EU Login en het ENISA-platform: bereid ze voor vóór de noodsituatie
Twee administratieve voorwaarden lopen op tijdschema's die niet de uwe zijn: de EU Login-inloggegevens en de aanwijzing van het contactpunt bij het nationale CSIRT. Ze aanvragen op de dag van de noodsituatie betekent te laat komen om een reden die niets technisch heeft.
Wat EU Login is, en waarom het eerst komt
EU Login is het authenticatiesysteem van de Europese Commissie, hetzelfde account waarmee tientallen institutionele EU-diensten toegankelijk zijn. Het is geen detail van de Cyber Resilience Act: het is de poort. Op grond van art. 16 loopt de meldingsstroom via de nationale toegangspunten van het Single Reporting Platform van ENISA, en om die toegangspunten te bereiken hebt u een werkende EU Login-identiteit nodig. Geen inloggegevens, geen platform.
Het probleem is dat dit account niet verschijnt op het moment dat u het nodig hebt. Het moet vooraf worden aangemaakt, gekoppeld aan een echt bedrijfsadres, en bevestigd. Het is precies het soort stap dat triviaal lijkt tot de dag waarop het op het kritieke pad van een 24-uurstermijn ligt.
Registratie en bevestiging kosten echte kalendertijd
Een EU Login-account aanmaken is in de praktijk niet meteen klaar. U kiest het adres, wacht op de bevestigingsmail, stelt het wachtwoord in, voegt een tweede factor toe, en — als bedrijf — moet u het account vaak afstemmen op een bewaakte in plaats van persoonlijke mailbox. Elk van die stappen kan vastlopen op iets buiten uw controle: een mail in de spam, een collega met verlof, een telefoonnummer dat verandert.
Niets hiervan is moeilijk. Alles kost dagen, geen minuten, zodra je de menselijke latentie tussen de stappen meetelt. Doe het nu, terwijl niets in brand staat, en verifieer dat u echt kunt inloggen — een aangemaakt maar nooit getest account is geen vervulde voorwaarde.
Het Single Reporting Platform: u dient in, met uw eigen inloggegevens
Het Single Reporting Platform van ENISA is het enige toegangspunt waarlangs de meldingen van art. 14 worden ingediend. Het indienen is een handeling van de fabrikant, verricht met eigen EU Login-inloggegevens. Geen leverancier, consultant of dienstverlener dient namens u in: de identiteit die de vroegtijdige waarschuwing verzendt is de uwe, en het is uw naam die aan de timing hangt.
De ontvangers zijn er twee: het aangewezen CSIRT — voor Italië CSIRT Italia binnen de ACN — en ENISA. Daarom kan het account niet achteraf worden weggedelegeerd: wie de inloggegevens houdt, is degene die op zaterdag om 23:40 kan indienen. Beslis vooraf wie die persoon is, en zorg dat ook een vervanger werkende toegang heeft.
Twee dingen volgen daaruit. Bepaal vooraf wie op het platform uw aangewezen vertegenwoordiger (Assigned Representative) is, en voltooi registratie en koppeling aan het Single Reporting Platform volgens de dan geldende ENISA-richtsnoeren — de procedure kan wijzigen, ga er niet van uit dat ze vastligt. Een tool kan de indiening voorbereiden: CRAnotify stelt de inhoud, het register en het dossier samen, en die voorbereiding kan parallel lopen met de administratieve validatie — maar het automatiseert de definitieve verzending op de SRP niet. Er is geen automatische SRP-API; het indienen blijft een handeling van de fabrikant, met eigen inloggegevens.
De pre-flightchecklist
Vijf dingen om te regelen vóór de eerste echte melding, elk onafhankelijk van de andere en elk met tijd die u niet kunt samendrukken:
- Maak het EU Login-account aan op een bewaakte bedrijfsmailbox, met tweede factor en aangewezen vervanger.
- Verifieer de toegang tot het Single Reporting Platform — log echt in, neem niet aan dat het werkt.
- Wijs het contactpunt van het bedrijf aan en valideer het bij CSIRT Italia (ACN).
- Houd het productregister, de ondersteuningsperioden en de SBOM actueel, zodat u in minuten kunt zeggen welke producten getroffen zijn.
- Publiceer een kanaal voor gecoördineerde openbaarmaking (een
security.txt) zodat meldingen één bewaakt adres bereiken.
Punten 1 tot 3 hangen af van externe partijen en bevestigingstijden; punten 4 en 5 alleen van u. Begin met wat u niet controleert.
De faalmodus: registreren terwijl de klok loopt
Het scenario laat zich makkelijk voorstellen. Betrouwbaar bewijs komt binnen dat een kwetsbaarheid in een van uw producten actief wordt misbruikt. De 24-uursklok van art. 14 start op dat ogenblik — niet wanneer u klaar bent met instellen. En u bent nog het EU Login-account aan het aanmaken, wacht op een bevestigingsmail, ontdekt dat de tweede factor aan een telefoon hangt die niemand heeft, of dat de enige persoon die het contactpunt kon aanwijzen onbereikbaar is.
U zult de termijn niet missen door gebrek aan technische kunde. U zult hem missen omdat een administratief account, dat dagen kost om netjes op te zetten, tot het slechtst mogelijke moment is uitgesteld. Alles op de checklist is saai, goedkoop en traag — precies daarom moet het vooraf gebeuren, niet tijdens.
Voor het volledige stappenplan over het contactpunt en CSIRT Italia, zie de aparte how-to; voor hoe de termijnen van 24 uur, 72 uur en eindverslag worden geteld, de pijler over art. 14.
Dit artikel beschrijft onze lezing van de verordeningstekst en vormt geen juridisch advies.
Risicoklasse