Meteen naar de inhoud

Certificaten voor 47 dagen komen eraan. Ben je er klaar voor?

Handel nu →

Compliance-trends van 2025: Wat beveiligings- en compliance-teams nu moeten weten

nalevingstrends

Oorspronkelijk gepubliceerd in september 2025. Bijgewerkt op 1 september 2026 om de definitieve regels, herziene deadlines en de handhavingsstatus voor 2026 voor alle onderstaande kaders weer te geven.

De compliance-trends die 2025 kenmerkten, bleven niet beperkt tot 2025. DORA trad in januari volledig in werking. De eerste verboden van de EU AI-wetgeving gingen in februari van kracht. De SEC-regelgeving inzake cyberbeveiliging bereikte halverwege het jaar alle beursgenoteerde bedrijven. De 64 toekomstige vereisten van PCI DSS v4.0 werden in maart verplicht. Elk van deze vereisten ging van 'verwacht' naar 'handhaafbaar', en organisaties die ze als toekomstige problemen beschouwden, bevonden zich in een reactieve modus. Deze gids brengt in kaart wat er in 2025 veranderde, wat er zich nog steeds ontvouwt en wat beveiligings- en compliance-teams nu moeten doen.

Key Takeaways

  • 2025 was het jaar waarin compliance-raamwerken de overstap maakten van richtlijnen naar handhaving, en dat tegelijkertijd op het gebied van encryptie, AI, incidentmeldingen en risico's in de toeleveringsketen.
  • DORA (van kracht sinds 17 januari 2025) en de EU AI-wetgeving (van kracht sinds februari 2025) vormen de twee grootste nieuwe wettelijke verplichtingen voor organisaties die actief zijn in de EU.
  • NIST heeft FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) en FIPS 205 (SLH-DSA) in augustus 2024 afgerond, waarmee de deadline voor de migratie na de kwantumcomputertijd is vastgesteld. RSA en ECC zullen naar verwachting rond 2030 uitgefaseerd worden volgens NIST IR 8547.
  • De verplichting van de SEC om binnen vier werkdagen melding te maken van materiële incidenten is nu volledig van kracht voor alle beursgenoteerde bedrijven, waardoor incidentresponsplannen een direct onderdeel van de compliance-eisen vormen.
  • De 64 vereisten van PCI DSS v4.0, die voorheen een toekomstige datum hadden, zijn op 31 maart 2025 verplicht geworden. Deze omvatten onder andere phishingbestendige authenticatie, beveiligingstesten voor webapplicaties en voorgeschreven logboekbeheer.
  • De voorgestelde update van de HIPAA-beveiligingsregelgeving, die encryptie verplicht stelt, is medio 2026 nog niet definitief vastgesteld. Organisaties dienen de regelgeving van het Amerikaanse ministerie van Volksgezondheid (HHS) in de gaten te houden en encryptie van elektronische patiëntgegevens (ePHI) als een verwachte vereiste te beschouwen.
  • Een cryptografische inventarisatie is een verplichte voorwaarde voor PQC-migratie, HIPAA-encryptiebewijs, CMMC-cryptografische controles en elke audit waarbij documentatie over sleutelbeheer betrokken is.

Status van het nalevingskader 2025: Wat is er nieuw, wat is er veranderd en wat moet er nog gebeuren?

De onderstaande tabel biedt beveiligings- en compliance-teams een overzicht van de belangrijkste frameworks die in 2025 zijn gewijzigd en hun huidige handhavingsstatus medio 2026:

KaderWat is er veranderd in 2025?Status vanaf medio 2026Primaire doelgroep
DORA (EU)Is volledig van kracht sinds 17 januari 2025; ICT-risicobeheer, veerkrachttesten en bepalingen met betrekking tot derden zijn vereist.Van kracht; toezichtsonderzoeken gaande; TLPT-vereisten van toepassing op systeemrelevante ondernemingenEU-banken, verzekeraars, investeringsmaatschappijen, aanbieders van kritieke ICT-diensten
EU AI-wetDe bepalingen inzake verboden AI treden in werking op 2 februari 2025; de modelregels voor GPAI treden in werking op 2 augustus 2025.Eisen voor systemen met een hoog risico gaan in op 2 augustus 2026; de registratiedatabase is geopend.EU-ontwikkelaars, implementeerders en importeurs van AI-systemen met een hoog risico
PCI DSS v4.064 toekomstige vereisten werden verplicht op 31 maart 2025; versie 3.2.1 werd in maart 2024 buiten gebruik gesteld.Van kracht; QSA-beoordelingen gebruiken nu uitsluitend versie 4.0.Elke organisatie die kaartgegevens van kaarthouders opslaat, verwerkt of verzendt.
SEC Cyber ​​DisclosureMelding van materiële incidenten binnen 4 werkdagen; jaarlijkse risicobeheerrapportage (10-K).Van toepassing op alle rapporterende bedrijven; handhavingsmaatregelen zichtbaar in de rapporten van 2025.Amerikaanse beursgenoteerde bedrijven
HIPAA-beveiligingsregel (voorgesteld)Het Amerikaanse ministerie van Volksgezondheid (HHS) heeft voorgesteld om encryptie verplicht te stellen (niet langer bespreekbaar) in januari 2025.Nog niet definitief; commentaarperiode voor het voorstel tot regelgeving gesloten; tijdlijn voor de definitieve regelgeving onzekerAmerikaanse zorgverzekerde entiteiten en zakelijke partners
NIS2 (EU)Lidstaten moeten de overeenkomst uiterlijk in oktober 2024 omzetten; de handhaving is in de hele EU van start gegaan.De omzetting verschilt per lidstaat; de handhaving is actief in de meeste EU-jurisdicties.Essentiële en belangrijke entiteiten in 18 sectoren in de EU
CIRCIA (VS)CISA publiceerde de voorgestelde regels in april 2024; de commentaarperiode is gesloten.De definitieve regelgeving is medio 2026 nog niet gepubliceerd; het is noodzakelijk de CISA-tijdlijn te blijven volgen.Exploitanten van kritieke infrastructuur in 16 CISA-sectoren
NIST PQC (FIPS 203/204/205)NIST heeft in augustus 2024 drie PQC-normen afgerond.Migratieplanning is in volle gang; de uitfasering van RSA/ECC is gepland rond 2030 volgens NIST IR 8547.Alle organisaties die gebruikmaken van publieke-sleutelcryptografie
EU-verordening inzake cyberweerbaarheid (CRA)Aangenomen in oktober 2024; van toepassing op fabrikanten en importeurs van digitale producten.Volledige handhaving tegen eind 2027; CE-markeringseisen voor verbonden producten.Fabrikanten, importeurs en distributeurs van software en IoT-producten in de EU
Status van het raamwerk per september 2026. Controleer altijd de actuele handhavingsstatus bij de primaire regelgevende instanties voordat u nalevingsbeslissingen neemt.

