Een concept, een septemberdatum en een enkel dienstprofiel
Op 24 juli legde ENISA het concept van het Europese schema voor beheerde beveiligingsdiensten, bekend als EUMSS, ter openbare consultatie voor. Juhan Lepassaar, uitvoerend directeur van het agentschap, vatte het doel in een regel samen: "Common baselines can guarantee a level of confidence in services offered." De consultatie loopt via het EU Survey-portaal en sluit op 13 september 2026.
De rechtsgrondslag is artikel 48, lid 1, van de Cybersecurity Act zoals gewijzigd bij verordening (EU) 2025/37, die de Commissie op 15 januari 2025 aannam juist om Europese certificering van diensten mogelijk te maken en niet alleen van producten. De Commissie gaf ENISA op 25 april 2025 opdracht tot het kandidaatschema. Op 25 juni 2025 volgde de oproep aan deskundigen en op 13 oktober 2025 de startbijeenkomst van de speciale ad-hocwerkgroep.
Wat er negen maanden later ligt is smaller dan het mandaat. Het concept behandelt het verticale domein van de incidentbeheercyclus en daarbinnen een enkel dienstprofiel: incidentrespons.
De vijf die de wet noemt, de ene die het concept dekt
De definitie van beheerde beveiligingsdiensten in de gewijzigde wet reikt tot vijf activiteiten: beveiligingsmonitoring en incidentdetectie, incidentrespons, penetratietests, beveiligingsaudits en cyberbeveiligingsadvies. Het conceptschema certificeert de tweede. De andere vier zijn in beginsel niet uitgesloten, want de structuur is er uitdrukkelijk op gebouwd om meer dienstprofielen op te nemen, maar in de eerste versie staan ze niet.
Die volgorde verdient een moment. Incidentrespons is de dienst die u inroept wanneer er al iets is misgegaan. Beveiligingsmonitoring en incidentdetectie is de dienst die u elke maand betaalt opdat dat niet gebeurt. Een leverancier zal binnenkort volkomen correct kunnen zeggen dat hij een Europees certificaat voor beheerde beveiligingsdiensten bezit, terwijl het doorlopende deel van zijn contract met u nooit onder het schema is beoordeeld.
Dat is minder een kritiek op de volgorde dan een waarschuwing over hoe het merk gelezen zal worden. Certificeringsmerken reizen verder en sneller dan hun reikwijdteverklaringen.
Waarom basic en high niets over het platform zeggen
Het schema kent een gelaagd ontwerp. Een horizontale laag legt basiseisen vast die gelden voor elke daaronder gecertificeerde beheerde beveiligingsdienst, en een verticale laag draagt de eisen die bij elk dienstprofiel horen. De horizontale basis omvat veilig dienst- en platformontwerp, uitrol- en transitiebeheer, beschikbaarheids- en continuïteitsbeheer, operationeel dienstbeheer en continue verbetering met technologieonderhoud.
Er zijn drie zekerheidsniveaus: basic, substantial en high. Het detail dat uit het concept te halen valt, is dat die horizontale basiseisen een verplichte voorwaarde zijn voor elk gecertificeerd dienstprofiel en op alle drie de niveaus gelijk luiden. Het niveau varieert dus de verticale laag, niet het fundament. Onomwonden gelezen: een leverancier met high heeft meer aangetoond over hoe hij een incidentresponsopdracht uitvoert, en precies evenveel als een leverancier met basic over hoe zijn platform is ontworpen en beschikbaar wordt gehouden.
Achttien maanden tot een concept, en de ankerklant is Brussel
Tel de kalender na. Van de rechtsgrondslag op 15 januari 2025 tot een concept dat op 24 juli 2026 openstaat voor commentaar zijn achttien maanden. Het commentaar sluit op 13 september, daarna volgt de vaststelling. Leveranciers die de cyberbeveiligingsreserve van de EU bevoorraden krijgen vervolgens twee jaar vanaf inwerkingtreding om het certificaat te bezitten.
Die laatste bepaling is het mechanisme, en die verdient een precieze benaming. Voor de private markt is het schema vrijwillig. Voor leveranciers die de eigen responsreserve van de Unie bevoorraden is dat het niet. De EU heeft zichzelf tot ankerklant gemaakt en het merk voor alle anderen optioneel gelaten, wat de gebruikelijke route is waarlangs een vrijwillig schema een feitelijke aanbestedingseis wordt zonder dat iemand het wettelijk voorschrijft. Reken erop dat EUMSS als scoreregel in openbare aanbestedingen opduikt ruim voordat het compleet is.
Wat u uw leverancier voor 13 september moet vragen
Drie zaken zijn nu het regelen waard. Ten eerste: vraag tegen welk dienstprofiel uw leverancier zich wil laten certificeren en of de dienst die u werkelijk afneemt daarbinnen valt. Loopt uw contract op monitoring en detectie, dan is het eerlijke antwoord vandaag nee. Ten tweede: vraag welk zekerheidsniveau hij nastreeft en laat hem uitleggen wat dat verandert, nu de basis tussen de niveaus niet meebeweegt.
Ten derde: behandel de consultatie als een open invloedskanaal en niet als een mededeling. Het commentaar sluit op 13 september en wat openstaat is juist de reikwijdte van de eerste versie. Inkopers zijn in dit soort consultaties stelselmatig ondervertegenwoordigd tegenover leveranciers en conformiteitsbeoordelingsinstanties. In Nederland ordent het NCSC al een flink deel van dit terrein, zodat een Nederlandse leverancier straks een nationale referentie en een Europees certificaat naast elkaar voert. De ketenverplichting uit NIS2 ligt sowieso bij u, waardoor de reikwijdte van dit schema niets is dat u aan een leverancier kunt uitbesteden.
Lees hierna: Europa gaat topmodellen van AI nu zelf toetsen | Soeverein bedrijf licentieert zijn eigen code terug



