剣 KENSAI

EU Commissie AWS-datalek onthult 350GB, Forum InCyber 2026 skills-initiatief, NIS2-sancties escaleren, AI-wet verboden praktijken nu gehandhaafd

1 april 2026 9 min leestijd compliance-regelgeving

De Europese Commissie bevestigt dat aanvallers haar Amazon-cloudomgeving hebben gehackt en meer dan 350GB aan data hebben geëxfiltreerd, inclusief werknemersdatabases — het tweede beveiligingsincident in twee maanden. Ondertussen kondigt Forum InCyber 2026 in Lille nieuwe toezeggingen voor de Cybersecurity Skills Academy aan, leidt NIS2-handhaving tot escalerende sancties, treedt DORA zijn laatste compliancefase in en worden de verboden praktijken van de EU AI-wet nu actief gehandhaafd.

🔴 Europese Commissie AWS-cloud-datalek: 350GB geëxfiltreerd

Kritiek incident — EU-instelling gehackt

De Europese Commissie heeft bevestigd dat aanvallers toegang kregen tot haar Amazon Web Services (AWS)-cloudomgeving die haar Europa-websites host. De dreigingsactor claimt meer dan 350GB aan data te hebben geëxfiltreerd, inclusief meerdere databases met werknemersinformatie en toegang tot een e-mailserver die door Commissiemedewerkers wordt gebruikt.

Wat er gebeurde

De inbraak werd gedetecteerd op 24 maart 2026 en trof cloudsystemen die de publieke Europa-webinfrastructuur van de Commissie hosten. Hoewel de EC verklaart dat interne systemen niet zijn gecompromitteerd, blijft de omvang van de data-exfiltratie onder onderzoek.

Belangrijkste feiten uit de bekendmaking:

Implicaties voor regelgeving

Dit datalek is diep ironisch: de Europese Commissie — het orgaan verantwoordelijk voor het aansturen van NIS2-, DORA- en GDPR-handhaving — heeft zelf in snelle opeenvolging twee significante beveiligingsincidenten geleden. Het januari-datalek was gekoppeld aan kwetsbaarheden in Ivanti Endpoint Manager Mobile die ook de Nederlandse Autoriteit Persoonsgegevens en het Finse overheidsagentschap Valtori troffen.

De NIS2-vraag: onder NIS2 moeten EU-instellingen uitgebreid cyberrisicobeheer en incidentrapportage implementeren. De summiere bekendmaking van de Commissie — geen hoofdoorzaak, geen tijdlijn, geen details over gegevensclassificatie — schiet tekort ten opzichte van de transparantienormen die NIS2 vereist van gereguleerde entiteiten. De boodschap aan organisaties die te maken hebben met NIS2-compliance: zelfs de toezichthouders worstelen om aan hun eigen normen te voldoen.

AWS bevestigde dat zijn diensten niet zijn gecompromitteerd: "AWS ondervond geen beveiligingsincident, en onze diensten functioneerden zoals ontworpen." Dit wijst op credentialcompromittering of misconfiguratie aan de kant van de Commissie — precies het soort hiaat in het gedeelde-verantwoordelijkheidsmodel dat DORA en NIS2 willen aanpakken.

🎓 Forum InCyber 2026: EU Cybersecurity Skills Academy gelanceerd

Van 31 maart tot 2 april 2026 in Lille, Frankrijk, is Forum InCyber 2026 geopend met nieuwe toezeggingen voor de EU Cybersecurity Skills Academy — een directe reactie op het groeiende arbeidsmarkttekort dat incidenten zoals het datalek van de Commissie waarschijnlijker maakt.

Belangrijkste aankondigingen

Skillscrisis ontmoet regelgevingsgolf

Het 6e NIS Investments Report van ENISA onthult een verontrustende dynamiek: organisaties verschuiven cybersecuritybudgetten van personeel naar technologie, terwijl NIS2 juist toegewijde governancerollen en managementverantwoording vereist. Het talenttekort — geschat op 500.000+ onvervulde posities binnen de EU — is nu het primaire obstakel voor NIS2- en DORA-compliance bij middelgrote ondernemingen.

