Beveiligingsvoorschriften-update maart 2026: NIS2
Beveiligingsvoorschriften De handhaving van de NIS2-richtlijn versnelt in de EU-lidstaten, met de eerste opgelegde boetes. De DORA-nalevingstermijn nadert — nog maar 9 maanden te gaan. GDPR-handhaving bereikt recordniveaus met €2,1 miljard aan boetes over 2025. De EU AI-verordening treedt in de toepassingsfase met de opening van registraties voor hoogrisicosystemen. Cruciale nalevingsupdates voor security- en riskteams.
⚖️ NIS2-richtlijn: handhavingsfase van start
Nalevingstermijn verstreken — handhaving actief
De omzettingstermijn voor de NIS2-richtlijn is verstreken in oktober 2024. EU-lidstaten handhaven nu actief cyberbeveiligingsvereisten, waarbij de eerste bestuurlijke boetes zijn opgelegd in Q1 2026. Organisaties die niet-conform worden bevonden, riskeren boetes tot €10 miljoen of 2% van de wereldwijde jaaromzet, afhankelijk van wat hoger is.
Reikwijdte en vereisten van NIS2
De Netwerk- en Informatiebeveiligingsrichtlijn 2 (NIS2) breidt de cyberbeveiligingsverplichtingen binnen de Europese Unie aanzienlijk uit:
- Uitgebreide sectoren: energie, transport, bankwezen, infrastructuur voor financiële markten, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur, ICT-dienstverlening, openbaar bestuur, ruimtevaart, post- en koeriersdiensten, afvalbeheer, productie, voedselproductie, chemicaliën
- Toeleveringsketen: organisaties moeten cyberbeveiligingsrisico's in hun toeleveringsketens beoordelen en beheren
- Incidentmelding: vroegtijdige waarschuwing binnen 24 uur, incidentmelding binnen 72 uur, eindrapport binnen één maand
- Governance: aansprakelijkheid van het managementorgaan voor cyberbeveiligingsfalen
Recente handhavingsacties
Duitsland heeft in februari 2026 zijn eerste NIS2-boete opgelegd aan een middelgrote clouddienstverlener wegens het niet implementeren van risicobeheermaatregelen en incidentresponsprocedures. Boete: €850.000.
Frankrijk heeft onderzoeken geopend naar 14 entiteiten in de sectoren gezondheidszorg en digitale infrastructuur wegens ontoereikende cyberbeveiligingsgovernance en ontbrekende meldingsmechanismen voor incidenten.
Nederland heeft nalevingsrichtsnoeren gepubliceerd die alle essentiële en belangrijke entiteiten verplichten om vóór juni 2026 een zelfevaluatie af te ronden.
Vereiste actie: organisaties die binnen de reikwijdte vallen, moeten onmiddellijk NIS2-cyberbeveiligingsmaatregelen implementeren, waaronder risicobeheer, incidentrespons, bedrijfscontinuïteit, beveiliging van de toeleveringsketen, cryptografie, toegangscontrole en kwetsbaarheidsbeheer.
🏦 DORA: nog 9 maanden tot de nalevingstermijn
De Digital Operational Resilience Act (DORA) treedt in werking op 17 januari 2025. Financiële entiteiten hebben nog minder dan 9 maanden om volledige naleving te bereiken.
Overzicht van DORA-vereisten
| Pijler | Kernvereisten |
|---|---|
| ICT-risicobeheer | Uitgebreid kader dat identificatie, bescherming, detectie, respons, herstel en leervermogen omvat |
| Incidentmelding | Belangrijke ICT-incidenten gemeld aan toezichthouders binnen strikte termijnen |
| Testen van operationele veerkracht | Regelmatige tests, waaronder threat-led penetration testing (TLPT) voor significante entiteiten |
| Risico van derde partijen | Beheer van ICT-dienstverleners van derden met contractuele regelingen die toezicht waarborgen |
| Informatie-uitwisseling | Deelname aan regelingen voor het delen van cyberdreigingsinformatie |
Wie moet voldoen?
