Is onveilige gezichtsherkenning op smartphones een 'ernstig probleem' onder de Verordening Cyberweerbaarheid?

woensdag, 19 augustus 2026 (12:23) - Security.NL

In dit artikel:

De Cyber Resilience Act (CRA) legt vanaf 11 september 2026 strenge beveiligingsregels op aan producten met digitale elementen. Daar vallen ook smartphones onder. Fabrikanten moeten ernstige cyberincidenten melden bij het digitale meldloket van het Nationaal Cyber Security Centrum (NCSC).

Volgens ict-jurist Arnoud Engelfriet valt eenvoudig te omzeilen gezichtsherkenning daar waarschijnlijk onder. De Consumentenbond ontdekte dat 69 procent van de onderzochte telefoons met een portretfoto kon worden misleid. Daarmee kunnen onbevoegden toegang krijgen tot functies of gegevens die de telefoon juist moet beschermen. Dat past volgens Engelfriet binnen de wettelijke definitie van een ernstig incident.

Na ontdekking moet de fabrikant dit zo snel mogelijk en uiterlijk binnen 72 uur melden. Een oplossing hoeft niet direct te worden ingevoerd, maar corrigerende of herstelmaatregelen moeten binnen veertien dagen worden gerapporteerd. Bij bestaande telefoons is een goede oplossing lastig: softwarematige liveness-detectie kan veel rekenkracht kosten, terwijl hardware achteraf niet kan worden toegevoegd. Uitschakelen van de functie en gebruikers waarschuwen zijn daarom mogelijk de enige haalbare maatregelen.

BEKIJK OOK:

Vandaag Inside: Raymond Mens reageert op uitspraken Albert Verlinde: 'Hij slaat de plank een beetje mis...'