剣 KENSAI

Europees Parlement stemt voor vereenvoudiging AI-wet en verbiedt nudifier-systemen — CRA-handhaving versnelt, DORA TLPT-deadlines naderen

23 maart 2026 9 min leestijd compliance-regelgeving

De IMCO- en LIBE-commissies van het Europees Parlement stellen een ingrijpende vereenvoudiging van de EU AI-wet voor — inclusief een expliciet verbod op AI-"nudifier"-systemen en duidelijkere toepassingsdata voor hoog-risicovereisten. Ondertussen is de handhavingsmachinerie van de Cyber Resilience Act nu operationeel met de eerste bijeenkomst van de Administrative Cooperation Group, en naderen de deadlines voor threat-led penetration testing (TLPT) onder DORA voor financiële instellingen. Hier is alles wat deze week bewoog.

🤖 Europees Parlement stelt vereenvoudiging AI-wet voor met nudifier-verbod

Breaking — AI-nudifiersystemen expliciet verboden

Op 18 maart 2026 kwamen de IMCO-commissie (Interne Markt) en de LIBE-commissie (Burgerlijke Vrijheden) van het Europees Parlement overeen om voorstellen te doen die de EU AI-wet vereenvoudigen, met daarbij een expliciet verbod op AI-"nudifier"-systemen — tools die niet-consensuele intieme beelden genereren met behulp van kunstmatige intelligentie.

Dit markeert de eerste significante wetgevende herziening sinds de AI-wet in werking trad, en het geeft een duidelijk signaal af: de EU is bereid de complexiteit van de regelgeving aan te passen, terwijl ze haar houding tegenover schadelijke toepassingen verhardt.

Belangrijkste voorgestelde wijzigingen

Wat dit betekent voor organisaties

Als deze voorstellen het volledige Parlement en het trilogieproces doorstaan, profiteren organisaties van:

2 augustus 2026 — deadline hoog-risico-AI ongewijzigd
De vereenvoudigingsvoorstellen stellen de deadline van 2 augustus 2026 voor compliance van hoog-risico-AI-systemen niet uit. Organisaties die AI inzetten in kritieke infrastructuur, werkgelegenheid, wetshandhaving, onderwijs of essentiële diensten moeten risicobeoordelingen, mechanismen voor menselijk toezicht en technische documentatie op orde hebben. Er resteren minder dan vijf maanden.

🏛️ CRA: handhavingsinfrastructuur nu operationeel

Na de eerste bijeenkomst van de Administrative Cooperation Group op 20 maart, is de handhavingsmachinerie van de Cyber Resilience Act nu volledig geactiveerd. Nationale markttoezichthouders in alle 27 lidstaten coördineren nu op:

ENISA mkb-gereedheidsonderzoek nog open

Het gerichte onderzoek van ENISA naar bewustzijn, gereedheid en ondersteuningsbehoeften van mkb-bedrijven rond de CRA (gelanceerd op 18 maart) staat nog open. Voor organisaties die producten met digitale elementen vervaardigen, is dit zowel een compliance-wake-upcall als een kans om EU-ondersteuningsmiddelen mede vorm te geven.

CRA-deadline september 2026: verplichtingen voor rapportage van kwetsbaarheden en incidenten gaan over zes maanden in. Als u nog niet begonnen bent met uw productinventaris en SBOM-documentatie, slinkt de tijd snel.

💶 Cyprisch voorzitterschap stelt digitale prioriteiten voor Raad vast

Op 19 maart presenteerden ministers van het Cyprisch voorzitterschap van de Raad van de EU hun prioriteiten aan commissies van het Europees Parlement. Hoewel het volledige programma meerdere beleidsterreinen bestrijkt, zijn de digitale en cybersecurityprioriteiten opmerkelijk:

De focus van het voorzitterschap op implementatie boven nieuwe wetgeving is veelzeggend. Het EU-regelgevingskader (NIS2, DORA, CRA, AI-wet, GDPR) is grotendeels compleet — de uitdaging is nu consistente handhaving in 27 lidstaten met sterk uiteenlopende niveaus van cybersecurityvolwassenheid.

🔐 DORA: compliancecheckpoint Q1 2026

De Digital Operational Resilience Act is afdwingbaar sinds 17 januari 2025. Financiële entiteiten zouden nu actieve compliance moeten aantonen. Belangrijkste activiteiten Q1 2026:

Threat-Led Penetration Testing (TLPT)

Significante financiële instellingen moeten hun eerste TLPT-cyclus uitvoeren onder het TIBER-EU-raamwerk. Dit is geen standaard kwetsbaarheidsscan — TLPT omvat door dreigingsinformatie geleide red-teamoefeningen die technieken van dreigingsactoren uit de praktijk simuleren tegen kritieke productiesystemen.

