Europees Parlement stemt voor vereenvoudiging AI-wet en verbiedt nudifier-systemen — CRA-handhaving versnelt, DORA TLPT-deadlines naderen
De IMCO- en LIBE-commissies van het Europees Parlement stellen een ingrijpende vereenvoudiging van de EU AI-wet voor — inclusief een expliciet verbod op AI-"nudifier"-systemen en duidelijkere toepassingsdata voor hoog-risicovereisten. Ondertussen is de handhavingsmachinerie van de Cyber Resilience Act nu operationeel met de eerste bijeenkomst van de Administrative Cooperation Group, en naderen de deadlines voor threat-led penetration testing (TLPT) onder DORA voor financiële instellingen. Hier is alles wat deze week bewoog.
🤖 Europees Parlement stelt vereenvoudiging AI-wet voor met nudifier-verbod
Op 18 maart 2026 kwamen de IMCO-commissie (Interne Markt) en de LIBE-commissie (Burgerlijke Vrijheden) van het Europees Parlement overeen om voorstellen te doen die de EU AI-wet vereenvoudigen, met daarbij een expliciet verbod op AI-"nudifier"-systemen — tools die niet-consensuele intieme beelden genereren met behulp van kunstmatige intelligentie.
Dit markeert de eerste significante wetgevende herziening sinds de AI-wet in werking trad, en het geeft een duidelijk signaal af: de EU is bereid de complexiteit van de regelgeving aan te passen, terwijl ze haar houding tegenover schadelijke toepassingen verhardt.
Belangrijkste voorgestelde wijzigingen
- AI-nudifierverbod: expliciet verbod op AI-systemen die niet-consensuele intieme beelden genereren. Dit dicht een gat in de oorspronkelijke lijst van "verboden praktijken" en reageert op de explosie van deepfake-pornografie gericht tegen personen zonder toestemming
- Duidelijkere toepassingsdata voor hoog-risico: Europarlementariërs stellen ondubbelzinnige tijdlijnen voor wanneer vereisten voor hoog-risico-AI-systemen in werking treden, wat juridische onzekerheid voor ontwikkelaars en gebruikers vermindert
- Vereenvoudigingsmaatregelen: stroomlijning van complianceverplichtingen om de regeldruk te verminderen, met name voor mkb-bedrijven en startups die AI-systemen bouwen
- Focus op proportionaliteit: aanpassingen om ervoor te zorgen dat verplichtingen in verhouding staan tot het werkelijke risico in plaats van algemene vereisten te creëren
Wat dit betekent voor organisaties
Als deze voorstellen het volledige Parlement en het trilogieproces doorstaan, profiteren organisaties van:
- Minder complianceonduidelijkheid: duidelijkere deadlines betekenen minder juridische interpretatie en meer zekerheid bij complianceplanning
- Lagere compliancekosten voor laag-risico-AI: vereenvoudigde vereisten kunnen de documentatie- en beoordelingslast verminderen voor AI-systemen die niet in hoog-risicocategorieën vallen
- Sterkere lijst van verboden praktijken: elke AI-aanbieder die tools voor beeldmanipulatie aanbiedt, moet zijn systemen toetsen aan de uitgebreide verbodsbepalingen
2 augustus 2026 — deadline hoog-risico-AI ongewijzigd
De vereenvoudigingsvoorstellen stellen de deadline van 2 augustus 2026 voor compliance van hoog-risico-AI-systemen niet uit. Organisaties die AI inzetten in kritieke infrastructuur, werkgelegenheid, wetshandhaving, onderwijs of essentiële diensten moeten risicobeoordelingen, mechanismen voor menselijk toezicht en technische documentatie op orde hebben. Er resteren minder dan vijf maanden.
🏛️ CRA: handhavingsinfrastructuur nu operationeel
Na de eerste bijeenkomst van de Administrative Cooperation Group op 20 maart, is de handhavingsmachinerie van de Cyber Resilience Act nu volledig geactiveerd. Nationale markttoezichthouders in alle 27 lidstaten coördineren nu op:
- Geharmoniseerde handhavingsprocedures voor consistente CRA-toepassing binnen de interne markt
- Producttestprotocollen en gemeenschappelijke methodologieën voor het verifiëren van cybersecuritycompliance
- Grensoverschrijdende samenwerking om niet-conforme producten gelijktijdig van meerdere markten te verwijderen
- Afstemming van sancties — boetes kunnen oplopen tot €15 miljoen of 2,5% van de wereldwijde jaaromzet
ENISA mkb-gereedheidsonderzoek nog open
Het gerichte onderzoek van ENISA naar bewustzijn, gereedheid en ondersteuningsbehoeften van mkb-bedrijven rond de CRA (gelanceerd op 18 maart) staat nog open. Voor organisaties die producten met digitale elementen vervaardigen, is dit zowel een compliance-wake-upcall als een kans om EU-ondersteuningsmiddelen mede vorm te geven.