Hoe zag de wereldwijde regelgeving inzake gegevensbescherming er in 2025 uit?

In 2025 hadden 144 landen wetten inzake gegevensbescherming of consumentenprivacy ingevoerd, waarmee ongeveer 79 tot 82% van de wereldbevolking werd gedekt. ​​In de Verenigde Staten hadden 21 staten eind 2025 uitgebreide wetten inzake consumentenprivacy aangenomen, tegenover 13 aan het begin van het jaar. Alleen al in 2025 traden acht nieuwe staatswetten in werking, waaronder Delaware, Iowa, Nebraska en New Hampshire (allemaal op 1 januari), gevolgd door Tennessee, Indiana, Montana, Oregon en Texas later in het jaar.

De Algemene Verordening Gegevensbescherming (AVG) van de EU bleef de wereldwijde maatstaf. EU-toezichthouders legden in 2024 boetes op van circa 1.2 miljard euro voor AVG-overtredingen, wat aantoont dat handhaving effectief is, zelfs terwijl de discussies over het vereenvoudigen van de naleving voor het mkb voortduurden. Buiten Europa vorderde de implementatie van de Indiase wet inzake digitale persoonsgegevensbescherming (ingevoerd in 2023), en Brazilië, Zuid-Korea en Kenia hadden in 2025 allemaal bijgewerkte of nieuwe wetgeving inzake gegevensbescherming.

De VS hebben nog steeds geen federale privacywetgeving. De American Data Privacy and Protection Act (ADPPA) is nooit aangenomen, hoewel de wet wel aangaf dat er brede steun was voor dataminimalisatie, toestemmingsvereisten en het recht van particulieren om actie te ondernemen. De praktische implicatie voor organisaties die in de VS actief zijn, blijft een lappendeken van staatsregelgeving die individueel moet worden nageleefd, waarbij de CCPA/CPRA van Californië de strengste norm vormt.

Voor internationaal opererende organisaties biedt het EU-VS-kader voor gegevensbescherming (overeengekomen in 2023) het huidige juridische mechanisme voor trans-Atlantische gegevensoverdracht na de ongeldigverklaring van Privacy Shield. Dat kader blijft van kracht vanaf medio 2026, hoewel het nog steeds juridisch wordt aangevochten bij Europese rechtbanken.

Wat waren de vereisten voor encryptie en cryptografische compliance in 2025?

Versleuteling is in 2025 van een aanbeveling voor best practices uitgegroeid tot een expliciete compliance-vereiste binnen meerdere frameworks. De AVG noemde versleuteling altijd al als een aanbevolen beveiligingsmaatregel die meldingsplicht bij datalekken kon voorkomen. In 2025 gingen frameworks nog een stap verder. De EU-richtlijn NIS2 stelt beleid voor het gebruik van cryptografie en versleuteling als een verplichte beveiligingsmaatregel voor essentiële en belangrijke entiteiten. PCI DSS v4.0 schrijft AES-256 of een equivalent daarvan voor voor kaartgegevens in rust en minimaal TLS 1.2 (TLS 1.3 heeft de voorkeur) voor gegevens die worden verzonden. De voorgestelde update van de HIPAA-beveiligingsregelgeving zou versleuteling van elektronische beschermde gezondheidsinformatie (ePHI) een verplichte specificatie maken in plaats van een optionele.

De post-kwantumdimensie heeft de urgentie vergroot. NIST heeft FIPS 203 (ML-KEM) , FIPS 204 (ML-DSA) en FIPS 205 (SLH-DSA) in augustus 2024 afgerond. De NIST IR 8547-richtlijn wijst erop dat RSA en ECC rond 2030 zullen worden uitgefaseerd. De dreiging van 'nu verzamelen en later decoderen' betekent dat organisaties die gevoelige gegevens met een lange levensduur opslaan, al kwetsbaar zijn, zelfs voordat kwantumcomputers die RSA kunnen kraken beschikbaar zijn. Federale instanties onder NSM-10 hadden actieve verplichtingen om cryptografische systemen te inventariseren en migratieplannen te ontwikkelen. Organisaties in de private sector onder CMMC, FedRAMP en DORA staan ​​voor dezelfde migratieperiode.

Adviesdiensten op maat

Wij beoordelen, ontwikkelen strategieën en implementeren encryptiestrategieën en -oplossingen die zijn afgestemd op uw behoeften.

Belangrijkste bevindingen uit de gegevens over encryptietrends voor 2025

  • Het gebruik van encryptie bereikt recordniveaus: De implementatie van encryptie binnen bedrijven nam in 2025 een enorme vlucht, waarbij steeds meer organisaties het consistent toepasten op databases, applicaties en cloudservices. Uit een onderzoek van het Ponemon Institute uit 2025 bleek de grootste jaarlijkse toename in de implementatie van encryptie binnen bedrijven in meer dan tien jaar. Sleutelbeheer bleef de belangrijkste operationele uitdaging, met name het beheren van de wildgroei aan sleutels in hybride cloudomgevingen en het opstellen van documentatie over sleutelbeheer voor auditors.
  • BYOK en HYOK voor datasoevereiniteit: Met 76% van de bedrijven die meerdere publieke cloudproviders gebruiken, nemen organisaties steeds vaker de controle over via Bring Your Own Key (BYOK) en Hold Your Own Key (HYOK) modellen. Bij deze modellen behoudt het bedrijf de controle over de encryptiesleutel in plaats van deze aan de cloudprovider te delegeren. Deze aanpak voldoet direct aan de eisen inzake gegevenssoevereiniteit van de AVG, DORA en de EU-regels voor gegevensoverdracht. Voor een gedetailleerde uitleg van deze modellen, zie onze handleiding. Het behouden van controle over encryptiesleutels in de cloud.
  • PQC-prototypering in volle gang: Naar schatting 57 tot 60% van de organisaties gaf aan in 2025 NIST PQC-algoritmen te evalueren of te prototypen. Bijna de helft was bezig hun cryptografische inventaris te beoordelen om te bepalen waar upgrades nodig zouden zijn. Het praktische knelpunt is dat je geen cryptografisch materiaal kunt migreren dat je niet kunt inzien, waardoor een volledige migratie onmogelijk is. cryptografische inventaris via CBOM Secure De vereiste eerste stap vóórdat er plannen voor een PQC-migratie worden gemaakt.
  • Crypto-flexibiliteit als middel om aan de regelgeving te voldoen: Ongeveer 45% van de organisaties gaf aan crypto-flexibiliteit, oftewel het vermogen van een organisatie om cryptografische algoritmen en sleutels te wisselen zonder de applicaties opnieuw te hoeven ontwerpen, als strategisch doel te beschouwen. Toezichthouders en auditors zullen in 2026 rechtstreeks vragen of een organisatie dit vermogen kan aantonen als onderdeel van PQC-gereedheidsbeoordelingen.

