De Europese Commissie heeft een alomvattend actieplan voor cyberbeveiliging en kunstmatige intelligentie onthuld, waarin een routekaart wordt uiteengezet om AI-gestuurde cyberdreigingen tegen te gaan en tegelijkertijd de bescherming van kritieke infrastructuur in de hele Europese Unie te versterken.
Het plan, dat in juli 2026 door de Commissie werd gepresenteerd en breed werd uitgemeten door onder meer Euronews, Industrial Cyber en de International Association of Privacy Professionals (IAPP), vertegenwoordigt een van de belangrijkste beleidsinitiatieven tot nu toe om het snijvlak van AI en cyberbeveiliging aan te pakken.
Wat de laatste AI-beleidsontwikkelingen betreft, signaleert dit actieplan een groeiende erkenning onder regeringen dat kunstmatige intelligentie het cyberbeveiligingslandschap zowel op offensieve als op defensieve wijze transformeert.
Het aanpakken van AI-gestuurde cyberbedreigingen
Industrial Cyber meldde dat het EU-actieplan “een routekaart uitstippelt om AI-gestuurde cyberdreigingen tegen te gaan en de bescherming van kritieke infrastructuur te versterken.” Het plan speelt in op de toenemende bezorgdheid dat geavanceerde AI-systemen door kwaadwillende actoren worden bewapend om cyberaanvallen te automatiseren, geavanceerde phishing-campagnes te genereren en kwetsbaarheden op ongekende schaal en snelheid te exploiteren.
In het eigen persbericht van de Commissie wordt het initiatief beschreven als een “nieuw EU-plan om de risico’s en kansen van geavanceerde AI voor cyberveiligheid aan te pakken”, waarmee een tweesporenaanpak wordt aangegeven die zowel de gevaren van AI-aanvallen verzacht als AI-capaciteiten voor defensieve doeleinden benut.
Het plan komt op een moment waarop AI-aangedreven cyberdreigingen zich snel ontwikkelen. Grote taalmodellen kunnen overtuigende social engineering-aanvallen genereren, terwijl AI-gestuurde automatisering bedreigingsactoren in staat stelt systemen veel efficiënter te onderzoeken en te exploiteren dan traditionele methoden.
Afhankelijkheid van Amerikaanse AI-modellen
Euronews benadrukte een bijzonder scherpe dimensie van het plan en rapporteerde dat “Brussel een AI-cyberbeveiligingsplan voorstelt te midden van de afhankelijkheid van Amerikaanse modellen.” Dit kader onderstreept de groeiende Europese bezorgdheid over het vertrouwen op Amerikaanse AI-bedrijven voor de technologieën die nodig zijn om de Europese digitale infrastructuur te verdedigen.
De Europese Unie heeft gewerkt aan het vestigen van een grotere technologische soevereiniteit, maar de realiteit is dat de meeste geavanceerde AI-modellen zijn ontwikkeld door Amerikaanse bedrijven, waaronder OpenAI, Anthropic en Google. Het actieplan voor cyberbeveiliging erkent impliciet deze afhankelijkheid en streeft ernaar Europese capaciteiten op het gebied van door AI aangedreven defensie op te bouwen.
De IAPP, een toonaangevende privacy- en gegevensbeschermingsorganisatie, heeft het plan besproken als onderdeel van haar bredere rapportage over de ontwikkelingen op het gebied van de EU-regelgeving, en merkte op dat Brussel “AI en cyber tegelijkertijd aanpakt” in een gecoördineerd beleid.
Versterking van kritieke infrastructuur
Een centrale focus van het actieplan is het beschermen van kritieke infrastructuur tegen AI-ondersteunde cyberaanvallen. Het plan bouwt voort op bestaande EU-kaders, waaronder de NIS2-richtlijn en de Cyber Resilience Act, en breidt hun bepalingen uit om de specifieke uitdagingen aan te pakken die door AI-gebaseerde bedreigingen ontstaan.
Kritieke infrastructuursectoren, waaronder energie, gezondheidszorg, transport en financiële diensten, worden geconfronteerd met toenemende risico's omdat AI-instrumenten de toegangsdrempel voor geavanceerde cyberaanvallen verlagen. Het plan van de Commissie heeft tot doel ervoor te zorgen dat deze essentiële diensten over de instrumenten en kaders beschikken die nodig zijn om zich te verdedigen tegen bedreigingen van de volgende generatie.
Innovation News Network meldde dat het actieplan van de Europese Commissie is ontworpen om “AI en cyberbeveiliging in de hele EU te versterken”, wat de alomvattende reikwijdte van het initiatief weerspiegelt.
De bredere regelgevingscontext
Het cyberbeveiligingsactieplan voegt een nieuwe laag toe aan het toch al uitgebreide AI-regelgevingskader van de EU. De EU AI-wet, die in 2025-2026 gefaseerd werd ingevoerd, stelde op risico gebaseerde eisen voor AI-systemen vast. Dit nieuwe cyberbeveiligingsplan breidt die regelgevingslogica uit naar het veiligheidsdomein.
Digital Watch Observatory, een in Genève gevestigde internetgovernance-tracker, merkte het belang op van de onthulling van een AI-specifiek cyberbeveiligingsplan door de EU en omschreef dit als een gericht antwoord op het zich ontwikkelende dreigingslandschap.
Het plan weerspiegelt ook de groeiende coördinatie tussen cyberbeveiliging en AI-beleid binnen de Commissie, nu deze voorheen gescheiden domeinen steeds meer naar elkaar toegroeien. Nu AI-systemen zowel aanvallers in staat stellen als nieuwe defensieve capaciteiten mogelijk maken, is een uniforme aanpak essentieel geworden.
Mondiale implicaties
Het actieplan van de EU zal waarschijnlijk de discussies over het cyberbeveiligings- en AI-beleid wereldwijd beïnvloeden. Europese regelgevingskaders hebben historisch gezien mondiale normen bepaald, van de AVG tot de AI-wet, en het cyberbeveiligingsplan zou op vergelijkbare wijze internationale normen kunnen vormgeven.
Nu regeringen over de hele wereld worstelen met de veiligheidsimplicaties van geavanceerde AI, kan de gestructureerde, alomvattende aanpak van de EU als model dienen. Andere rechtsgebieden, waaronder de Verenigde Staten en het Verenigd Koninkrijk, ontwikkelen hun eigen AI-cyberbeveiligingsstrategieën, maar het plan van de EU behoort tot de meest gedetailleerde tot nu toe.