CRA-deadline september 2026: verplichtingen voor rapportage van kwetsbaarheden en incidenten gaan over zes maanden in. Als u nog niet begonnen bent met uw productinventaris en SBOM-documentatie, slinkt de tijd snel.
💶 Cyprisch voorzitterschap stelt digitale prioriteiten voor Raad vast
Op 19 maart presenteerden ministers van het Cyprisch voorzitterschap van de Raad van de EU hun prioriteiten aan commissies van het Europees Parlement. Hoewel het volledige programma meerdere beleidsterreinen bestrijkt, zijn de digitale en cybersecurityprioriteiten opmerkelijk:
- Voltooiing digitale interne markt: voortgang van wetgeving die fragmentatie in digitale diensten tussen lidstaten vermindert
- Opbouw cybersecuritycapaciteit: versterking van nationale capaciteiten om NIS2-verplichtingen te implementeren en te reageren op grensoverschrijdende incidenten
- Implementatie AI-governance: ondersteuning van lidstaten bij het opzetten van nationale AI-autoriteiten en handhavingsinstanties die vereist zijn onder de AI-wet
- EU-VS Turnberry-handelsakkoord: de INTA-commissie nam standpunten in over tariefaspecten, wat mogelijk bepalingen over datastromen en digitale handel met cybersecurity-implicaties omvat
De focus van het voorzitterschap op implementatie boven nieuwe wetgeving is veelzeggend. Het EU-regelgevingskader (NIS2, DORA, CRA, AI-wet, GDPR) is grotendeels compleet — de uitdaging is nu consistente handhaving in 27 lidstaten met sterk uiteenlopende niveaus van cybersecurityvolwassenheid.
🔐 DORA: compliancecheckpoint Q1 2026
De Digital Operational Resilience Act is afdwingbaar sinds 17 januari 2025. Financiële entiteiten zouden nu actieve compliance moeten aantonen. Belangrijkste activiteiten Q1 2026:
Threat-Led Penetration Testing (TLPT)
Significante financiële instellingen moeten hun eerste TLPT-cyclus uitvoeren onder het TIBER-EU-raamwerk. Dit is geen standaard kwetsbaarheidsscan — TLPT omvat door dreigingsinformatie geleide red-teamoefeningen die technieken van dreigingsactoren uit de praktijk simuleren tegen kritieke productiesystemen.
- Scoping: de TLPT-scope moet levende productiesystemen en kritieke functies omvatten — geen sandboxes, geen testomgevingen
- Dreigingsinformatie: tests moeten gebaseerd zijn op actuele dreigingslandschapsinformatie specifiek voor de financiële sector
- Externe aanbieders: TLPT moet worden uitgevoerd door externe, gecertificeerde testaanbieders met passende accreditatie
- Betrokkenheid van toezichthouders: nationale bevoegde autoriteiten houden toezicht op het TLPT-proces en valideren de resultaten
ICT-risicobeheer van derde partijen
Financiële entiteiten moeten uitgebreide registers van alle ICT-dienstverleners van derde partijen bijhouden, waaronder:
- Criticaliteitsbeoordelingen per aanbieder
- Contractuele bepalingen die auditrechten en beveiligingsvereisten waarborgen
- Concentratierisicoanalyse — vermijden van te grote afhankelijkheid van één cloud- of infrastructuuraanbieder
- Exitstrategieën en vervangingsplannen voor kritieke aanbieders
DORA-handhaving is live
In tegenstelling tot NIS2 (waar sommige lidstaten nog aan het omzetten zijn), is DORA rechtstreeks toepasselijk in alle EU-lidstaten. Europese toezichthoudende autoriteiten (EBA, ESMA, EIOPA) kunnen en zullen handhaven. Financiële entiteiten die geen actieve compliance aantonen, lopen nu al toezichtsrisico's — niet pas op een toekomstige deadline.
