Op 11 september 2026 treedt de meldplicht van de EU Cyber Resilience Act (CRA) in werking. Fabrikanten van producten met digitale componenten die in de EU worden verkocht, moeten binnen 24 uur ENISA informeren zodra zij weten dat een kwetsbaarheid in hun product actief wordt misbruikt. Binnen 72 uur moet een uitgebreider rapport worden ingediend. Deze verplichting geldt voor een groot aantal bedrijven en markeert een belangrijke stap in het versterken van de digitale weerbaarheid.
De wetgeving richt zich op het verbeteren van de transparantie rondom softwareleveringen en kwetsbaarheden. Een cruciale vraag die de CRA stelt is: wat is er precies geleverd en wanneer werd bekend dat er een probleem was? Dit is een uitdaging die veel softwareleveranciers, waaronder open source projecten, al informeel ervaren. Vaak ontbreekt het aan geautomatiseerde processen om actuele softwareleveringen en kwetsbaarheden te traceren. Dit bleek ook uit ervaringen met Executive Order 14028 in de VS, waarbij veel organisaties SBOM's (software bill of materials) slechts eenmalig en statisch aanleverden, waardoor deze snel verouderden.
De CRA gaat verder dan eerdere regelgeving door expliciet te eisen dat SBOM's actueel worden gehouden. Dit is van belang omdat 98% van de applicaties open source componenten bevat, waardoor vrijwel elke fabrikant die software in de EU verkoopt aan deze eisen moet voldoen. Vanaf december 2027 gelden bovendien strengere eisen aan de bouw en het onderhoud van softwareproducten, waarmee de focus verschuift van meldplicht naar aantoonbare beveiligingsmaatregelen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *