EU verplicht fabrikanten cyberincidenten binnen 24 uur te melden

vrijdag, 11 september 2026 (10:31) - Tweakers

In dit artikel:

Sinds 11 september moeten fabrikanten in Europa actief misbruikte kwetsbaarheden en ernstige beveiligingsincidenten melden. De eerste melding moet binnen 24 uur naar Enisa en het nationale Computer Security Incident Response Team (Csirt). Binnen 72 uur volgt aanvullende informatie en uiterlijk twee weken later een eindrapport over de afhandeling en eventuele oplossing van de kwetsbaarheid. In Nederland is het NCSC verantwoordelijk, in Belgiƫ het CCB.

De Cyberweerbaarheidsverordening geldt voor elektronische producten met software of firmware, waaronder veel consumentenelektronica en commerciƫle software. Opensourcesoftware zonder commercieel verdienmodel valt erbuiten. Producten moeten onder meer veilig zijn ontworpen, updates kunnen krijgen en hun aanvalsoppervlak beperken. Fabrikanten moeten ook beleid hebben voor het melden van kwetsbaarheden, software-updates en de herkomst van onderdelen.

Voor minder risicovolle producten mogen bedrijven zelf een conformiteitsbeoordeling uitvoeren. Voor onder meer medische en luchtvaartapparatuur is beoordeling door een aangewezen Europese instantie nodig. Overtredingen kunnen leiden tot boetes tot 15 miljoen euro of 2,5 procent van de jaaromzet. De verordening trad in december 2024 in werking en moet vanaf december 2027 volledig worden toegepast.

BEKIJK OOK:

Vandaag Inside: Wilfred vraagt Frank van Leeuwen In de Wandelgangen: 'Heeft Welmoed Sijtsma meer talent dan jij?'