanctioneerd voor cyberaanvallen op kritieke infrastructuur | Sancties actief |
Sancties van de EU-Raad tegen door de staat gesteunde cyberactoren
De Raad van de Europese Unie sanctioneerde vorige week drie Chinese en Iraanse bedrijven voor het orkestreren van cyberaanvallen tegen kritieke infrastructuur van EU-lidstaten. Dit markeert de eerste keer dat de bredere supplychain- en dreigingsinformatieraamwerken van NIS2 zijn ingeroepen naast EU-buitenlandbeleidssancties — een samenkomst van cybersecurityregelgeving en geopolitieke handhaving.
Nieuwe cybersecuritywetgeving voorgesteld
Op 20 januari stelde de Commissie nieuwe cybersecuritywetgeving voor om buitenlandse hoog-risicoleveranciers te blokkeren van kritieke EU-infrastructuur — een uitbreiding van de supplychainvereisten van NIS2 naar regelrechte inkoopverboden voor entiteiten die als beveiligingsdreiging worden beschouwd. Dit voorstel zal naar verwachting versneld door het wetgevingsproces gaan gezien het eigen datalek van de Commissie.
🏦 DORA: financiële sector treedt laatste compliancesprint in
Nu DORA volledig van toepassing is sinds 17 januari 2025, opereren financiële instellingen nu onder actief regelgevend toezicht. Q1 2026 markeert de overgang van voorbereiding naar handhavingsgereedheid.
Huidige DORA-status
- ICT-risicobeheerraamwerken: moeten volledig operationeel zijn — toezichthoudende steekproeven zijn begonnen
- Registers van derdenrisico: financiële entiteiten verplicht registers bij te houden van alle ICT-dienstverleners van derden en concentratierisico te beoordelen
- Incidentrapportage: classificatie- en rapportageprocedures voor grote ICT-incidenten moeten getest en functioneel zijn
- Threat-led penetration testing (TLPT): significante entiteiten moeten hun eerste TLPT-cyclus hebben voltooid of gepland
Kruispunt datalek Commissie + DORA: veel financiële instellingen gebruiken AWS en andere cloudproviders die ook EU-instellingen bedienen. Het datalek van de Commissie roept vragen op over concentratierisico — een kernzorg van DORA. Als een aanvaller de AWS-omgeving van de Commissie kan hacken, wat betekent dat dan voor financiële entiteiten die vergelijkbare cloudinfrastructuur delen? Toezichthoudende autoriteiten zullen in Q2 2026 waarschijnlijk de controle op beoordelingen van cloudconcentratierisico opvoeren.
🤖 EU AI-wet: verboden praktijken nu actief gehandhaafd
Sinds 2 februari 2026 zijn de bepalingen over verboden praktijken van de EU AI-wet van kracht. Organisaties die AI-systemen inzetten binnen de EU moeten verboden toepassingen al hebben stopgezet.
Verboden AI-praktijken (actief sinds februari 2026)
- Subliminale manipulatietechnieken die schade veroorzaken
- Uitbuiting van leeftijd, handicap of sociaal-economische kwetsbaarheid
- Social scoring door overheidsinstanties
- Realtime biometrische identificatie op afstand in publieke ruimtes (beperkte uitzonderingen voor wetshandhaving)
- Emotieherkenning op de werkplek en in het onderwijs (met uitzonderingen)
- Ongerichte scraping van gezichtsbeelden voor het bouwen van herkenningsdatabases
- AI-gebaseerde predictive policing uitsluitend gebaseerd op profilering
Aankomende mijlpalen van de AI-wet
| Datum | Vereiste | Impact |
|---|---|---|
| Mei 2026 | Regels voor AI-modellen voor algemene doeleinden (Hoofdstuk V) | Alle GPAI-aanbieders moeten transparantie, auteursrechtcompliance en risicobeoordeling implementeren |
| Aug 2026 | Vereisten voor hoog-risico-AI-systemen (Hoofdstuk III) | Registratie, conformiteitsbeoordeling, post-marktmonitoring voor hoog-risicosystemen |
| Aug 2027 | Volledige toepassing van de AI-wet | Alle bepalingen inclusief ingebedde AI in producten die onder bestaand EU-recht vallen |
LLM's en toegangscontrole: een groeiend compliancerisico
Een actuele analyse van SecurityWeek belicht hoe LLM's stilletjes de toegangscontrole van organisaties doorbreken. AI-systemen kunnen binnen enkele seconden complexe beleidscode (Rego, Cedar) genereren, maar één ontbrekende voorwaarde of gehallucineerd attribuut kan stilzwijgend least-privilege-beveiligingsmodellen ontmantelen. Onder de aankomende GPAI-vereisten van de AI-wet worden aanbieders verplicht dergelijke risico's te beoordelen en te mitigeren — wat een extra complianceniveau toevoegt voor organisaties die AI inzetten in beveiligingskritieke contexten.
