EU-richtsnoeren voor de Cyber Resilience Act gepubliceerd, DSA-transparantierapporten vervallen, 6G-beveiligingskader gelanceerd
Beveiligingsvoorschriften Een drukke week voor Europese cyberbeveiligingsregelgeving. De Europese Commissie publiceerde conceptrichtsnoeren voor de implementatie van de CRA, bedoeld voor productfabrikanten. De eerste golf DSA-transparantierapporten kwam binnen. Een coalitie van zeven landen presenteerde richtlijnen voor 6G-beveiliging by design. En nieuwe AI-kwetsbaarheden — waaronder een ernstige Gemini-exploit — onderstrepen waarom de EU AI-verordening niet snel genoeg kan komen.
📋 Cyber Resilience Act: conceptrichtsnoeren gepubliceerd voor feedback
Nieuw — CRA-implementatierichtsnoeren openstaand voor commentaar
Op 3 maart 2026 publiceerde de Europese Commissie conceptrichtsnoeren om bedrijven te helpen te voldoen aan de verplichtingen van de Cyber Resilience Act (CRA). De richtsnoeren staan open voor feedback van het publiek, wat een kritieke mijlpaal markeert nu de verordening overgaat van wetgeving naar implementatie.
De CRA, die in december 2024 in werking is getreden, stelt verplichte cyberbeveiligingseisen vast voor alle producten met digitale elementen die in de EU worden verkocht. Fabrikanten, importeurs en distributeurs moeten ervoor zorgen dat producten gedurende hun hele levenscyclus voldoen aan de essentiële beveiligingseisen.
Belangrijke CRA-deadlines
- September 2026: rapportageverplichtingen gaan van start — fabrikanten moeten actief uitgebuite kwetsbaarheden en ernstige beveiligingsincidenten melden bij ENISA
- December 2027: volledige naleving vereist — alle producten met digitale elementen moeten voldoen aan de essentiële cyberbeveiligingseisen
- Doorlopend: beveiligingsupdates moeten worden geleverd gedurende de verwachte levensduur van het product, of minimaal vijf jaar
Wat de conceptrichtsnoeren behandelen
De richtsnoeren van de Commissie behandelen de meest voorkomende implementatievragen vanuit de sector:
- Verduidelijking van de reikwijdte: welke producten kwalificeren als "producten met digitale elementen" — inclusief IoT-apparaten, firmware, softwarebibliotheken en cloudverbonden producten
- Kwetsbaarheidsafhandeling: hoe fabrikanten gecoördineerde processen voor het openbaar maken van kwetsbaarheden moeten opzetten
- Conformiteitsbeoordeling: welke producten beoordeling door derden vereisen versus zelfbeoordeling
- Software Bill of Materials (SBOM): vereisten voor het documenteren en onderhouden van SBOM's voor alle betrokken producten
Actie vereist: productfabrikanten, softwarebedrijven en IoT-leveranciers die actief zijn in de EU moeten de conceptrichtsnoeren beoordelen en feedback indienen voordat de consultatieperiode sluit. Bedrijven moeten nu beginnen met CRA-nalevingsprogramma's — de rapportageverplichtingen van september 2026 zijn nog maar zes maanden weg.
📊 Digital Services Act: deadline voor eerste transparantierapporten verstreken
De eerste ronde geharmoniseerde transparantierapporten onder de Digital Services Act (DSA) moesten eind februari 2026 zijn ingediend. Aanbieders van tussenhandeldiensten — waaronder platforms, hostingdiensten en zoekmachines — moesten rapporten publiceren met details over hun contentmoderatie-activiteiten, overheidsverzoeken en algoritmische aanbevelingssystemen.
