Meldplicht Cyberweerbaarheidsverordening van kracht
Vanaf 11 september 2026 geldt de eerste verplichting uit de Cyberweerbaarheidsverordening (CRA): fabrikanten van producten met digitale elementen moeten actief uitgebuite kwetsbaarheden en ernstige incidenten melden. Ook moeten zij getroffen gebruikers informeren. Dat versterkt de informatiepositie van decentrale overheden, die deze producten dagelijks inkopen en gebruiken.
Wat regelt de verordening?
De Cyberweerbaarheidsverordening (Verordening (EU) 2024/2847, ook bekend als de Cyber Resilience Act) stelt beveiligingseisen aan vrijwel alle hard- en software die in de EU op de markt komt, van kantoorsoftware tot slimme sensoren. Fabrikanten moeten hun producten veilig ontwerpen en gedurende de verwachte levensduur beveiligingsupdates leveren. Die hoofdverplichtingen gelden vanaf december 2027. De meldplicht gaat als eerste onderdeel in.
Wat houdt de meldplicht in?
Een fabrikant die een actief uitgebuite kwetsbaarheid of een ernstig incident in zijn product ontdekt, meldt dit direct. Daarbij vaste termijnen:
- een vroegtijdige waarschuwing binnen 24 uur na kennisname;
- een volledige melding binnen 72 uur;
- een eindverslag binnen 14 dagen (kwetsbaarheid) of 1 maand (incident).
In Nederland loopt de melding via het meldsysteem bij het Nationaal Cyber Security Centrum. De Rijksinspectie Digitale Infrastructuur heeft een rol in het toezicht.
Wat merken decentrale overheden hiervan?
Gemeenten, provincies en waterschappen (en andere aanbstedende diensten) zijn zelden fabrikant, maar wel grootverbruiker van producten met digitale elementen. De meldplicht raakt hen op 3 punten:
- Ten eerste moeten fabrikanten getroffen gebruikers onverwijld informeren over kwetsbaarheden en over maatregelen die het risico beperken. Uw organisatie hoort dus eerder van een leverancier dat er iets mis is.
- Ten tweede sluit die informatie aan op de eigen zorg- en meldplicht die decentrale overheden als essentiƫle entiteit hebben onder de Cyberbeveiligingswet, de Nederlandse uitvoering van de NIS2-richtlijn. Een melding van een fabrikant kan aanleiding zijn om zelf maatregelen te treffen of een eigen melding te doen.
- Ten derde biedt de verordening houvast bij inkoop: contractuele afspraken over updates en kwetsbaarhedenbeheer krijgen een wettelijke ondergrond.
Decentrale overheden doen er goed aan de verordening nu al mee te nemen in inkoopvoorwaarden en contractmanagement voor ICT, en intern af te spreken hoe zij omgaan met kwetsbaarheidsinformatie van leveranciers.
Lees het volledige artikel op europadecentraal.nl
Meer weten over veilig inkopen?
- Heb jij vragen over veilig inkopen en wil je meer weten? Bekijk dan het dossier Veilig Inkopen of stel je vraag aan het vragenloket van PIANOo.
- Houd jij je als aanbestedende dienst ook bezig met veilig inkopen? Meld je dan aan voor de PIANOo Community of Practice.