Technicus werkt aan bekabeling in een serverruimte
Nieuws16 september · 14:374 min leestijd

Kabinet agendeert EU-spoor voor klantcontrole bij hosting

De JenV-begroting voor 2027 noemt verplichte klantcontrole als mogelijke Europese route tegen bad hosting. Voor Nederlandse providers is vooral belangrijk wat nog niet verandert: er geldt nu geen algemene KYC-plicht.

Het kabinet agendeert verplichte klantcontrole voor hostingproviders op EU-niveau, staat in de JenV-begroting voor 2027, om servers voor ransomware en phishing moeilijker misbruikbaar te maken.

Voor Nederlandse hostingbedrijven verandert er vandaag geen algemene identificatieplicht. De begroting beschrijft een inzet richting Brussel, geen ingevoerde Nederlandse regel. Als die Europese route wordt uitgewerkt, raken klantaanmelding, controles op resellers en de behandeling van misbruik direct aan de bedrijfsvoering van providers.

Dat onderscheid is belangrijk: op 16 september 2026 zijn hostingproviders nog niet algemeen verplicht om KYC uit te voeren, schrijft Security.nl. De tekst van de begroting bevat geen invoeringsdatum, geen voorgeschreven gegevensset en geen aanwijzing dat een provider nu al alle klanten moet identificeren.

Van verkenning naar Europese agenda

De stap bouwt voort op een officiële verkenning die KYC als mogelijke route noemt en de vrijwillige Gedragscode Abusebestrijding beschrijft, waarin aangesloten partijen dit al grotendeels toepassen. Dezelfde verkenning waarschuwt dat een uitsluitend Nederlandse plicht malafide hosters naar het buitenland kan duwen. Dat waterbedeffect is de reden dat het kabinet de discussie op EU-niveau wil voeren.

De maatregelen waar het kabinet nu op hint gaan dus verder dan een formulier aan het begin van een bestelling. In de verkenning komen onder meer controle van de eerste betaling via een gewone banktransactie, zicht op resellerketens en controle tegen EU-sanctielijsten aan bod. Dat zijn onderzochte oplossingsrichtingen, geen besluiten. Voor personen en organisaties op een EU-sanctielijst bestaat al een gerichte onderzoeksplicht voor hostingbedrijven, maar die is iets anders dan algemene KYC voor iedere klant.

Serverracks in een datacenter voor hostingdiensten. Bron: BalticServers.com / Wikimedia Commons (CC BY-SA 3.0)
Serverracks in een datacenter voor hostingdiensten. Bron: BalticServers.com / Wikimedia Commons (CC BY-SA 3.0)

Nog een Europese laag voor hosters

Voor providers staat dit niet op zichzelf. Naast de eEvidence-regels die cloud-, opslag- en domeindiensten sinds 18 augustus 2026 aan EU-verzoeken om digitaal bewijs onderwerpen geldt al dat bedrijven direct aan die Europese regels moeten voldoen, aldus de RVO. Die twee sporen gaan over verschillende risico’s, maar leggen allebei meer nadruk op aantoonbare processen rond klantdata, diensten en opvolging.

Voor een bedrijf dat zijn website, klantportaal of SaaS bij een hostingprovider draait, ligt er vandaag geen nieuwe KYC-taak. De mogelijke verandering zit bij de provider: klantaanmelding, dataminimalisatie, bewaartermijnen, resellercontracten en de afhandeling van abuse kunnen onderdeel worden van een Europese compliance-eis. Voor klanten wordt de manier waarop hun provider misbruik voorkomt daarmee een zwaarder onderdeel van continuïteit en leverancierskeuze, ook voordat de precieze wet bestaat.

Wat nog niet vaststaat

De reikwijdte is ook nog open. In de verkenning valt onder de DSA-definitie van hosting traditionele web- en cloudhosting én diensten die informatie van gebruikers opslaan en publiek verspreiden, zoals sociale media, reviewplatforms, discussiefora en webwinkels. Een toekomstige Europese regel zal dus moeten uitleggen welke eisen bij een infrastructuurprovider horen en welke bij een platform. Voor organisaties die een webshop of klantportaal hosten, kan de rol van de dienst belangrijker worden dan de omvang van de leverancier.