Auditklare checklist voor cryptografische compliance

De volgende checklist koppelt de meest gecontroleerde cryptografische beveiligingsmaatregelen aan de bijbehorende frameworkvereisten en bewijsstukken:

Controleer:Kadervereistebewijsmateriaal artefactEigenaar
Versleutel data in rust (AES-256 of equivalent)PCI DSS v4.0 Vereiste 3.5; HIPAA-beveiligingsregel (voorgesteld); NIS2 Artikel 21Versleutelingsbeleid; configuratiebewijs uit database-/opslagsystemenInfrastructuur / Beveiligingstechniek
Versleutel gegevens tijdens overdracht (minimaal TLS 1.2)PCI DSS v4.0 Req 4.2.1; NIST SP 800-52 Rev 2; NIS2TLS-configuratierapporten; resultaten van de kwetsbaarheidsscan tonen geen TLS 1.0/1.1 aan.Netwerk-/applicatietechniek
Inventaris van cryptografische sleutels gedocumenteerdCMMC 3.13.10; DORA Art. 9; NIST CSF PR.DS-2Sleutelbeheerregister of CBOM; HSM-partitie-inventarisBeveiligings-/cryptografieteam
Het sleutelrotatiebeleid wordt gehandhaafd.PCI DSS v4.0 Req 3.7; NIST SP 800-57; ISO 27001 A.10.1Sleutelrotatielogboeken; rotatieschema vastgelegd in sleutelbeheerbeleid.Beveiligingstechniek
FIPS 140-2/140-3 gevalideerde modules in gebruikFIPS 140-3 (verplicht voor de Amerikaanse federale overheid); CMMC; FedRAMPNIST CMVP-certificaatnummers voor gebruikte HSM's; CMVP-validatiestatus geverifieerdInfrastructuur
PQC-migratie-inventarisatie voltooidNSM-10 (Amerikaanse federale norm); NIST IR 8547; DORA (algoritmisch risico)Cryptografische materiaallijst (CBOM) met een overzicht van alle RSA/ECC-sleutelgebruikenBeveiligingsarchitectuur
Geen verouderde algoritmen in productie (MD5, SHA-1, DES, RC4)PCI DSS v4.0; NIST SP 800-131A; FIPS 186-5Uitvoer van de kwetsbaarheidsscan of cryptografische detectie die bevestigt dat er geen verouderde algoritmen worden gebruikt.Beveiligingstechniek

Hoe zagen de eisen voor AI-governance er in 2025 uit?

De EU-wetgeving inzake kunstmatige intelligentie (Verordening EU 2024/1689) is 's werelds eerste alomvattende wetgeving op het gebied van kunstmatige intelligentie die in 2025 van de aannamefase naar de handhavingsfase is overgegaan. Het is belangrijk om de gefaseerde aanpak nauwkeurig te begrijpen, omdat de meest veeleisende eisen nog moeten worden ingevoerd:

  1. Februari 2, 2025: Verboden op AI met onaanvaardbaar risico zijn van kracht geworden. Verboden toepassingen zijn onder meer realtime biometrische bewaking in openbare ruimtes (met enkele beperkte uitzonderingen voor wetshandhaving), AI-systemen die psychologische kwetsbaarheden uitbuiten, sociale scoresystemen en bepaalde voorspellende politietoepassingen.
  2. Augustus 2, 2025: De transparantieverplichtingen voor algemene AI-modellen (GPAI-modellen) zijn van kracht geworden. Aanbieders van GPAI-modellen moeten trainingsgegevens documenteren, technische documentatie verstrekken en voldoen aan de EU-auteursrechtwetgeving. Aanbieders van GPAI-modellen met een systeemrisico (boven een bepaalde rekendrempel) worden bovendien onderworpen aan aanvullende eisen op het gebied van vijandige testen.
  3. Augustus 2, 2026: De volledige verplichtingen voor AI-systemen met een hoog risico treden in werking. Toepassingen met een hoog risico omvatten AI in het beheer van kritieke infrastructuur, beslissingen over werkgelegenheid en personeelsbeheer, kredietbeoordeling, biometrische categorisatie en AI-componenten in medische apparaten of voertuigen. Deze systemen vereisen conformiteitsbeoordelingen, registratie in de EU-AI-database, menselijke toezichtsmechanismen en monitoring na marktintroductie.

In de Verenigde Staten werd in 2025 geen alomvattende federale wetgeving inzake AI aangenomen. De Federal Trade Commission (FTC) gebruikte bestaande bevoegdheden op het gebied van consumentenbescherming om AI-gerelateerde misleiding en discriminatie aan te pakken. De Equal Employment Opportunity Commission (EEOC) handhaafde haar handhavingsbeleid ten aanzien van AI-gestuurde wervingstools met een discriminerend, onevenredig effect. Op staatsniveau voegden de AI-wetgeving van Colorado en de AI Video Interview Act van Illinois verplichtingen toe op staatsniveau met betrekking tot AI-naleving, die variëren per sector en toepassing. De TAKE IT DOWN Act, gericht op niet-consensuele intieme beelden gegenereerd door AI, werd in 2025 aangenomen.

De praktische compliance-maatregel voor organisaties die AI-systemen gebruiken: classificeer elk AI-systeem dat in gebruik is volgens de risicocategorieën van de EU AI-wetgeving, nu, vóór augustus 2026, indien de organisatie aan de EU-regelgeving is blootgesteld. Het Compliance Advisory-team van Encryption Consulting kan ondersteuning bieden bij AI-risicoclassificaties als onderdeel van bredere compliance-adviestrajecten.

Wat waren de vereisten voor openbaarmaking van cyberbeveiligingsincidenten en het melden ervan in 2025?

