EU verplicht elektronicafabrikanten om cyberincidenten binnen 24 uur te melden

vrijdag, 11 september 2026 (11:00) - Tweakers

In dit artikel:

Sinds 11 september moeten fabrikanten van elektronische producten die in de Europese Unie worden verkocht, actief misbruikte kwetsbaarheden en ernstige beveiligingsincidenten melden. De eerste melding moet binnen 24 uur naar Enisa en het bevoegde nationale incidentrespons­team. Binnen 72 uur volgt aanvullende informatie en binnen twee weken een eindrapport over de aanpak en eventuele oplossing.

De verplichting is onderdeel van de Cyber Resilience Act, die geldt voor producten met software of firmware en ook voor commercieel aangeboden software. Opensourcesoftware zonder commercieel karakter valt erbuiten. De regels omvatten onder meer veilige productontwikkeling, updates en beleid voor het melden en verhelpen van kwetsbaarheden.

Overtredingen kunnen leiden tot een boete van maximaal 15 miljoen euro of 2,5 procent van de wereldwijde jaaromzet. Voor veel minder risicovolle consumentenelektronica mogen fabrikanten zelf een beoordeling uitvoeren; onder meer medische en luchtvaartproducten vallen onder strengere externe toetsing. De verordening trad in december 2024 in werking en moet vanaf december 2027 volledig worden nageleefd.

BEKIJK OOK:

Vandaag Inside: Johan Derksen over AI-berichten van premier Rob Jetten: 'Dan ben je niet geschikt!'