Fabrikanten van producten met digitale componenten moeten vanaf vandaag verplicht melden als ze bekend zijn met actief misbruikte kwetsbaarheden of met ernstige incidenten te maken hebben gekregen. De meldplicht is onderdeel van de Europese Cyber Resilience Act (CRA). De CRA stelt onder andere 'essentiële cyberbeveiligingsvereisten' aan producten met digitale elementen. Het gaat hierbij niet alleen om fysieke, digitale apparaten, zoals IoT-apparatuur, firewalls of netwerkapparatuur, maar ook software zoals videogames, mobiele apps of besturingssystemen en componenten zoals videokaarten en software libraries.
De CRA kent ook een meldplicht. Het gaat dan om gevallen van actief misbruikte kwetsbaarheden en ernstige incidenten die de beveiliging van geleverde producten raken. Na ontdekking van een incident of misbruikt beveiligingslek moeten fabrikanten en leveranciers binnen 24 uur een vroegtijdige melding doen, gevolgd door een uitgebreidere melding binnen 72 uur. Na deze melding moet er een verplicht eindverslag volgen. Bij een actief misbruikt lek moet dit binnen 14 dagen na het uitbrengen van een patch. Bij een incident een maand na de gedane melding.
Alle termijnen starten op het moment dat de fabrikant of leverancier kennis van de kwetsbaarheid of het incident heeft. Het melden kan via het Nationaal Cyber Security Centrum (NCSC). De overheidsinstantie benadrukt dat de meldplicht ook voor oudere producten geldt. "Alles wat vandaag op de Europese markt beschikbaar is, telt mee." Een brede coalitie van beveiligings- en privacyexperts die werkzaam zijn voor securitybedrijven, antivirusleveranciers en burgerrechtenbewegingen, waarschuwden (pdf) eerder nog voor de meldplicht. De verstrekte informatie zou voor surveillance en inlichtingendoeleinden zijn te misbruiken.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.