剣 KENSAI

EU-richtsnoeren voor de Cyber Resilience Act gepubliceerd, DSA-transparantierapporten vervallen, 6G-beveiligingskader gelanceerd

7 maart 2026 8 min leestijd security-briefing

Beveiligingsvoorschriften Een drukke week voor Europese cyberbeveiligingsregelgeving. De Europese Commissie publiceerde conceptrichtsnoeren voor de implementatie van de CRA, bedoeld voor productfabrikanten. De eerste golf DSA-transparantierapporten kwam binnen. Een coalitie van zeven landen presenteerde richtlijnen voor 6G-beveiliging by design. En nieuwe AI-kwetsbaarheden — waaronder een ernstige Gemini-exploit — onderstrepen waarom de EU AI-verordening niet snel genoeg kan komen.

📋 Cyber Resilience Act: conceptrichtsnoeren gepubliceerd voor feedback

Nieuw — CRA-implementatierichtsnoeren openstaand voor commentaar

Op 3 maart 2026 publiceerde de Europese Commissie conceptrichtsnoeren om bedrijven te helpen te voldoen aan de verplichtingen van de Cyber Resilience Act (CRA). De richtsnoeren staan open voor feedback van het publiek, wat een kritieke mijlpaal markeert nu de verordening overgaat van wetgeving naar implementatie.

De CRA, die in december 2024 in werking is getreden, stelt verplichte cyberbeveiligingseisen vast voor alle producten met digitale elementen die in de EU worden verkocht. Fabrikanten, importeurs en distributeurs moeten ervoor zorgen dat producten gedurende hun hele levenscyclus voldoen aan de essentiële beveiligingseisen.

Belangrijke CRA-deadlines

Wat de conceptrichtsnoeren behandelen

De richtsnoeren van de Commissie behandelen de meest voorkomende implementatievragen vanuit de sector:

Actie vereist: productfabrikanten, softwarebedrijven en IoT-leveranciers die actief zijn in de EU moeten de conceptrichtsnoeren beoordelen en feedback indienen voordat de consultatieperiode sluit. Bedrijven moeten nu beginnen met CRA-nalevingsprogramma's — de rapportageverplichtingen van september 2026 zijn nog maar zes maanden weg.

📊 Digital Services Act: deadline voor eerste transparantierapporten verstreken

De eerste ronde geharmoniseerde transparantierapporten onder de Digital Services Act (DSA) moesten eind februari 2026 zijn ingediend. Aanbieders van tussenhandeldiensten — waaronder platforms, hostingdiensten en zoekmachines — moesten rapporten publiceren met details over hun contentmoderatie-activiteiten, overheidsverzoeken en algoritmische aanbevelingssystemen.

Wat DSA-transparantierapporten moeten bevatten

De Europese Commissie beoordeelt momenteel de eerste batch rapporten. Niet-naleving levert boetes op tot 6% van de wereldwijde jaaromzet. Verschillende kleinere tussenhandeldiensten hebben naar verluidt de deadline gemist, en de Commissie heeft aangegeven handhavingsacties te zullen ondernemen.

🌐 6G-cyberbeveiliging: westerse coalitie lanceert richtlijnen voor security-by-design

Nieuw kader — richtlijnen voor 6G-beveiliging gepubliceerd

Op 4 maart 2026 lanceerde een coalitie van zeven westerse landen — waaronder EU-lidstaten — uitgebreide cyberbeveiligingsrichtlijnen voor toekomstige 6G-telecommunicatiestandaarden. Het kader schrijft voor dat security-by-design-principes vanaf de vroegste ontwikkelingsfasen van 6G worden geïntegreerd.

De richtlijnen pakken direct lessen aan die zijn getrokken uit de controverses rond 5G-beveiliging, met name over toeleveringsketenrisico's en leveranciersvertrouwen. Belangrijke principes zijn onder meer:

Het kader sluit aan bij de bredere aanpak van de EU onder NIS2 en de CRA, en creëert zo een eenduidige regelgevende positie voor kritieke telecommunicatie-infrastructuur.

