Het vakgebied van privacy en information security ontwikkelt zich continu. Europese en nationale wet- en regelgeving volgen elkaar in hoog tempo op en raken steeds meer organisaties. Het is daarom essentieel om te weten welke verplichtingen voor jouw organisatie gelden en wat er van je wordt verwacht.
In deze kwartaalupdate lichten we de belangrijkste ontwikkelingen toe op het gebied van privacy en information security.
De EU AI Act is de eerste uitgebreide Europese wetgeving die regels stelt aan het ontwikkelen, aanbieden en gebruiken van kunstmatige intelligentie (AI). Het doel van de AI Act is om AI veilig, betrouwbaar en transparant toe te passen, de grondrechten van burgers te beschermen, misbruik van toepassingen te voorkomen en tegelijkertijd innovatie binnen Europa te stimuleren.
De AI Act hanteert een risicogebaseerde aanpak. Hoe groter het risico dat een AI-systeem vormt voor de veiligheid, gezondheid of fundamentele rechten van personen, hoe strenger de verplichtingen.
Voor wie geldt de AI Act?
De AI Act is van toepassing op vrijwel alle partijen binnen de AI-keten, waaronder:
Welke eisen stelt de AI Act?
De belangrijkste eisen per risico niveau:
Inwerkingtreding
De EU AI Act is een Europese verordening. Dat betekent dat deze automatisch geldt in alle EU‑lidstaten, dus ook in Nederland, zonder dat er eerst nationale wetgeving nodig is.
De wet treedt gefaseerd in werking:
Hoewel de volledige implementatie van de AI Act gefaseerd plaatsvindt, doen organisaties er verstandig aan nu al inzicht te krijgen in het gebruik van AI binnen de organisatie. Denk daarbij aan het opstellen van AI-beleid, het uitvoeren van risicoanalyses en het inrichten van passend toezicht.
De Data Act is onderdeel van de Europese datastrategie en heeft als doel data eerlijker beschikbaar te maken voor gebruikers, bedrijven en overheden(zonder de bescherming van persoonsgegevens te verzwakken). De verordening richt zich met name op data afkomstig uit verbonden producten (IoT), slimme apparaten en cloudomgevingen.
De Data Act vult de AVG aan, maar vervangt deze niet. Waar de AVG ziet op persoonsgegevens, regelt de Data Act vooral de toegang tot en het gebruik van data.
Voor wie geldt de Data Act?
De Data Act is een EU‑verordening, dus zij geldt automatisch in alle EU‑lidstaten, inclusief Nederland. De wet richt zich op een brede groep organisaties die data genereren, verwerken of opslaan.
Inwerkingtreding
Hoewel de Data Act al vanaf 12 september 2025 grotendeels van toepassing is, worden belangrijke verplichtingen in 2026 pas voelbaar door de overgangsperiode die van toepassing is.
Hieronder de privacy-relevante onderdelen die aankomend jaar spelen.
Verplichtingen voor cloud-providers.
Vanaf 2026 moeten zij voldoen aan verplichte data-portabiliteit, makkelijke overstap tussen cloudprovides, verbod op lock-in praktijken en interoperabiliteitseisen. De privacy impact:
IoT-apparaten.
Deze apparaten moeten gebruikers toegang geven tot de data die zij genereren, die data veilig kunnen delen met derden en duidelijk informatie geven over welke data wordt verzameld. De privacy impact:
Regels voor overheidsverzoeken om data (B2G-data-sharing)
Vanaf 2026 mogen overheden in bepaalde situaties data opvragen bij bedrijven, zoals in noodsituaties, voor de uitvoering van publieke taken, statistiek of onderzoek. De privacy impact:
Verbod op contractvoorwaarden.
Daarnaast verbiedt de Data Act vanaf 2026 contractvoorwaarden die onredelijk zijn voor kleine bedrijven, datadeling onnodig beperken en gebruikersrechten ondermijnen. De privacy impact:
De cyberbeveiligingswet is de Nederlandse implementatie van de Europese NIS2-richtlijn. Het doel van deze wet is het verhogen van de digitale weerbaarheid van organisaties die een belangrijke maatschappelijke of economische rol vervullen.
De wet stelt eisen aan organisaties om cyberrisico’s beter te beheersen, de continuïteit van essentiële dienstverlening te waarborgen en de impact van cyberincidenten te beperken.
Op wie van toepassing?
