Direct naar de inhoud
Forum voor het Europees burgerinitiatief

EU-certificering voor soevereine controle van kritieke digitale infrastructuur

Auteur: Nikitas Bastas |
Bijgewerkt op: 08 June 2026 |
Aantal keer bekeken: 617

Doelstellingen van het initiatief

Wij roepen de Europese Commissie op om wetgeving voor te stellen of te ondersteunen binnen het EU-kader voor cyberbeveiligingscertificering, met inbegrip van Verordening (EU) 2019/881 of een vervolghandeling, om een facultatieve, risicogebaseerde en gedifferentieerde EU-certificeringscomponent voor overheidscontrole voor kritieke digitale infrastructuurdiensten tot stand te brengen.


De component moet verschillen van, en een aanvulling vormen op, cloud-only cyberbeveiligingscertificering, entiteitscyberpositiecertificering, leveranciersbeperkingen met een hoog risico en algemene instrumenten voor risico’s in de toeleveringsketen. Het moet een vrijwillig en controleerbaar signaal op dienstniveau geven over de weerbaarheid van overheidscontrole.


Het moet de daadwerkelijke eigendom en materiële zeggenschap beoordelen; jurisdictie van de EU en operationele controle over kritieke functies; juridische risico's of risico's op het gebied van bedrijfscontrole in derde landen; wezenlijke kritieke afhankelijkheden; waarborgen tegen onrechtmatige toegang of inmenging van derde landen; onafhankelijke audits, zekerheidsniveaus en herbeoordeling na materiële veranderingen.


De gecertificeerde status moet bruikbaar zijn als objectief aanbestedings- of transparantiecriterium wanneer dit gerechtvaardigd is op grond van cyberbeveiliging, veerkracht, gegevensbescherming, continuïteit van de dienstverlening of de rechtmatige keuze van gebruikers.


Bepalingen van de Verdragen die u relevant acht voor de voorgestelde maatregel

de artikelen 114 en 16 VWEU; in voorkomend geval, artikel 53, lid 1, artikel 62 en artikel 173 VWEU, voor harmonisatie van de interne markt, gegevensbescherming, cyberbeveiligingscertificering, handel in diensten, veerkracht en industrieel concurrentievermogen van de EU.

Bijlage over het onderwerp, de doelstellingen en de achtergrond van het initiatief

Onderwerp


Dit initiatief betreft een facultatieve, risicogebaseerde en gedifferentieerde EU-certificeringscomponent voor overheidscontrole voor kritieke digitale infrastructuurdiensten, binnen het EU-kader voor cyberbeveiligingscertificering uit hoofde van Verordening (EU) 2019/881 of een vervolghandeling.
 

Er wordt niet gevraagd om een verbod op buitenlandse aanbieders, verplicht gebruik uitsluitend in de EU, censuur, verdragswijziging of digitaal isolement. Het dringt aan op een rechtmatig, vrijwillig en controleerbaar EU-mechanisme, zodat burgers, bedrijven, overheidsinstanties en EU-instellingen diensten kunnen identificeren die beter bestand zijn tegen niet-EU-controle, buitenlandse juridische druk, ondoorzichtige kritieke afhankelijkheden en onrechtmatige toegang tot derde landen.
 

Dit initiatief bouwt voort op, maar onderscheidt zich van, het debat over EUCS-cloudcertificering. EUCS betreft de certificering van cyberbeveiliging in de cloud. Dit initiatief vraagt om een bredere rechtsgrondslag voor een overheidscontroleprofiel op serviceniveau dat betrekking heeft op kritieke digitale infrastructuur, waaronder cloud, hosting, DNS, CDN, certificaatautoriteit, identiteit en authenticatie, beheerde cyberbeveiliging en andere kritieke ICT-diensten.
 

Noodzaak en juridische leemte


Het EU-recht pakt al belangrijke delen van het probleem aan. De GDPR beschermt persoonsgegevens. NIS2 versterkt de cyberbeveiligingstaken voor essentiële en belangrijke entiteiten. De dataverordening heeft betrekking op onrechtmatige toegang van de overheid van derde landen tot niet-persoonsgebonden gegevens die in de Unie worden bewaard door aanbieders van dataverwerkingsdiensten. De cyberbeveiligingsverordening creëert een EU-kader voor cyberbeveiligingscertificering.
 

