Cybersecurity Act
De Cybersecurity Act (EU 2019/881) geeft ENISA een permanent mandaat en creeert het EU-kader voor certificering van ICT-producten, -diensten en -processen.
De Cybersecurity Act (Verordening (EU) 2019/881) is de EU-verordening die het Agentschap van de Europese Unie voor cyberbeveiliging (ENISA) een permanent mandaat geeft en die het Europese kader voor cyberbeveiligingscertificering van ICT-producten, -diensten en -processen instelt. De verordening trad in 2019 in werking. Zij vult de latere richtlijn NIS2 aan, maar verschilt daarvan: NIS2 stelt basiseisen voor beveiliging en incidentmelding aan organisaties, in plaats van producten te certificeren.
Binnen dit kader stelt ENISA kandidaat-certificeringsschema's op die beveiligingseisen vastleggen en een van drie betrouwbaarheidsniveaus definieren - basic, substantial of high - waartegen een product, dienst of proces kan worden geevalueerd. Certificering wordt uitgevoerd door geaccrediteerde conformiteitsbeoordelingsinstanties en onder toezicht van nationale cyberbeveiligingscertificeringsautoriteiten - in Nederland is dat de Rijksinspectie Digitale Infrastructuur (RDI) - al kunnen fabrikanten producten op het basisniveau ook zelf beoordelen. Een certificaat dat onder een EU-schema is afgegeven, wordt in alle lidstaten erkend en kan overlappende nationale cyberbeveiligingscertificeringsschema's vervangen.
Het bekendste schema, EUCC, is door de Europese Commissie vastgesteld via Uitvoeringsverordening (EU) 2024/482 en werd begin 2025 van toepassing. Het is gebaseerd op Common Criteria en wordt gebruikt om hardware zoals smartcards en HSM's te certificeren, waaronder apparaten die als QSCD kunnen dienen; certificering van gekwalificeerde handtekeningapparaten onder artikel 30 van de eIDAS-verordening verloopt vandaag de dag nog grotendeels via nationale en SOG-IS Common Criteria-certificeringsinstanties, en de overgang naar EUCC is nog gaande. Andere schema's, zoals een schema voor clouddiensten (EUCS) en een schema voor 5G-netwerken, zijn nog in voorbereiding en nog niet vastgesteld. Certificering onder de Act is vrijwillig, tenzij andere EU- of nationale wetgeving een specifiek schema verplicht stelt; verplichte productveiligheidseisen voor de meeste hardware en software worden in plaats daarvan apart geregeld via de Cyber Resilience Act.