DIGITAL COMPLIANCE & CONTRACT READINESS

Nieuwe digitale regels veranderen
uw contractrisico.

Cybersecurity, AI en leveranciersverantwoordelijkheid zijn niet alleen compliancevraagstukken. Ze bepalen ook welke afspraken u contractueel moet vastleggen en welke risico’s u aantoonbaar moet beheersen.

NIEUWE WETGEVING

Voorbereiden vóórdat
de verplichting knelt.

Raatgever Legal helpt organisaties beoordelen waar contracten, governance en uitvoering niet meer aansluiten op nieuwe digitale verplichtingen.

CYBERBEVEILIGINGSWET / NIS2

Cybersecurity wordt ook contractueel afdwingbaar.

Voor organisaties binnen de reikwijdte spelen registratie-, zorg- en meldplichten en bestuurlijke verantwoordelijkheid. Dat vertaalt zich naar afspraken over security, incidenten, audits, ketenpartijen, continuïteit en escalatie.

  • Security-eisen en aantoonbare maatregelen
  • Incidentmelding en responstermijnen
  • Leveranciers- en ketenverantwoordelijkheid
  • Audit-, informatie- en medewerkingsrechten
  • Continuïteit, exit en herstel
EU AI ACT

AI-compliance vraagt om meer dan een privacycheck.

De AI Act wordt gefaseerd toegepast. Sinds 2 augustus 2026 zijn onder meer handhavingsbevoegdheden en verschillende transparantieregels relevant. Voor veel hoog-risico-AI uit Annex III verschuiven de materiële verplichtingen naar 2 december 2027; voor hoog-risico-AI in gereguleerde producten naar 2 augustus 2028. Organisaties moeten dus nu al bepalen welke rol, risicoklasse en contractuele verantwoordelijkheden gelden.

  • Rol en risicoklasse bepalen
  • Transparantie en documentatie
  • Menselijk toezicht
  • Leveranciersafspraken en wijzigingsbeheer
  • Voorbereiden op gefaseerde hoog-risicoverplichtingen
CONTRACT READINESS

Wetgeving verandert. Contracten niet vanzelf.

Een bestaand contract kan juridisch netjes zijn en toch onvoldoende bescherming bieden zodra nieuwe beveiligings-, data- of AI-verplichtingen gelden.

USE CASES — WAT KAN ER MISGAAN?

Niet het juridische document,
maar het gemiste risico wordt duur.

De eerste case is een echte handhavingszaak. De overige scenario’s zijn illustratief en laten zien hoe onduidelijke verantwoordelijkheden, nieuwe regelgeving en gebrekkige contractering kunnen uitgroeien tot financiële en operationele problemen.

ECHTE CASE — ADVANCED, 2025£3,07 mln

Softwareleverancier Advanced beboet na ransomware-aanval.

De Britse toezichthouder ICO legde Advanced Computer Software Group Ltd in maart 2025 een boete van £3,076 miljoen op wegens beveiligingstekortkomingen. De aanval uit 2022 trof systemen van een zorgdochter. Aanvallers kregen toegang via een klantaccount zonder multi-factor authenticatie; de ICO wees ook op tekortkomingen in vulnerability scanning en patch management. Persoonsgegevens van 79.404 mensen kwamen in gevaar en de aanval verstoorde onder meer NHS 111.

Wat ging er feitelijk mis?

De toezichthouder concludeerde dat niet alle passende technische en organisatorische maatregelen volledig waren geïmplementeerd. MFA-dekking, kwetsbaarheidsscans en patchbeheer waren belangrijke aandachtspunten.

Wat is de contractuele les?

Leg security-baselines, MFA, patch- en vulnerabilitymanagement, incidentrespons, auditrechten en verantwoordelijkheden tussen leverancier en klant concreet vast. Een contract voorkomt een aanval niet, maar maakt eisen, toezicht en escalatie wel toetsbaar.

Bron: UK Information Commissioner’s Office, definitieve boete 26–27 maart 2025. Deze zaak viel onder de UK GDPR; de case illustreert bredere leveranciers- en cyberrisico’s en is geen NIS2-boete.

Bekijk de bron bij de ICO
SCENARIO 02AI ACT

Een AI-oplossing wordt ingekocht voordat duidelijk is welke regels gelden.

Pas tijdens implementatie ontstaat de vraag of het systeem onder een zwaarder risicoregime valt, welke documentatie de leverancier moet leveren en wie verantwoordelijk is voor menselijk toezicht.

Waar ging het mis?

De juridische beoordeling begon nadat leverancier, prijs, dataflows en implementatiemodel al waren gekozen.

Hoe voorkom je dit?

Door AI-classificatie, gebruiksdoel, data, transparantie, toezicht en wijzigende verplichtingen vóór contractering mee te nemen.

SCENARIO 03PROJECTRISICO

De technologie verandert, maar het contract blijft stilstaan.

Tijdens een meerjarig IT-project veranderen functionaliteit, architectuur en compliance-eisen, terwijl het contract geen werkbaar wijzigingsproces bevat.

Waar ging het mis?

Scope, change control, acceptatie en governance waren te statisch ingericht.

Hoe voorkom je dit?

Met een contractmodel dat verandering verwacht en duidelijke beslismomenten, documentatie en escalatie kent.

EARLY WARNING SIGNALS

Herkent u één van deze signalen?
Dan is vroeg toetsen verstandig.

Typische momenten waarop juridische, contractuele en compliance-risico’s snel groter kunnen worden.

01

U gebruikt AI in HR, besluitvorming of klantprocessen.

Classificatie, transparantie, toezicht, documentatie en leveranciersafspraken kunnen direct relevant worden.

02

Uw leverancier beheert kritieke data of processen.

Zonder heldere security-, incident- en continuïteitsafspraken ontstaat afhankelijkheid precies wanneer er iets misgaat.

03

Uw contract noemt alleen “passende beveiliging”.

Dat is vaak te vaag om naleving, audit of aansprakelijkheid praktisch af te dwingen.

04

Er is geen concrete incidentmeldtermijn afgesproken.

Een leverancier kan te laat escaleren terwijl uw eigen wettelijke meldplicht al loopt.

05

Uw AI- of IT-project verandert voortdurend.

Zonder change control, herbeoordeling en governance loopt het contract snel achter op de oplossing.

06

Niemand kan precies aanwijzen wie waarvoor verantwoordelijk is.

Dat wijst vaak op onvoldoende uitgewerkte governance en contractuele verantwoordelijkheden.

07

Uw organisatie valt mogelijk onder NIS2 / Cyberbeveiligingswet.

Dan moeten contracten, leveranciersmanagement en interne governance samen worden beoordeeld.

08

De juridische review begint pas vlak voor ondertekening.

Dan zijn leverancier, scope, prijs en techniek vaak al bepaald en is de ruimte om risico’s te sturen beperkt.

RISICO-SCAN

Laat uw contracten en
digitale risico’s vroeg toetsen.

Omschrijf kort uw situatie. Dan kan worden beoordeeld welke scan of ondersteuning passend is.

Na verzenden opent uw e-mailprogramma met de ingevulde informatie. Voeg daar eventueel relevante documenten toe.