🔗 GDPR: Lloyds-datalek stelt 450.000 bankklanten bloot
Lloyds Banking Group maakte een gegevensbeveiligingsincident bekend dat 450.000 personen treft, nadat een defecte software-update transacties van mobielbankierengebruikers blootstelde aan andere gebruikers van de applicatie. Dit is geen cyberaanval — het is een softwarekwaliteitsfout die een GDPR-meldingsgebeurtenis werd.
Overlap van regelgeving: dit incident triggert verplichtingen onder GDPR (blootstelling van persoonsgegevens), DORA (ICT-incident dat financiële diensten treft) en mogelijk NIS2 (impact op kritieke infrastructuur). De samenkomst van regelgeving betekent dat één enkel incident meerdere parallelle regelgevende onderzoeken kan genereren — een compliance-vermenigvuldigingseffect waar organisaties op moeten anticiperen.
📋 Complianceactiepunten — april 2026
- Onmiddellijk — cloudbeveiligingsreview:
- Audit AWS-/Azure-/GCP-IAM-beleid en toegangscontroles
- Verifieer implementatie van het gedeelde-verantwoordelijkheidsmodel
- Beoordeel detectie- en responscapaciteiten voor cloudincidenten
- Beoordeel concentratierisico voor kritieke cloudproviders
- NIS2 — handhaving actief:
- Bevestig compliance met alle 10 minimale beveiligingsmaatregelen
- Test 24/72-uurs-incidentrapportageprocedures
- Documenteer verantwoording van het management
- Voltooi supplychain-beveiligingsbeoordelingen
- DORA — toezicht actief:
- Finaliseer registers van ICT-dienstverleners van derden
- Voltooi concentratierisicobeoordelingen voor cloudproviders
- Plan of voer threat-led penetration testing uit
- Valideer workflows voor incidentclassificatie en -rapportage
- EU AI-wet — deadline mei 2026 nadert:
- Inventariseer alle GPAI-modelimplementaties
- Implementeer transparantie- en auteursrechtcompliancemaatregelen
- Bereid systemische risicobeoordelingen voor voor modellen met hoge rekenkracht
- Audit door AI gegenereerd toegangscontrolebeleid op compliancehiaten
- GDPR — doorlopend:
- Beoordeel processen voor software-updates/-deployment op risico van gegevensblootstelling
- Audit multiregelgeving-incidentresponsplannen
- Werk verwerkingsregisters bij
⚠️ Het grote plaatje: wanneer de toezichthouder wordt gehackt
Het AWS-datalek van de Europese Commissie is meer dan een beveiligingsincident — het is een gebeurtenis die de geloofwaardigheid van regelgeving raakt. De instelling die NIS2, DORA en de AI-wet aanstuurt, heeft nu in twee maanden tijd twee datalekken geleden terwijl ze minimale transparantie bood over beide incidenten.
Voor organisaties die het complianceslandschap navigeren, is de boodschap complex:
- Handhaving zal niet vertragen omdat de toezichthouders zelf onder vuur liggen — sterker nog, verwacht versnelling
- Cloudbeveiliging is een gedeelde verantwoordelijkheid die geen enkele organisatie — inclusief de uitvoerende macht van de EU — volledig kan uitbesteden
- Multiregelgeving-incidenten (GDPR + NIS2 + DORA) zijn het nieuwe normaal en vereisen unified responsraamwerken
- Het cybersecurity-skillstekort is de fundamentele uitdaging onder alle regelgevende compliance
Geautomatiseerde compliancemapping over NIS2, DORA, GDPR en de EU AI-wet. Realtime regelgevende monitoring en gapanalyse.
Start gratis compliancebeoordeling →Blijf compliant. Blijf geïnformeerd. Blijf veilig.
🗡️ KENSAI Compliance & Regelgeving Team
1 april 2026