ICT-risicobeheer van derde partijen

Financiële entiteiten moeten uitgebreide registers van alle ICT-dienstverleners van derde partijen bijhouden, waaronder:

DORA-handhaving is live
In tegenstelling tot NIS2 (waar sommige lidstaten nog aan het omzetten zijn), is DORA rechtstreeks toepasselijk in alle EU-lidstaten. Europese toezichthoudende autoriteiten (EBA, ESMA, EIOPA) kunnen en zullen handhaven. Financiële entiteiten die geen actieve compliance aantonen, lopen nu al toezichtsrisico's — niet pas op een toekomstige deadline.

🌐 Digital Europe Programme geherstructureerd voor beveiliging

De Europese Commissie kondigde op 19 maart aan dat het Digital Europe Programme wordt geherstructureerd om beter in te spelen op evoluerende digitale beveiligingsbehoeften. Samen met de €56,2 miljoen Horizon Europe-oproep van de ECCC (geopend op 17 maart) vertegenwoordigt dit substantiële nieuwe financiering voor cybersecuritycapaciteiten:

€56,2M Horizon Europe-oproep — nu aanvragen
De Horizon Europe-oproep van de ECCC is een van de grootste afzonderlijke financieringsrondes voor EU-cybersecurity-R&D. Subsidiabiliteit omvat doorgaans onderzoeksinstellingen, startups en gevestigde bedrijven. Aanvraagtermijnen zijn doorgaans 90 dagen na aankondiging. Bouwt u cybersecuritytechnologie in de EU, dan is dit de financieringsronde om op te richten.

📊 GDPR-handhavingstrends — Q1 2026

Hoewel deze week geen baanbrekende GDPR-boetes vielen, blijft de bredere handhavingstrend van Q1 2026 intensiveren:

🗓️ Aankomende regelgevingsdeadlines

DatumRegelgevingMijlpaal
Jun 2026NIS2Nederland: deadline zelfbeoordeling entiteiten
2 aug 2026EU AI-wetVerplichtingen voor hoog-risico-AI-systemen treden in werking
Sep 2026CRAVerplichtingen voor rapportage van kwetsbaarheden & incidenten gaan in
Q4 2026DORAVoltooiing eerste TLPT-cyclus voor significante entiteiten
2027EU AI-wetVerplichtingen voor AI-modellen voor algemene doeleinden gelden
Dec 2027CRAVolledige productcompliance vereist

✅ Complianceactiepunten deze week

  1. EU AI-wet: volg de vereenvoudigingsvoorstellen van het Parlement. Audit alle AI-tools voor beeldgeneratie of -manipulatie tegen het voorgestelde nudifierverbod. Bevestig dat uw complianceroadmap voor hoog-risico van 2 augustus 2026 op schema ligt.
  2. CRA: de Administrative Cooperation Group is actief — handhaving is realiteit. Begin nu met SBOM-documentatie en productbeveiligingsbeoordelingen. Zes maanden tot de rapportagedeadline van september 2026.
  3. DORA: financiële instellingen moeten verifiëren dat TLPT-scoping loopt. Voltooi ICT-risicoregisters voor derde partijen. Zorg dat incidentrapportage gebruikmaakt van gestandaardiseerde ESA-sjablonen.
  4. NIS2: benut de Cybersecurity Exercise Methodology van ENISA om interne testcapaciteiten op te bouwen. Werk risicobeoordelingen bij om door staten gesponsorde aanvallen op versleutelde berichtenapps op te nemen (FBI-waarschuwing van vorige week).
  5. Financiering: bekijk de €56,2M Horizon Europe-oproep van de ECCC voor cybersecurity-R&D. Het aanvraagvenster is beperkt.
  6. GDPR: beoordeel praktijken rond AI-trainingsdata. Audit cookietoestemmingsimplementaties op compliance met dark patterns. Beoordeel verwerking van kindergegevens in de context van de voorgestelde AI-wet-amendementen.
Automatiseer uw compliance met KENSAI

Continue compliancemonitoring voor NIS2, DORA, CRA, GDPR en de EU AI-wet. Realtime regelgevingstracking met geautomatiseerde gapanalyse.

Start gratis beoordeling →

Blijf compliant. Blijf voorop.

🗡️ KENSAI Compliance Intelligence

23 maart 2026