Menu

Filter op
content
PONT | Governance

0

CRA meldplicht start, Kamer begrenst anoniem cybertoezicht door RDI

Fabrikanten van producten met digitale elementen moeten vanaf 11 september actief uitgebuite kwetsbaarheden en ernstige beveiligingsincidenten melden onder de Cyber Resilience Act. Tegelijk heeft de Tweede Kamer de Nederlandse uitvoeringswet aangenomen en extra grenzen gesteld aan controles door de Rijksinspectie Digitale Infrastructuur (RDI). Zo mag de toezichthouder onder een fictieve identiteit geen overtredingen uitlokken en gelden specifieke regels voor het bewaren van persoonsgegevens.

Redactie PONT | Governance 11 september 2026

De Cyber Resilience Act (CRA) geldt voor een breed scala aan producten met digitale elementen, waaronder software, slimme apparaten en digitale componenten. De verordening trad in december 2024 in werking, maar de verplichtingen worden gefaseerd van toepassing.

Op 11 september 2026 is een belangrijke volgende stap gezet. Vanaf deze datum moeten fabrikanten actief uitgebuite kwetsbaarheden en ernstige beveiligingsincidenten melden. De overige cybersecurity eisen uit de CRA gelden grotendeels vanaf december 2027.

Eerste melding binnen 24 uur

Fabrikanten moeten een eerste waarschuwing doen binnen 24 uur nadat zij kennis hebben gekregen van een actief uitgebuite kwetsbaarheid of ernstig beveiligingsincident. Daarna volgen aanvullende informatieverplichtingen en termijnen.

De melding wordt ingediend via het Europese CRA Single Reporting Platform. Daarmee wordt kwetsbaarhedenbeheer niet alleen een technische, maar ook een organisatorische opgave.

Fabrikanten moeten vooraf duidelijk hebben wie beoordeelt of sprake is van een meldplichtig probleem, wie de benodigde informatie verzamelt en wie bevoegd is om de melding te doen. Bij een termijn van 24 uur is weinig ruimte om die verantwoordelijkheden pas tijdens een incident vast te stellen.

Tweede Kamer neemt uitvoeringswet aan

Een dag voordat de meldplicht begon, nam de Tweede Kamer op 10 september de Uitvoeringswet verordening cyberweerbaarheid aan.

Omdat de CRA een Europese verordening is, werken de inhoudelijke productverplichtingen rechtstreeks. De Nederlandse uitvoeringswet regelt onder meer wie toezicht houdt, welke handhavingsbevoegdheden beschikbaar zijn en welke rechtsbescherming geldt. De RDI krijgt daarbij een belangrijke rol als markttoezichthouder.

De wet moet nog door de Eerste Kamer worden behandeld.

Kamer begrenst anonieme controles RDI

Een opvallende toezichtbevoegdheid is de mogelijkheid om bij controles een fictieve identiteit of hoedanigheid te gebruiken. Een toezichthouder kan bijvoorbeeld een digitaal product aanschaffen zonder bekend te maken dat de aankoop onderdeel is van een controle.

De Tweede Kamer heeft die bevoegdheid explicieter begrensd. Een aangenomen amendement van Kamerlid Van den Berg (JA21) bepaalt dat een toezichthouder daarbij geen overtreding mag uitlokken wanneer de opzet daarvoor bij de onderneming niet al aanwezig was.

Anonieme controle moet daarmee bestaand gedrag kunnen blootleggen, maar mag niet zelf een overtreding creëren die anders niet zou zijn gepleegd.

Ook voor persoonsgegevens komt een extra grens. De Kamer nam een amendement aan met een specifieke bewaartermijn voor persoonsgegevens die worden opgenomen in het verslag over het gebruik van een fictieve identiteit of hoedanigheid.

Daarnaast moet de Nederlandse uitvoeringswet na drie jaar worden geëvalueerd. Ook dat amendement kreeg een meerderheid.

CRA vraagt om duidelijke verantwoordelijkheden

Voor fabrikanten is vanaf 11 september vooral de meldplicht direct relevant. Organisaties moeten processen hebben voor het ontvangen en beoordelen van kwetsbaarheden, het escaleren van ernstige incidenten en het tijdig doen van een melding.

Daarmee komt cybersecurity nadrukkelijker terecht bij juridische afdelingen, compliance en bestuur. Een organisatie die tijdens een incident nog moet bepalen wie verantwoordelijk is voor een formele CRA melding, kan door de korte termijn al snel in de problemen komen.

De ontwikkelingen van 10 en 11 september laten tegelijkertijd de andere kant van het nieuwe regelgevingskader zien. Terwijl bedrijven nieuwe verplichtingen krijgen, legt Nederland vast welke middelen de toezichthouder mag gebruiken om de naleving daarvan te controleren.

De eerste grote praktische fase van de CRA is daarmee begonnen. Vanaf december 2027 worden de eisen veel breder, maar fabrikanten moeten hun interne verantwoordelijkheden voor kwetsbaarheden en incidenten nu al op orde hebben.

Artikel delen

Reacties

Laat een reactie achter

Meer informatie
-->