- Kredietinstellingen (banken)
- Betaalinstellingen en instellingen voor elektronisch geld
- Beleggingsondernemingen en aanbieders van cryptoactivadiensten
- Verzekerings- en herverzekeringsondernemingen
- Pensioenfondsen
- Handelsplatformen en centrale tegenpartijen
- Transactieregisters, centrale effectenbewaarinstellingen
- Kredietbeoordelaars
Kritieke ICT-dienstverleners van derden
DORA introduceert een nieuw toezichtkader voor kritieke ICT-dienstverleners van derden. Cloudproviders, datacenterexploitanten en beheerde beveiligingsdienstverleners die financiële entiteiten bedienen, krijgen te maken met direct EU-toezicht en moeten zich registreren bij de Europese toezichthoudende autoriteiten (ESA's).
Tijdsdruk: veel financiële instellingen melden aanzienlijke lacunes in de DORA-gereedheid, met name rond risicobeheer van derden en het testen van operationele veerkracht. Toezichthouders bereiden zich voor op handhaving vanaf dag één.
🛡️ GDPR-handhaving: recordbedrag van €2,1 miljard aan boetes in 2025
De handhaving van de GDPR bereikte in 2025 ongekende niveaus, waarbij EU-gegevensbeschermingsautoriteiten €2,1 miljard aan bestuurlijke boetes hebben opgelegd — een stijging van 40% ten opzichte van 2024.
Handhavingstrends 2025
- Grensoverschrijdende zaken: 65% van de grote boetes kwam voort uit samenwerking tussen meerdere toezichthoudende autoriteiten (DPA's)
- AI en geautomatiseerde besluitvorming: aanzienlijke focus op naleving van artikel 22
- Meldingen van datalekken: verhoogde boetes voor late of onvolledige meldingen van datalekken
- Transparantie: boetes voor onduidelijk privacybeleid en verborgen gegevensverwerking
- Gegevens van kinderen: verscherpt toezicht op platforms en diensten gericht op minderjarigen
Opmerkelijke handhavingsacties in 2025
€650 mln — Groot socialmediaplatform (Ierse DPA)
Overtredingen: onrechtmatige verwerking van persoonsgegevens voor gedragsgerichte advertenties, ontoereikende rechtsgrondslag, transparantiefalen
€425 mln — Wereldwijd advertentietechnologiebedrijf (Franse CNIL)
Overtredingen: het delen van real-time biedingsgegevens zonder geldige toestemming, ontoereikende gegevensminimalisatie
€380 mln — AI-platform voor gezondheidszorg (Duitsland)
Overtredingen: verwerking van gezondheidsgegevens zonder adequate waarborgen, geautomatiseerde besluitvorming zonder menselijk toezicht
Opkomende aandachtsgebieden voor 2026
- AI en grote taalmodellen: gegevensbronnen, rechten op trainingsdata, geautomatiseerde besluitvorming
- Cookietoestemming: dark patterns, vooraf aangevinkte vakjes, cookiewalls
- Werknemersmonitoring: surveillance op de werkplek, productiviteitstracking, biometrische gegevens
- Internationale gegevensoverdrachten: naleving na Schrems II, adequaatheidsbesluiten
🤖 EU AI-verordening: toepassingsfase van start
De EU-verordening kunstmatige intelligentie is in augustus 2024 in werking getreden. Belangrijke bepalingen worden gefaseerd van toepassing tot 2026-2027.