De verplichte melding van incidenten werd in 2025 een wettelijke verplichting voor de grootste categorie organisaties. Twee raamwerken vormden de basis voor het grootste deel van de nalevingsactiviteiten:

SEC-regelgeving inzake cyberbeveiliging: De regelgeving van de Securities and Exchange Commission (SEC) inzake openbaarmaking van cyberbeveiligingsincidenten verplichtte beursgenoteerde bedrijven om materiële cyberbeveiligingsincidenten te melden via Formulier 8-K binnen vier werkdagen nadat was vastgesteld dat een incident materieel was. De regelgeving vereiste ook jaarlijkse openbaarmaking via Formulier 10-K van processen voor cyberrisicobeheer, regelingen voor toezicht door de raad van bestuur en de rol van het management in cyberbeveiligingsgovernance. Kleinere rapporterende bedrijven voldeden volledig aan de regelgeving in 2025. Eind 2024 had 95% van de raden van bestuur van S&P 500-bedrijven expliciet toezicht op cyberbeveiliging op bestuursniveau toegewezen, mede als reactie op deze openbaarmakingsvereisten.

CIRCIA-status: De Cyber ​​Incident Reporting for Critical Infrastructure Act van 2022 droeg CISA op om verplichte incidentrapportage binnen 72 uur en melding van losgeld bij ransomware binnen 24 uur in te voeren voor beheerders van kritieke infrastructuur. CISA publiceerde in april 2024 een voorstel voor regelgeving. Medio 2026 was de definitieve regelgeving nog niet gepubliceerd. Organisaties in de 16 kritieke infrastructuursectoren van CISA dienen de tijdlijn van de regelgeving van CISA in de gaten te houden en hun incidentresponsplannen af ​​te stemmen op de voorgestelde termijn van 72 uur, ongeacht wanneer de definitieve regelgeving van kracht wordt.

Aanvullende sectorspecifieke rapportageverplichtingen die in 2025 van kracht waren, omvatten: de NYDFS-cyberbeveiligingsverordening (72 uur melding aan NYDFS voor bepaalde cyberincidenten), de OCC/FFIEC-meldingsvereisten voor banken (36 uur melding aan banktoezichthouders voor materiële cyberincidenten), incidentrapportage door DoD-aannemers onder DFARS 252.204-7012 en de HIPAA-meldingsplicht voor datalekken (60 dagen voor datalekken die 500 of meer personen treffen, met actieve handhaving door OCR).

Adviesdiensten op maat

Wij beoordelen, ontwikkelen strategieën en implementeren encryptiestrategieën en -oplossingen die zijn afgestemd op uw behoeften.

Hoe bouw je een incidentresponsproces dat voldoet aan de openbaarmakingsvereisten van 2025?

De rapportagetermijn van 4 werkdagen van de SEC en de door CIRCIA voorgestelde termijn van 72 uur zijn zo kort dat het ontwerpen van incidentresponsprocessen nu een compliancefunctie is, en niet langer alleen een functie van de beveiligingsoperaties. Het volgende genummerde proces koppelt de responsstappen aan de openbaarmakingsverplichtingen:

  1. Detectie en triage (Dag 0): De termijn voor SEC-rapportage begint te lopen vanaf het moment dat de organisatie een incident als materieel beschouwt, niet vanaf het moment dat het incident begon. Stel duidelijke triagecriteria vast voor wat een materieel cyberincident is, in lijn met de SEC-definitie (een redelijke investeerder zou het als belangrijk beschouwen). Documenteer de triagebeslissing met tijdstempels.
  2. Activeer juridische zaken en compliance (Dag 0-1): Juridisch adviseurs bepalen de materialiteit en de rapportageverplichtingen binnen de toepasselijke kaders (SEC, NYDFS, HIPAA, CIRCIA, GDPR, 72-uurstermijn indien van toepassing). Vertrouw niet alleen op de IT-afdeling voor deze bepaling. Veel handhavingsonderzoeken van de SEC hebben zich gericht op de periode tussen het moment waarop de IT-afdeling op de hoogte was en het moment waarop het management de materialiteit vaststelde.
  3. Informeer toezichthouders (dag 1-3): Dien formulier 8-K (SEC) in en stel de NYDFS, OCC of sectorregulator op de hoogte, al naar gelang van toepassing. In het kader van de AVG dient u de relevante toezichthoudende autoriteit binnen 72 uur na constatering van een inbreuk op de hoogte te stellen indien er een risico bestaat voor de rechten en vrijheden van personen.
  4. Conceptuele communicatie met het publiek en belanghebbenden (dag 2-4): Bereid communicatie voor investeerders voor die aansluit op het 8-K-formulier. Stel klantmeldingen op indien persoonsgegevens betrokken zijn, conform de geldende wetgeving inzake melding van datalekken. Coördineer de juridische beoordeling vóór elke openbare verklaring.
  5. Documenteer het reactieverloop (lopend): Houd een gedetailleerde tijdlijn bij van wanneer de organisatie op de hoogte raakte, welke acties werden ondernomen en wanneer elke melding werd gedaan. Deze tijdlijn dient als bewijsmateriaal voor een eventuele latere controle door de toezichthoudende instantie.
  6. Evaluatie en herstel na het incident (dag 30-60): Voer een oorzaakanalyse uit en documenteer de herstelmaatregelen. Werk de HIPAA-risicobeoordelingen, DORA-incidentdocumentatie of CMMC-bewijspakketten bij, indien van toepassing. Dien alle vereiste vervolgmeldingen in bij de toezichthouders.

Hoe is compliance, ESG en bestuurlijke governance in 2025 geïntegreerd?

In 2025 werden cyberbeveiliging en gegevensbescherming voor het eerst op grote schaal expliciete onderdelen van de rapportage over milieu, maatschappij en governance (ESG). De EU-richtlijn inzake duurzaamheidsrapportage (CSRD), die in 2025 van kracht werd voor grote bedrijven, vereiste openbaarmakingen over governance en risicomanagement die direct betrekking hebben op de manier waarop bedrijven omgaan met cyberbeveiliging om de bedrijfscontinuïteit te waarborgen. De Europese standaarden voor duurzaamheidsrapportage (ESRS) onder de CSRD omvatten openbaarmakingen over bedrijfsgedrag die betrekking hebben op gegevensbeveiliging en privacypraktijken.

Ratingbureaus zoals MSCI en Sustainalytics hebben de geschiedenis van datalekken en de volwassenheid van het informatiebeveiligingsbeleid meegenomen in hun ESG-scores. Bijna 79% van de institutionele beleggers die in 2025 werden ondervraagd, gaf aan dat besturen expertise op het gebied van cyberbeveiliging moeten aantonen en gedetailleerde maatregelen ter beperking van risico's moeten beschrijven. De eis van de SEC-regelgeving inzake cyberbeveiliging om aan te geven welke bestuurscommissie verantwoordelijk is voor cyberbeveiliging, creëerde directe verantwoording op bestuursniveau: 77% van de grote Amerikaanse bedrijven gaf in 2025 aan dat cyberbeveiliging een expliciete verantwoordelijkheid van de auditcommissie was, tegenover 25% in 2019.