⚖️ NIS2-handhaving: sancties escaleren bij lidstaten

Nu de NIS2-omzettingsdeadline in oktober 2024 is verstreken, versterken EU-lidstaten hun handhaving. Q1 2026 laat een duidelijke versnelling zien in regelgevende acties.

Handhavingslandschap — Q1 2026

LidstaatActieStatus
DuitslandEerste NIS2-sanctie (€850K) aan cloudprovider voor ontbrekend risicobeheerHandhaving
Frankrijk14 entiteiten onder onderzoek (zorg, digitale infrastructuur)Onderzoek
NederlandVerplichte zelfbeoordeling voor alle essentiële/belangrijke entiteiten vóór juni 2026Richtlijnfase
EU-RaadChinese en Iraanse bedrijven gesanctioneerd voor cyberaanvallen op kritieke infrastructuurSancties actief

Sancties van de EU-Raad tegen door de staat gesteunde cyberactoren

De Raad van de Europese Unie sanctioneerde vorige week drie Chinese en Iraanse bedrijven voor het orkestreren van cyberaanvallen tegen kritieke infrastructuur van EU-lidstaten. Dit markeert de eerste keer dat de bredere supplychain- en dreigingsinformatieraamwerken van NIS2 zijn ingeroepen naast EU-buitenlandbeleidssancties — een samenkomst van cybersecurityregelgeving en geopolitieke handhaving.

Nieuwe cybersecuritywetgeving voorgesteld

Op 20 januari stelde de Commissie nieuwe cybersecuritywetgeving voor om buitenlandse hoog-risicoleveranciers te blokkeren van kritieke EU-infrastructuur — een uitbreiding van de supplychainvereisten van NIS2 naar regelrechte inkoopverboden voor entiteiten die als beveiligingsdreiging worden beschouwd. Dit voorstel zal naar verwachting versneld door het wetgevingsproces gaan gezien het eigen datalek van de Commissie.

🏦 DORA: financiële sector treedt laatste compliancesprint in

Nu DORA volledig van toepassing is sinds 17 januari 2025, opereren financiële instellingen nu onder actief regelgevend toezicht. Q1 2026 markeert de overgang van voorbereiding naar handhavingsgereedheid.

Huidige DORA-status

Kruispunt datalek Commissie + DORA: veel financiële instellingen gebruiken AWS en andere cloudproviders die ook EU-instellingen bedienen. Het datalek van de Commissie roept vragen op over concentratierisico — een kernzorg van DORA. Als een aanvaller de AWS-omgeving van de Commissie kan hacken, wat betekent dat dan voor financiële entiteiten die vergelijkbare cloudinfrastructuur delen? Toezichthoudende autoriteiten zullen in Q2 2026 waarschijnlijk de controle op beoordelingen van cloudconcentratierisico opvoeren.

🤖 EU AI-wet: verboden praktijken nu actief gehandhaafd

Sinds 2 februari 2026 zijn de bepalingen over verboden praktijken van de EU AI-wet van kracht. Organisaties die AI-systemen inzetten binnen de EU moeten verboden toepassingen al hebben stopgezet.

Verboden AI-praktijken (actief sinds februari 2026)

Aankomende mijlpalen van de AI-wet

DatumVereisteImpact
Mei 2026Regels voor AI-modellen voor algemene doeleinden (Hoofdstuk V)Alle GPAI-aanbieders moeten transparantie, auteursrechtcompliance en risicobeoordeling implementeren
Aug 2026Vereisten voor hoog-risico-AI-systemen (Hoofdstuk III)Registratie, conformiteitsbeoordeling, post-marktmonitoring voor hoog-risicosystemen
Aug 2027Volledige toepassing van de AI-wetAlle bepalingen inclusief ingebedde AI in producten die onder bestaand EU-recht vallen

LLM's en toegangscontrole: een groeiend compliancerisico

Een actuele analyse van SecurityWeek belicht hoe LLM's stilletjes de toegangscontrole van organisaties doorbreken. AI-systemen kunnen binnen enkele seconden complexe beleidscode (Rego, Cedar) genereren, maar één ontbrekende voorwaarde of gehallucineerd attribuut kan stilzwijgend least-privilege-beveiligingsmodellen ontmantelen. Onder de aankomende GPAI-vereisten van de AI-wet worden aanbieders verplicht dergelijke risico's te beoordelen en te mitigeren — wat een extra complianceniveau toevoegt voor organisaties die AI inzetten in beveiligingskritieke contexten.

