Vanaf 11 september 2026 geldt voor fabrikanten van producten met digitale componenten een meldplicht voor actief misbruikte kwetsbaarheden en ernstige beveiligingsincidenten. Deze meldingen moeten worden gedaan bij het Nationaal Cyber Security Centrum (NCSC).
De meldplicht is onderdeel van de Europese Cyber Resilience Act (CRA), een verordening die de cyberbeveiliging van hardware en software reguleert. Dit is het eerste deel van de CRA dat van kracht wordt; overige verplichtingen zoals producteisen en CE-markering volgen op 11 december 2027.
Er moet gemeld worden in twee situaties: wanneer er betrouwbaar bewijs is van actief misbruik van een kwetsbaarheid in het product, of bij een ernstig incident dat de beveiliging van het product aantast. Kwetsbaarheden die nog niet aantoonbaar zijn misbruikt, hoeven niet gemeld te worden.
De meldtermijnen zijn strikt: binnen 24 uur moet een vroege waarschuwing worden gegeven, gevolgd door een uitgebreidere melding binnen 72 uur. Een eindverslag volgt uiterlijk 14 dagen na het beschikbaar stellen van een oplossing bij een kwetsbaarheid, en binnen een maand na de melding bij een incident. Deze termijnen gaan in vanaf het moment dat de fabrikant kennis neemt van de kwetsbaarheid of het incident.
Meldingen kunnen worden gedaan via het portaal op MijnNCSC of via een meldformulier op de website van het NCSC. Het gebruik van MijnNCSC wordt aanbevolen omdat meldingen over dezelfde zaak daar gebundeld blijven. Er is geen registratieplicht, dus melden zonder account is ook mogelijk. De meldplicht geldt voor alle producten die op 11 september 2026 op de Europese markt beschikbaar zijn, inclusief oudere producten.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *