Kennisdossier · in de steigers

Cybersecurity Act 2.
Volg wat verandert.

De Europese Commissie heeft op 20 januari 2026 een herziene Cybersecurity Act voorgesteld. Het voorstel richt zich op ENISA, cybersecuritycertificering en de veiligheid van ICT-toeleveringsketens. De wetgevingsprocedure loopt nog: de definitieve regels kunnen dus wijzigen.

Juridische statusVoorstel in behandeling
Nu verstandigVolgen, afhankelijkheden in kaart brengen en bestaande beheersing versterken
Nu niet claimen“CSA2-compliant” of een definitieve CSA2-gap-analyse
De kern van het voorstel

Drie thema’s verdienen
nu al aandacht.

De precieze verplichtingen zijn nog onderwerp van het wetgevingsproces. De richting van het voorstel is wel duidelijk genoeg om bestaande governance en afhankelijkheden kritisch te bekijken.

01

ENISA

Het voorstel versterkt de rol en mogelijkheden van het EU-agentschap voor cybersecurity. Voor organisaties is vooral relevant dat Europese coördinatie, ondersteuning en informatie-uitwisseling verder worden uitgebouwd.

02

Cybersecuritycertificering

Het Europese certificeringskader wordt herzien en moet eenvoudiger en beter bruikbaar worden. Welke certificeringsregelingen voor een organisatie of leverancier relevant worden, hangt af van de uiteindelijke uitwerking.

03

ICT-ketenrisico

Het voorstel bevat een Europees kader voor de veiligheid van ICT-toeleveringsketens, met nadruk op een geharmoniseerde, proportionele en risicogestuurde aanpak en aandacht voor risicovolle afhankelijkheden.

Relatie met NIS2

CSA2 staat niet los van het bredere EU-cybersecuritykader.

Naast het CSA2-voorstel publiceerde de Commissie een afzonderlijk voorstel voor gerichte wijzigingen van NIS2. Die wijzigingen zijn bedoeld om onder meer bevoegdheidsregels, gegevensverzameling rond ransomware en toezicht op grensoverschrijdende entiteiten te vereenvoudigen en beter af te stemmen.

Voor Nederlandse organisaties blijft NIS2 nu het concrete uitvoeringskader.

Behandel CSA2 daarom niet als een los complianceproject. Gebruik de ontwikkeling juist om bestaande keuzes rond leveranciers, certificering, risicobeheersing en bewijsvoering scherper te maken.

Bekijk NIS2 & Cyberbeveiligingswet →
Wat kunt u nu al doen?

Voorbereiden zonder op de wet vooruit te lopen.

De verstandigste aanpak is nu: geen nieuwe “CSA2-compliance”-laag bouwen, maar de onderwerpen versterken die waarschijnlijk ook na het wetgevingsproces relevant blijven.

Wel doen

  • Breng kritieke ICT-leveranciers, diensten en afhankelijkheden in kaart.
  • Leg vast welke eisen, beoordelingen en bewijsstukken u nu al van leveranciers verlangt.
  • Bekijk waar leveranciersrisico onderdeel is van NIS2, ISO 27001 en bredere governance.
  • Volg ontwikkelingen in Europese cybersecuritycertificering die relevant kunnen worden voor uw producten, diensten of leveranciers.
  • Documenteer beslissingen en aannames, zodat u later gericht kunt aanpassen wanneer de definitieve tekst er is.

Nog niet doen

  • Niet communiceren dat uw organisatie al “CSA2-compliant” is.
  • Geen definitieve CSA2-gap-analyse presenteren alsof het toetskader vaststaat.
  • Niet uitsluitend op basis van een voorstel contracten of controles ingrijpend herontwerpen.
  • Niet wachten met leveranciersrisico omdat de definitieve CSA2-tekst er nog niet is; dat risico bestaat vandaag al.
Waar Governancy nu kan helpen

CSA2 volgen. Bestaande beheersing nu al verbeteren.

Governancy biedt CSA2 op dit moment bewust niet aan als zelfstandige implementatie- of compliancedienst. Concrete vraagstukken landen bij bestaande expertise waar het toetskader wél voldoende duidelijk is.

Veelgestelde vragen

Vooral duidelijk zijn over wat nog niet definitief is.

Is Cybersecurity Act 2 al definitieve wetgeving?

Nee. De Europese Commissie publiceerde op 20 januari 2026 een voorstel. De gewone wetgevingsprocedure loopt nog en de uiteindelijke tekst kan dus wijzigen.

Kunnen organisaties nu al CSA2-compliant worden?

Niet op basis van een definitieve CSA2-verordening, omdat die er nog niet is. U kunt wel relevante afhankelijkheden, leveranciersrisico’s en bestaande governance in kaart brengen.

Wat is de relatie tussen CSA2 en NIS2?

CSA2 maakt deel uit van een breder cybersecuritypakket. Tegelijk is een afzonderlijk voorstel gepubliceerd met gerichte wijzigingen van NIS2, onder meer rond vereenvoudiging, toezicht en afstemming.

Wat kunnen Nederlandse organisaties nu al voorbereiden?

Begin bij kritieke ICT-leveranciers, bestaande leveranciersbeoordelingen, contractuele eisen, bewijsvoering en relevante ontwikkelingen in cybersecuritycertificering. Sluit dat aan op bestaande NIS2- en leveranciersrisicobeheersing.

Primaire bronnen

Deze pagina is gebaseerd op het voorstel COM(2026) 11 en de actuele EU-procedure. Laatst inhoudelijk gecontroleerd op 11 augustus 2026.

EUR-Lex: voorstel Cybersecurity Act 2
EUR-Lex: wetgevingsprocedure 2026/0011/COD
Europese Commissie: voorstel herziene Cybersecurity Act

Concrete vraag?

Bespreek de mogelijke impact binnen uw bestaande governance.

Gaat uw vraag over ICT-leveranciers, NIS2, certificering of de inrichting van beheersmaatregelen? Dan bepalen we eerst welk bestaand kader nu al bruikbaar is zonder vooruit te lopen op definitieve CSA2-regels.

Plan een korte scopecheck