🤖 AI-beveiligingskwetsbaarheden onderstrepen de urgentie van de EU AI-verordening

De AI-beveiligingsontwikkelingen van deze week onderstrepen de kritieke noodzaak van het regelgevende kader van de EU AI-verordening:

Gemini AI-exploit in Chrome (CVE-2026-0628)

Google heeft een ernstige kwetsbaarheid (CVSS 8,8) gepatcht in de implementatie van Gemini AI binnen de Chrome-browser. Gerapporteerd door Unit 42 van Palo Alto Networks, kon de fout voor privilege-escalatie kwaadaardige browserextensies met basisrechten in staat stellen het Gemini Live-paneel te kapen — waarmee toegang werd verkregen tot gebruikersgesprekken en acties konden worden uitgevoerd namens de gebruiker.

Nep-AI-extensies breiden zich uit in app stores

Beveiligingsonderzoekers blijven een toename signaleren van getrojaniseerde "AI"-browserextensies in officiële app stores. Deze extensies beweren AI-functionaliteit te bieden terwijl ze in het geheim gebruikersdata, sessietokens en browseractiviteit exfiltreren. Deze trend maakt misbruik van de consumentenvraag naar AI-tools zonder adequate marktplaatsbeveiliging.

ContextCrush: AI-ontwikkeltools onder vuur

Een kritieke kwetsbaarheid met de naam "ContextCrush" werd ontdekt in de Context7 MCP Server, een tool die wordt gebruikt in AI-ontwikkelpijplijnen. De fout kon aanvallers in staat stellen kwaadaardige instructies te injecteren in AI-ontwikkelworkflows, wat mogelijk AI-trainingsdata of modeluitvoer aan de bron kon vergiftigen.

Tijdlijn EU AI-verordening: de bepalingen over verboden praktijken van de verordening traden in werking in februari 2025. Verplichtingen voor hoogrisico-AI-systemen gelden vanaf augustus 2026. Het EU AI-bureau ontwikkelt geharmoniseerde standaarden en richtsnoeren. Deze kwetsbaarheden tonen precies aan waarom verplichte AI-beveiligingseisen — inclusief risicobeoordelingen, kwetsbaarhedenbeheer en transparantieverplichtingen — essentieel zijn.

📈 Statusupdate NIS2 & DORA

NIS2: handhaving neemt toe

EU-lidstaten blijven de NIS2-handhaving opvoeren. Belangrijke ontwikkelingen deze week:

DORA: aftellen voor naleving door de financiële sector

De Digital Operational Resilience Act is van kracht sinds 17 januari 2025. Financiële entiteiten zouden nu volledig compliant moeten zijn. Belangrijke nalevingsactiviteiten voor Q1 2026:

🗓️ Aankomende regelgevende deadlines

Datum Regelgeving Mijlpaal
Jun 2026 NIS2 Nederland: deadline voor zelfbeoordeling van entiteiten
Aug 2026 EU AI-verordening Verplichtingen voor hoogrisico-AI-systemen gaan gelden
Sep 2026 CRA Rapportageverplichtingen voor kwetsbaarheden gaan van start
Q4 2026 DORA Voltooiing eerste TLPT-cyclus voor significante entiteiten
Dec 2027 CRA Volledige productnaleving vereist

✅ Compliance-actiepunten van deze week

  1. CRA: beoordeel de conceptrichtsnoeren van de Europese Commissie voor de CRA en dien feedback in. Begin met productinventarisatie en SBOM-documentatie.
  2. DSA: als u een aanbieder van tussenhandeldiensten bent, controleer of uw transparantierapport is ingediend. Pak eventuele hiaten aan voordat handhavingsacties beginnen.
  3. NIS2: werk incidentresponsplannen bij met inzichten uit de ontmantelingen van LeakBase en Tycoon2FA. Beoordeel de beveiligingspositie van uw toeleveringsketen.
  4. DORA: zorg dat ICT-risicobeheerkaders zijn gedocumenteerd en ingediend. Plan threat-led penetration testing in.
  5. EU AI-verordening: audit AI-systemen op patronen zoals de Gemini/ContextCrush-kwetsbaarheden. Werk de risicoclassificaties van AI-systemen bij vooruitlopend op de verplichtingen van augustus 2026.
  6. 6G-gereedheid: telecomoperators moeten beginnen met het beoordelen van de nieuwe 6G-beveiligingsrichtlijnen voor langetermijnplanning van infrastructuur.

Automatiseer uw compliance met KENSAI

Continue nalevingsmonitoring voor NIS2, DORA, CRA, GDPR en de EU AI-verordening. Realtime regelgevende tracking met geautomatiseerde gap-analyse.

Start gratis beoordeling →

Blijf compliant. Blijf voorop.

🗡️ KENSAI Compliance Intelligence

7 maart 2026