De Cyberbeveiligingswet (Nederlandse NIS2-implementatie) vervangt de Wbni en wordt in de loop van 2026 verwacht; de EU-richtlijn zelf is al van kracht. Van toepassing op productiebedrijven in chemie, food, medische hulpmiddelen, elektronica en voertuigen vanaf 50 medewerkers of €10 mln omzet als "belangrijke" of "essentiële" entiteit. Zorgplicht (10 maatregelen), bestuurdersaansprakelijkheid, 24/72-uurs notificatieplicht.
NCTV / NCSC / Rijksinspectie Digitale Infrastructuur (RDI, voorheen Agentschap Telecom)In werking 10 december 2024. Vanaf 11 september 2026 vulnerability-rapportageplicht aan ENISA; vanaf 11 december 2027 volledige werking: security-by-design, SBOM, secure updates gedurende support-periode (≥5 jaar), conformity assessment, CE-markering. Geldt voor ELK product met digitale elementen (hardware, software, firmware). Nederlandse uitvoeringswet in voorbereiding.
ENISA / Europese Commissie / Rijksinspectie Digitale Infrastructuur (NL)Per 20 januari 2027 vervangt deze verordening Machinerichtlijn 2006/42/EG. Software = expliciet safety component; cybersecurity is verplicht onderdeel (~30% van eisen); AI-systemen met safety-functie vallen onder Annex I van AI Act (derde-partij conformity-assessment). Substantial modifications (AI-retrofit) maken machine opnieuw CE-plichtig.
Europese Commissie / Notified bodies / NVWA (productveiligheid) / Inspectie SZWSinds 2 februari 2025 verplicht voor elke organisatie die AI inzet, ongeacht sector of grootte. Operators, engineers, onderhoud en management moeten proportioneel AI-geletterd zijn. Vast onderdeel van elke CleverTech-implementatie, gedocumenteerd per rol en per use-case.
Autoriteit Persoonsgegevens (coördinerend toezicht NL) / Europese CommissiePer 2 augustus 2026 handhaafbaar. Relevant voor maakindustrie: (a) Art. 6(1): AI als safety component van product onder Annex I (Machineverordening, medische hulpmiddelen, liften, drukapparatuur, speelgoed) = automatisch hoog-risico met notified-body conformity-assessment; (b) Annex III: kritieke infrastructuur, werknemers-management/selectie. Verplichtingen: FRIA, risicomanagement, data-governance, documentatie, logging, transparantie, human oversight.
Autoriteit Persoonsgegevens / Notified bodiesCSRD + ESRS E1 (Scope 1/2/3 waardeketen)
In-scope ondernemingen rapporteren gestandaardiseerde duurzaamheidsinformatie inclusief Scope 1-3 emissies, met external assurance. ESRS E1 specifiek voor klimaat. Dezelfde ton CO2 die onder CBAM aan de grens verschijnt, moet ook in de Scope 3 waardeketen-disclosure van CSRD terugkomen. AI helpt als data-aggregator tussen SCADA-energie, ERP-inkoop en logistiek.
AFM (rapportage-kant) / Europese CommissiePer 2026 volledig in werking voor ijzer, staal, aluminium, cement, kunstmest, elektriciteit en waterstof. Importeurs kopen CBAM-certificaten tegen EU-ETS-prijs (eind 2025 ~€80/ton CO2). Douane en Nederlandse Emissieautoriteit (NEa) gezamenlijk verantwoordelijk. Grondstofinkoop en BOM-beslissingen moeten CBAM-aware zijn.
Nederlandse Emissieautoriteit (NEa) / Douane NederlandEU Batterijverordening (2023/1542)
Per 18 februari 2027 verplicht digitaal batterij-paspoort voor alle industriële batterijen ≥2 kWh, LMT-batterijen en EV-batterijen: CO2-footprint, grondstof-herkomst, recycleerbaarheid. Producenten en importeurs registreren bij nationale autoriteiten, rapporteren jaarlijks over verkoop, recycling en duurzaamheid. Self-import = volledige producentenverantwoordelijkheid.
Ministerie IenW / Inspectie Leefomgeving en Transport (ILT) / Stichting OPEN (uitgebreide producentenverantwoordelijkheid)In werking 30 juli 2024, toe te passen in NL in 2026. Vanaf 21 juli 2026 verplicht producenten tot reparatie ook buiten garantie tegen redelijke prijs, beschikbaarheid reserveonderdelen, reparatie-instructies, en design-for-disassembly. Europese online reparatie-platform. Raakt productontwerp-beslissingen en BOM-architectuur.
Autoriteit Consument en Markt (ACM) / RVO (circulaire economie)ISO 9001 + IATF 16949 (automotive) / AS9100 (aerospace) / ISO 13485 (medisch)
Sector-specifieke kwaliteitsmanagement-normen op ISO 9001-basis. IATF 16949 voor automotive-leveranciers (APQP, PPAP, continu verbeteren). AS9100 voor lucht- en ruimtevaart (zero-tolerance for failure). ISO 13485 voor medische hulpmiddelen-productie (samen met MDR/IVDR). AI-implementaties moeten traceability, auditlogging en change-control aansluiten bij deze normen.
Raad voor Accreditatie (NL) / Notified bodies / IATF / IAQG (aerospace)Apparatuur en beschermingssystemen in explosiegevaarlijke atmosferen moeten ATEX-gecertificeerd zijn (2014/34/EU). Werkgevers in procesindustrie, chemie, food, metaal-stof-omgevingen voeren verplicht risico-analyse en explosieveiligheidsdocument (EVD) uit (ATEX 153). AI-gebaseerde monitoring in ATEX-zones vereist specifieke hardware-certificering.
Nederlandse Arbeidsinspectie (NLA) / NEN / Notified bodiesREACH: registratie, evaluatie, autorisatie en restrictie van chemische stoffen in productieketens. RoHS: beperking gevaarlijke stoffen in elektr(on)ische apparatuur. Producenten en importeurs dragen aantoonplicht. Relevant voor BOM-management, leveranciersverklaringen en SDS-administratie — AI-ondersteunde SDS-extractie en BOM-compliance-checks reduceren handwerk.
Europees Agentschap voor chemische stoffen (ECHA) / Inspectie Leefomgeving en Transport (ILT) / NVWA