Wat zijn hoog-risicoleveranciers?

Hoog-risicoleveranciers zijn leveranciers van ICT- of OT-producten en -diensten bij wie het risico bestaat dat een buitenlandse overheid via wetgeving, eigendom of politieke druk invloed uitoefent op hun apparatuur, software of toegang op afstand, waardoor zij een bedreiging vormen voor de veiligheid van kritieke systemen. Het gaat dus niet om de kwaliteit van één product, maar om het niet-technische risico van de herkomst. Het begrip ontstond in het 5G-debat rond Huawei en ZTE en breidt zich sinds 2026 uit naar energie, transport en andere sectoren van kritieke infrastructuur.


🧠 Wat maakt een leverancier ‘hoog-risico’?

Een leverancier wordt niet hoog-risico omdat zijn producten meer kwetsbaarheden hebben; ook westerse fabrikanten hebben ernstige lekken. Het verschil zit in de vraag of een staat de leverancier kan dwingen mee te werken. Het bekendste voorbeeld is artikel 7 van de Chinese Nationale Inlichtingenwet uit 2017: alle organisaties en burgers moeten het nationale inlichtingenwerk “steunen, bijstaan en ermee samenwerken” en daarover zwijgen.

De EU-beoordeling kijkt daarom naar factoren als:

  • Juridisch kader — wetgeving in het derde land die toegang tot data of medewerking afdwingt, zonder onafhankelijke rechterlijke controle
  • Eigendom en zeggenschap — staatsaandeelhouders, subsidies of een ‘beslissende invloed’ via bestuur of financiering
  • Gedrag — het cyberbeleid van het land en eerdere statelijke aanvallen, zoals die van Volt Typhoon
  • Technische toegang — de mate waarin de leverancier na levering nog op afstand updates, configuratie of data beheert

Dat laatste punt maakt het onderwerp voor OT zo relevant: hoe meer een installatie afhangt van de cloud of het onderhoud van de fabrikant, hoe groter de invloed van een kwaadwillende of onder druk gezette leverancier.


📡 Wat regelt de EU 5G-toolbox?

In januari 2020 stelden de lidstaten met steun van de Europese Commissie de EU-toolbox voor 5G-cybersecurity vast. Die bevat strategische en technische maatregelen, waaronder de opdracht om het risicoprofiel van leveranciers te beoordelen en voor hoog-risicoleveranciers beperkingen of uitsluitingen toe te passen in ‘kernonderdelen’ van het netwerk, zoals het 5G-kernnetwerk en netwerkbeheer. Ook diversificatie werd aanbevolen, zodat een operator niet afhangt van één leverancier.

De toolbox is niet bindend. Uit het voortgangsrapport van juni 2023 bleek dat 24 lidstaten wetgeving hadden vastgesteld of voorbereidden om leveranciers te kunnen beperken, maar dat slechts 10 daadwerkelijk beperkingen hadden opgelegd. De Commissie stelde toen expliciet dat Huawei en ZTE “wezenlijk hogere risico’s” vormen dan andere 5G-leveranciers en kondigde aan dat haar eigen communicatie niet langer via mobiele netwerken met hun apparatuur zou lopen.


🏛️ Wat verandert de herziene Europese Cybersecurity Act?

Op 20 januari 2026 stelde de Commissie een nieuwe Cybersecurity Act voor die Verordening (EU) 2019/881 vervangt. Belangrijkste vernieuwing is een kader voor een betrouwbare ICT-toeleveringsketen, dat de 5G-aanpak verbreedt naar alle 18 sectoren uit NIS2.

Onderdeel Inhoud van het voorstel
Risicobeoordelingen De Commissie voert met de lidstaten EU-brede beoordelingen uit van kritieke ICT-assets en technische en niet-technische risico’s
Aanwijzing Landen met zorgwekkend cyberbeleid en leveranciers die zij controleren, of die de Commissie direct aanwijst, worden hoog-risicoleverancier
Maatregelen voor entiteiten Onder meer beperkingen op dataoverdracht en verwerking op afstand, segmentatie, diversificatie en screening van personeel
Maatregelen tegen leveranciers Uitfasering van ICT-componenten, uitsluiting van publieke financiering, aanbestedingen en certificering
Mobiele netwerken Uitfasering binnen maximaal 36 maanden na publicatie van de lijst (oorspronkelijk voorstel)

Het voorstel volgt de gewone wetgevingsprocedure en is in oktober 2026 nog geen wet. Een Raadsconcept van 22 september 2026 schrapt de vaste termijn van 36 maanden en laat de uitfasering afhangen van de levensduur van apparatuur en beschikbare alternatieven. Daarna volgen nog onderhandelingen met het Europees Parlement; vaak wordt 2027 genoemd als verwacht moment van vaststelling.

Vooruitlopend daarop beperkt de Commissie al EU-financiering. Sinds 1 mei 2026 financieren de Europese Investeringsbank, het Europees Investeringsfonds en andere EU-instrumenten geen zon-, wind- en opslagprojecten meer met omvormers van leveranciers uit China, Rusland, Iran of Noord-Korea, inclusief de omvormers van batterijopslag. Een overgangsregeling geldt alleen voor ver gevorderde projecten die uiterlijk 1 november 2026 kunnen worden goedgekeurd.


🇳🇱 Welke Nederlandse maatregelen gelden er?

  • Telecom — het Besluit veiligheid en integriteit telecommunicatie uit december 2019 geeft de overheid de bevoegdheid om operators voor te schrijven welke leveranciers zij in kritieke netwerkdelen mogen gebruiken. In mei 2021 kregen KPN, T-Mobile en Vodafone de opdracht bepaalde leveranciers uit kritieke onderdelen te weren; Huawei verdween uit het 5G-kernnetwerk, antennes vielen erbuiten.
  • Investeringen — de Wet veiligheidstoets investeringen, fusies en overnames (Wet Vifo) geldt sinds 1 juni 2023 en toetst overnames van vitale aanbieders en bedrijven met sensitieve technologie.
  • Omvormers — in een Kamerbrief van november 2025 stelde het kabinet dat verborgen functionaliteit om apparaten op afstand uit te schakelen al verboden is en dat ministers als uiterste middel leveranciers moeten kunnen uitsluiten; zie Cybersecurity van zonne-omvormers.
  • Zorgplicht — de Cyberbeveiligingswet, in werking sinds 15 augustus 2026, verplicht essentiële en belangrijke entiteiten om de beveiliging van de toeleveringsketen te regelen; het Cyberbeveiligingsbesluit werkt dat uit in artikel 10.

🏭 In welke sectoren spelen hoog-risicoleveranciers een rol?

Sector Voorbeeld Maatregel of zorg
Telecom Huawei, ZTE Uitsluiting uit 5G-kernnetwerken in onder meer Nederland
Energie Zonne-omvormers, batterijsystemen EU-financieringsbeperking sinds mei 2026; zorgen over ongedocumenteerde communicatiemodules
Havens en transport Containerkranen van ZPMC Amerikaans congresrapport (2024): mobiele modems buiten contract om ingebouwd
Beveiliging Camera’s van Hikvision en Dahua VS-verbod op nieuwe apparatuurgoedkeuringen door de FCC (2022); VK stopte met plaatsing op gevoelige locaties
Drones DJI VS plaatste DJI in december 2025 op de FCC Covered List

In de VS bleek ZPMC volgens het congresrapport uit september 2024 bijna 80 procent van de containerkranen in Amerikaanse havens te leveren. In het VK moesten ministeries in november 2022 stoppen met het plaatsen van camera’s van bedrijven die onder de Chinese inlichtingenwet vallen.


🔐 Waarom zijn hoog-risicoleveranciers een OT-risico?

Een OT-installatie draait vaak twintig jaar en blijft al die tijd afhankelijk van de leverancier. Het risico zit in vier kanalen:

  • Toegang op afstand — onderhoudsverbindingen die de leverancier zelf beheert, soms via een 4G-modem die de firewall omzeilt
  • Firmware-updates — wie de update-infrastructuur beheert, kan het gedrag van apparaten wijzigen
  • Cloudafhankelijkheid — besturing of monitoring via een leveranciersplatform buiten de EU
  • Kill switch — de mogelijkheid om op schaal apparaten uit te schakelen, met directe fysieke gevolgen

Bij miljoenen omvormers of duizenden laadpalen van één merk wordt een individueel ketenrisico een systeemrisico voor het stroomnet.


🧭 Hoe beoordeelt u het risico van een leverancier stap voor stap?

  1. Breng herkomst in kaart — land van vestiging, productie en ontwikkeling van hardware, software en cloud.
  2. Onderzoek eigendom — aandeelhouders, staatsinvloed en eventuele vermelding op sanctie- of uitsluitingslijsten.
  3. Volg de datastromen — welke gegevens verlaten uw installatie en waar worden ze verwerkt?
  4. Inventariseer toegang op afstand — wie kan inloggen, via welk kanaal, en kunt u dat lokaal blokkeren?
  5. Beheer updates zelf — test en keur firmware goed voordat die wordt uitgerold, in lijn met uw patchmanagement.
  6. Vraag een SBOM — zo ziet u ook componenten van onderleveranciers.
  7. Leg het vast in contracten — exit- en vervangingsclausules, meldplicht bij eigendomswijziging en eisen uit IEC 62443-2-4 voor integrators en onderhoudspartijen.
  8. Beperk technisch — plaats de apparatuur in een eigen zone met segmentatie en alleen uitgaand verkeer naar bekende bestemmingen.

Deze stappen passen in een breder programma voor Supplier Security en third party risk management. Voor nieuwe producten helpt de Cyber Resilience Act door eisen aan updates en kwetsbaarhedenbeheer te stellen.


❓ Veelgestelde vragen

Is Huawei officieel een hoog-risicoleverancier in de EU?

De Europese Commissie noemde Huawei en ZTE in juni 2023 leveranciers met wezenlijk hogere risico’s dan andere 5G-leveranciers. Een formele, bindende EU-lijst van hoog-risicoleveranciers bestaat pas als de herziene Cybersecurity Act is aangenomen. Tot die tijd beslissen lidstaten zelf over uitsluiting.

Mag ik als bedrijf nog Chinese omvormers of batterijsystemen kopen?

Ja, er is in Nederland in 2026 geen algemeen verbod op Chinese omvormers of batterijsystemen. Wel krijgen projecten met omvormers van hoog-risicoleveranciers geen EU-financiering meer, en kan de herziene Cybersecurity Act later uitfasering opleggen. Voor de inkoop van kritieke OT is een eigen leveranciersrisicobeoordeling daarom verstandig.

Wanneer treedt de herziene Cybersecurity Act in werking?

De Commissie publiceerde het voorstel voor de herziene Cybersecurity Act op 20 januari 2026. Raad en Europees Parlement moeten het nog eens worden; vaststelling wordt rond 2027 verwacht. De regels over hoog-risicoleveranciers gaan pas gelden na publicatie van de definitieve verordening en de lijsten die daaruit volgen.

Is een hoog-risicoleverancier hetzelfde als een onveilige leverancier?

Nee, een hoog-risicoleverancier kan technisch goede producten leveren. Het risico zit in de mogelijkheid dat een buitenlandse overheid de leverancier dwingt mee te werken aan spionage of sabotage. Daarom kijkt de beoordeling naar wetgeving, eigendom en toegang op afstand, niet alleen naar kwetsbaarheden.

Wat moet ik onder de Cyberbeveiligingswet doen met hoog-risicoleveranciers?

De Cyberbeveiligingswet verplicht essentiële en belangrijke entiteiten om risico’s in hun toeleveringsketen te beheersen. Daarbij moeten zij, net als in de NIS2-richtlijn, rekening houden met de kwetsbaarheden en beveiligingspraktijken van elke directe leverancier en met de uitkomsten van gecoördineerde EU-risicobeoordelingen, zoals die voor 5G. Een lijst met verboden leveranciers staat niet in de wet, dus u moet zelf kunnen onderbouwen hoe u het risico van hoog-risicoleveranciers in uw keten afweegt.

Helpt een SBOM tegen risico’s van hoog-risicoleveranciers?

Een SBOM laat zien welke softwarecomponenten in een product zitten, ook van onderleveranciers. Daarmee ziet u of een product van een ogenschijnlijk Europese leverancier toch modules van een hoog-risicoleverancier bevat. Een SBOM vervangt echter geen controle op toegang op afstand en updates.


📌 Samengevat

Hoog-risicoleveranciers vormen een risico door hun mogelijke afhankelijkheid van een buitenlandse staat, niet door slechtere techniek, en de EU breidt de aanpak uit de 5G-toolbox via de herziene Cybersecurity Act uit naar alle kritieke sectoren. Voor OT betekent dat: weet waar uw apparatuur vandaan komt, wie er op afstand bij kan en wie de updates beheert, en leg exit-opties vast voordat regelgeving u dwingt.