Bestaande en voorgestelde instrumenten bieden echter niet noodzakelijkerwijs een duidelijk, vrijwillig, openbaar en op dienstverleningsniveau afgegeven EU-certificeringssignaal voor veerkracht op het gebied van soevereine controle. Technische cyberbeveiligingscertificering, certificering van de cyberpositie van entiteiten, instrumenten voor risico’s in de toeleveringsketen, beperkingen voor leveranciers met een hoog risico en regelingen voor alleen de cloud bieden gewone gebruikers en inkopers op zich geen vergelijkbare manier om te beoordelen wie een kritieke dienst beheert, welke wet zijn kritieke functies kan bereiken en welke afhankelijkheden van invloed kunnen zijn op de continuïteit, vertrouwelijkheid, integriteit of rechtmatige toegang.
 

Een dienst kan technisch veilig en wettelijk conform zijn, maar is nog steeds afhankelijk van niet-EU-controlevliegtuigen, invloed van de moedermaatschappij, wettelijke verplichtingen van derde landen, beheer op afstand, logging, telemetrie, DNS, CDN, diensten van certificeringsinstanties, identiteitssystemen, clouddiensten, softwaretoeleveringsketens of onderaannemers die gebruikers realistisch gezien niet kunnen inspecteren.
 

Doelstellingen

De Commissie moet wetgeving voorstellen of ondersteunen om:
 

1. Een facultatieve, risicogebaseerde en gedifferentieerde EU-certificeringscomponent voor overheidscontrole voor kritieke digitale-infrastructuurdiensten creëren.
 

2. een beoordeling vereisen van de daadwerkelijke eigendom en materiële zeggenschap, met inbegrip van uiteindelijk begunstigden, zeggenschap over moederondernemingen, stemrechten, invloed van de raad van bestuur, contractuele zeggenschap en andere materiële invloed op voor de veiligheid relevante beslissingen of kritieke activiteiten.
 

3. Beoordeling vereisen van de jurisdictie van de EU en operationele controle over kritieke functies, waaronder gegevensverwerking, sleutelbeheer, logboekregistratie, authenticatie, incidentrespons, infrastructuurbeheer, updatemechanismen en beheer op afstand.
 

4. beoordeling vereisen van wettelijke verplichtingen van derde landen of regelingen voor bedrijfscontrole die kunnen leiden tot dwingende toegang, geheimhouding, openbaarmaking, operationele inmenging of overdracht van zeggenschap over persoonsgegevens, metagegevens, niet-persoonsgebonden operationele gegevens, beveiligingslogboeken, administratieve systemen of andere kritieke functies.
 

5. openbaarmaking vereisen van wezenlijke kritieke afhankelijkheden, indien relevant voor de gecertificeerde dienst, met inbegrip van hosting, cloud, software, firmware, DNS, CDN, certificaatautoriteit, identiteit, telemetrie, onderaannemer en afhankelijkheid van beheer op afstand, die van invloed kunnen zijn op vertrouwelijkheid, integriteit, beschikbaarheid, administratieve controle, rechtmatige toegang of continuïteit.
 

6. technische, organisatorische en juridische waarborgen vereisen tegen onrechtmatige toegang of inmenging door derde landen, met inbegrip van gedocumenteerde behandeling van toegangsverzoeken, juridische betwisting waar mogelijk, controles van bevoorrechte toegang, auditlogboeken, scheiding van taken, transparantierapportage en, in voorkomend geval, door de EU gecontroleerd sleutelbeheer.
 

7. Onafhankelijke periodieke controles, samenvattingen van openbare controles, meetbare zekerheidsniveaus, herbeoordeling na materiële wijzigingen en bescherming van bedrijfsgeheimen, gevoelige beveiligingsgegevens en gerubriceerde informatie vereisen.
 