DORA sluit ook aan bij ESG door operationele veerkracht expliciet te beschouwen als een kwestie van systeemstabiliteit: een financiële instelling die haar digitale activiteiten niet onder druk kan handhaven, creëert risico's die verder reiken dan haar eigen balans. Dit impliceert dat complianceprogramma's in 2026 en daarna rapportagedocumenten op bestuursniveau moeten opleveren, en niet alleen bewijs van technische controles.

Wat waren de eisen aan de toeleveringsketen en naleving van regelgeving door derden in 2025?

De verplichtingen met betrekking tot de beveiliging van de toeleveringsketen zijn in 2025 verschoven van vrijwillige kaders naar afdwingbare vereisten in meerdere rechtsgebieden. De EU-richtlijn NIS2 heeft uitgebreid risicobeheer van de toeleveringsketen verplicht gesteld voor essentiële en belangrijke entiteiten. Organisaties moeten de cyberrisico's van elke leverancier en digitale dienstverlener identificeren en beoordelen, op basis van die beoordelingen beveiligingsmaatregelen implementeren en de risico's van leveranciers continu monitoren.

DORA legt parallelle verplichtingen op aan financiële instellingen in de EU met betrekking tot ICT-risico's van derden: bedrijven moeten een inventarisatie maken van kritieke ICT-leveranciers, de risico's van uitbesteding beoordelen en contractuele bepalingen opnemen met betrekking tot beveiligingsvereisten, melding van incidenten, auditrechten en exitclausules. DORA geeft toezichthouders ook de bevoegdheid om rechtstreeks toezicht te houden op aangewezen kritieke derde partijen (CTPP's), zoals grote cloudproviders die diensten leveren aan EU-banken.

De EU-verordening inzake cyberveiligheid (Cyber ​​Resilience Act, CRA), die in oktober 2024 werd aangenomen en eind 2027 volledig van kracht wordt, gaat nog een stap verder: fabrikanten, importeurs en distributeurs van software- en hardwareproducten met digitale componenten moeten cyberbeveiliging vanaf het ontwerp inbouwen, materiaallijsten voor software (Software Bill of Materials, SBOM's) verstrekken en programma's voor het melden van kwetsbaarheden onderhouden. Iedere organisatie die digitale producten in de EU verkoopt, moet nu al de naleving van de CRA in de gaten houden, ook al is de volledige ingangsdatum 2027.

In de VS is de beveiliging van de softwareleveringsketen een belangrijk aandachtspunt geworden na de invoering van het Secure Software Development Framework (SSDF) van CISA en OMB M-22-18, die federale instanties en hun softwareleveranciers verplichten te verklaren dat ze veilige ontwikkelingspraktijken hanteren. Voor defensieaannemers omvatten de CMMC Level 2- en Level 3-vereisten risicobeheersingsmaatregelen voor de toeleveringsketen.

De praktische kloof die in enquêtes uit 2025 naar voren komt, is aanzienlijk: 88% van de CISO's gaf aan zich zorgen te maken over cyberrisico's in de toeleveringsketen, maar minder dan de helft van de organisaties controleerde zelfs maar 50% van hun leveranciers op cybersecurityproblemen. Voor organisaties die programma's voor risicobeheer van derden opzetten om te voldoen aan de NIS2-, DORA- of CMMC-vereisten, omvat het minimaal vereiste programma: een leveranciersinventaris met risicoclassificatie, beveiligingsvragenlijsten voor kritieke leveranciers, contractuele incidentmeldingsclausules (een meldingstermijn van 48 uur is gebruikelijk), auditrechtclausules en documentatie van het beoordelingsproces als auditbewijs. Voor inzicht in de softwaretoeleveringsketen bieden de door CodeSign Secure geproduceerde SBOM's het document dat zowel DORA als de CRA vereisen.

Wat waren de vereisten voor naleving van identiteits- en toegangsbeheer in 2025?

Multifactorauthenticatie (MFA) is in 2025 een basisvereiste geworden in plaats van een aanbevolen praktijk. Artikel 21 van NIS2, de basisbeveiligingsmaatregelen, vermeldt multifactor- of continue authenticatie expliciet als een vereiste controle. De voorgestelde update van de HIPAA-beveiligingsregelgeving zou MFA verplicht stellen voor alle toegang tot systemen die elektronische patiëntgegevens (ePHI) verwerken. PCI DSS v4.0 vereist MFA voor alle niet-console-beheertoegang en alle toegang op afstand tot de omgeving met kaartgegevens. De NYDFS-cyberbeveiligingsverordening vereist MFA voor toegang tot elk niet-openbaar informatiesysteem. Cyberverzekeraars eisen MFA over het algemeen als voorwaarde voor dekking, waardoor het zowel een wettelijke als een commerciële vereiste is.

IAM-controles nalevingsmapping

  • Meervoudige authenticatie (MFA): Vereist onder NIS2 Artikel 21, PCI DSS v4.0 Vereiste 8.4, voorgestelde HIPAA-update, NYDFS Cybersecurity Regulation Sectie 500.12 en CMMC 3.5.3. Bewijsstuk: MFA-dekkingsrapport van de identiteitsaanbieder met alle gebruikersaccounts, met name accounts met bevoorrechte toegang en accounts met toegang op afstand.
  • Principe van minimale bevoegdheden en op rollen gebaseerde toegangscontrole (RBAC): Vereist volgens NIS2, NIST SP 800-171 (CMMC-basislijn), ISO 27001 A.9.2 en PCI DSS v4.0 Req 7. Bewijsmateriaal: driemaandelijkse gebruikerstoegangsrapporten; RBAC-rollenmatrix; logboeken van privilege-escalatie.
  • Privileged Access Management (PAM): Vereist of sterk geïmpliceerd door NYDFS, FFIEC, CMMC 3.1.6 en NIS2-basiscontroles. Bewijsmateriaal: reikwijdte van de PAM-oplossingsimplementatie; bewijsmateriaal van sessieopnames; just-in-time provisioning-logboeken voor beheerdersaccounts.
  • Netwerksegmentatie en apparaatvertrouwen: Vereist onder NERC CIP voor elektriciteitsbedrijven; de voorgestelde HIPAA-update vereist expliciet netwerksegmentatie; de ​​basiscontroles van NIS2 omvatten monitoring van de netwerkbeveiliging. Bewijsmateriaal: netwerkarchitectuurdiagrammen die segmentatie tonen; beoordelingen van firewallregels; rapporten over de naleving van de apparaatstatus vanuit het endpointbeheer.
  • Afstemming van de Zero Trust-architectuur: Het Zero Trust Maturity Model van CISA biedt het referentiekader. De Zero Trust Strategy van het Amerikaanse Ministerie van Defensie (2022) stelt de doelstelling voor defensienetwerken en -aannemers vast voor 2027. Er is geen enkele regelgeving die Zero Trust expliciet voorschrijft, maar de implementatie van de principes ervan voldoet aan de specifieke IAM-, segmentatie- en monitoringcontroles die door verschillende frameworks worden vereist. Bewijsmateriaal: beoordeling van de Zero Trust-volwassenheid aan de hand van het CISA-model; documentatie van de implementatie van identiteitsverificatie, apparaatverificatie en microsegmentatie.

