Samenvatting
Cyber Resilience Act verplicht elektronicafabrikanten sinds 11 september om misbruikte kwetsbaarheden binnen 24 uur te melden.
Cyber Resilience Act: wat er gebeurt
De eerste meldingsplicht uit de Europese Cyberweerbaarheidsverordening geldt voor elektronische producten en software die software of firmware bevatten. Fabrikanten melden actief misbruikte kwetsbaarheden en grote beveiligingsincidenten bij Enisa en het nationale Computer Security Incident Response Team.
In Nederland is dat het NCSC, in België het CCB. De eerste melding moet binnen 24 uur binnen zijn. Binnen 72 uur volgt een aanvulling en binnen twee weken een definitieve rapportage over de afhandeling en het oplossen van de kwetsbaarheid.
Vanaf december 2027 gelden ook de overige cybersecurityeisen. Die schrijven onder meer beveiligingsupdates, beperking van het aanvalsoppervlak, een responsible-disclosurebeleid en inzicht in gebruikte componenten voor.
Cyber Resilience Act: waarom dit belangrijk is
De verordening raakt een grote productgroep: van consumentenelektronica tot software. Voor eenvoudige producten mag de fabrikant zelf een beoordelingsrapport opstellen. Producten zoals medische apparatuur en luchtvaartapparaten krijgen beoordeling door een Europese instantie.
Niet-naleving kan leiden tot een boete van maximaal 15 miljoen euro of 2,5 procent van de jaaromzet. Daarmee koppelt de wet incidentrespons aan producttoelating en financiële aansprakelijkheid. De Europese Commissie kan sinds juni notified bodies aanwijzen voor producten met strengere eisen.
Voor BI- en rapportageteams bij fabrikanten verschuift incidentregistratie daarmee van interne opvolging naar een proces met vaste termijnen, bevoegde instanties en verplichte eindrapportage.
Cyber Resilience Act: concrete takeaway
Breng voor elk product met software of firmware in kaart welke incidentgegevens nodig zijn voor Enisa en het nationale CSIRT. Richt vervolgens een rapportageproces in dat de termijnen van 24 uur, 72 uur en twee weken bewaakt, en leg vast wie de definitieve rapportage goedkeurt.
Verdiep je kennis
Data lakehouse uitgelegd — Het beste van twee werelden
Wat is een data lakehouse en waarom combineert het het beste van data warehouses en data lakes? Vergelijking, architectu...
KennisbankChatGPT en BI — Hoe AI je data-analyse verandert
Ontdek hoe ChatGPT en generatieve AI de wereld van business intelligence veranderen. Van SQL en DAX genereren tot data-a...