AI-systemen ontdekken kwetsbaarheden in software sneller dan organisaties ze kunnen herstellen. De Europese Commissie presenteerde op 7 juli 2026 een actieplan dat organisaties die zich tegen cyberaanvallen beschermen, waaronder het openbaar bestuur, weer een voorsprong moet geven. Het plan bevat geen nieuwe verplichtingen voor decentrale overheden, maar bouwt voort op de NIS2-richtlijn en de AI-verordening.
Waarom dit plan?
Criminele en statelijke hackersgroepen gebruiken AI om phishing en het misbruik van kwetsbaarheden te automatiseren en op te schalen. Overheden en bedrijven zetten dezelfde technologie in om die aanvallen te herkennen en af te slaan, maar geavanceerde AI-modellen zijn vooral in handen van niet-Europese bedrijven en toegang daartoe is niet gegarandeerd. Het actieplan pakt dat aan langs drie lijnen: veilige toegang tot geavanceerde AI-modellen, organisaties die klaar zijn voor aanvallen met AI en eigen Europese AI-technologie voor cyberbeveiliging.
Toegang tot en testen van AI-modellen
De Commissie ontwikkelt samen met ENISA, het EU-agentschap voor cyberbeveiliging, een Europese blauwdruk voor toegang tot geavanceerde AI-modellen. Die blauwdruk legt vast onder welke voorwaarden Europese organisaties deze modellen kunnen gebruiken voor hun cyberverdediging. Ook bevat de blauwdruk afspraken voor situaties waarin een aanbieder of een land buiten de EU de toegang beperkt. Europese overheden en bedrijven worden zo minder afhankelijk van enkele buitenlandse aanbieders. ENISA en het Gemeenschappelijk Centrum voor Onderzoek van de Commissie bouwen verder een beveiligd testplatform, gepland voor eind 2026. Organisaties in vitale sectoren zoals energie, vervoer, zorg, de financiƫle sector en het openbaar bestuur kunnen daar AI-toepassingen op veiligheid testen voordat ze die in hun eigen systemen inzetten.
Geen nieuwe regels, wel praktische hulp
Het actieplan bevat geen nieuwe wetgeving. De verplichtingen staan al in de NIS2-richtlijn, de AI-verordening, de Cyberweerbaarheidsverordening en de verordening digitale operationele weerbaarheid (DORA). Het plan helpt organisaties om die regels toe te passen nu AI het dreigingsbeeld verandert, met richtsnoeren, testomgevingen en geld. Zo publiceert ENISA dit jaar richtsnoeren voor bescherming tegen AI-gedreven aanvallen. Ook vernieuwt ENISA de Europese databank voor kwetsbaarheden (EUVD), zodat die het tempo bijhoudt waarin AI nieuwe kwetsbaarheden vindt, en verbetert het agentschap de aansluiting op nationale en internationale databanken.
Sneller herstellen van kwetsbaarheden
Kwetsbaarheden herstellen kost organisaties nu de meeste tijd. De Commissie start daarom met ENISA en het Europees kenniscentrum voor cyberbeveiliging een EU Grand Challenge: een wedstrijd voor AI-oplossingen die kwetsbaarheden in software automatisch opsporen en repareren. Slaagt dat, dan verdwijnt veel van het handwerk dat beveiligingsupdates nu vertraagt. Eind 2026 begint ook een campagne voor de weerbaarheid van opensourcesoftware, waarop veel overheidssystemen draaien. Organisaties die deze software gebruiken worden gekoppeld aan de ontwikkelaars die haar onderhouden, zodat kwetsbaarheden sneller worden gedicht.
Wat betekent dit voor decentrale overheden?
De NIS2-richtlijn merkt de overheid aan als essentiƫle sector. In Nederland vallen gemeenten, provincies en waterschappen onder de Cyberbeveiligingswet, het wetsvoorstel dat de richtlijn omzet. Zij moeten hun netwerk- en informatiebeveiliging op orde brengen en ernstige incidenten melden. Het actieplan verandert die verplichtingen niet, maar richt de Europese hulp op dreigingen die AI versterkt. Gebruikt u als decentrale overheid zelf AI, bijvoorbeeld in dienstverlening of vergunningverlening, dan geldt daarvoor de AI-verordening. Het testplatform is mede bedoeld voor het openbaar bestuur en kan u op termijn helpen om AI-toepassingen veilig in te zetten.
Vervolg
De Commissie werkt de blauwdruk, het testplatform en de Grand Challenge dit jaar verder uit met ENISA en de lidstaten. De voorbereiding op de Cyberbeveiligingswet en de AI-verordening blijft de prioriteit. Het actieplan onderstreept dat die basis ook beschermt tegen AI-gedreven aanvallen.
Bron
Commission presents EU Action Plan on Cybersecurity and Artificial Intelligence, Europese Commissie
Meer informatie
EU Action Plan on Cybersecurity and Artificial Intelligence, Europese Commissie
NIS2-richtlijn, Kenniscentrum Europa Decentraal
Factsheet: Action Plan on Cybersecurity and Artificial Intelligence, Europese Commissie
Cyberveiligheid, Kenniscentrum Europa Decentraal
AI-verordening, Kenniscentrum Europa Decentraal
Cyberweerbaarheidsverordening, Kenniscentrum Europa Decentraal
Cyberbeveiligingswet, Digitale Overheid