De Europese Rekenkamer noemt in Special Report 19/2026 de EU-aanpak voor grote cyberincidenten slechts deels effectief, omdat lidstaten informatie beperkt delen en nieuwe waarschuwingssystemen vertraging oplopen.
Voor Nederlandse organisaties verandert dit rapport zelf geen meldplicht. Het legt wel een zwakke plek bloot in de digitale keten: wanneer een leverancier, cloudplatform of dienst meerdere landen raakt, bestaat nog geen betrouwbare Europese informatielaag die signalen snel samenbrengt en doorzet. Een organisatie kan dus niet aannemen dat een relevante waarschuwing uit een andere lidstaat automatisch en op tijd bij haar belandt.

De gaten zitten tussen de netwerken
De EU heeft geen lege cyberarchitectuur. Het netwerk van nationale CSIRTs, CERT-EU en EU-CyCLONe bestaat, en de Cyber Blueprint van 2025 verduidelijkt de rollen bij een grote cybercrisis. Toch zijn de procedures voor samenwerking tussen de netwerken nog niet vastgelegd. Ook ontbreken gedeelde criteria voor opschaling en een gemeenschappelijke taal voor begrippen als incident, dreiging en impact.
De Rekenkamer wijst op een tweede lacune: lidstaten bepalen zelf of een incident grensoverschrijdend is. Nationale veiligheidsregels kunnen het delen van informatie beperken, terwijl de invoering van NIS2 in veel landen vertraagd is. Sinds 2016 heeft geen enkele lidstaat een incident als grootschalig aangemerkt, ook wanneer de gevolgen meerdere landen raakten.
In 2025 meldden zeven lidstaten samen slechts veertien significante grensoverschrijdende incidenten, terwijl ENISA in zijn dreigingsbeeld voor 2024 322 incidenten telde die twee of meer lidstaten raakten. Die cijfers zijn niet één op één vergelijkbaar, maar het verschil laat wel zien hoe moeilijk het Europese systeem grensoverschrijdende signalen herkent.
Een Europese laag die nog niet werkt
Het Europese Cybersecurity Alert System moet dreigingen via nationale en grensoverschrijdende cyberhubs sneller opsporen, analyseren en delen. Tijdens de audit waren de hubs ATHENA en ENSOC door aanbestedingsvertragingen nog niet operationeel. Samenwerkingsovereenkomsten, een gemeenschappelijke indeling en technische standaarden voor uitwisseling ontbraken nog.
Ook ziet de Rekenkamer overlap. De externe diensten van het Cyber Situation Centre van de Europese Commissie doen deels hetzelfde als de bestaande monitoringcapaciteit van ENISA. Het contract loopt eind 2026 af, terwijl een volledig plan voor de periode daarna tijdens de audit ontbrak. Onder het Digital Europe-programma is voor 2021 tot 2027 €1,4 miljard van het totale budget van €8,1 miljard voor cybersecurity bestemd, maar projecten kampen volgens de audit ook met uitvoeringsvertragingen en gebrekkige resultaatmeting.
Voor een bedrijf zit het risico niet in de naam van een Europees netwerk, maar in de tijd tussen een aanval en een bruikbaar signaal. Een ransomware-aanval op de passagierssoftware van Collins Aerospace legde in september 2025 processen stil op onder meer Heathrow, Brussel, Berlijn en Dublin. Geen van de betrokken lidstaten behandelde het incident als grootschalig grensoverschrijdend, waardoor de Europese escalatieprocedure niet volledig werd geactiveerd.
Wat de Rekenkamer aanbeveelt
De aanbevelingen zijn gericht aan de Europese Commissie, ENISA, lidstaten en het Europese cybersecuritycompetentiecentrum. Het rapport schrijft Nederlandse bedrijven niet rechtstreeks nieuwe maatregelen voor. De voorgestelde verbeteringen zijn wel concreet:
- nationale veiligheidsbeperkingen voor informatiedeling analyseren en juridische en technische oplossingen uitwerken;
- één meldpunt geschikt maken om mogelijke grensoverschrijdende incidenten te herkennen en realtime meldingen aan ENISA mogelijk te maken;
- de informatievoorziening van Commissie en ENISA gezamenlijk organiseren om overlap te beperken;
- de Europese cyberhubs aansluiten op CSIRTs en EU-CyCLONe met werkende afspraken, een gedeelde indeling en technische uitwisselbaarheid;
- controleren of ontvangers van Europese cyberfondsen Europees eigendom en zeggenschap hebben, en resultaten beter meetbaar maken.
De Europese richting is dus niet afwezig, maar nog niet operationeel genoeg. Digitale soevereiniteit blijkt in dit rapport ook een bestuurlijke en technische vraag: de plaats van data en systemen is één kwestie; de andere is of organisaties bij een grensoverschrijdend incident dezelfde signalen, definities en aanspreekpunten kunnen gebruiken.
Veelgestelde vragen
Ketenrisico zichtbaar maken
Ik help je digitale keten in kaart brengen en systemen zo ontwerpen dat signalen, data en verantwoordelijkheden samenkomen. Van meedenken en ontwerp tot realiseren en automatiseren, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