Branchespecifieke compliance-uitdagingen in 2025

Financiële diensten

DORA was de bepalende compliance-maatregel voor financiële dienstverleners in de EU in 2025. Banken, verzekeraars en beleggingsondernemingen moesten uiterlijk 17 januari 2025 beschikken over raamwerken voor ICT-risicobeheer, procedures voor incidentrapportage, programma's voor risicobeheer van derden en veerkrachttesten. De meest veeleisende DORA-verplichting voor systeemrelevante instellingen is Threat-Led Penetration Testing (TLPT), die minimaal elke drie jaar moet worden uitgevoerd door gekwalificeerde testers met behulp van op inlichtingen gebaseerde methodologieën. DORA vereist ook dat bedrijven ICT-incidenten classificeren aan de hand van vastgestelde criteria en deze binnen voorgeschreven termijnen melden aan hun financiële toezichthouder: een eerste melding binnen 4 uur na classificatie, een tussentijds rapport binnen 72 uur en een definitief rapport binnen een maand.

In de VS bracht de deadline van maart 2025 voor PCI DSS v4.0 64 eerder op de toekomst gerichte vereisten in werking. Belangrijke toevoegingen zijn onder meer: ​​vereisten voor gerichte risicoanalyses ter ondersteuning van de implementatie van bepaalde controles op maat, phishingbestendige authenticatiemethoden (zoals FIDO2) als voorkeursalternatief voor traditionele MFA, meer gedetailleerde logboekregistratievereisten met fraudebestendige auditlogboeken en verplicht kwetsbaarheidsbeheer voor scripts van betaalpagina's.

Banktoezichthouders in de VS blijven eisen dat grote incidenten binnen 36 uur worden gemeld (OCC, FDIC, Federal Reserve-regel van kracht vanaf 2022). Voor een praktische handleiding over de specifieke vereisten van DORA, zie onze DORA-nalevingshandleiding.

Gezondheidszorg

De voorgestelde update van de HIPAA-beveiligingsregelgeving (NPRM gepubliceerd in januari 2025) vertegenwoordigt de meest ingrijpende wijziging van de regelgeving sinds 2013. Belangrijke voorgestelde wijzigingen zijn onder meer: ​​het verplicht stellen van encryptie van ePHI in rust en tijdens transport (het verwijderen van de aanduiding 'adresseerbaar'); het verplichten van MFA voor alle toegang tot systemen die ePHI bevatten; het verplichten van jaarlijkse technische beveiligingsbeoordelingen; het verplichten van het bijhouden van een inventaris van bedrijfsmiddelen en het in kaart brengen van het netwerk; en het verplichten van gedocumenteerde herstelplannen met specifieke RTO- en RPO-doelstellingen.

De regelgeving is medio 2026 nog niet definitief vastgesteld. Organisaties moeten er niet van uitgaan dat dit betekent dat er geen actie vereist is. De handhavingsgeschiedenis van OCR laat zien dat het ontbreken van een risicoanalyse, ontoereikende encryptie en zwakke toegangscontroles de meest genoemde tekortkomingen zijn bij datalekonderzoeken. Het beschouwen van de vereisten van het voorstel als de praktische zorgstandaard is een verdedigbare nalevingsstrategie totdat de regelgeving definitief is vastgesteld.

De cybersecurity-eisen van de FDA voor medische apparaten (PATCH Act, aangenomen in december 2022) bleven ook in 2025 van kracht. Nieuwe apparaten moesten bij de aanvraag documentatie over de cybersecurity-architectuur, SBOM's, plannen voor monitoring van kwetsbaarheden na marktintroductie en gecoördineerde procedures voor het melden van kwetsbaarheden bevatten. Ziekenhuizen die inventarissen van verbonden apparaten bijhouden en netwerksegmentatie voor medische apparaten garanderen, voldoen tegelijkertijd aan de verwachtingen van de FDA en de voorgestelde HIPAA-vereiste voor netwerksegmentatie. Voor een breder overzicht van de HIPAA-vereisten kunt u onze HIPAA-educatiegids raadplegen.

Kritische infrastructuur

Door de uitbreiding van de sectoren die onder NIS2 vallen, vallen veel organisaties in 2025 voor het eerst onder de regelgeving. De richtlijn omvat nu 18 sectoren, waaronder energie, transport, bankwezen, gezondheidszorg, openbaar bestuur, digitale infrastructuur (DNS, datacenters, cloud), afvalbeheer, ruimtevaart en de productie van kritieke producten. Essentiële entiteiten (grotere organisaties in sectoren met een hogere kritische waarde) worden geconfronteerd met strengere eisen en direct toezicht dan belangrijke entiteiten.

De bepaling inzake managementverantwoordelijkheid in NIS2 is een van de belangrijkste wijzigingen ten opzichte van de oorspronkelijke NIS1-richtlijn: managementorganen van essentiële entiteiten kunnen persoonlijk aansprakelijk worden gesteld voor het niet naleven van de regels, en nationale autoriteiten kunnen personen tijdelijk verbieden om managementverantwoordelijkheden uit te oefenen bij entiteiten die zich niet aan de regels houden. Dit creëert een directe persoonlijke stimulans voor leidinggevenden om ervoor te zorgen dat cybersecuritygovernance functioneel is en niet louter ceremonieel.

Voor een uitgebreide uiteenzetting van wat NIS2 vereist en hoe u een conform programma kunt opzetten, raadpleegt u onze NIS2-nalevingshandleiding.