Toepassingstijdlijn 2026
| Datum | Van toepassing zijnde bepalingen |
|---|---|
| Februari 2026 | Verboden AI-praktijken (artikel 5) |
| Mei 2026 | Vereisten voor AI-modellen voor algemene doeleinden (hoofdstuk V) |
| Augustus 2026 | Vereisten voor hoogrisico-AI-systemen (hoofdstuk III) |
| Augustus 2027 | Volledige toepassing van alle vereisten van de AI-verordening |
Verboden AI-praktijken (nu van kracht)
Sinds februari 2026 zijn de volgende AI-systemen verboden in de EU:
- Subliminale manipulatie die schade veroorzaakt
- Uitbuiting van kwetsbaarheden (leeftijd, beperking)
- Sociale scoring door overheidsinstanties
- Realtime biometrische identificatie op afstand in openbare ruimtes (met beperkte uitzonderingen voor rechtshandhaving)
- Emotieherkenning op de werkplek en in het onderwijs (met uitzonderingen)
Registratie van hoogrisico-AI-systemen
Registratie opent in Q2 2026
Het EU-bureau voor AI opent in Q2 2026 de registratie voor hoogrisico-AI-systemen. Aanbieders moeten systemen registreren vóór marktplaatsing. Hoogrisicocategorieën omvatten: biometrische identificatie, kritieke infrastructuur, onderwijs/beroepsopleiding, werkgelegenheid, essentiële diensten, rechtshandhaving, migratie/grenscontrole en justitie/democratische processen.
AI-modellen voor algemene doeleinden (mei 2026)
Aanbieders van AI-modellen voor algemene doeleinden (GPT-4, Claude, Gemini, Llama, enz.) moeten voldoen aan transparantievereisten en, voor modellen met systeemrisico (>10^25 FLOPs training), aanvullende verplichtingen, waaronder:
- Modelevaluaties en adversarial testing
- Het traceren en rapporteren van ernstige incidenten
- Cyberbeveiliging van modelgewichten
- Rapportage van energieverbruik
📋 Nalevingschecklist: Q2 2026
- NIS2 (onmiddellijk):
- Bevestig of u binnen de reikwijdte valt (essentiële of belangrijke entiteit)
- Implementeer alle 10 minimale beveiligingsmaatregelen
- Stel procedures op voor melding binnen 24/72 uur
- Documenteer beoordelingen van de beveiliging van de toeleveringsketen
- Zorg voor verantwoordingsmechanismen van het managementorgaan
- DORA (nog 9 maanden):
- Voltooi de implementatie van het ICT-risicobeheerkader
- Inventariseer alle ICT-dienstverleners van derden en beoordeel de kriticiteit
- Werk contracten met ICT-dienstverleners bij voor DORA-naleving
- Plan threat-led penetration testing (TLPT) voor 2026
- Stel processen op voor incidentclassificatie en -melding
- GDPR (doorlopend):
- Beoordeel AI/geautomatiseerde besluitvorming op naleving van artikel 22
- Controleer cookietoestemmingsmechanismen op dark patterns
- Werk de verwerkingsregisters (ROPA) bij
- Test procedures voor melding van datalekken (<72 uur)
- Beoordeel mechanismen voor internationale gegevensoverdracht
- EU AI-verordening:
- Inventariseer alle AI-systemen en classificeer risiconiveaus
- Staak onmiddellijk alle verboden AI-praktijken
- Bereid technische documentatie voor hoogrisico-AI-systemen voor
- Voor GPAI-aanbieders: implementeer transparantievereisten
- Volg de richtsnoeren en registratietermijnen van het EU-bureau voor AI
⚠️ Beoordeling van regelgevingsrisico's
Hoog handhavingsrisico: organisaties die actief zijn in meerdere gereguleerde sectoren (bijv. financiële diensten + gezondheidszorg) hebben te maken met overlappende nalevingsverplichtingen vanuit NIS2, DORA, GDPR en sectorspecifieke regelgeving. Lacunes in één kader creëren cumulatief regelgevingsrisico.
Blootstelling via de toeleveringsketen: zowel NIS2 als DORA leggen expliciete vereisten op voor beveiliging van de toeleveringsketen en risicobeheer van derden. Organisaties die afhankelijk zijn van niet-conforme leveranciers erven regelgevingsrisico.
Grensoverschrijdende complexiteit: verschillende EU-lidstaten zetten NIS2 in verschillende tempo's om en handhaven het op verschillende manieren, wat complexiteit creëert voor organisaties die in meerdere jurisdicties actief zijn.
Krijg continue beveiligingsmonitoring, kwetsbaarheidsscans en auditklare bewijstrajecten.
Start een gratis scan