11 september 2026: de drie dingen die niemand klaar heeft
Het is geen kwestie van technische kunde. De bedrijven die wij in de knel zagen konden binnen tien minuten een vroegtijdige waarschuwing schrijven; wat ontbrak was iemand die het bericht zag.
De dag erna, niet de dag zelf
De kalender van de verordening is gespreid en we hebben hem op orde gezet op de pagina met de data; hier telt maar één ding. De meldplicht levert op 11 september niets op. Zij levert vanaf de 12e iets op, wanneer de eerste echte melding binnenkomt en uw proces er is — of niet.
En het is een ander soort termijn dan die waaraan productconformiteit went. Geen document dat vóór een datum moet worden ingeleverd, geen inspecteur die langskomt. Een gebeurtenis die komt wanneer zij komt, en u aantreft zoals u bent.
Het contra-intuïtieve deel
Het praktische gevolg overvalt velen. U kunt heel ver van productconformiteit staan — geen CE-markering, geen volledige technische documentatie, geen afgerond secure-developmentproces — en toch vandaag sanctioneerbaar zijn voor een niet-ingediende melding. De twee zijn ontkoppeld. Conformiteit van het object en de meldplicht lopen op aparte klokken, en de meldklok start eerst.
En een jaren geleden in de handel gebracht product is niet vrijgesteld. Wordt het nog ondersteund en wordt een kwetsbaarheid erin actief misbruikt, dan geldt de meldplicht ervoor precies zoals voor een product dat morgen wordt verzonden. De datum waarop het product de fabriek verliet, telt niet mee; het moment waarop het bedrijf kennisneemt van het misbruik wel. Zie de definitie van actief misbruikte kwetsbaarheid in de woordenlijst.
De uren lopen vanaf een gebeurtenis die u niet stuurt
Vanaf 12 september 2026 — de dag nadat de verplichting ingaat — heeft een fabrikant die kennisneemt van een actief misbruikte kwetsbaarheid in het eigen product vierentwintig uur om de vroegtijdige waarschuwing in te dienen bij het aangewezen CSIRT en bij ENISA. Geen vierentwintig werkuren. Geen vierentwintig uur vanaf het lezen van de e-mail. Vierentwintig uur vanaf het moment dat het bedrijf als entiteit van het feit kennisneemt.
Dat onderscheid is het hele spel. "Het bedrijf nam kennis" wordt van buitenaf beoordeeld, op de tijdstempel van het binnengekomen bericht, niet op de interne geschiedenis van wie het aan wie doorstuurde. Daarom is het probleem organisatorisch vóór het technisch is: de termijn wordt getriggerd door een gebeurtenis die u niet controleert en begint te lopen terwijl, zeer waarschijnlijk, niemand kijkt.
23:40 op een zaterdag
Maak het concreet. Een beveiligingsonderzoeker mailt uw openbare adres om 23:40 op een zaterdag: uw firmware bevat een fout en er is bewijs dat die in het veld wordt misbruikt. Uw vierentwintig uur eindigen zondag om 23:40. Niemand is op kantoor. De ingenieur die die firmware begrijpt is op een bruiloft. De inbox wordt, in de praktijk, maandag om negen uur bekeken.
Maandag om negen uur zit u al op drieëndertig uur en negen uur te laat, en de vertraging heeft niets technisch. Het ontbrak u niet aan de competentie om de vroegtijdige waarschuwing te schrijven — dat duurt minuten. Het ontbrak aan iemand die het bericht moest zien, een geschreven regel om te beslissen of het kwalificeert, en een manier om de persoon te bereiken die het misbruik kon bevestigen. Elk bedrijf dat we in moeilijkheden zagen, had competentie waarop het kon rekenen en beschikbaarheid waarop het niet kon rekenen.
Drie dingen die vandaag bijna niemand klaar heeft
Herleid het zaterdagnachtscenario tot de drie dingen die er een non-gebeurtenis van hadden gemaakt. Een bemand ontvangstkanaal: één openbaar adres voor meldingen, waarvoor iemand ook buiten kantooruren verantwoordelijk is, geen mailbox die tot maandag volloopt. Een geschreven kwalificatieregel: wie beslist of een binnenkomende melding een actief misbruikte kwetsbaarheid beschrijft, op welke criteria, en hoe het gemotiveerde "nee" wordt vastgelegd — want een impliciet "nee" is geen verdediging. Een bereikbaarheidsketen: benoemde mensen, uurdrempels en vervangers, zodat er om 23:40 altijd iemand bereikbaar is die kan bevestigen en indienen.
Deze drie zijn het minimum, niet de hele set verplichtingen. De volledige tekst van art. 14 voegt de melding binnen 72 uur, het eindverslag, het bericht aan gebruikers en de stroomopwaartse melding aan componentbeheerders toe — elk met een eigen termijn. Maar zonder ontvangstkanaal, kwalificatieregel en bereikbaarheidsketen krijgt de rest geen kans te werken, omdat de eerste echte melding al onbeantwoord zal zijn gebleven.
Voeg twee administratieve voorwaarden toe met andermans tijdschema's: de EU Login-inloggegevens voor het meldingsplatform en de aanwijzing van het contactpunt bij het nationale CSIRT. Ze aanvragen in de nacht van de noodsituatie betekent te laat komen om een reden die, opnieuw, niet technisch is.
Wat er na de eerste indiening gebeurt
De vroegtijdige waarschuwing sluit niets af: zij opent. De melding na 72 uur en het eindverslag blijven over, elk met eigen inhoud, en intussen ontwikkelt de gebeurtenis zich verder. Hier breken geïmproviseerde processen een tweede keer: de eerste indiening lukt bijna iedereen; de tweede valt wanneer het bedrijf alweer bij de orde van de dag is.
En de slottermijn is er niet één. Bij een misbruikte kwetsbaarheid is die verankerd aan de corrigerende maatregel plus veertien dagen; bij een ernstig incident aan de incidentmelding plus één maand. Wie de eerste toepast op een geval van de tweede soort, mist de termijn met weken — en de fout blijkt pas aan het eind.
Wat u moet voorbereiden is dus niet de vroegtijdige waarschuwing, die kort is. Het is de kalender die daarmee begint, en de persoon die hem tot het einde draagt.
Dit artikel beschrijft onze lezing van de verordeningstekst en vormt geen juridisch advies.
Risicoklasse