8. Toestaan dat de gecertificeerde status wordt gebruikt als objectief criterium voor overheidsopdrachten en markttransparantie, indien dit gerechtvaardigd is op grond van cyberbeveiliging, veerkracht, gegevensbescherming, continuïteit van essentiële diensten, behoeften van de publieke sector of de rechtmatige keuze van gebruikers.
 

Relevantie en naleving
 

Het initiatief is geen zwarte lijst en geen rigide regel voor gegevenslokalisatie. Het is een mechanisme voor transparantie en zekerheid. Het moet een aanvulling vormen op EUCS, NIS2, de dataverordening, maatregelen voor de toeleveringsketen voor cyberbeveiliging en toekomstig cloudbeleid zonder deze te vervangen.
 

Het ondersteunt de interne markt, gegevensbescherming, cyberbeveiliging, veerkracht en technologische soevereiniteit van de EU en blijft vrijwillig, evenredig, risicogebaseerd en verenigbaar met open markten. Het respecteert de bevoegdheden van de lidstaten, met inbegrip van de nationale veiligheid, en de vrijheid van burgers en entiteiten om digitale banden met derde landen te onderhouden.

1
Stem

Reageren

Om een reactie te plaatsen, moet u zich eerst aanmelden of registreren.

Reacties

gebruiker van het EBI-forum  | 21 May 2026

Hallo Nikitas,

Ik ben zeker niet ervaren in dit onderwerp of zelfs EBI's als geheel, maar ik heb een aantal gedachten als je denkt dat ze zullen helpen.

1. Hoewel het een geweldig onderwerp is, is het nogal terminologie zwaar. Het zou moeilijk zijn om de terminologie niet zwaar te maken, want dat is hier echt het onderwerp. Dus ik weet niet hoe ik moet helpen. De EC zou dit goed vinden, maar het krijgen van 1 miljoen handtekeningen kan te moeilijk zijn als mensen het onderwerp niet begrijpen.

2. Ik denk dat er een soortgelijk voorstel was met de Europese regeling voor cyberbeveiligingscertificering voor clouddiensten (EUCS). Ik weet niet zeker of het een succesvol of zelfs een actief voorstel is, maar een vermelding ervan zou goed zijn, zodat de Commissie niet antwoordt dat ten minste een aantal van uw doelstellingen al onder de EUCS vallen. Dus, in principe zul je niet worden afgesloten. Maar ik ben geen tech-man, dus misschien zijn de voorstellen heel anders en besefte ik het niet in een oogopslag.

Denk nog steeds dat dit een goed initiatief is dat kan werken, maar misschien zijn enkele kleine aanpassingen en wat meer hulp van buitenaf nodig.

Beste wensen en veel succes

Nikitas Bastas | 22 May 2026

Ja, je hebt gelijk! Het overlapt vrijwel niet alleen met het EUCS-voorstel, maar ook met bestaande wet- en regelgeving, lopende debatten, EU-toekomstplannen voor digitale zelfafhankelijkheid enz. 

Vooral onder bepaalde geopolitieke omstandigheden werd uiteindelijk beseft dat de zelfafhankelijkheid van de EU, niet alleen op digitaal gebied, maar in bredere zin, niet langer een "nice to have" is, maar een absolute noodzaak.

Een reden die dit voorstel onderscheidend en waardevol kan maken als een bescheiden bijdrage/idee, is dat het vraagt om "een vrijwillig, service-scoped, risicogebaseerd, onafhankelijk gecontroleerd certificeringsprofiel voor veerkracht op het gebied van overheidscontrole voor kritieke digitale infrastructuurdiensten", maar niet beperkt tot clouddiensten (EUCS).

Een tweede reden zou kunnen zijn dat dit voorstel wordt aangevraagd door Europese burgers - niet door EU-instrumenten, beleidsmakers, micropolitiek bevooroordeelde individuen. Vanuit dit perspectief kan het een duidelijk signaal afgeven aan de Europese Commissie over de bezorgdheid, de scepsis, die veel EU-burgers al hebben ten aanzien van de hoge digitale afhankelijkheid en de blootstelling aan gegevens over digitale goederen van buiten de EU.