Het kabinet agendeert verplichte klantcontrole voor hostingproviders op EU-niveau, staat in de JenV-begroting voor 2027, om servers voor ransomware en phishing moeilijker misbruikbaar te maken.
Voor Nederlandse hostingbedrijven verandert er vandaag geen algemene identificatieplicht. De begroting beschrijft een inzet richting Brussel, geen ingevoerde Nederlandse regel. Als die Europese route wordt uitgewerkt, raken klantaanmelding, controles op resellers en de behandeling van misbruik direct aan de bedrijfsvoering van providers.
Dat onderscheid is belangrijk: op 16 september 2026 zijn hostingproviders nog niet algemeen verplicht om KYC uit te voeren, schrijft Security.nl. De tekst van de begroting bevat geen invoeringsdatum, geen voorgeschreven gegevensset en geen aanwijzing dat een provider nu al alle klanten moet identificeren.
Van verkenning naar Europese agenda
De stap bouwt voort op een officiële verkenning die KYC als mogelijke route noemt en de vrijwillige Gedragscode Abusebestrijding beschrijft, waarin aangesloten partijen dit al grotendeels toepassen. Dezelfde verkenning waarschuwt dat een uitsluitend Nederlandse plicht malafide hosters naar het buitenland kan duwen. Dat waterbedeffect is de reden dat het kabinet de discussie op EU-niveau wil voeren.
De maatregelen waar het kabinet nu op hint gaan dus verder dan een formulier aan het begin van een bestelling. In de verkenning komen onder meer controle van de eerste betaling via een gewone banktransactie, zicht op resellerketens en controle tegen EU-sanctielijsten aan bod. Dat zijn onderzochte oplossingsrichtingen, geen besluiten. Voor personen en organisaties op een EU-sanctielijst bestaat al een gerichte onderzoeksplicht voor hostingbedrijven, maar die is iets anders dan algemene KYC voor iedere klant.

Nog een Europese laag voor hosters
Voor providers staat dit niet op zichzelf. Naast de eEvidence-regels die cloud-, opslag- en domeindiensten sinds 18 augustus 2026 aan EU-verzoeken om digitaal bewijs onderwerpen geldt al dat bedrijven direct aan die Europese regels moeten voldoen, aldus de RVO. Die twee sporen gaan over verschillende risico’s, maar leggen allebei meer nadruk op aantoonbare processen rond klantdata, diensten en opvolging.
Voor een bedrijf dat zijn website, klantportaal of SaaS bij een hostingprovider draait, ligt er vandaag geen nieuwe KYC-taak. De mogelijke verandering zit bij de provider: klantaanmelding, dataminimalisatie, bewaartermijnen, resellercontracten en de afhandeling van abuse kunnen onderdeel worden van een Europese compliance-eis. Voor klanten wordt de manier waarop hun provider misbruik voorkomt daarmee een zwaarder onderdeel van continuïteit en leverancierskeuze, ook voordat de precieze wet bestaat.
Wat nog niet vaststaat
De reikwijdte is ook nog open. In de verkenning valt onder de DSA-definitie van hosting traditionele web- en cloudhosting én diensten die informatie van gebruikers opslaan en publiek verspreiden, zoals sociale media, reviewplatforms, discussiefora en webwinkels. Een toekomstige Europese regel zal dus moeten uitleggen welke eisen bij een infrastructuurprovider horen en welke bij een platform. Voor organisaties die een webshop of klantportaal hosten, kan de rol van de dienst belangrijker worden dan de omvang van de leverancier.
De begroting legt niet vast welke diensten onder een toekomstige regel vallen, welke klantgegevens moeten worden gecontroleerd of bewaard, hoe verificatie eruitziet en wie toezicht houdt. Ook is er geen Europese wet gepubliceerd die deze algemene KYC-plicht invoert. De volgende stap is politieke agendering en verdere uitwerking op EU-niveau.
De kern van de begrotingspassage is daarom smaller dan de kop ‘verplichte klantcontrole’ suggereert. Nederland zet het onderwerp op de Europese agenda omdat cybercriminaliteit infrastructuurgrenzen overschrijdt, maar de juridische plicht bestaat nog niet. Voor de sector verschuift vandaag vooral het beleidskader: van vrijwillige abusebestrijding naar een mogelijke Europese compliance-laag, met de uitwerking nog voor zich.
Veelgestelde vragen
Maak klantcontrole werkbaar
Ik denk mee over je complianceproces, ontwerp de controles en bouw ze end-to-end in je bestaande systemen, van eerste idee tot automatisering. Waar het kan houd ik data en software self-hosted.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
