De regering moet in Europese onderhandelingen zorgen voor duidelijke regels in de Cybersecurity Act. Zo kunnen leveranciers die als 'hoogrisico' zijn aangemerkt eerlijk worden herbeoordeeld. Dit is nodig omdat zo'n status grote economische schade aanricht. Leveranciers moeten de mogelijkheid krijgen om aan te tonen dat hun risico niet meer bestaat.
Motie van het lid Van den Berg over een duidelijk, transparant en periodiek herbeoordelingsrisico voor hoogrisicoleveranciers in de Cybersecurity Act
De kamer,
constaterende dat de voorgestelde herziening van de Cybersecurity Act
voorziet in de mogelijkheid om leveranciers uit derde landen als hoogrisicoleverancier aan te merken;
constaterende dat het kabinet heeft aangegeven dat het voorstel
onvoldoende duidelijkheid biedt over de criteria voor verwijdering van
een leverancier van de hoogrisicolijst en over de wijze waarop periodieke
herbeoordeling plaatsvindt;
overwegende dat een aanwijzing als hoogrisicoleverancier ingrijpende
economische en operationele gevolgen kan hebben;
overwegende dat het daarom van belang is dat een dergelijke aanwijzing
niet langer voortduurt dan noodzakelijk en dat voor betrokken leveranciers
een duidelijke en transparante mogelijkheid bestaat om aan te tonen dat
het vastgestelde risico niet langer aanwezig is;
verzoekt de regering zich in de Europese onderhandelingen ervoor in te
zetten dat de Cybersecurity Act voorziet in een duidelijk, transparant en
periodiek herbeoordelingsmechanisme voor hoogrisicoleveranciers,
waarbij in ieder geval wordt vastgelegd:
• op welke criteria een leverancier van de hoogrisicolijst kan worden
verwijderd;
• met welke regelmaat een aanwijzing wordt herbeoordeeld;
• op welke wijze een leverancier om herbeoordeling kan verzoeken;
• welke informatie en waarborgen daarbij gelden;
• en binnen welke termijn een besluit over voortzetting of beëindiging
van de aanwijzing wordt genomen.
Argumenten voor: De partij streeft naar digitale autonomie en wil de afhankelijkheid van leveranciers buiten de Europese Economische Ruimte verminderen door te investeren in Europese alternatieven [1]. Hierbij wordt een risico-gedreven aanpak gehanteerd waarbij de gehele technologiestack in samenhang wordt beoordeeld [1]. Daarnaast hechten zij grote waarde aan transparantie en uitlegbaarheid bij vormen van geautomatiseerde beoordeling [3], en willen zij risico's van nieuwe technologieën effectief aanpakken [2].
Argumenten tegen: Er worden in het programma geen argumenten aangevoerd die pleiten tegen transparantie of tegen duidelijke criteria bij het beoordelen van risico's.
Bronnen:
"Digitale autonomie en industriepolitiek in Europa. Nederland kent veel innovatieve ICT-bedrijven, maar is toch afhankelijk van Amerikaanse en Chinese leveranciers. Samen met Europese partners maken we haast met het bouwen van Europese alternatieven en het stallen van data op Europees grondgebied en zorgen we dat het uitsluitend onder Europees recht valt. Zo maken we de hele overheid minder afhankelijk van landen buiten de Europese Economische Ruimte en bergen we overheidsinformatie veiliger op. Om dit meer kracht bij te zetten investeren we in de Rijkscloud. Voor het stellen van prioriteiten in het bouwen aan digitale autonomie, kiezen we een risico-gedreven aanpak, waarbij we de gehele technologiestack in samenhang benaderen. We ondersteunen initiatieven voor Europese chipfabrieken en sturen bij de Europese Commissie aan op publieke garanties, zoals bij het InvestEU-programma. In Nederland omarmen we het ecosysteem van innovatieve mkb'ers en stimuleren start-ups in de tech-sector. De Rijksoverheid geeft als grootste IT-afnemer van het land de voorkeur aan Europese digitale diensten. Dat leidt tot hoogwaardige werkgelegenheid en versterkt de economie."
"Waak voor de risico's van AI. Naast de kansen van AI, zijn we ons bewust van de risico's. Op dit moment is AI te vervuilend, vervaagt het de grens tussen wat echt en nep is en laten we belangrijke taken over aan taalmodellen waardoor we zelf vaardigheden verliezen. We nemen maatregelen om dit te voorkomen. We verbieden riskante AI-systemen, zoals systemen voor realtime-gezichts- of emotieherkenning. AI-gegenereerde content moet altijd als zodanig herkenbaar zijn, met duidelijke bronvermelding. Data voor het trainen van AI-modellen mag alleen zonder dwang of drang en met expliciete toegang verkregen zijn."
"Verbod risicoprofielen. De inzet van discriminerende risicoprofielen - zoals bij de Toeslagenaffaire - wordt verboden. Transparantie en uitlegbaarheid worden wettelijk verplicht bij iedere vorm van geautomatiseerde beoordeling."