Cybersecurity Act
De Cybersecurity Act (EU 2019/881) geeft ENISA een permanent mandaat en creeert het EU-kader voor certificering van ICT-producten, -diensten en -processen.
De Cybersecurity Act (Verordening (EU) 2019/881) is de EU-verordening die het Agentschap van de Europese Unie voor cyberbeveiliging (ENISA) een permanent mandaat geeft en die het Europese kader voor cyberbeveiligingscertificering van ICT-producten, -diensten en -processen instelt. De verordening trad in 2019 in werking. Zij vult de latere richtlijn NIS2 aan, maar verschilt daarvan: NIS2 stelt basiseisen voor beveiliging en incidentmelding aan organisaties, in plaats van producten te certificeren.
Binnen dit kader stelt ENISA kandidaat-certificeringsschema's op die beveiligingseisen vastleggen en een van drie betrouwbaarheidsniveaus definieren - basic, substantial of high - waartegen een product, dienst of proces kan worden geevalueerd. Certificering wordt uitgevoerd door geaccrediteerde conformiteitsbeoordelingsinstanties en onder toezicht van nationale cyberbeveiligingscertificeringsautoriteiten - in Nederland is dat de Rijksinspectie Digitale Infrastructuur (RDI) - al kunnen fabrikanten producten op het basisniveau ook zelf beoordelen. Een certificaat dat onder een EU-schema is afgegeven, wordt in alle lidstaten erkend en kan overlappende nationale cyberbeveiligingscertificeringsschema's vervangen.
Het bekendste schema, EUCC, is door de Europese Commissie vastgesteld via Uitvoeringsverordening (EU) 2024/482 en werd op 27 februari 2025 van toepassing, de datum vanaf wanneer EUCC-certificaten kunnen worden afgegeven. Het is gebaseerd op Common Criteria en wordt gebruikt om hardware zoals smartcards en HSM's te certificeren, waaronder apparaten die als QSCD kunnen dienen; certificering van gekwalificeerde handtekeningapparaten onder artikel 30 van de eIDAS-verordening verloopt vandaag de dag nog grotendeels via nationale en SOG-IS Common Criteria-certificeringsinstanties, en de overgang naar EUCC is nog gaande. Andere schema's, zoals een schema voor clouddiensten (EUCS) en een schema voor 5G-netwerken, zijn nog in voorbereiding en nog niet vastgesteld. Certificering onder de Act is vrijwillig, tenzij andere EU- of nationale wetgeving een specifiek schema verplicht stelt; verplichte productveiligheidseisen voor de meeste hardware en software worden in plaats daarvan apart geregeld via de Cyber Resilience Act.