Radar van Elk Solutions

Tweakers · Technologie

EU verplicht fabrikanten tot snelle melding van cyberincidenten

Sinds 11 september moeten fabrikanten van elektronica die op de Europese markt komen, misbruikte kwetsbaarheden en grote beveiligingsincidenten binnen 24 uur melden bij toezichthouders. Dit is de eerste verplichting uit de Europese Cyber Resilience Act.

Fabrikanten moeten meldingen indienen bij Enisa (het EU-agentschap voor cyberbeveiliging) en nationale instanties zoals het NCSC in Nederland of CCB in België. De meldingstermijnen zijn: 24 uur voor een eerste melding, 72 uur voor aanvullende informatie, en twee weken voor een definitieve rapportage.

De verordening geldt voor alle elektronische producten met software of firmware die op de EU-markt worden gebracht. Opensourcesoftware die niet commercieel wordt verkocht, valt buiten de scope.

Producten moeten voldoen aan eisen voor veiligheid, updates en het minimaliseren van het aanvalsoppervlak. Fabrikanten moeten ook beleid opstellen voor updates en de herkomst van componenten transparant maken.

Niet-naleving kan leiden tot boetes tot 15 miljoen euro of 2,5% van de jaaromzet.

Voor 'simpele' producten, zoals de meeste consumentenelektronica, volstaat een eigen beoordelingsrapport. Voor risicovollere producten, zoals medische apparatuur, is een beoordeling door een Europese instantie vereist.

De volledige naleving van de Cyber Resilience Act, die in december 2024 in werking trad, wordt verwacht vanaf december 2027.

AI-samenvatting op basis van de bron.

Tweakers