ENISA
Het voorstel versterkt de rol en mogelijkheden van het EU-agentschap voor cybersecurity. Voor organisaties is vooral relevant dat Europese coördinatie, ondersteuning en informatie-uitwisseling verder worden uitgebouwd.
De Europese Commissie heeft op 20 januari 2026 een herziene Cybersecurity Act voorgesteld. Het voorstel richt zich op ENISA, cybersecuritycertificering en de veiligheid van ICT-toeleveringsketens. De wetgevingsprocedure loopt nog: de definitieve regels kunnen dus wijzigen.
De precieze verplichtingen zijn nog onderwerp van het wetgevingsproces. De richting van het voorstel is wel duidelijk genoeg om bestaande governance en afhankelijkheden kritisch te bekijken.
Het voorstel versterkt de rol en mogelijkheden van het EU-agentschap voor cybersecurity. Voor organisaties is vooral relevant dat Europese coördinatie, ondersteuning en informatie-uitwisseling verder worden uitgebouwd.
Het Europese certificeringskader wordt herzien en moet eenvoudiger en beter bruikbaar worden. Welke certificeringsregelingen voor een organisatie of leverancier relevant worden, hangt af van de uiteindelijke uitwerking.
Het voorstel bevat een Europees kader voor de veiligheid van ICT-toeleveringsketens, met nadruk op een geharmoniseerde, proportionele en risicogestuurde aanpak en aandacht voor risicovolle afhankelijkheden.
Naast het CSA2-voorstel publiceerde de Commissie een afzonderlijk voorstel voor gerichte wijzigingen van NIS2. Die wijzigingen zijn bedoeld om onder meer bevoegdheidsregels, gegevensverzameling rond ransomware en toezicht op grensoverschrijdende entiteiten te vereenvoudigen en beter af te stemmen.
Behandel CSA2 daarom niet als een los complianceproject. Gebruik de ontwikkeling juist om bestaande keuzes rond leveranciers, certificering, risicobeheersing en bewijsvoering scherper te maken.
Bekijk NIS2 & Cyberbeveiligingswet →De verstandigste aanpak is nu: geen nieuwe “CSA2-compliance”-laag bouwen, maar de onderwerpen versterken die waarschijnlijk ook na het wetgevingsproces relevant blijven.
Governancy biedt CSA2 op dit moment bewust niet aan als zelfstandige implementatie- of compliancedienst. Concrete vraagstukken landen bij bestaande expertise waar het toetskader wél voldoende duidelijk is.
Nee. De Europese Commissie publiceerde op 20 januari 2026 een voorstel. De gewone wetgevingsprocedure loopt nog en de uiteindelijke tekst kan dus wijzigen.
Niet op basis van een definitieve CSA2-verordening, omdat die er nog niet is. U kunt wel relevante afhankelijkheden, leveranciersrisico’s en bestaande governance in kaart brengen.
CSA2 maakt deel uit van een breder cybersecuritypakket. Tegelijk is een afzonderlijk voorstel gepubliceerd met gerichte wijzigingen van NIS2, onder meer rond vereenvoudiging, toezicht en afstemming.
Begin bij kritieke ICT-leveranciers, bestaande leveranciersbeoordelingen, contractuele eisen, bewijsvoering en relevante ontwikkelingen in cybersecuritycertificering. Sluit dat aan op bestaande NIS2- en leveranciersrisicobeheersing.
Deze pagina is gebaseerd op het voorstel COM(2026) 11 en de actuele EU-procedure. Laatst inhoudelijk gecontroleerd op 11 augustus 2026.
EUR-Lex: voorstel Cybersecurity Act 2
EUR-Lex: wetgevingsprocedure 2026/0011/COD
Europese Commissie: voorstel herziene Cybersecurity Act
Gaat uw vraag over ICT-leveranciers, NIS2, certificering of de inrichting van beheersmaatregelen? Dan bepalen we eerst welk bestaand kader nu al bruikbaar is zonder vooruit te lopen op definitieve CSA2-regels.