Naar de inhoud
11 dagen tot de meldplicht van art. 14 (11 september 2026).
Documentatie Ondersteuning Risicoklasse
03Blog & analyses · Verordening · 5 augustus 2026 · 8 min lezen

Gemeld vs misbruikt: het verschil van 15 miljoen

De vroegtijdige waarschuwing van 24 uur is niet verschuldigd voor elke kwetsbaarheid die in uw inbox landt. Ze is alleen verschuldigd wanneer er betrouwbaar bewijs is dat iemand ze zonder toestemming in een echt systeem heeft misbruikt. Alles hangt aan één geschreven regel: de kwalificatie van het voorval.

Broncode in review op een scherm
Foto: Pankaj Patel / Unsplash

Waar de verplichting echt begint

De Cyber Resilience Act vraagt u niet kwetsbaarheden te melden. Ze vraagt u actief misbruikte kwetsbaarheden te melden. Het onderscheid is niet retorisch: het staat in de definitie zelf in art. 3(42), en de hele 24-uursklok van art. 14 hangt eraan.

De trigger is niet het bestaan van een fout, en ook niet dat iemand u erover vertelde. De trigger is betrouwbaar bewijs dat een kwaadwillende actor ze heeft gebruikt, in een systeem, zonder toestemming van de eigenaar. De responsible disclosure van een onderzoeker, een academisch artikel, een automatische scan die een verouderde bibliotheek markeert: niets daarvan start op zichzelf de klok.

Art. 3(42)Actief misbruikte kwetsbaarheid: een kwetsbaarheid waarvoor betrouwbare aanwijzingen bestaan dat een kwaadwillende actor ze in een systeem heeft misbruikt zonder toestemming van de eigenaar.

Het risico loopt in beide richtingen

Meld te weinig en u schendt de verplichting. Meld alles, zonder onderscheid, en u betaalt een andere prijs: u verliest geloofwaardigheid bij het CSIRT, u verdrinkt uw eigen team in indieningen en u verbrandt de uren die u nodig zou hebben voor de ene melding die ertoe doet. Overmelden is geen veilige standaard. Het is een tragere manier om te falen.

De uitweg uit beide risico's is dezelfde, en ze is glansloos: een beredeneerde kwalificatie, snel gemaakt en opgeschreven. Een gedocumenteerd "nee" is een verdediging die u aan een inspecteur kunt overhandigen. Een impliciet "nee" — de melding die u stilzwijgend besloot niet in te dienen — is niet te onderscheiden van nalatigheid wanneer iemand maanden later vraagt waarom er niets is verzonden.

Drie gevallen, en de regel die u voor elk zou schrijven

Kwalificatie leert makkelijker via voorbeelden dan via definities. Hier zijn er drie die terugkeren, met precies de redenering die wij in het register zouden invoeren — geen oordeel, maar het bewijs en de conclusie die eruit wordt getrokken.

Geval 1 — E-mail van een onderzoeker met PoC

Een beveiligingsonderzoeker schrijft naar uw disclosure-adres. Bijgevoegd een proof of concept dat betrouwbaar een bufferoverloop triggert op de huidige firmware. Er is geen bewering, en geen bewijs, dat iemand het tegen een echt klantapparaat heeft gebruikt.

Gemeld, niet misbruikt. Registerregel: "Bevestigde kwetsbaarheid, werkende PoC ontvangen van externe onderzoeker op [datum]. Geen bewijs van misbruik in enig systeem zonder toestemming. Art. 3(42) niet vervuld → geen vroegtijdige waarschuwing van art. 14. Behandeld onder het proces van gecoördineerde openbaarmaking; hersteltraject geopend."

Geval 2 — Bewijs uit honeypot en logboeken

Uw honeypot vangt een payload die dezelfde overloop misbruikt, en productielogboeken van twee klantinstallaties tonen het identieke verzoekpatroon gevolgd door een uitgaande verbinding naar een onbekende host. Het gedrag komt overeen met actief gebruik in het wild, tegen systemen die niemand toestond.

Misbruikt. Dien de vroegtijdige waarschuwing in. Registerregel: "Betrouwbaar bewijs van misbruik zonder toestemming: honeypot-payload + overeenkomende productielogboeken op twee locaties, [tijdstempels]. Art. 3(42) vervuld → vroegtijdige waarschuwing van art. 14 ingediend bij het CSIRT binnen 24 u vanaf [kennisname]. 72-uursupdate en eindverslag gepland."

Geval 3 — Scanner markeert een verouderde afhankelijkheid

Een nachtelijke afhankelijkheidsscanner markeert een CVE in een oude versie van een in uw product gebundelde bibliotheek. Er is geen melding van een kwetsbaarheid in uw product, geen PoC tegen uw build en nergens een teken van misbruik. Alleen een versienummer onder een drempel.

Geen van beide — maar documenteer het. Registerregel: "Scannermarkering op bibliotheek [naam/versie], CVE [id]. Nog niet bevestigd als misbruikbare kwetsbaarheid in ons product; geen bewijs van misbruik. Art. 3(42) niet vervuld → vandaag geen verplichting van art. 14. Triage geopend om bereikbaarheid te bevestigen; betreft het een component van derden, dan de stroomopwaartse melding van art. 13(6) beoordelen."

Waarom "15 miljoen" in de titel staat

De meldingsverplichtingen van art. 13 en art. 14 zitten in de hoogste sanctieband van de verordening: tot 15 miljoen euro, of 2,5 % van de totale wereldwijde jaaromzet van het voorgaande boekjaar, welke hoger is. Het cijfer is geen angsttactiek. Het is het plafond dat de wetgever specifiek aan de plichten rond kwetsbaarheidsbehandeling en melding heeft gehangen.

Wat een autoriteit in de praktijk weegt, is niet of u toevallig juist gokte. Het is of u een proces had en het toepaste. Twee bedrijven kunnen tot hetzelfde "nee" komen — het ene door stilte, het andere met een gedateerde registerregel die art. 3(42) aanhaalt. Alleen het tweede kan het laten zien. De kwalificatie is geen papierwerk rond de beslissing; de kwalificatie is de beslissing.

De test in één regel Is er betrouwbaar bewijs dat een kwaadwillende actor ze misbruikte, in een systeem, zonder toestemming? Zo ja → vroegtijdige waarschuwing binnen 24 u. Zo nee → een geschreven, beredeneerd "nee".

Dit artikel beschrijft onze lezing van de verordeningstekst en vormt geen juridisch advies.

Risicoklasse