Tweakers · Technologie
EU verplicht fabrikanten cyberincidenten binnen 24 uur te melden
Sinds 11 september moeten fabrikanten van elektronische producten die op de Europese markt worden gebracht, misbruikte kwetsbaarheden en grote beveiligingsincidenten binnen 24 uur melden bij Europese en nationale toezichthouders. Dit is de eerste verplichting uit de Europese Cyber Resilience Act.

Meldingen moeten worden ingediend bij Enisa en het lokale Computer Security Incident Response Team (Csirt). Bedrijven moeten binnen 24 uur een eerste melding doen, die ze binnen 72 uur aanvullen, gevolgd door een definitieve rapportage binnen twee weken.
De verordening geldt voor alle elektronische producten met software of firmware. Opensourcesoftware die niet commercieel wordt verkocht, valt buiten de regels.
Producten moeten voldoen aan eisen voor veiligheid, updates en het minimaliseren van het aanvalsoppervlak. Fabrikanten moeten ook regels opstellen voor het bijwerken van producten, inclusief een responsible-disclosurebeleid.
Bedrijven die zich niet aan de wet houden, riskeren boetes tot 15 miljoen euro of 2,5 procent van de jaaromzet.
Voor 'simpele' producten, zoals de meeste consumentenelektronica, mogen fabrikanten zelf een beoordelingsrapport opstellen. Europese instanties beoordelen kritiekere producten zoals medische apparatuur.
De Cyber Resilience Act trad in december 2024 in werking. Vanaf december 2027 moet de verordening volledig worden nageleefd.
AI-samenvatting op basis van de bron.
Tweakers