Wat encryptieconsultancy daadwerkelijk zou aanbevelen op basis van compliance-trends in 2025

Het compliance-landschap van 2025 beloonde organisaties die auditklare documentatiepraktijken hadden ontwikkeld, gecentraliseerde inzichten in belangrijke managementinformatie hadden gecreëerd en incidentresponsprocessen hadden opgezet die waren afgestemd op specifieke rapportagetermijnen, in plaats van op algemene goede praktijken. Hieronder beschrijven we wat de organisaties die 2025 goed doorstonden onderscheidde van de organisaties die het moeilijk hadden:

Organisaties die vóór de invoering van de PQC- en encryptievereisten van 2025 een cryptografische inventarisatie hadden voltooid, beschikten over een concreet uitgangspunt voor migratieplanning en auditbewijs. Organisaties die dit niet hadden gedaan, stonden voor de dubbele uitdaging om hun encryptiebeleid aan auditors uit te leggen en tegelijkertijd te achterhalen welke encryptiemethoden ze daadwerkelijk hadden geïmplementeerd. Een CBOM Secure- traject levert precies de inventarisatie op die nodig is voor CMMC-, DORA- en PQC-migratieplanning.

Organisaties die hun incidentresponsplannen hadden afgestemd op specifieke wettelijke termijnen (4 werkdagen voor de SEC, 72 uur voor de GDPR-toezichthoudende autoriteiten, 36 uur voor de Amerikaanse banktoezichthouders) konden de eerste praktijktest van deze vereisten zonder problemen doorstaan. Organisaties met generieke incidentresponsplannen ondervonden dat de stap van het bepalen van de materialiteit, de interdisciplinaire notificatieketen en de voorbereiding van de wettelijke documenten langer duurden dan de gestelde termijnen.

Voor organisaties die in 2026 nog steeds bezig zijn met het opbouwen van deze fundamenten, is de beste volgorde: eerst inventarisatie, dan beleid, en als laatste de tools. Het aanschaffen van een complianceplatform voordat er een gedocumenteerd beleid en een complete inventarisatie van de activa zijn, is de meest voorkomende reden waarom complianceprojecten vastlopen of bewijsmateriaal opleveren dat de audit niet doorstaat.

Hoe encryptieconsultancy kan helpen

Encryption Consulting is een ISO/IEC 27001:2022 en SOC 2 gecertificeerd adviesbureau voor toegepaste cryptografie en compliance. Wij helpen organisaties bij het samenstellen van bewijsmateriaal, cryptografische controles en governance-documentatie die de compliance-trends van 2025 vereisen, vóórdat de volgende audit of handhavingsmaatregel dit noodzakelijk maakt.

  • Compliance-adviesdiensten: Onze gestructureerde Compliance Adviesdienst Dit rapport brengt uw huidige situatie in kaart ten opzichte van GDPR, PCI DSS v4.0, HIPAA, NIS2, DORA, CMMC en FedRAMP, identificeert hiaten in de controlemechanismen en stelt een prioriteitsplan op voor herstel met auditklare bewijssjablonen. Dit is het juiste startpunt voor organisaties die tegelijkertijd een gedocumenteerde compliance-positie binnen meerdere frameworks nodig hebben.
  • CBOM Secure (cryptografische inventaris): CBOM Secure Het systeem voert een inventarisatie uit van uw cloudaccounts, on-premises infrastructuur en applicaties om een ​​cryptografische materiaallijst (CBOM) te genereren. Deze inventaris is een voorwaarde voor PQC-migratieplanning, HIPAA-encryptiebewijs, DORA-sleutelbeheerdocumentatie en CMMC-beoordelingen van cryptografische controles.
  • PQC-gereedheid en -advies: Het PQC-gereedheidsdienst en PQC Centrum van Uitmuntendheid Beoordeel uw huidige cryptografische risico's in alle relevante omgevingen, identificeer welke sleutelmaterialen en algoritmen moeten worden gemigreerd vóór de vervaldatum van NIST IR 8547, en stel een migratieplan op dat is afgestemd op uw specifieke complianceverplichtingen en operationele planning.
  • HSM als een service: Voor organisaties die een door FIPS 140-3 Level 3 gevalideerde sleutelbewaring nodig hebben om te voldoen aan de CMMC-, FedRAMP- of DORA-vereisten voor sleutelbeheer, HSM-as-a-Service Biedt dedicated, conforme HSM-capaciteit zonder de aanschaf- en onderhoudskosten van hardware die gepaard gaan met een implementatie op locatie.
  • PKI als een service: Voor organisaties waarvan de complianceprogramma's een gedocumenteerde, controleerbare certificaatinfrastructuur vereisen voor apparaatidentificatie, TLS, codeondertekening of gebruikersauthenticatie, PKI-as-a-Service Biedt een volledig beheerde CA met CP/CPS-governance-documentatie, een altijd offline root-CA met ceremonie-records en door de klant beheerde sleutelbewaring, die allemaal auditdocumenten zijn die vereist zijn voor NIS2-, DORA- en HIPAA-programma's.

Adviesdiensten op maat

Wij beoordelen, ontwikkelen strategieën en implementeren encryptiestrategieën en -oplossingen die zijn afgestemd op uw behoeften.

Conclusie

De compliance-trends van 2025 hadden een gemeenschappelijk kenmerk: raamwerken die al jaren werden verwacht, werden daadwerkelijk afdwingbaar. DORA ging van de voorbereidingsfase naar de onderzoeksfase. De EU AI-wetgeving ging van publicatie naar verbod. De toekomstige vereisten van PCI DSS v4.0 werden vereisten voor het heden. De cyberdisclosure-regel van de SEC ging in hetzelfde kalenderjaar van voorstel naar handhaving naar onderzoek.

De organisaties die 2025 goed hebben doorstaan, hadden twee dingen gemeen: ze beschouwden deadlines voor compliance als concrete data in plaats van planningshorizons, en ze hadden documentatiepraktijken ontwikkeld die auditbewijs opleverden als bijproduct van de normale bedrijfsvoering in plaats van als een haastklus vlak voor elke beoordeling. Deze twee gewoonten onderscheiden organisaties die compliance beheersbaar vinden van organisaties die er voortdurend reactief mee bezig zijn.

Als we naar 2026 en 2027 kijken, is de volgende golf al zichtbaar: de eisen voor systemen met een hoog risico van de EU AI-wetgeving treden in augustus 2026 volledig in werking, de handhaving van de Cyber ​​Resilience Act begint in 2027 en elke organisatie die RSA of ECC gebruikt, loopt steeds dichter tegen de deadline voor de uitfasering van NIST IR 8547 aan. De organisaties die nu al beginnen met de inventarisatie, de classificatie en de migratieplanning, hoeven later niet aan een toezichthouder of raad van bestuur uit te leggen waarom ze dit onder druk doen.

