De eerste verplichting uit de Europese Cyberweerbaarheidsverordening geldt sinds 11 september. Fabrikanten moeten actief misbruikte kwetsbaarheden en grote beveiligingsincidenten voortaan bij Europese en nationale toezichthouders melden. Vanaf december 2027 gelden ook de overige cybersecurityeisen uit de verordening.
Meldingen moeten worden ingediend bij Enisa, het European Union Agency for Cybersecurity, en bij het lokale Computer Security Incident Response Team (Csirt). In Nederland is dat het Nationaal Cyber Security Centrum (NCSC); in Belgiƫ het Centre for Cybersecurity Belgium (CCB).
De verordening, die de Cyber Resilience Act heet, hanteert verschillende termijnen waarbinnen bedrijven incidenten moeten melden. Bedrijven moeten binnen 24 uur een eerste melding doen en die binnen 72 uur aanvullen. Daarnaast moeten ze binnen twee weken een definitieve rapportage indienen waarin ze beschrijven hoe ze het incident hebben afgehandeld en of ze een kwetsbaarheid hebben verholpen.
De verordening geldt voor alle elektronische producten die op de Europese markt worden gebracht. Vooraf moeten ze onder meer aan cyberveiligheidseisen voldoen. Het gaat in de praktijk om apparaten die 'software of firmware bevatten', waardoor het om een flinke groep producten gaat. Dat geldt ook voor software, al valt opensourcesoftware die niet commercieel wordt verkocht buiten de verordening.
Onder de verordening moeten producten aan eisen in twee categorieƫn voldoen. De eerste categorie bevat regels voor veiligheid, updates en het minimaliseren van het aanvalsoppervlak. Daarnaast moet de fabrikant zelf goede regels opstellen rondom het bijwerken van producten, door bijvoorbeeld een responsible-disclosurebeleid op te stellen, een plan te hebben om updates uit te brengen en uit te leggen waar de gebruikte componenten vandaan komen.
Bedrijven die zich niet aan de wet houden, kunnen een boete krijgen van maximaal 15 miljoen euro of 2,5 procent van de jaaromzet.
De wet kent ook gradaties in hoe belangrijk producten zijn. Bij 'simpele' producten, in de praktijk de meeste consumentenelektronica, mogen fabrikanten zelf een beoordelingsrapport opstellen. Een Europese instantie moet producten zoals medische apparatuur en apparaten voor de luchtvaart beoordelen.
De meldingsplicht is de eerste concrete technische stap in de verordening. De Cyber Resilience Act trad officieel al in december 2024 in werking. Sinds juni van dit jaar kan de Europese Commissie zogenaamde 'notified bodies' aanwijzen. Dat zijn instanties die mogen bepalen welke producten onder strengere eisen vallen. Vanaf december 2027 moet de verordening volledig worden nageleefd.
Source: Tweakers.net