Naar hoofdinhoud gaan

      Naarmate de dreigingen voor essentiële diensten complexer en sterker met elkaar verweven raken, wordt het waarborgen van de weerbaarheid van kritieke infrastructuur belangrijker dan ooit. De Europese Richtlijn Weerbaarheid Kritieke Entiteiten (Critical Entities Resilience – CER) vormt een belangrijke stap vooruit in de bescherming van vitale sectoren in heel Europa. Ontdek wat deze richtlijn inhoudt, welke sectoren eronder vallen, welke belangrijke nalevingstermijnen gelden en welke concrete acties organisaties nu al kunnen nemen om zich voor te bereiden.

      De relatie tussen de CER-richtlijn en de EU-cyberregels voor kritieke infrastructuur

      De CER-richtlijn vervult een fundamentele rol binnen het bredere Europese regelgevingskader voor cyberbeveiliging van kritieke infrastructuur. Waar de CER-richtlijn zich richt op het versterken van de algehele weerbaarheid van essentiële diensten, focussen de overige onderdelen van dit kader zich specifiek op cyberbeveiligingsmaatregelen tegen digitale dreigingen en aanvallen. Samen vormen zij een complementaire aanpak voor de bescherming van de kritieke infrastructuren van Europa, waarbij zowel fysieke weerbaarheid als cyberrisico’s worden aangepakt. De onderlinge samenhang van deze kaders benadrukt de geïntegreerde en allesomvattende strategie van de EU om de veiligheid en continuïteit van vitale systemen te waarborgen.

      Olivier Elst

      Partner | Advisory

      KPMG in Belgium



      CER

      De CER-richtlijn heeft als doel de weerbaarheid van essentiële diensten en sectoren te versterken, zodat de continuïteit van hun activiteiten tijdens crisissituaties gewaarborgd blijft. Dit heeft een duidelijke impact op de operationele weerbaarheid van organisaties, onder meer door strengere vereisten op het gebied van risicobeheer, een verdere professionalisering van business continuity planning, versterkte governance-structuren en aanvullende rapportageverplichtingen. De richtlijn stimuleert een hoger niveau van operationele weerbaarheid door kritieke entiteiten beter voor te bereiden op verstoringen, hun verantwoordelijkheden te verankeren en hen steviger te positioneren binnen een geïntegreerd en overkoepelend weerbaarheidskader.

      NIS2

      De richtlijn inzake netwerk- en informatiesystemen (NIS2) versterkt de cyberbeveiliging in de Europese Unie door het toepassingsgebied uit te breiden naar kritieke sectoren zoals gezondheidszorg, energie en openbare diensten. De richtlijn beoogt een geharmoniseerd beveiligingsniveau door strengere eisen op te leggen voor risicobeheer en door een snelle en consistente meldplicht voor incidenten in te voeren.

      Daarnaast ligt de nadruk op het versterken van de beveiliging van de toeleveringsketen, het vergroten van de verantwoordelijkheid op bestuursniveau en het bevorderen van grensoverschrijdende samenwerking. Zo draagt NIS2 bij aan een meer uniforme en veerkrachtige aanpak van steeds complexere cyberdreigingen.

      DORA

      De verordening inzake digitale operationele weerbaarheid (DORA) is Europese wetgeving die financiële instellingen verplicht hun operationele weerbaarheid tegen ICT-gerelateerde risico’s te versterken. Dit gebeurt via maatregelen voor preventie, detectie, incidentbeheersing en herstel van kritieke processen. De verordening is van toepassing sinds 17 januari 2025.

      CRA

      De Cyber Resilience Act (CRA) is een nieuwe Europese verordening die de veiligheid van hardware en software wil verhogen door bindende cybersecurityvereisten op te leggen aan fabrikanten. De verordening is in werking getreden in december 2024, waarbij de belangrijkste verplichtingen van toepassing worden vanaf december 2027.

      AI Act

      De AI Act vormt het regelgevend kader van de Europese Unie voor artificiële intelligentie en heeft tot doel veiligheid, transparantie en verantwoordingsplicht te waarborgen. De wetgeving classificeert AI-systemen op basis van risiconiveaus: onaanvaardbaar, hoog, beperkt en minimaal. Ze verbiedt AI-praktijken die een bedreiging vormen voor fundamentele rechten, zoals ‘sociaal scoren’. Daarnaast bevordert de AI Act betrouwbare AI door onder meer transparantieverplichtingen op te leggen voor generatieve AI, zoals ChatGPT. Bedrijven die de regels overtreden, riskeren hoge boetes. De AI Act is de eerste alomvattende AI-wetgeving en zet een wereldwijde standaard voor AI-governance.

      ISO 22301

      Deze internationale norm versterkt de weerbaarheid van organisaties en is toepasbaar op organisaties van alle soorten en groottes. Ze helpt hen om risico’s met betrekking tot business continuity beter te anticiperen en erop te reageren, en tegelijkertijd kansen voor verbetering doelgerichter te identificeren.



      Bedrijven en sectoren waarop de CER-richtlijn van invloed is

      De CER‑richtlijn stelt strengere eisen aan weerbaarheid en veiligheid voor entiteiten die als essentieel worden beschouwd voor de samenleving en de economie. De richtlijn is van toepassing op entiteiten die worden geïdentificeerd op basis van drie hoofdcriteria:

      1. Cruciaal karakter van diensten – het leveren van diensten die essentieel zijn voor het functioneren van de samenleving, economische activiteiten of de openbare veiligheid;
      2. Sectoraal belang – actief zijn in sleutel­sectoren zoals energie, vervoer, gezondheidszorg, telecommunicatie of water; en
      3. Onderlinge verwevenheid – deel uitmaken van systemen waarvan uitval kan leiden tot grootschalige verstoringen over meerdere sectoren heen.
      Bedrijven en sectoren waarop de CER-richtlijn van invloed is

      Implementatiemijlpalen

      Het proces voor de identificatie van kritieke entiteiten onder de CER‑richtlijn bestaat voor de lidstaten uit een aantal belangrijke mijlpalen. Deze omvatten onder meer het uitvoeren van basisbeoordelingen, sectorale analyses en risico‑identificaties, het implementeren van weerbaarheidsmaatregelen, het voorzien in opleidingen en oefeningen, en het periodiek evalueren en actualiseren van de genomen maatregelen.

      De nalevingstermijnen voor kritieke entiteiten zijn zo opgezet dat een gefaseerde implementatie mogelijk is, met ruimte voor het testen van maatregelen, continue monitoring en regelmatige herzieningen. Dit draagt bij aan het versterken van de veiligheid en betrouwbaarheid van kritieke infrastructuur en essentiële diensten in Europa. Door deze tijdslijnen en mijlpalen te volgen, kunnen lidstaten en aangewezen entiteiten een weerbaarheidscultuur bevorderen en de operationele veiligheid in de regio duurzaam verbeteren.

      Implementatietermijnen

      CER implementatietermijnen

      Voorbereiden op compliance

      Nu de CER‑richtlijn de volledige implementatie nadert, krijgen organisaties de kans om hun weerbaarheid proactief te versterken en zich tijdig voor te bereiden op toekomstige naleving. Hoewel handhaving nog niet van kracht is, is een vroege voorbereiding cruciaal om mogelijke verstoringen te beperken en aan de reglementaire verwachtingen te voldoen.

      In deze fase is het belangrijk om synergieën te identificeren en te benutten met bestaande compliance‑ en beveiligingsinitiatieven. Veel organisaties werken reeds aan projecten die aansluiten bij andere regelgeving of die gericht zijn op het verbeteren van cyberbeveiliging. Deze initiatieven kunnen dienen als een solide basis voor de voorbereiding op CER‑vereisten.

      Deze toekomstgerichte aanpak anticipeert op noodzakelijke veranderingen door compliance en weerbaarheid te verankeren in bredere transformatie‑initiatieven. Ze biedt organisaties de kans om een holistische weerbaarheidsstrategie te ontwikkelen die inspeelt op complexe risico’s voor kritieke infrastructuur en die zowel preventieve maatregelen als responscapaciteiten versterkt.

      Hoe KPMG kan ondersteunen

      KPMG beschikt over diepgaande expertise op het vlak van regelgeving en operationele weerbaarheid, en ondersteunt organisaties bij uitdagingen zoals risicoanalyse, operationele weerbaarheid en incidentmanagement. Onze dienstverlening is nauw afgestemd op de belangrijkste Europese cyberregelgeving en omvat nu ook de CER‑richtlijn.

      Door CER‑vereisten te integreren in bestaande initiatieven en tijdig gerichte stappen te zetten, kunt u uw operationele paraatheid verhogen, verstoringen beperken en uw meest essentiële diensten beter beschermen. Met de juiste begeleiding kunt u verder gaan dan louter naleving en bouwen aan duurzame weerbaarheid.

      Meer weten?

      Download het volledige en gedetailleerde document voor een diepgaand overzicht van de nieuwe vereisten van de CER‑richtlijn, praktische integratiestrategieën en inzichten in hoe KPMG uw organisatie hierbij kan ondersteunen.

      Enhancing infrastructure resilience across europe

      Versterking van de weerbaarheid van Europese kritieke infrastructuur

      Een diepgaande analyse van de nieuwe Richtlijn Weerbaarheid Kritieke Entiteiten (CER) en de impact ervan op uw organisatie.


      Risico- en assurance-diensten op ondernemingsniveau

      Diensten voor risicobeheer en regelgeving
      enterprise risk

      Blijf op de hoogte

      Weet als eerste welke zakelijke trends uw bedrijf vooruithelpen.

      stay informed