De begroting legt niet vast welke diensten onder een toekomstige regel vallen, welke klantgegevens moeten worden gecontroleerd of bewaard, hoe verificatie eruitziet en wie toezicht houdt. Ook is er geen Europese wet gepubliceerd die deze algemene KYC-plicht invoert. De volgende stap is politieke agendering en verdere uitwerking op EU-niveau.

De kern van de begrotingspassage is daarom smaller dan de kop ‘verplichte klantcontrole’ suggereert. Nederland zet het onderwerp op de Europese agenda omdat cybercriminaliteit infrastructuurgrenzen overschrijdt, maar de juridische plicht bestaat nog niet. Voor de sector verschuift vandaag vooral het beleidskader: van vrijwillige abusebestrijding naar een mogelijke Europese compliance-laag, met de uitwerking nog voor zich.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Maak klantcontrole werkbaar

Ik denk mee over je complianceproces, ontwerp de controles en bouw ze end-to-end in je bestaande systemen, van eerste idee tot automatisering. Waar het kan houd ik data en software self-hosted.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Kabinet vraagt EU om minimumleeftijd voor sociale media
Nieuws
4 min

11 sep 16:45

Kabinet vraagt EU om minimumleeftijd voor sociale media

Nederland en Spanje sturen Brussel een voorstel voor een Europese minimumleeftijd voor sociale media. De grens is nog niet ingevoerd, maar platformen krijgen mogelijk een nieuwe ontwerp-eis: leeftijd aantonen met zo min mogelijk persoonsgegevens.

Europese Commissie wijst ChatGPT aan als zeer grote zoekmachine onder de DSA
Nieuws
6 min

31 aug 16:10

Europese Commissie wijst ChatGPT aan als zeer grote zoekmachine onder de DSA

De Europese Commissie wees ChatGPT op 31 augustus aan als zeer grote onlinezoekmachine onder de DSA, met 159,1 miljoen EU-gebruikers per maand. Reddit en Roblox worden platform. De extra plichten gelden vanaf eind januari 2027.

Kabinet: datadoorgifte naar de VS mag door, met SCC's of BCR's als terugvaloptie
Nieuws
5 min

27 aug 16:12

Kabinet: datadoorgifte naar de VS mag door, met SCC's of BCR's als terugvaloptie

Staatssecretaris Van Bruggen antwoordt op Kamervragen dat het EU-VS adequaatheidsbesluit tot nader order geldig blijft. Wie data in de VS laat verwerken, moet zelf een terugvalroute via SCC's of BCR's klaar hebben liggen.

eEvidence verplicht Nederlandse hosters data af te staan aan EU-justitie
Nieuws
5

19 aug 08:25

eEvidence verplicht Nederlandse hosters data af te staan aan EU-justitie

Sinds 18 augustus kan elke Nederlandse hoster, clouddienst of domeinregistrar rechtstreeks een dataverzoek uit een andere EU-lidstaat krijgen: tien dagen, acht uur bij spoed. Het Nederlandse registratieloket opent pas begin 2027.

E-facturatie wordt verplicht: waarom de deadline het verkeerde houvast is
Inzicht
8 min

4 jul 13:53

E-facturatie wordt verplicht: waarom de deadline het verkeerde houvast is

De verplichte e-facturatie voelt als een verre deadline die je kunt afwachten. Maar het echte werk begint nu al, gedreven door je buitenlandse klanten en je eigen software. Waarom denken in datums je op het verkeerde been zet.

EU-Commissie presenteert donderdag Kids Act voor sociale media en AI-chatbots
Nieuws
4 minBijgewerkt om 17:09

15 sep 10:12

EU-Commissie presenteert donderdag Kids Act voor sociale media en AI-chatbots

De Europese Commissie presenteert donderdag de EU Kids Act. Het ontwerp maakt 15 jaar de grens voor zelfstandige accounts en trekt leeftijdscontrole door naar sociale media, online games en AI-chatbots.