Een decennium dat het regelboek herschreef: EU-digitale wetgeving, 2016 → 2026
In 2016 pasten de digitale verplichtingen van een EU-bedrijf in één richtlijn. In 2026 vullen ze een boekenplank, en die plank groeit nog. Het patroon begrijpen is belangrijker dan de afkortingen uit het hoofd leren, want het patroon zegt iets ongemakkelijks: compliance is nooit "af".

Onderdeel van de pijlerreeks Europa's digitale afhankelijkheid, uitgelegd.
Dit is praktische richtsnoer voor complianceteams, geen juridisch advies. Actueel per juli 2026.
Het gevoel dat de regels zich blijven vermenigvuldigen klopt, en er zit een vorm in. Europese digitale wetgeving kwam in drie golven, elk aangedreven door een andere zorg, en elke golf voegde toe aan de vorige in plaats van die te vervangen.
Golf 1: Gegevensbescherming (2016–2018)
Het moderne tijdperk begint met de AVG (Verordening (EU) 2016/679): aangenomen in 2016, van toepassing vanaf 25 mei 2018, ter vervanging van de versnipperde richtlijn gegevensbescherming uit 1995. De aanleiding was eenvoudig: nationale privacyregels waren uit elkaar gegroeid, en de digitale economie had van persoonsgegevens de kernwaarde van het bedrijfsleven gemaakt. De AVG harmoniseerde de regels, gaf mensen afdwingbare rechten en introduceerde de verantwoordingsplicht: compliance moet aantoonbaar zijn, niet slechts geclaimd. Dat ene woord, aantonen, zette de toon voor alles wat volgde (EUR-Lex).
Golf 2: Cyber en platforms (2022–2024)
De tweede golf was een antwoord op inbreuken, aanvallen via de toeleveringsketen, platformmacht en de groeiende afhankelijkheid van de financiële sector van een handvol technologieleveranciers. In een kort tijdsbestek:
- NIS2 (2022/2555) verbreedde de Europese cybersecurityverplichtingen naar 18 sectoren en voegde bestuurdersaansprakelijkheid toe.
- DORA (2022/2554) deed hetzelfde voor de financiële sector, met een strakker weerbaarheidsregime rond vijf pijlers.
- De DSA en de DMA richtten zich op platformmacht.
- De AI-verordening, de Cyberweerbaarheidsverordening en eIDAS2 volgden in 2024 en breidden de regelgeving uit naar AI, productbeveiliging en digitale identiteit.
Golf 3: AI en soevereiniteit (2024–2026)
De derde golf is nog gaande: de AI-verordening die gefaseerd ingaat, de CRA-verplichtingen die in 2026–2027 landen, de Dataverordening die vanaf 2025 geldt, de Cyber Solidarity Act, de Europese ruimte voor gezondheidsgegevens en, in juni 2026, een pakket voor technologische soevereiniteit (met de Cloud and AI Development Act als voorstel). De drijvende krachten zijn nu AI en geopolitiek.
De geverifieerde tijdlijn
Dit is de stapel, gedateerd en actueel per juli 2026, met één regel die het hele punt bewijst.
| Jaar | Mijlpaal |
|---|---|
| 2016 | AVG aangenomen; NIS1-richtlijn aangenomen |
| 2018 | AVG van toepassing (25 mei) |
| 2023 | NIS2 en DORA treden in werking (16 jan) |
| 2024 | Omzettingstermijn NIS2 (17 okt); AI-verordening in werking (1 aug); CRA in werking (10 dec) |
| 2025 | DORA van toepassing (17 jan); Cyber Solidarity Act; Dataverordening van toepassing (12 sep); EHDS in werking |
| 2026 | CRA-meldplichten (11 sep); pakket technologische soevereiniteit voorgesteld; NIS2-handhaving bereikt het EU-Hof |
| 2027 | Dataverordening: verbod op overstap- en egresskosten (12 jan); hoofdverplichtingen CRA (11 dec); AI-verordening hoog risico (bijlage III), 2 dec |
| 2028 | AI-verordening: hoog risico in producten (bijlage I), 2 aug |
Bron: EUR-Lex basisteksten; Europese Commissie.
Het patroon dat de werkwijze zou moeten veranderen
Twee dingen vallen op in die tabel.