🔗 GDPR: Lloyds-datalek stelt 450.000 bankklanten bloot

Lloyds Banking Group maakte een gegevensbeveiligingsincident bekend dat 450.000 personen treft, nadat een defecte software-update transacties van mobielbankierengebruikers blootstelde aan andere gebruikers van de applicatie. Dit is geen cyberaanval — het is een softwarekwaliteitsfout die een GDPR-meldingsgebeurtenis werd.

Overlap van regelgeving: dit incident triggert verplichtingen onder GDPR (blootstelling van persoonsgegevens), DORA (ICT-incident dat financiële diensten treft) en mogelijk NIS2 (impact op kritieke infrastructuur). De samenkomst van regelgeving betekent dat één enkel incident meerdere parallelle regelgevende onderzoeken kan genereren — een compliance-vermenigvuldigingseffect waar organisaties op moeten anticiperen.

📋 Complianceactiepunten — april 2026

  1. Onmiddellijk — cloudbeveiligingsreview:
    • Audit AWS-/Azure-/GCP-IAM-beleid en toegangscontroles
    • Verifieer implementatie van het gedeelde-verantwoordelijkheidsmodel
    • Beoordeel detectie- en responscapaciteiten voor cloudincidenten
    • Beoordeel concentratierisico voor kritieke cloudproviders
  2. NIS2 — handhaving actief:
    • Bevestig compliance met alle 10 minimale beveiligingsmaatregelen
    • Test 24/72-uurs-incidentrapportageprocedures
    • Documenteer verantwoording van het management
    • Voltooi supplychain-beveiligingsbeoordelingen
  3. DORA — toezicht actief:
    • Finaliseer registers van ICT-dienstverleners van derden
    • Voltooi concentratierisicobeoordelingen voor cloudproviders
    • Plan of voer threat-led penetration testing uit
    • Valideer workflows voor incidentclassificatie en -rapportage
  4. EU AI-wet — deadline mei 2026 nadert:
    • Inventariseer alle GPAI-modelimplementaties
    • Implementeer transparantie- en auteursrechtcompliancemaatregelen
    • Bereid systemische risicobeoordelingen voor voor modellen met hoge rekenkracht
    • Audit door AI gegenereerd toegangscontrolebeleid op compliancehiaten
  5. GDPR — doorlopend:
    • Beoordeel processen voor software-updates/-deployment op risico van gegevensblootstelling
    • Audit multiregelgeving-incidentresponsplannen
    • Werk verwerkingsregisters bij

⚠️ Het grote plaatje: wanneer de toezichthouder wordt gehackt

Het AWS-datalek van de Europese Commissie is meer dan een beveiligingsincident — het is een gebeurtenis die de geloofwaardigheid van regelgeving raakt. De instelling die NIS2, DORA en de AI-wet aanstuurt, heeft nu in twee maanden tijd twee datalekken geleden terwijl ze minimale transparantie bood over beide incidenten.

Voor organisaties die het complianceslandschap navigeren, is de boodschap complex:

Blijf voorop bij EU-regelgevingswijzigingen met KENSAI

Geautomatiseerde compliancemapping over NIS2, DORA, GDPR en de EU AI-wet. Realtime regelgevende monitoring en gapanalyse.

Start gratis compliancebeoordeling →

Blijf compliant. Blijf geïnformeerd. Blijf veilig.

🗡️ KENSAI Compliance & Regelgeving Team

1 april 2026