Wat DSA-transparantierapporten moeten bevatten
- Contentmoderatie: volume en soorten verwijderde of beperkte content, inclusief statistieken over geautomatiseerde detectie
- Overheidsbevelen: aantal en aard van bevelen ontvangen van autoriteiten van EU-lidstaten
- Klachten en beroep: gegevens over gebruikersklachten over contentbeslissingen en de afhandeling daarvan
- Algoritmische transparantie: voor zeer grote onlineplatforms (VLOP's), details over de parameters van aanbevelingssystemen en hun impact
De Europese Commissie beoordeelt momenteel de eerste batch rapporten. Niet-naleving levert boetes op tot 6% van de wereldwijde jaaromzet. Verschillende kleinere tussenhandeldiensten hebben naar verluidt de deadline gemist, en de Commissie heeft aangegeven handhavingsacties te zullen ondernemen.
🌐 6G-cyberbeveiliging: westerse coalitie lanceert richtlijnen voor security-by-design
Nieuw kader — richtlijnen voor 6G-beveiliging gepubliceerd
Op 4 maart 2026 lanceerde een coalitie van zeven westerse landen — waaronder EU-lidstaten — uitgebreide cyberbeveiligingsrichtlijnen voor toekomstige 6G-telecommunicatiestandaarden. Het kader schrijft voor dat security-by-design-principes vanaf de vroegste ontwikkelingsfasen van 6G worden geïntegreerd.
De richtlijnen pakken direct lessen aan die zijn getrokken uit de controverses rond 5G-beveiliging, met name over toeleveringsketenrisico's en leveranciersvertrouwen. Belangrijke principes zijn onder meer:
- Zero-trust-architectuur: alle 6G-netwerkcomponenten moeten standaard zero-trust implementeren
- Integriteit van de toeleveringsketen: verplichte herkomstverificatie voor alle netwerkhardware en -softwarecomponenten
- Post-kwantumcryptografie: 6G-standaarden moeten vanaf de lancering kwantumresistente versleutelingsalgoritmen ondersteunen
- Open RAN-beveiliging: specifieke beveiligingseisen voor open radio access network-architecturen
- AI/ML-beveiliging: richtlijnen voor het beveiligen van AI-gestuurde netwerkoptimalisatie- en beheerfuncties
Het kader sluit aan bij de bredere aanpak van de EU onder NIS2 en de CRA, en creëert zo een eenduidige regelgevende positie voor kritieke telecommunicatie-infrastructuur.
🤖 AI-beveiligingskwetsbaarheden onderstrepen de urgentie van de EU AI-verordening
De AI-beveiligingsontwikkelingen van deze week onderstrepen de kritieke noodzaak van het regelgevende kader van de EU AI-verordening:
Gemini AI-exploit in Chrome (CVE-2026-0628)
Google heeft een ernstige kwetsbaarheid (CVSS 8,8) gepatcht in de implementatie van Gemini AI binnen de Chrome-browser. Gerapporteerd door Unit 42 van Palo Alto Networks, kon de fout voor privilege-escalatie kwaadaardige browserextensies met basisrechten in staat stellen het Gemini Live-paneel te kapen — waarmee toegang werd verkregen tot gebruikersgesprekken en acties konden worden uitgevoerd namens de gebruiker.
Nep-AI-extensies breiden zich uit in app stores
Beveiligingsonderzoekers blijven een toename signaleren van getrojaniseerde "AI"-browserextensies in officiële app stores. Deze extensies beweren AI-functionaliteit te bieden terwijl ze in het geheim gebruikersdata, sessietokens en browseractiviteit exfiltreren. Deze trend maakt misbruik van de consumentenvraag naar AI-tools zonder adequate marktplaatsbeveiliging.
ContextCrush: AI-ontwikkeltools onder vuur
Een kritieke kwetsbaarheid met de naam "ContextCrush" werd ontdekt in de Context7 MCP Server, een tool die wordt gebruikt in AI-ontwikkelpijplijnen. De fout kon aanvallers in staat stellen kwaadaardige instructies te injecteren in AI-ontwikkelworkflows, wat mogelijk AI-trainingsdata of modeluitvoer aan de bron kon vergiftigen.
Tijdlijn EU AI-verordening: de bepalingen over verboden praktijken van de verordening traden in werking in februari 2025. Verplichtingen voor hoogrisico-AI-systemen gelden vanaf augustus 2026. Het EU AI-bureau ontwikkelt geharmoniseerde standaarden en richtsnoeren. Deze kwetsbaarheden tonen precies aan waarom verplichte AI-beveiligingseisen — inclusief risicobeoordelingen, kwetsbaarhedenbeheer en transparantieverplichtingen — essentieel zijn.
