Zijn we klaar voor artikel 14 van de Cyber Resilience Act (CRA)?

Op 11 september verandert er iets…..

Vanaf 11 september 2026 treedt een deel van de CRA – Cyber Resilience Act – in werking. Artikel 14 om precies te zijn en wie een fabrikant, importeur of distributeur van hardware- en softwareproducten is moet daar al klaar voor zijn.

craOver minder dan twee weken is het dan zo ver: bedrijven moeten ernstige beveiligingsproblemen en actief misbruikte kwetsbaarheden melden. De termijn die daarvoor in de hele EU geldt is 24 uur.

Dus elke actief misbruikte kwetsbaarheid en elk ernstig beveiligingsincident dat een product met digitale elementen treft, moet volgens de wet binnen één dag worden gemeld aan zowel het Agentschap van de Europese Unie voor cyberbeveiliging (ENISA) als de nationale entiteit in de lidstaat waar men gevestigd is.

Voor Nederland moet dat via het digitale meldloket van het Nationaal Cyber Security Centrum (NCSC), dat zorgt er ook dat ENISA de melding ontvangt. (zie ook link)

RDI CRA overzicht

In de gids (PDF) die bij de RDI kan worden gedownload staat dit overzicht

  • Zonder onnodige vertraging en in ieder geval binnen 24 uur nadat de fabrikant er kennis van heeft gekregen: een vroegtijdige waarschuwing, met vermelding van:
  • de actief uitgebuite kwetsbaarheid;
  • in voorkomend geval de lidstaten waarvan de fabrikant weet dat het product er beschikbaar is gesteld.
  • Binnen 72 uur nadat de fabrikant kennis heeft gekregen: een incidentmelding, met daarin algemene informatie, voor zover beschikbaar, over:
    • de aard van het incident;
    • een eerste beoordeling van het incident;
    • alle genomen corrigerende of risicobeperkende maatregelen (patch);
    • corrigerende of risicobeperkende maatregelen die gebruikers kunnen nemen;
    • in voorkomend geval: hoe gevoelig de fabrikant de gemelde informatie acht.
  • Binnen één maand na indiening van de incidentmelding: een eindverslag, met tenminste de volgende informatie:
    • gedetailleerde beschrijving van de kwetsbaarheid, inclusief de ernst en gevolgen ervan;
    • het soort bedreiging of de grondoorzaak die waarschijnlijk tot het incident heeft geleid;
    • toegepaste en lopende beperkende maatregelen.

De meldplicht geldt voor alle producten met digitale elementen in de EU, ook voor producten die vóór 11 december 2027 in de handel zijn gebracht.

Uitdaging

De 24 uur zal een operationele uitdaging zijn voor bedrijven. Het vereist namelijk dat zij exact weten wie, wanneer en met welk autorisatieniveau interactie heeft gehad met dat wat nu kwetsbaar blijkt te zijn. Het toezicht op en kennis van de totale toeleveringsketen zal dus aanzienlijk moeten worden uitgebreid.

Nu komt deze wet niet helemaal uit de lucht vallen. Op Europees en nationaal niveau zijn meerdere bijeenkomsten gehouden om uit te leggen wat de wetgever bedoeld en waar de toezichthouders op zullen letten.

Grote professionele organisaties zullen daarom echt wel al de nodige meters hebben gemaakt. Dat blijkt ook wel uit de talloze requests voor software developers die daarover via social media hebben geklaagd.

Groot en klein…

De CRA kijkt echter niet alleen naar de fabrikanten, grote importeurs en distributeurs. In Nederland en de EU is een onbekend aantal kleinere spelers in de twee laatste categorieën actief. Die groep zal er wel eens achter kunnen komen dat ze de afgelopen jaren iets over het hoofd hebben gezien.

Lezers die zelf importeren en voor het eerst lezen over de CRA hebben nog 10 dagen de tijd om aan de wet te voldoen. Zij die met kleine distributeurs of importeurs samenwerken kunnen navragen of deze wel op de hoogte zijn. Waarom? Omdat het niet slim is producten in je assortiment te hebben van bedrijven die niet aan de CRA eisen voldoen.

Gerelateerde berichten

De Cyberbeveiligingswet (Cbw) is vandaag, 15 augustus, in werking getreden. De Cbw is bedoeld om Nederland digitaal weerbaarder en veiliger te maken. De wet geldt voor organisaties die essentiële of...

Op 15 september organiseert de Indo IT Club samen met Tesorion de jaarlijkse Kumpulan. Een avond waarin cultuur, cybersecurity, ondernemerschap en maatschappelijke veerkracht samenkomen. Dit jaar is er extra reden...

De Global Technology Distribution Council (GTDC), ’s werelds grootste consortium van technologiedistributeurs, heeft een nieuw rapport gepubliceerd, getiteld “The Evolving Role of Distribution in Technology Go-To-Market Models”, ontwikkeld in samenwerking...

Bij vrijwel elke pentest viel me hetzelfde op: het interessantste zat niet in het binnenkomen, maar in wat daaraan voorafging. Het doolhof van frameworks en compliance-eisen bepaalde veel meer dan...

Toen TeamViewer in juni 2024 bekend maakte dat een cyberaanval schade had aangericht aan de interne IT-omgeving zal her en der zijn gelachen. Nu, twee jaar later, is daar weer...

Laatste nieuws
Personalia
Magazine
Evenementen
11:00 - 12:00 | Online
sep
02
17:00 - 21:30 - La Cantina, Scheveningen
17:00 - 21:30 | La Cantina, Scheveningen
sep
04
09:00 - 17:00 - Online
09:00 - 17:00 | Online
Vacatures
Internet on Demand
Oosterhout
Q data solutions
Den Bosch
TP-Link
Nieuwegein