Ten eerste: regelgeving stapelt zich op; ze trekt zelden iets in. De AVG verdween niet toen NIS2 kwam. NIS2 verdween niet toen DORA kwam. Verplichtingen hopen zich op, en ze overlappen. Een compliancepositie die in 2018 is gebouwd en daarna is blijven liggen, is niet "af", ze is stil verwaterd.
Ten tweede, en dit is het levende bewijs: de data zelf verschuiven. De hoogrisicoverplichtingen uit de AI-verordening stonden oorspronkelijk gepland voor augustus 2026 en 2027. Halverwege 2026 heeft de EU ze via de "Digital Omnibus" formeel uitgesteld naar december 2027 en augustus 2028 (Raad van de EU, definitieve aanname 29 juni 2026). Elke uitleg die op de tekst uit 2024 is gebaseerd, klopt inmiddels niet meer. Tegelijk verwees de Commissie op 8 juli 2026 vier lidstaten naar het Hof van Justitie wegens het niet omzetten van NIS2. Diezelfde wet beweegt in tegengestelde richting: richting hardere handhaving.
Deze tijdlijn is het versnellingsargument achter de mappingaanpak van compliance. Statische kennis veroudert in beide richtingen: verplichtingen worden strenger én termijnen verschuiven. Dat is het operationele probleem waarop deze reeks steeds terugkomt.
Waar Soveryne past
Een gedrukte tijdlijn is verouderd op de dag van publicatie, zoals de AI-verordening zojuist liet zien. Dat is precies de taak van Counsel: een levend antwoord in plaats van een statisch. Op vragen als "wat is de actuele termijn voor hoogrisicosystemen onder de AI-verordening?" of "is de omzetting van NIS2 in Nederland afgerond?" antwoordt Counsel vanuit de raamwerken en officiële bronnen in de kennisbank, met bronvermelding, in plaats van vanuit een blogpost van een half jaar oud. In een domein waarin de grond blijft schuiven, is een verankerd, actueel en onderbouwd antwoord het verschil tussen zekerheid en blootstelling.
En wanneer een datum wél verschuift, en dat gebeurt weer, is Command de plek waar die verandering operationeel landt: de beheersmaatregelen die aan die termijn hangen opnieuw prioriteren, en het bewijs actueel houden in plaats van vlak voor een audit alles overhoop te halen. De tijdlijn beweegt; het programma hoeft niet mee te schokken.
Veelgestelde vragen
Waarom is de Europese digitale wetgeving zo versneld? Door drie golven van drijfveren: het harmoniseren van gegevensbescherming (2016–2018), het antwoord op cyber- en platformrisico (2022–2024), en het reguleren van AI en soevereiniteit (2024–2026). Elke golf voegde wetten toe in plaats van eerdere te vervangen.
Vervangen nieuwere wetten oudere zoals de AVG? Vrijwel nooit. NIS2 verving NIS1, maar de AVG, DORA, de AI-verordening en andere bestaan naast elkaar en overlappen. Verplichtingen stapelen zich in de loop van de tijd op.
Waarom blijven compliancetermijnen veranderen? Uitvoering hangt af van onderliggende standaarden, hulpmiddelen en nationale omzetting. Blijven die achter, dan past de EU de termijnen aan, zoals in 2026 gebeurde bij de hoogrisicoverplichtingen van de AI-verordening, waardoor elke statische bron snel onjuist kan worden.
Hoe blijft een organisatie bij zonder voltijds juridisch team? Met een verankerde assistent mét bronvermelding die antwoordt vanuit actuele raamwerken (in plaats van uit verouderde samenvattingen), en met een platform voor beheersmaatregelen waarin een gewijzigde termijn simpelweg bestaand werk opnieuw prioriteert.
De regels blijven bewegen; de antwoorden zouden dat ook moeten doen. Krijg actuele antwoorden mét bronvermelding met Counsel, en houd beheersmaatregelen in lijn met verschuivende termijnen via Command.
Bronnen
- EUR-Lex, basisteksten AVG, NIS2, DORA, AI-verordening, CRA, Dataverordening, https://eur-lex.europa.eu/
- Europese Commissie, verwijzing NIS2 naar het HvJ-EU, 8 juli 2026, https://ec.europa.eu/commission/presscorner/detail/en/ip_26_1499
- Raad van de EU, definitieve aanname van de vereenvoudiging van de AI-verordening (Digital Omnibus), 29 juni 2026, https://www.consilium.europa.eu/en/press/press-releases/2026/06/29/artificial-intelligence-council-gives-final-green-light-to-simplify-and-streamline-rules/




