Blogs / 

Samenloop tussen uitvoeringsverordening (EU) 2024/2690 en de Regeling cyberbeveiliging EZ: beperkte nationale regeling binnen een geharmoniseerd Europees kader

IT, Privacy & Cybersecurity

18 februari 2026

Geschreven door

Natascha van Duuren

Blog Image

Met de implementatie van de NIS2-richtlijn in Nederland via de Cyberbeveiligingswet ontstaat een nieuw en gelaagd cyberbeveiligingskader voor essentiële en belangrijke entiteiten. Tegelijkertijd heeft de Europese Commissie met Uitvoeringsverordening (EU) 2024/2690 rechtstreeks toepasselijke technische criteria vastgesteld voor een aantal digitale dienstverleners. Een belangrijke vraag die daarbij rijst is hoe deze Europese uitvoeringsverordening zich verhoudt tot nationale uitvoeringsregelgeving, zoals de Regeling cyberbeveiliging EZ. Dit is met name relevant voor organisaties die actief zijn in de digitale infrastructuursector. In deze blog bespreken wij de verhouding tussen beide regimes en de praktische gevolgen voor organisaties.

De Regeling cyberbeveiliging EZ: beperkte en sectorspecifieke reikwijdte

De Regeling cyberbeveiliging EZ is een ministeriële regeling gebaseerd op de Cyberbeveiligingswet en heeft een expliciet beperkte reikwijdte. De regeling is van toepassing op essentiële en belangrijke entiteiten die behoren tot de sector digitale infrastructuur, voor zover het betreft de volgende subsectoren:

  • aanbieders van internetknooppunten (Internet Exchange Points, IXP’s);
  • aanbieders van openbare elektronische communicatienetwerken;
  • aanbieders van openbare elektronische communicatiediensten.

Deze afbakening volgt rechtstreeks uit de tekst van de regeling zelf.

De regeling bevat onder meer nadere criteria voor significante incidenten, sectorspecifieke invulling van risicobeheermaatregelen en nadere uitwerking van meldverplichtingen voor deze subsectoren.

De regeling geldt dus niet voor alle digitale entiteiten die onder de Cyberbeveiligingswet vallen, maar slechts voor een specifieke subset daarvan.

Uitvoeringsverordening (EU) 2024/2690: rechtstreeks toepasselijke criteria voor digitale dienstverleners

Naast de nationale regeling geldt Uitvoeringsverordening (EU) 2024/2690. Deze verordening is rechtstreeks toepasselijk in alle lidstaten en stelt geharmoniseerde technische en operationele criteria vast voor significante incidenten en risicobeheermaatregelen.

De uitvoeringsverordening is van toepassing op specifieke categorieën digitale dienstverleners, waaronder:

  • cloudcomputingdienstverleners;
  • datacenterdienstverleners;
  • DNS-dienstverleners;
  • managed service providers en managed security service providers;
  • trust service providers;
  • online marktplaatsen, zoekmachines en socialenetwerkdiensten.

Voor deze entiteiten gelden de criteria van de uitvoeringsverordening rechtstreeks en uniform in de gehele Europese Unie.

Verschillende criteria voor significante incidenten

Een belangrijk aandachtspunt betreft de criteria voor significante incidenten.

Artikel 3 van Uitvoeringsverordening (EU) 2024/2690 bevat rechtstreeks toepasselijke en geharmoniseerde criteria, waaronder:

  • het aantal getroffen gebruikers;
  • de duur van het incident;
  • de geografische spreiding;
  • de impact op de beschikbaarheid, integriteit en vertrouwelijkheid van diensten;
  • de economische en maatschappelijke impact.

Artikel 7 van de Regeling cyberbeveiliging EZ bevat eveneens criteria voor significante incidenten, maar deze zijn sectorspecifiek geformuleerd en toegespitst op internetknooppunten en aanbieders van openbare elektronische communicatienetwerken en -diensten.

Deze verschillen zijn juridisch verklaarbaar omdat beide instrumenten een verschillende doelgroep hebben.

Geen conflict, maar complementaire toepassingsgebieden

De Regeling cyberbeveiliging EZ en Uitvoeringsverordening (EU) 2024/2690 hebben grotendeels complementaire toepassingsgebieden.

De nationale regeling is gericht op:

  • internetknooppunten;
  • aanbieders van openbare elektronische communicatienetwerken;
  • aanbieders van openbare elektronische communicatiediensten.

De uitvoeringsverordening richt zich primair op andere categorieën digitale dienstverleners, zoals cloudproviders, DNS-dienstverleners en managed service providers.

Voor deze laatste categorieën geldt de uitvoeringsverordening rechtstreeks en is nationale regelgeving niet bepalend voor de geharmoniseerde criteria voor significante incidenten.

Voorrang van EU-recht bij overlap

Indien een entiteit onder zowel nationale regelgeving als een rechtstreeks toepasselijke EU-verordening zou vallen, geldt het beginsel van voorrang van EU-recht.

Dit betekent dat:

  • de criteria van de EU-verordening juridisch leidend zijn;
  • nationale bepalingen niet mogen afwijken van geharmoniseerde EU-criteria;
  • nationale regels conform EU-recht moeten worden geïnterpreteerd.

De nationale regeling kan in dat geval wel aanvullende procedurele verplichtingen bevatten, bijvoorbeeld met betrekking tot meldprocedures of toezicht.

Praktische implicaties voor organisaties

Voor organisaties in de digitale infrastructuursector is het van belang om vast te stellen onder welk juridisch regime zij vallen.

Een juiste kwalificatie van de organisatie en haar diensten is essentieel voor compliance.

Conclusie

De Regeling cyberbeveiliging EZ en Uitvoeringsverordening (EU) 2024/2690 maken deel uit van hetzelfde NIS2-implementatiekader, maar hebben verschillende en grotendeels complementaire toepassingsgebieden.

De nationale regeling is sectorspecifiek gericht op internetknooppunten en aanbieders van openbare elektronische communicatienetwerken en -diensten, terwijl de uitvoeringsverordening geharmoniseerde criteria vaststelt voor andere digitale dienstverleners, zoals cloudproviders en managed service providers.

Organisaties doen er verstandig aan hun kwalificatie onder de Cyberbeveiligingswet en toepasselijke EU-regelgeving zorgvuldig te analyseren, om te waarborgen dat zij voldoen aan de juiste meld- en beveiligingsverplichtingen.

Vragen over NIS2-compliance of cyberbeveiligingsverplichtingen?

Heeft u vragen over de toepasselijkheid van de Cyberbeveiligingswet, de Regeling cyberbeveiliging EZ of Uitvoeringsverordening (EU) 2024/2690 op uw organisatie? Ons team IT, Privacy & Cybersecurity adviseert organisaties over compliance, governance en incidentrespons binnen het NIS2-kader.

Nieuwsbrief

Wilt u elke maand een overzicht van updates en blogs in uw mailbox? Schrijf u dan in voor onze nieuwsbrief.