
EU verplicht fabrikanten tot meldingen binnen 24 uur
De eerste verplichting uit de Europese Cyberweerbaarheidsverordening, de Cyber Resilience Act, geldt sinds 11 september 2026 en verplicht fabrikanten om binnen 24 uur een eerste melding te doen van misbruikte kwetsbaarheden of grote beveiligingsincidenten. Meldingen moeten worden ingediend bij ENISA en bij het nationale Computer Security Incident Response Team, in Nederland het NCSC en in België het CCB.
Voor een aanvulling op de eerste melding geldt een termijn van 72 uur, waarna binnen twee weken een definitief rapport moet worden geleverd waarin de afhandeling en eventuele oplossing worden beschreven. De verordening richt zich op alle elektronische producten die software of firmware bevatten en daarmee een brede groep consumentenapparaten bestrijkt.
Producten moeten voldoen aan twee categorieën eisen: veiligheid, updates en minimalisatie van het aanvalsoppervlak, en een door de fabrikant opgesteld responsible-disclosure-beleid inclusief een plan voor regelmatige updates en transparantie over componenten. Niet-commerciële opensourcesoftware valt buiten de reikwijdte, terwijl medische apparatuur en luchtvaarttoepassingen door een Europese instantie moeten worden beoordeeld.
Bij niet-kritieke consumentenproducten mogen fabrikanten zelf een beoordelingsrapport opstellen, maar overtredingen kunnen leiden tot boetes van maximaal €15 miljoen of 2,5% van de jaaromzet. Sinds juni 2026 kan de Europese Commissie ‘notified bodies’ aanwijzen; volledige naleving moet tegen december 2027 zijn bereikt.
Meer details staan op de pagina van Tweakers.










