Op 19 november 2025 presenteerde de Europese Commissie het Digital Omnibus-pakket: twee voorstellen om het digitale wetgevingskader van de Unie te vereenvoudigen. Het pakket raakt onder meer de Algemene Verordening Gegevensbescherming (AVG), de AI Act, NIS2 (Network and Information Security, in Nederland geïmplementeerd via de Cyberbeveiligingswet), Digital Operational Resilience Act (DORA) en de Data Act. Voor compliance officers en risicomanagers raakt deze wijziging het normenkader waarmee zij dagelijks werken.
De voorstellen worden gepresenteerd als een technische update. Wie verder kijkt dan de aankondiging, ziet echter dat het pakket ook een fundamentele vraag opwerpt: hoe ga je als organisatie om met compliance als de wetgever de lat verlegt? In dit artikel schetsen we de hoofdlijnen en leggen we de verbinding met waardegedreven compliance en risicomanagement.
Het pakket bestaat uit twee samenhangende voorstellen: een digitale omnibus voor privacy-, data- en cyberwetgeving[1] (Omnibus digitaal) en een aparte omnibus voor de AI Act[2] (Omnibus AI). De behandeling door het Europees Parlement en de Raad loopt nu. Inwerkingtreding wordt op zijn vroegst in 2027 verwacht.
De Omnibus wetgeving is in essentie bedoeld als een vereenvoudiging waarbij verschillende verordeningen samen worden gebracht en naleving overzichtelijker wordt gemaakt voor de relevante organisaties zowel als toezichthouders. Toch gaat dit gepaard met wezenlijke aanpassingen aan de inhoud van de wetgeving. Hieronder enkele belangrijke veranderingen om rekening mee te houden:
Op het eerste gezicht lijkt het samenbrengen van verschillende verordeningen goed nieuws. Minder dubbel werk bij meldingen, meer duidelijkheid over begrippen, een soepeler tijdpad voor de AI Act. Voor teams die nu jongleren met meerdere kaders tegelijk klinkt dat als verlichting.
Toch is voorzichtigheid op zijn plaats. Bestaande complexiteit op het niveau van de geest van de wet blijft bestaan, ook als de wetgeving met succes verhelderd wordt. Wanneer wat voor de ene partij geen persoonsgegeven is, voor een andere partij dat wél is, ontstaan nieuwe interpretatievraagstukken. Wanneer het melden van incidenten via één loket loopt, verschuift de vraag van waar meld ik naar wát meld ik en met welke kwaliteit. En wanneer de inwerkingtreding van AI-regels wordt opgeschort, ontstaat een tussenperiode waarin organisaties zélf moeten bepalen welk niveau van zorgvuldigheid passend is.
Dat is precies waar waardegedreven compliance haar bestaansrecht ontleent.
In de moeten-fase wordt compliance gedreven door externe vereisten: wat schrijft de wet voor?
In de willen-fase verschuift het perspectief: welke compliancerisico's wil deze organisatie beheersen, gegeven haar identiteit, klantengroep en maatschappelijke rol?
In de kunnen-fase wordt vervolgens compliance een geïntegreerd onderdeel van de bedrijfsvoering en cultuur, waarbij eigenaarschap is ingebed en samenwerking met andere disciplines vanzelfsprekend is.
De Digital Omnibus is een lakmoesproef voor deze ontwikkeling. Een organisatie die nog volledig in de moeten-fase opereert, zal de aanpassingen interpreteren als ruimte om minder te doen: minder informatieverplichtingen, minder DPIA's, minder registraties. De definitie van persoonsgegevens verschuift? Dan vallen er processen buiten scope. De AI Act treedt later in werking? Dan kan de implementatie wachten.
Een organisatie die in de willen-fase opereert, stelt een andere vraag. Niet ‘Moet dit nog van de wet?’, maar ‘Past dit nog bij wie wij willen zijn?’ De wettelijke ondergrens beweegt. Het complianceprofiel van de organisatie (onder andere de risicohouding, -bereidheid en toleranties) beweegt niet automatisch mee. Een verschuivende ondergrens maakt het complianceprofiel juist belangrijker, omdat het profiel het kompas is wanneer het wettelijk anker losser komt te liggen.
Hetzelfde geldt voor risicomanagement. Wie risicomanagement uitsluitend ophangt aan compliancevereisten, raakt het kompas kwijt zodra die vereisten worden bijgesteld. Wie risicomanagement verbindt aan strategie, klantbelang en maatschappelijke verantwoordelijkheid, heeft een referentiekader dat onafhankelijk is van het tempo van de Brusselse wetgevingsmachine.
Wat betekent dit concreet voor de compliance officer en de risicomanager?
Ten eerste: gebruik de transitieperiode actief. Tot het pakket is aangenomen, blijft de huidige wetgeving onverkort van kracht. Dat is geen reden om af te wachten, maar juist om de eigen normenkaders kritisch te herijken. Welke verplichtingen volgen uit de wet, welke uit interne keuzes, en welke uit gerechtvaardigde verwachtingen van stakeholders? Als die drie lagen helder zijn, wordt het pakket geen bedreiging maar een kans om scherper te formuleren waar de organisatie zelf voor staat.
Ten tweede: bereid het Single Entry Point voor als procesvraagstuk, niet als IT-vraagstuk. Het centrale meldloket vraagt om interne afstemming tussen privacy, security, ICT en business, precies de domeinen die in veel organisaties nog langs elkaar heen werken. Wie de komst van het loket gebruikt om die samenwerking nu al te beproeven, profiteert ongeacht of, en wanneer, het loket er definitief komt. De integriteit van een melding wordt niet bepaald door het portaal waarlangs hij wordt verstuurd, maar door de kwaliteit van het proces dat eraan voorafgaat.
Ten derde: laat de AI Act-flexibiliteit de eigen AI-governance niet uitstellen. De voorgestelde verschuiving van deadlines biedt lucht, maar geen excuus. AI raakt klantbelang, datakwaliteit en uitlegbaarheid van besluiten, onderwerpen die los van de AI Act op de bestuursagenda horen. Een organisatie die haar AI-governance koppelt aan haar eigen waarden, in plaats van aan een Europese deadline, blijft ook bij verschuivende termijnen consistent.
Het Digital Omnibus-pakket is op zichzelf nog geen recht en zal het komende jaar verder worden bediscussieerd. Maar als signaal is het pakket nu al relevant. Het laat zien dat ook in een tijd van toenemende complexiteit in regelgeving de wetgever soms een stap terug zet en dat organisaties dus niet eindeloos kunnen leunen op externe kaders alleen.
Daarmee bevestigt het pakket de essentie van waardegedreven compliance. Compliance is geen afgeleide van wat moet, maar een uitdrukking van wat een organisatie wil betekenen voor klanten, medewerkers en samenleving. De wet beweegt; het kompas hoort dat niet automatisch te doen. Wie dat onderscheid scherp houdt, vindt in elke vereenvoudiging, en in elke verzwaring, een nieuwe gelegenheid om de eigen relevantiewaarde te bevestigen.
[1] Europese Commissie, Voorstel voor een Verordening tot vereenvoudiging van het digitale wetgevingskader (Digital Omnibus), COM(2025) 837 final, 19 november 2025
[2] Europese Commissie, Voorstel voor een Verordening tot vereenvoudiging van de uitvoering van geharmoniseerde regels betreffende artificiële intelligentie (Digital Omnibus on AI), COM(2025) 836 final, 19 november 2025
© Copyright 2014 - 2026 Riskworld | Alle rechten voorbehouden | Privacy en veiligheid | Cookies | Disclaimer | Sitemap