image

Europese meldplicht voor actief misbruikte beveiligingslekken nu van kracht

vrijdag 11 september 2026, 09:45 door Redactie, 5 reacties

Fabrikanten van producten met digitale componenten moeten vanaf vandaag verplicht melden als ze bekend zijn met actief misbruikte kwetsbaarheden of met ernstige incidenten te maken hebben gekregen. De meldplicht is onderdeel van de Europese Cyber Resilience Act (CRA). De CRA stelt onder andere 'essentiële cyberbeveiligingsvereisten' aan producten met digitale elementen. Het gaat hierbij niet alleen om fysieke, digitale apparaten, zoals IoT-apparatuur, firewalls of netwerkapparatuur, maar ook software zoals videogames, mobiele apps of besturingssystemen en componenten zoals videokaarten en software libraries.

De CRA kent ook een meldplicht. Het gaat dan om gevallen van actief misbruikte kwetsbaarheden en ernstige incidenten die de beveiliging van geleverde producten raken. Na ontdekking van een incident of misbruikt beveiligingslek moeten fabrikanten en leveranciers binnen 24 uur een vroegtijdige melding doen, gevolgd door een uitgebreidere melding binnen 72 uur. Na deze melding moet er een verplicht eindverslag volgen. Bij een actief misbruikt lek moet dit binnen 14 dagen na het uitbrengen van een patch. Bij een incident een maand na de gedane melding.

Alle termijnen starten op het moment dat de fabrikant of leverancier kennis van de kwetsbaarheid of het incident heeft. Het melden kan via het Nationaal Cyber Security Centrum (NCSC). De overheidsinstantie benadrukt dat de meldplicht ook voor oudere producten geldt. "Alles wat vandaag op de Europese markt beschikbaar is, telt mee." Een brede coalitie van beveiligings- en privacyexperts die werkzaam zijn voor securitybedrijven, antivirusleveranciers en burgerrechtenbewegingen, waarschuwden (pdf) eerder nog voor de meldplicht. De verstrekte informatie zou voor surveillance en inlichtingendoeleinden zijn te misbruiken.

Reacties (5)
En dan is nog maar de vraag of, als je in Nederland gevestigd bent, er ook maar iets gebeurd als je dit niet doet.
De wetgeving die dit moet regelen is er nog niet en ligt al bijna 11 maanden te verstoffen nadat de raad van Staten er advies over heeft uitgebracht.
Dus ja je kan melden, maar als je het niet doet is de handhaving nog niet geregeld.
Dus weten wij wat er gaat gebeuren, precies.
https://wetgevingskalender.overheid.nl/Regeling/WGK027844
Vandaag, 11:09 door Anoniem
Geweldig, nog meer EU bemoeienis.
Vandaag, 14:40 door ShaWormHa
Door Anoniem: Geweldig, nog meer EU bemoeienis.

EU maakt zich druk om cyber -> Nog meer bemoeienis
EU maakt zich niet druk om cyber -> Waarom lopen we zo achter?! Waarom doet de EU niets?!

Je doet het nooit goed hier!
Vandaag, 14:43 door Anoniem
Door ShaWormHa:
Door Anoniem: Geweldig, nog meer EU bemoeienis.

EU maakt zich druk om cyber -> Nog meer bemoeienis
EU maakt zich niet druk om cyber -> Waarom lopen we zo achter?! Waarom doet de EU niets?!

Je doet het nooit goed hier!

Alle regeltjes is precies de reden waarom we zo achterlopen op bijvoorbeeld Amerika en China
Vandaag, 15:10 door Anoniem
"Europese meldplicht voor actief misbruikte beveiligingslekken nu van kracht"

En wie controleert dat? Of gaan we ervan uit dat die bedrijven zich netjes aan nog niet bestaande wetgeving gaat houden?
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.