- Regulation (EU) 2024/2847 — Cyber Resilience Act, Article 14
- Directive (EU) 2022/2555 — NIS2, for entities also in its scope
- Regulation (EU) 2016/679 — GDPR Article 33, where personal data is affected
Wie moet aanwijzen
Elke fabrikant van een product met digitale elementen die op de EU-markt wordt geplaatst, vanaf 11 september 2026, ongeacht de grootte of sector. De verplichting ligt bij de fabrikant, niet bij de importeur of distributeur, maar een fabrikant buiten de Unie zal deze normaal gesproken vervullen via zijn gemachtigde vertegenwoordiger of een desk die op zijn instructies handelt. Beheerders van open-source hebben een lichtere, aparte rapportageplicht.
Drempels en vrijstellingen
Geen groottegrens. Wat de verplichting activeert is feitelijk: een kwetsbaarheid in uw product die actief wordt uitgebuit, of een ernstig incident dat invloed heeft op de veiligheid van het product. 'Actief uitgebuit' betekent dat er betrouwbare bewijsstukken zijn dat iemand code heeft uitgevoerd of het product zonder toestemming heeft beïnvloed. Verdachte is niet de trigger, maar de standaard is bewustzijn van bewijs, niet bevestiging van het volledige plaatje.
Wat op het etiket moet
Geen etiketteringsverplichting. Wat gepubliceerd moet worden is een enkel contactpunt voor het rapporteren van kwetsbaarheden, gemakkelijk te vinden op uw website, samen met een gecoördineerd kwetsbaarheidsontdekkingsbeleid dat uiteenzet hoe rapporten worden ontvangen, geprioriteerd en beantwoord.
Marktplaatsvelden
Niet van toepassing als een marktplaatsveld. Het komt in plaats daarvan naar voren in inkoop- en beveiligingsvragenlijsten van bedrijven, waar kopers nu vragen naar het contactpunt voor kwetsbaarheden, het openbaarmakingsbeleid en bewijs van een rapportageproces voordat ze ondertekenen.
Documentatie die u moet bewaren
Een interne afhandelingsprocedure die definieert wie bewustzijn verklaart, wie opmaakt, wie goedkeurt en wie indient, met een benoemde plaatsvervanger voor buiten kantooruren. Een kwetsbaarheidsregister met tijdstempels voor elke fase. Het gecoördineerde kwetsbaarheidsontdekkingsbeleid. Bewijs van de corrigerende maatregel en de datum waarop deze beschikbaar kwam. Registraties van gebruikersmeldingen, aangezien Artikel 14 ook vereist dat getroffen gebruikers over het incident worden geïnformeerd en, waar nodig, over corrigerende maatregelen die zij moeten toepassen.
Normen en tests
Niet van toepassing. Wat achteraf wordt onderzocht is de tijdlijn: wanneer de fabrikant zich bewust werd, wanneer de vroege waarschuwing werd ingediend, en of de intervallen zijn nageleefd.
Taalvereisten
Rapporten worden ingediend via het enkele rapportageplatform, dat Engels accepteert. Communicatie met een nationale CSIRT kan worden gevoerd in de taal van die lidstaat, en gebruikersmeldingen moeten in de taal van de betrokken gebruikers zijn.
Vanaf wanneer
Drie deadlines, die allemaal lopen vanaf bewustzijn in plaats van vanaf bevestiging. Een vroege waarschuwing binnen 24 uur, waarin wordt aangegeven dat er een actief uitgebuite kwetsbaarheid of ernstig incident bestaat, of andere lidstaten zijn getroffen, en — zelfs zonder volledige details — voldoende voor de CSIRT om te handelen. Een kwetsbaarheids- of incidentmelding binnen 72 uur, met algemene informatie over het product, de aard van de exploit en eventuele corrigerende maatregelen die zijn genomen of aanbevolen. Een eindrapport binnen 14 dagen na beschikbaarheid van een corrigerende maatregel, of binnen een maand na de 72-uursmelding voor een ernstig incident, waarin de kwetsbaarheid, de ernst, de exploitatie en de oplossing worden beschreven.
Bewaartermijn
Het kwetsbaarheidsregister, de ingediende meldingen en hun tijdstempels, voor de duur van de ondersteuningsperiode minimaal. Dit is het bewijs dat een handhavingszaak beslist, omdat de vraag zal zijn wanneer u het wist.
Bij niet-naleving
Tot €15 miljoen of 2,5% van de totale wereldwijde jaarlijkse omzet voor schending van de verplichtingen van de fabrikant, waaronder Artikel 14. De blootstelling is ongebruikelijk omdat deze niet afhankelijk is van de kwetsbaarheid zelf die uw schuld is: een afhankelijkheid die u niet heeft geschreven, die in het wild wordt uitgebuit, start nog steeds de 24-uurs klok. Autoriteiten kunnen ook de terugroepactie van het product bevelen zolang het probleem niet is opgelost.
Wie handhaaft
De CSIRT die is aangewezen als coördinator in de lidstaat van uw hoofdvestiging, of waar u geen vestiging in de Unie heeft, degene die is aangewezen voor uw gemachtigde vertegenwoordiger. ENISA ontvangt de meldingen parallel via het enkele rapportageplatform. Markttoezichtautoriteiten handhaven.
Waar de grens ligt
Deze verplichting geldt meer dan een jaar vóór de rest van de CRA, en die kloof is wat de meeste fabrikanten missen. Het staat naast NIS2-rapportage, die vergelijkbare deadlines heeft maar een andere trigger — een incident dat uw dienst als entiteit beïnvloedt, in plaats van een kwetsbaarheid in een product dat u verkoopt — en naast GDPR Artikel 33 meldingsplicht bij schending waar persoonlijke gegevens bij betrokken zijn. Eén gebeurtenis kan alle drie vereisen, aan drie verschillende autoriteiten, op drie verschillende juridische bases.
Veelgestelde vragen
- Wie beslist of een kwetsbaarheid actief wordt uitgebuit?
- U doet dat, op basis van het bewijs dat u heeft. De veilige koers is om de vroege waarschuwing in te dienen en deze te verfijnen in de 72-uursmelding. Te laat indienen omdat u nog aan het bevestigen was, is de faalmodus die autoriteiten hebben aangegeven dat ze niet zullen accepteren.
- Wat als we er op een zaterdag van een onderzoeker over horen?
- De klok loopt vanaf bewustzijn, niet vanaf de volgende werkdag. Daarom heeft de procedure een benoemde plaatsvervanger en een route buiten kantooruren nodig: de 24 uur zijn kalenderuren.
- Stelt rapportage ons bloot aan aansprakelijkheid?
- De rapporten gaan naar CSIRTs en ENISA, niet naar het publiek, en de Verordening beperkt hun gebruik. Wat blootstelling creëert is niet rapporteren: een niet-gerapporteerde uitgebuite kwetsbaarheid die later openbaar wordt, is zowel een inbreuk als bewijs daarvan.
- We gebruiken een component van derden met de fout — is het nog steeds ons rapport?
- Ja, als het product dat u op de markt heeft gebracht is getroffen. U moet mogelijk ook de onderhoudsverantwoordelijke van de component op de hoogte stellen, maar dat ontslaat u niet van uw eigen verplichting.
Wie voor u tekent
EU-vertegenwoordiger Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
VK-vertegenwoordiger REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom