Europese meldplicht voor actief misbruikte beveiligingslekken nu van kracht
In dit artikel:
Vanaf vandaag moeten fabrikanten en leveranciers onder de Europese Cyber Resilience Act (CRA) melding doen van actief misbruikte kwetsbaarheden en ernstige beveiligingsincidenten bij producten met digitale elementen. Dit geldt voor onder meer IoT-apparaten, firewalls, netwerkapparatuur, videogames, apps, besturingssystemen en softwarecomponenten, waaronder ook oudere producten die nog op de Europese markt verkrijgbaar zijn.
Na ontdekking moet binnen 24 uur een eerste melding worden gedaan bij het Nationaal Cyber Security Centrum (NCSC), gevolgd door een uitgebreidere melding binnen 72 uur. Daarna is een eindverslag verplicht: binnen 14 dagen nadat een patch voor een misbruikt lek is uitgebracht, of binnen een maand na een incidentmelding. De termijnen gaan in zodra de fabrikant of leverancier kennis heeft van het probleem. Beveiligings- en privacyexperts waarschuwen dat de gemelde informatie mogelijk kan worden misbruikt voor surveillance en inlichtingendoeleinden.
Vandaag Inside: Johan Derksen tegen René van der Gijp: 'Niet lullig bedoeld, maar dat heb jij nooit gehad!'