EU-beperkingen voor omvormers mogelijk per leverancier in plaats van land

Terug
05.10.2026 Hoofdartikel
Gijs de Koning Gijs de Koning E-mail Hoofdredacteur
EU-beperkingen voor omvormers mogelijk per leverancier in plaats van land

De Europese Unie kan de manier waarop leveranciers van omvormers als cybersecurityrisico worden aangemerkt aanpassen. In een ontwerpverslag van de industriecommissie van het Europees Parlement wordt voorgesteld om leveranciers individueel te beoordelen, in plaats van de vestigingsplaats of het land van herkomst doorslaggevend te laten zijn.

Het voorstel maakt deel uit van de behandeling van de nieuwe Cybersecurity Act 2, die de Europese Commissie in januari presenteerde. De wet moet onder meer de risico's in Europese ICT-toeleveringsketens verkleinen en geeft de EU mogelijkheden om het gebruik van technologie van leveranciers met een hoog risico te beperken. De wetgeving is nog niet definitief.

In het oorspronkelijke voorstel van de Commissie speelt de band van een leverancier met een derde land dat door de EU als cybersecurityrisico wordt aangemerkt een belangrijke rol. Een ontwerpverslag van het Europees Parlement stelt voor om dit te veranderen. Iedere leverancier zou afzonderlijk moeten worden beoordeeld. Vestigingsland, eigendom en zeggenschap blijven daarbij onderdeel van de risicoanalyse, maar zouden niet langer op zichzelf voldoende zijn om een leverancier als hoog risico aan te merken.

De wijziging kan gevolgen hebben voor de manier waarop Europese maatregelen tegen Chinese omvormers worden uitgewerkt. Eerder dit jaar beperkte de Europese Commissie de inzet van Europese financiering voor zonne-, wind- en opslagprojecten waarin omvormers van leveranciers uit hoogrisicolanden worden gebruikt. Daarbij werden China, Rusland, Iran en Noord-Korea als hoogrisicolanden aangemerkt.

Geen automatisch verbod

Ook wanneer een leverancier uiteindelijk als hoog risico wordt aangemerkt, hoeft dat volgens de voorgestelde regels niet automatisch te betekenen dat alle omvormers van dat bedrijf in de Europese Unie worden verboden. De Europese Commissie zou beperkingen kunnen opleggen voor het gebruik van bepaalde componenten in specifieke kritieke ICT-systemen. Welke apparatuur en organisaties daar precies onder vallen en welke overgangstermijnen gelden, moet later worden uitgewerkt.

De discussie is relevant voor de zonne-energiesector doordat moderne omvormers steeds vaker op afstand kunnen worden gemonitord, aangestuurd en geüpdatet. De Europese Commissie noemt zonne- en windinstallaties inmiddels expliciet als infrastructuur waarvoor cyberaanvallen de elektriciteitsproductie kunnen beïnvloeden of zelfs op afstand kunnen onderbreken. De Commissie stelde eerder dat de nieuwe Cybersecurity Act een juridisch kader kan bieden om omvormers van leveranciers met een hoog risico zo nodig te weren.

Het voorstel bevindt zich nog in het Europese wetgevingsproces. De ITRE-commissie behandelt het dossier namens het Europees Parlement. Na vaststelling van de positie van het Parlement moeten ook de lidstaten in de Raad en het Parlement overeenstemming bereiken over de definitieve wet.