Laatst beoordeeld en bijgewerkt: 1 september 2026. Encryption Consulting herziet dit bericht wanneer er belangrijke wetswijzigingen plaatsvinden, zoals de publicatie van de definitieve CIRCIA-regelgeving, de finalisering van de HIPAA-beveiligingsregelgeving, herzieningen van NIST IR 8547 of nieuwe implementatieregelgeving van de EU AI-wetgeving. Neem contact op met ons team voor vragen over de specifieke nalevingsvereisten van uw organisatie.

Veelgestelde Vragen / FAQ

Wat waren de belangrijkste compliance-trends in 2025?

De zes belangrijkste compliance-trends van 2025 waren: wereldwijde wetgeving inzake gegevensbescherming die 144 landen en 21 Amerikaanse staten bereikt met uitgebreide statuten; encryptie die van een optionele naar een feitelijk verplichte optie evolueert onder NIS2 en de voorgestelde update van de HIPAA-beveiligingsregel; de eerste handhavingsbepalingen van de EU AI-wet die in februari 2025 van kracht worden; de cyberrapportageregels van de SEC die een meldingstermijn van 4 werkdagen vereisen voor materiële incidenten; de volledige inwerkingtreding van DORA voor financiële entiteiten in de EU in januari 2025; en de gereedheid voor post-kwantumcryptografie die een actieve aanbestedingseis wordt na de finalisering van FIPS 203, 204 en 205 door NIST in augustus 2024.

Wat is de deadline van NIST voor post-kwantumcryptografie voor organisaties?

De NIST IR 8547-richtlijn wijst op de uitfasering van RSA en ECC rond 2030, met een volledige uitsluiting in 2035. NIST heeft FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) en FIPS 205 (SLH-DSA) in augustus 2024 afgerond. Federale instanties die onder NSM-10 vallen, zijn al verplicht om cryptografische systemen te inventariseren en migratieplannen te ontwikkelen. Organisaties in de private sector die onder DORA, CMMC of FedRAMP vallen, hebben dezelfde migratieperiode. Het praktische startpunt is een cryptografische inventarisatie om elke RSA- en ECC-sleutel die onder de reikwijdte valt te identificeren voordat met de migratieplanning kan worden begonnen.

Wanneer is DORA van kracht geworden en wat houdt de wet in?

De EU-verordening inzake digitale operationele veerkracht (DORA) is op 17 januari 2025 volledig van kracht geworden voor banken, verzekeraars, beleggingsondernemingen en hun kritieke ICT-leveranciers. DORA vereist een gedocumenteerd raamwerk voor ICT-risicobeheer, jaarlijkse veerkrachttests, waaronder dreigingsgestuurde penetratietests (TLPT) voor systeemrelevante instellingen, incidentrapportage aan financiële toezichthouders binnen vastgestelde termijnen en contractuele bepalingen inzake ICT-risico's van derden, inclusief auditrechten en exitclausules. Boetes voor niet-naleving kunnen oplopen tot 2% van de totale jaarlijkse wereldwijde omzet van financiële instellingen.

Wat hield de EU AI-wetgeving in 2025 in?

De EU-wetgeving inzake kunstmatige intelligentie (AI) is in 2025 gefaseerd van kracht geworden. Verboden op het gebruik van AI met een onaanvaardbaar risico zijn op 2 februari 2025 ingegaan. De transparantieverplichtingen voor algemene AI-modellen zijn op 2 augustus 2025 van kracht geworden. De eisen voor AI-systemen met een hoog risico zijn op 2 augustus 2026 volledig van kracht geworden. Organisaties moeten hun AI-systemen classificeren, conformiteitsbeoordelingen uitvoeren voor toepassingen met een hoog risico, technische documentatie bijhouden en systemen registreren in de EU-AI-database.

Wat hield de SEC-regelgeving inzake cyberbeveiliging in 2025 precies in?

De regelgeving van de SEC vereiste dat beursgenoteerde bedrijven materiële cyberbeveiligingsincidenten binnen vier werkdagen na vaststelling van de materialiteit openbaar maakten via formulier 8-K. Ook werden jaarlijkse formulieren 10-K-rapportages vereist over processen voor het beheer van cyberbeveiligingsrisico's, de regelingen voor toezicht door de raad van bestuur en de rol van het management in het bestuur. Alle rapporterende bedrijven, inclusief kleinere bedrijven, voldeden in 2025 volledig aan de regelgeving.

Wat is CIRCIA en wanneer is het van kracht geworden?

De CIRCIA-wetgeving (Cyber ​​Incident Reporting for Critical Infrastructure Act, 2022) draagt ​​CISA op om regels uit te vaardigen die vereisen dat beheerders van kritieke infrastructuur substantiële cyberincidenten binnen 72 uur en losgeldbetalingen bij ransomware binnen 24 uur melden. CISA publiceerde in april 2024 een voorstel voor regelgeving. Medio 2026 was de definitieve regelgeving nog niet gepubliceerd. Organisaties in sectoren met kritieke infrastructuur dienen de regelgeving van CISA te volgen en hun responsplannen af ​​te stemmen op de voorgestelde termijn van 72 uur.

Is encryptie nu verplicht onder HIPAA?

Medio 2026 was de voorgestelde update van de HIPAA-beveiligingsregelgeving van januari 2025, die encryptie verplicht zou stellen, nog niet definitief. Het voorstel zou de aanduiding 'adresseerbaar' voor encryptie van elektronische patiëntgegevens (ePHI) in rust en tijdens transport verwijderen. Organisaties zouden encryptie van ePHI als een praktische compliance-eis moeten beschouwen, gezien de handhavingspatronen van het Office for Civil Rights (OCR), zelfs zolang de formele regelwijziging nog in behandeling is.

Waar moeten organisaties in 2026 prioriteit aan geven op het gebied van compliance, gebaseerd op de trends van 2025?

Op basis van de nalevingstrends voor 2025 zouden organisaties in 2026 prioriteit moeten geven aan vier acties: een cryptografische inventarisatie voltooien om alle sleutels, certificaten en algoritmen te inventariseren voordat de PQC-migratieplanning van start gaat; de classificatie volgens de EU AI Act voor alle AI-systemen verifiëren en conformiteitsbeoordelingen starten vóór de deadline van augustus 2026 voor systemen met een hoog risico; de bewijsstukken voor DORA-naleving bevestigen indien er financiële diensten in de EU worden aangeboden, aangezien er toezichtsonderzoeken gaande zijn; en draaiboeken voor incidentrespons testen aan de hand van de rapportagetermijnen van 4 werkdagen van de SEC en 72 uur van CIRCIA voordat een daadwerkelijk incident de test noodzakelijk maakt.