Vergrendeld hangslot op een toetsenbord naast betaalkaarten
Nieuws22 september · 04:384 min leestijd

Europese Rekenkamer vindt EU-cyberrespons maar deels effectief

De Europese Rekenkamer noemt de EU-cyberrespons slechts deels effectief. Lidstaten delen grensoverschrijdende incidentinformatie beperkt, terwijl Europese waarschuwingssystemen vertraging oplopen en verantwoordelijkheden tussen instanties elkaar deels overlappen.

De Europese Rekenkamer noemt in Special Report 19/2026 de EU-aanpak voor grote cyberincidenten slechts deels effectief, omdat lidstaten informatie beperkt delen en nieuwe waarschuwingssystemen vertraging oplopen.

Voor Nederlandse organisaties verandert dit rapport zelf geen meldplicht. Het legt wel een zwakke plek bloot in de digitale keten: wanneer een leverancier, cloudplatform of dienst meerdere landen raakt, bestaat nog geen betrouwbare Europese informatielaag die signalen snel samenbrengt en doorzet. Een organisatie kan dus niet aannemen dat een relevante waarschuwing uit een andere lidstaat automatisch en op tijd bij haar belandt.

Het gebouw van de Europese Rekenkamer in Luxemburg, Bron: de:Euseson / Wikimedia Commons (CC BY-SA 3.0)
Het gebouw van de Europese Rekenkamer in Luxemburg, Bron: de:Euseson / Wikimedia Commons (CC BY-SA 3.0)

De gaten zitten tussen de netwerken

De EU heeft geen lege cyberarchitectuur. Het netwerk van nationale CSIRTs, CERT-EU en EU-CyCLONe bestaat, en de Cyber Blueprint van 2025 verduidelijkt de rollen bij een grote cybercrisis. Toch zijn de procedures voor samenwerking tussen de netwerken nog niet vastgelegd. Ook ontbreken gedeelde criteria voor opschaling en een gemeenschappelijke taal voor begrippen als incident, dreiging en impact.

De Rekenkamer wijst op een tweede lacune: lidstaten bepalen zelf of een incident grensoverschrijdend is. Nationale veiligheidsregels kunnen het delen van informatie beperken, terwijl de invoering van NIS2 in veel landen vertraagd is. Sinds 2016 heeft geen enkele lidstaat een incident als grootschalig aangemerkt, ook wanneer de gevolgen meerdere landen raakten.

In 2025 meldden zeven lidstaten samen slechts veertien significante grensoverschrijdende incidenten, terwijl ENISA in zijn dreigingsbeeld voor 2024 322 incidenten telde die twee of meer lidstaten raakten. Die cijfers zijn niet één op één vergelijkbaar, maar het verschil laat wel zien hoe moeilijk het Europese systeem grensoverschrijdende signalen herkent.

Een Europese laag die nog niet werkt

Het Europese Cybersecurity Alert System moet dreigingen via nationale en grensoverschrijdende cyberhubs sneller opsporen, analyseren en delen. Tijdens de audit waren de hubs ATHENA en ENSOC door aanbestedingsvertragingen nog niet operationeel. Samenwerkingsovereenkomsten, een gemeenschappelijke indeling en technische standaarden voor uitwisseling ontbraken nog.

Ook ziet de Rekenkamer overlap. De externe diensten van het Cyber Situation Centre van de Europese Commissie doen deels hetzelfde als de bestaande monitoringcapaciteit van ENISA. Het contract loopt eind 2026 af, terwijl een volledig plan voor de periode daarna tijdens de audit ontbrak. Onder het Digital Europe-programma is voor 2021 tot 2027 €1,4 miljard van het totale budget van €8,1 miljard voor cybersecurity bestemd, maar projecten kampen volgens de audit ook met uitvoeringsvertragingen en gebrekkige resultaatmeting.

Voor een bedrijf zit het risico niet in de naam van een Europees netwerk, maar in de tijd tussen een aanval en een bruikbaar signaal. Een ransomware-aanval op de passagierssoftware van Collins Aerospace legde in september 2025 processen stil op onder meer Heathrow, Brussel, Berlijn en Dublin. Geen van de betrokken lidstaten behandelde het incident als grootschalig grensoverschrijdend, waardoor de Europese escalatieprocedure niet volledig werd geactiveerd.

