Innovation, Quantum-AI Technology & Law

Blog over Kunstmatige Intelligentie, Quantum, Deep Learning, Blockchain en Big Data Law

Blog over juridische, sociale, ethische en policy aspecten van Kunstmatige Intelligentie, Quantum Computing, Sensing & Communication, Augmented Reality en Robotica, Big Data Wetgeving en Machine Learning Regelgeving. Kennisartikelen inzake de EU AI Act, de Data Governance Act, cloud computing, algoritmes, privacy, virtual reality, blockchain, robotlaw, smart contracts, informatierecht, ICT contracten, online platforms, apps en tools. Europese regels, auteursrecht, chipsrecht, databankrechten en juridische diensten AI recht.

Berichten met de tag EUCC
FIPS 140-2 wordt na 21 september 2026 historisch: gevolgen voor inkoopeisen, de zorgplicht uit de Cyberbeveiligingswet en de PQC-routekaart bij Aanbeveling (EU) 2024/1101

Amerikaanse en Canadese federale instanties mogen onder FIPS 140-2 gevalideerde modules tot en met 21 september 2026 voor nieuwe systemen accepteren; daarna verliezen de resterende validaties hun actieve CMVP-status en verhuizen zij naar de historische lijst. Er gaat geen apparaat uit en geen sleutel wordt zwakker. Wat verandert is de status van een label dat in Nederlandse hostingcontracten, leveranciersbijlagen en specificaties voor sleutelbeheer al vijftien jaar als vast ijkpunt wordt gebruikt, zonder dat het hier ooit een juridische grondslag had.

Drie lezingen van dezelfde contractzin

De zin "de module is FIPS 140-2 Level 3 gevalideerd" laat zich vanaf 22 september 2026 op drie manieren lezen, met drie verschillende uitkomsten. Als doorlopende eis dat de module een geldig certificaat draagt, levert het verlies van de actieve status een tekortkoming op zonder dat er iets aan het product mankeert, waarna pas de vraag komt of er ook verzuim intreedt. Als momentopname bij contractsluiting is de bepaling formeel intact en materieel leeg. Als gelijkwaardigheidsnorm verschuift de vraag naar wat gelijkwaardig heet, en daar zwijgt het contract meestal over. Voor aanbestedende diensten komen daar de artikelen 2.76, 2.77 en 2.78b Aanbestedingswet 2012 bij, die inschrijvers ruimte geven om gelijkwaardigheid aan te tonen met certificaten of testverslagen; een exclusieve FIPS-eis wordt pas echt problematisch wanneer zij gelijkwaardig bewijs afsnijdt. Europa heeft inmiddels een eigen route: het EUCC-schema uit Uitvoeringsverordening (EU) 2024/482, van toepassing sinds 27 februari 2025 en gebouwd op Common Criteria.

Wat wel bindt, en wat deze week alleen advies was

De Cyberbeveiligingswet geldt sinds 15 augustus 2026 en artikel 21 lid 2 onder h van de NIS2-richtlijn vraagt om beleid en procedures voor cryptografie. Artikel 32 AVG vraagt om passende maatregelen, uitdrukkelijk rekening houdend met de stand van de techniek. Beide normen zijn techniekneutraal en beide binden nu al. Daartegenover leverde de eerste week van september drie Europese signalen op die geen van alle verplichtingen scheppen: de enquêteresultaten en de FAQ van DG CNECT bij de gecoördineerde PQC-routekaart van 2 september, de oproep van de G7 Cybersecurity Working Group van 3 september die het ANSSI opstelde en die post-quantumcryptografie in overheidsinkoop wil verankeren, en het uitblijven van een gepubliceerde ontwerptekst voor de aangekondigde Quantum Act.

Het cijfer, de mijlpalen en de bewaartermijn

Op 8 september 2026 publiceerde IonQ een resource-schatting voor het breken van 256-bits handtekeningen op elliptische krommen: 25,7 dagen met 19.397 fysieke en 1.457 logische qubits. Google Quantum AI kwam eerder op ongeveer 1.200 logische qubits voor dezelfde curve, al gaan beide studies uit van andere hardware-architecturen en aannames en toont geen van beide een bestaande machine — met de kanttekening dat IonQ zelf post-quantumdiensten verkoopt. De routekaart van de NIS-samenwerkingsgroep begint eind 2026 met nationale routekaarten, inventarisatie en pilots, en houdt daarna eind 2030 aan voor toepassingen met een hoog risico en 2035 voor systemen met een middelhoog of lager risico. Een medisch dossier moet twintig jaar bewaard blijven en een notariële akte veel langer, zodat de vertrouwelijkheidshorizon van die gegevens voorbij elke mijlpaal loopt. Het artikel eindigt met zes vragen voor de eerstvolgende contractronde.

Meer lezen