🌐 Digital Europe Programme geherstructureerd voor beveiliging
De Europese Commissie kondigde op 19 maart aan dat het Digital Europe Programme wordt geherstructureerd om beter in te spelen op evoluerende digitale beveiligingsbehoeften. Samen met de €56,2 miljoen Horizon Europe-oproep van de ECCC (geopend op 17 maart) vertegenwoordigt dit substantiële nieuwe financiering voor cybersecuritycapaciteiten:
- Nationale SOC-netwerken: grensoverschrijdende Security Operations Centers voor dreigingsdetectie en het delen van dreigingsinformatie
- Ontwikkeling cybersecurityvaardigheden: trainingsprogramma's die de naar schatting 500.000+ onvervulde cybersecurityfuncties in de EU aanpakken
- Compliancetools voor mkb: praktische middelen en certificeringsondersteuning voor kleinere organisaties die NIS2- en CRA-vereisten doorlopen
- AI-gestuurde beveiliging: onderzoeksfinanciering voor AI-gedreven dreigingsdetectie, geautomatiseerd kwetsbaarheidsbeheer en intelligente incidentrespons
€56,2M Horizon Europe-oproep — nu aanvragen
De Horizon Europe-oproep van de ECCC is een van de grootste afzonderlijke financieringsrondes voor EU-cybersecurity-R&D. Subsidiabiliteit omvat doorgaans onderzoeksinstellingen, startups en gevestigde bedrijven. Aanvraagtermijnen zijn doorgaans 90 dagen na aankondiging. Bouwt u cybersecuritytechnologie in de EU, dan is dit de financieringsronde om op te richten.
📊 GDPR-handhavingstrends — Q1 2026
Hoewel deze week geen baanbrekende GDPR-boetes vielen, blijft de bredere handhavingstrend van Q1 2026 intensiveren:
- Grensoverschrijdende handhaving: het one-stop-shopmechanisme blijft kritiek krijgen vanwege vertragingen, maar verschillende grote grensoverschrijdende zaken worden naar verwachting in Q2 2026 afgerond
- Kruispunt AI en GDPR: gegevensbeschermingsautoriteiten onderzoeken in toenemende mate praktijken rond AI-trainingsdata, met name webscraping voor het trainen van grote taalmodellen
- Handhaving cookietoestemming: verschillende nationale toezichthouders hebben de handhaving van cookietoestemmingsvereisten geïntensiveerd, met bijzondere aandacht voor dark patterns in toestemmingsbanners
- Gegevens van kinderen: het voorgestelde AI-nudifierverbod raakt aan de versterkte bescherming van minderjarigen onder de GDPR, wat een multiregelgevend handhavingsoppervlak creëert
🗓️ Aankomende regelgevingsdeadlines
| Datum | Regelgeving | Mijlpaal |
|---|---|---|
| Jun 2026 | NIS2 | Nederland: deadline zelfbeoordeling entiteiten |
| 2 aug 2026 | EU AI-wet | Verplichtingen voor hoog-risico-AI-systemen treden in werking |
| Sep 2026 | CRA | Verplichtingen voor rapportage van kwetsbaarheden & incidenten gaan in |
| Q4 2026 | DORA | Voltooiing eerste TLPT-cyclus voor significante entiteiten |
| 2027 | EU AI-wet | Verplichtingen voor AI-modellen voor algemene doeleinden gelden |
| Dec 2027 | CRA | Volledige productcompliance vereist |
✅ Complianceactiepunten deze week
- EU AI-wet: volg de vereenvoudigingsvoorstellen van het Parlement. Audit alle AI-tools voor beeldgeneratie of -manipulatie tegen het voorgestelde nudifierverbod. Bevestig dat uw complianceroadmap voor hoog-risico van 2 augustus 2026 op schema ligt.
- CRA: de Administrative Cooperation Group is actief — handhaving is realiteit. Begin nu met SBOM-documentatie en productbeveiligingsbeoordelingen. Zes maanden tot de rapportagedeadline van september 2026.
- DORA: financiële instellingen moeten verifiëren dat TLPT-scoping loopt. Voltooi ICT-risicoregisters voor derde partijen. Zorg dat incidentrapportage gebruikmaakt van gestandaardiseerde ESA-sjablonen.
- NIS2: benut de Cybersecurity Exercise Methodology van ENISA om interne testcapaciteiten op te bouwen. Werk risicobeoordelingen bij om door staten gesponsorde aanvallen op versleutelde berichtenapps op te nemen (FBI-waarschuwing van vorige week).
- Financiering: bekijk de €56,2M Horizon Europe-oproep van de ECCC voor cybersecurity-R&D. Het aanvraagvenster is beperkt.
- GDPR: beoordeel praktijken rond AI-trainingsdata. Audit cookietoestemmingsimplementaties op compliance met dark patterns. Beoordeel verwerking van kindergegevens in de context van de voorgestelde AI-wet-amendementen.
Continue compliancemonitoring voor NIS2, DORA, CRA, GDPR en de EU AI-wet. Realtime regelgevingstracking met geautomatiseerde gapanalyse.
Start gratis beoordeling →Blijf compliant. Blijf voorop.
🗡️ KENSAI Compliance Intelligence
23 maart 2026