Wat de Rekenkamer aanbeveelt

De aanbevelingen zijn gericht aan de Europese Commissie, ENISA, lidstaten en het Europese cybersecuritycompetentiecentrum. Het rapport schrijft Nederlandse bedrijven niet rechtstreeks nieuwe maatregelen voor. De voorgestelde verbeteringen zijn wel concreet:

  • nationale veiligheidsbeperkingen voor informatiedeling analyseren en juridische en technische oplossingen uitwerken;
  • één meldpunt geschikt maken om mogelijke grensoverschrijdende incidenten te herkennen en realtime meldingen aan ENISA mogelijk te maken;
  • de informatievoorziening van Commissie en ENISA gezamenlijk organiseren om overlap te beperken;
  • de Europese cyberhubs aansluiten op CSIRTs en EU-CyCLONe met werkende afspraken, een gedeelde indeling en technische uitwisselbaarheid;
  • controleren of ontvangers van Europese cyberfondsen Europees eigendom en zeggenschap hebben, en resultaten beter meetbaar maken.

De Europese richting is dus niet afwezig, maar nog niet operationeel genoeg. Digitale soevereiniteit blijkt in dit rapport ook een bestuurlijke en technische vraag: de plaats van data en systemen is één kwestie; de andere is of organisaties bij een grensoverschrijdend incident dezelfde signalen, definities en aanspreekpunten kunnen gebruiken.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Ketenrisico zichtbaar maken

Ik help je digitale keten in kaart brengen en systemen zo ontwerpen dat signalen, data en verantwoordelijkheden samenkomen. Van meedenken en ontwerp tot realiseren en automatiseren, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Het CRA-draaiboek voor 11 september: kwetsbaarhedenregister, meldloket en ondersteuningsperiode inrichten
Gids
Uitgebreide gids14 min

16 aug 09:00

Het CRA-draaiboek voor 11 september: kwetsbaarhedenregister, meldloket en ondersteuningsperiode inrichten

Op 11 september 2026 gaat de CRA-meldplicht in voor software die je liet bouwen. Dit is het draaiboek: het kwetsbaarhedenregister per product, de meldaccounts met levertijd, de ondersteuningsperiode en het bewijsspoor eronder.

Je liet software bouwen, dus vanaf 11 september ben jij de fabrikant die moet melden
Inzicht
8 min

14 aug 17:00

Je liet software bouwen, dus vanaf 11 september ben jij de fabrikant die moet melden

De Cyber Resilience Act maakt niet de bouwer maar de opdrachtgever aansprakelijk voor melden. Wie software onder eigen naam op de markt zet is fabrikant, ook met terugwerkende kracht op wat al draait.

Cyberbeveiligingswet gaat in met 2.942 registraties op minstens 8.000 plichtige organisaties
Nieuws
4 min

14 aug 16:10

Cyberbeveiligingswet gaat in met 2.942 registraties op minstens 8.000 plichtige organisaties

Op de dag voor de Cyberbeveiligingswet ingaat, staan 2.942 organisaties in het entiteitenregister van naar schatting acht- tot tienduizend plichtige partijen. Wat 15 augustus verandert aan registratie, keteneisen en bestuursaansprakelijkheid.

CVD-clausules in je leverancierscontract: vijf bepalingen die je voor 15 augustus regelt
Gids
Uitgebreide gids11 min

25 jul 21:05

CVD-clausules in je leverancierscontract: vijf bepalingen die je voor 15 augustus regelt

Je leverancier hoeft je nu nergens over te waarschuwen. Vijf contractbepalingen met kant-en-klare Nederlandse tekst, de meldtermijnen die erin horen en de tegenwerpingen die je gaat horen.

Europese Commissie presenteert AI-cyberplan zonder nieuwe verplichtingen
Nieuws
4

7 jul 22:24

Europese Commissie presenteert AI-cyberplan zonder nieuwe verplichtingen

De Europese Commissie kwam op 7 juli met een Actieplan Cybersecurity en AI. Het bevat vooral aanbevelingen en Europese testcapaciteit, geen nieuwe verplichtingen. Voor Nederlandse bedrijven blijven NIS2 en de AI Act de harde compliancelat.

Bessent wil meer Amerikaanse open-source AI-modellen tegen China
Nieuws
4 min

16 sep 00:29

Bessent wil meer Amerikaanse open-source AI-modellen tegen China

Scott Bessent wil meer Amerikaanse open-source AI-modellen om China voor te blijven. Voor Nederlandse organisaties maakt dat modelherkomst, zelf draaien en jurisdictie belangrijker dan alleen prijs en prestaties.