📈 Statusupdate NIS2 & DORA
NIS2: handhaving neemt toe
EU-lidstaten blijven de NIS2-handhaving opvoeren. Belangrijke ontwikkelingen deze week:
- ENISA kondigde leiderschapsprioriteiten aan voor het EU Agencies Network (EUAN) 2025-2026, met cyberbeveiliging binnen agentschappen als kernfocusgebied
- Het Duitse BSI zet zijn nalevingsverificatieprogramma voort, met inmiddels meer dan 2.000 geregistreerde essentiële en belangrijke entiteiten
- De ontmanteling van LeakBase door Europol (5 maart) toont het soort grensoverschrijdende handhavingssamenwerking dat NIS2 juist mogelijk moest maken — het forum telde 142.000 gebruikers die sinds 2021 gestolen inloggegevens verhandelden
- Ontmanteling van Tycoon2FA (4 maart) — internationale rechtshandhaving ontmantelde een phishing-as-a-service-platform, wat de meldingsplicht voor incidenten onder NIS2 verder onderstreept
DORA: aftellen voor naleving door de financiële sector
De Digital Operational Resilience Act is van kracht sinds 17 januari 2025. Financiële entiteiten zouden nu volledig compliant moeten zijn. Belangrijke nalevingsactiviteiten voor Q1 2026:
- Voltooi ICT-derde-partijrisicoregisters met alle kritieke dienstverleners geïdentificeerd
- Rond regelingen voor informatie-uitwisseling met sectorgenoten af
- Voer de eerste ronde threat-led penetration testing (TLPT) uit voor significante entiteiten
- Dien documentatie van het ICT-risicobeheerkader in bij nationale bevoegde autoriteiten
🗓️ Aankomende regelgevende deadlines
| Datum | Regelgeving | Mijlpaal |
|---|---|---|
| Jun 2026 | NIS2 | Nederland: deadline voor zelfbeoordeling van entiteiten |
| Aug 2026 | EU AI-verordening | Verplichtingen voor hoogrisico-AI-systemen gaan gelden |
| Sep 2026 | CRA | Rapportageverplichtingen voor kwetsbaarheden gaan van start |
| Q4 2026 | DORA | Voltooiing eerste TLPT-cyclus voor significante entiteiten |
| Dec 2027 | CRA | Volledige productnaleving vereist |
✅ Compliance-actiepunten van deze week
- CRA: beoordeel de conceptrichtsnoeren van de Europese Commissie voor de CRA en dien feedback in. Begin met productinventarisatie en SBOM-documentatie.
- DSA: als u een aanbieder van tussenhandeldiensten bent, controleer of uw transparantierapport is ingediend. Pak eventuele hiaten aan voordat handhavingsacties beginnen.
- NIS2: werk incidentresponsplannen bij met inzichten uit de ontmantelingen van LeakBase en Tycoon2FA. Beoordeel de beveiligingspositie van uw toeleveringsketen.
- DORA: zorg dat ICT-risicobeheerkaders zijn gedocumenteerd en ingediend. Plan threat-led penetration testing in.
- EU AI-verordening: audit AI-systemen op patronen zoals de Gemini/ContextCrush-kwetsbaarheden. Werk de risicoclassificaties van AI-systemen bij vooruitlopend op de verplichtingen van augustus 2026.
- 6G-gereedheid: telecomoperators moeten beginnen met het beoordelen van de nieuwe 6G-beveiligingsrichtlijnen voor langetermijnplanning van infrastructuur.
Automatiseer uw compliance met KENSAI
Continue nalevingsmonitoring voor NIS2, DORA, CRA, GDPR en de EU AI-verordening. Realtime regelgevende tracking met geautomatiseerde gap-analyse.
Start gratis beoordeling →Blijf compliant. Blijf voorop.
🗡️ KENSAI Compliance Intelligence
7 maart 2026