De Cyberbeveiligingswet geldt voor organisaties die actief zijn in specifieke essentiële en belangrijke sectoren. Of een organisatie daadwerkelijk onder de wet valt, hangt af van de omvang van de organisatie. De wet onderscheidt twee categorieën:
Ook organisaties die niet rechtstreeks onder de Cyberbeveiligingswet vallen, kunnen indirect met de wet te maken krijgen. Organisaties die wel onder de wet vallen zijn namelijk verplicht om risico’s in hun toeleveringsketen te beheersen. Hierdoor zullen leveranciers en andere ketenpartners steeds vaker gevraagd worden aan te tonen dat zij hun informatiebeveiliging op orde hebben.
Welke eisen worden gesteld?
Organisaties die onder de Cyberbeveiligingswet vallen krijgen verschillende wettelijke verplichtingen.
Inwerkingtreding
De NIS2-richtlijn trad in werking op 16 januari 2023. Inmiddels is ook de Nederlandse vertaling in de vorm van de Cyberbeveiligingswet aangenomen. Deze treedt op 15 augustus 2026 in werking. Vanaf dat moment moeten organisaties die onder de wet vallen voldoen aan onder meer de zorgplicht, meldplicht en registratieplicht en staan zij onder toezicht van de bevoegde autoriteiten.
De Wet weerbaarheid kritieke entiteiten (Wwke) is de Nederlandse implementatie van de Europese Critical Entities Resilience Directive (CER-richtlijn).
Waar de Cyberbeveiligingswet zich richt op cybersecurity, richt de Wwke zich op de bredere weerbaarheid en continuïteit van vitale organisaties. De wet ziet op verstoringen zoals: cyberaanvallen, fysieke sabotage, stroomuitval, geopolitieke dreigingen en natuurrampen.
Op wie van toepassing?
De wet geldt voor kritieke entiteiten in de volgende sectoren: energie, vervoer, bankwezen, infrastructuur voor de financiële markt, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur, overheid, ruimtevaart en de productie en verwerking en distributie van levensmiddelen.
Elk verantwoordelijk ministerie wijst voor hun sector(en) op basis van de hieronder genoemde wettelijke criteria de kritieke entiteiten aan.
Welke eisen worden gesteld?
Organisaties die onder de Wwke vallen moeten in ieder geval voldaan aan onderstaande verplichtingen:
Inwerkingtreding
De Wet weerbaarheid kritieke entiteiten treedt gelijktijdig met de Cyberbeveiligingswet op 15 augustus 2026 in werking.
De Cyber Resilience Act (CRA) is Europese wetgeving die eisen stelt aan de beveiliging van producten met digitale elementen die in de EU op de markt worden gebracht. Het doel is het verhogen van het algemene cybersecurityniveau van digitale producten.
Voor wie van toepassing?
De CRA is van toepassing op de fabrikanten, importeurs en distributeurs van producten die in verbinding staan met andere apparaten of een netwerk (digitale producten). Dit geldt zowel voor software, hardware als componenten, die direct of indirect op een apparaat of netwerk zijn aangesloten. Met uitzondering van specifieke uitsluitingen, zoals opensourcesoftware of diensten die reeds onder de bestaande regels vallen (bijvoorbeeld medische hulpmiddelen en auto’s).
Welke eisen worden gesteld?
De CRA stelt eisen aan de digitale producten voordat deze op markt gebracht worden. Daarbij worden de meeste eisen gesteld aan de fabrikanten. Zij moeten aan diverse cyberbeveiligingseisen voldoen, zoals:
Importeurs moeten er onder andere op toezien dat fabrikanten hun verplichtingen zijn nagekomen, bijvoorbeeld dat zij de conformiteitsbeoordeling hebben uitgevoerd. Distributeurs zijn verplicht ervoor te zorgen dat het product is voorzien van een CE-markering. Ook controleren zij of de fabrikant aan bepaalde verplichtingen heeft voldaan, zoals het product voorzien van een element om het te kunnen identificeren.
Inwerkingtreding
De CRA is op 10 december 2024 in werking getreden. De verplichtingen worden gefaseerd van toepassing:

Heeft jouw organisatie hulp nodig bij het voldoen aan wet- en regelgeving? Onze consultants staan klaar om jou te ondersteunen. Neem vrijblijvend contact met ons op voor de mogelijkheden.
Reduce Risk, Create Value!