De woorden van de verordening, met het artikel ernaast
Zesentwintig lemma's die in elk gesprek met uw advocaat, uw klant of de autoriteit terugkomen. De definities volgen de tekst van Verordening (EU) 2024/2847; de noot „wat het inhoudt” zegt wat er in de praktijk verandert. Elk lemma heeft een eigen anker waarnaar u kunt linken.
Deze woorden komen tot leven in de meldingsverplichtingen van art. 14; twijfelt u of ze op u van toepassing zijn, doe dan de toepasselijkheidstest van twee minuten.
Een software- of hardwareproduct, en zijn oplossingen voor gegevensverwerking op afstand, op de markt van de Unie aangeboden zodanig dat de logische of fysieke verbinding met een apparaat of netwerk een beoogde functie is.
Als het product verbinding maakt, valt het onder de verordening: dat geldt voor industriële firmware, apps, huisapparaten en afzonderlijk verkochte componenten.
Wie een product met digitale elementen ontwikkelt of laat ontwikkelen en het onder eigen naam of merk verhandelt, tegen betaling of gratis.
Wie zijn merk op een door derden ontwikkeld product zet, neemt de fabrikantverplichtingen over, melding inbegrepen.
Een kwetsbaarheid waarvoor betrouwbare aanwijzingen bestaan dat een kwaadwillende actor ze in een systeem heeft misbruikt zonder toestemming van de eigenaar.
Het is de voorwaarde voor de vroegtijdige waarschuwing van 24 uur. Een enkel door een onderzoeker gemelde kwetsbaarheid activeert de verplichting niet, maar de beoordeling moet gedocumenteerd worden.
Een incident dat negatieve gevolgen heeft of kan hebben voor het vermogen van het product om de beschikbaarheid, authenticiteit, integriteit of vertrouwelijkheid van gevoelige of belangrijke gegevens of functies te beschermen, of dat heeft geleid of kan leiden tot de invoering of uitvoering van kwaadwillige code.
Het volgt een keten parallel aan die van de kwetsbaarheden: 24 uur, 72 uur en een eindverslag binnen één maand na de incidentmelding.
Eerste mededeling aan het aangewezen CSIRT en aan ENISA, binnen 24 uur na kennisname, met vermelding of de kwetsbaarheid wordt misbruikt en in welke lidstaten het product beschikbaar is.
Ze vereist geen volledige analyse: ze vereist tijdigheid. De vertraging is de gemakkelijkst aan te vechten inbreuk.
Mededeling binnen 72 uur na kennisname, met algemene informatie over het product, de aard van het misbruik, de ernst en de beschikbare of genomen corrigerende maatregelen.
Hier corrigeer en vul je aan wat in de vroegtijdige waarschuwing is gezegd: daarom wordt de inhoud daarvan vergrendeld.
Het afsluitende verslag over het voorval en de genomen maatregelen: voor kwetsbaarheden binnen 14 dagen nadat de corrigerende maatregel beschikbaar is; voor ernstige incidenten binnen één maand na de incidentmelding.
Twee verschillende termijnen die vaak worden verward. De regelgevingsmotor berekent ze op basis van de kwalificatie van het voorval.
Het moment waarop de fabrikant kennisneemt van de misbruikte kwetsbaarheid of het incident. Alle termijnen lopen vanaf hier.
Het moet precies worden vastgelegd en bewaard: het is het eerste gegeven dat de autoriteit controleert om vast te stellen of de termijn is gehaald.
Het door ENISA opgerichte centraal meldingsplatform, met nationale toegangspunten, waarlangs de fabrikant de meldingen indient.
Het indienen is een handeling van de fabrikant met eigen inloggegevens: geen leverancier kan namens u melden.
Een openbaar beleid dat beschrijft hoe kwetsbaarheidsmeldingen worden ontvangen en behandeld, met een bereikbaar contactpunt.
Je hebt een openbaar kanaal en een geschreven beleid nodig: het in de site ingebedde meldingsformulier voldoet aan deze eis.
Een formeel, machineleesbaar document dat de softwarecomponenten van het product en hun afhankelijkheden opsomt, ten minste op het hoogste niveau.
Zonder SBOM weet je niet welke producten door de kwetsbaarheid van een component van derden zijn getroffen, noch aan wie ze stroomopwaarts te melden.
De verplichting om aan de beheerder van de component een kwetsbaarheid te melden die is gevonden in een in het product geïntegreerde component, open source inbegrepen.
Het is een afzonderlijke en vaak vergeten verplichting: in de applicatie verschijnt ze als taak wanneer het product componenten van derden heeft.
Informatie aan de gebruikers van het product over de kwetsbaarheid of het incident en, waar passend, over de corrigerende of mitigerende maatregelen die zij kunnen nemen.
Zonder onnodige vertraging te verspreiden. Een kopie moet worden bewaard: het is het bewijs dat de markt is geïnformeerd.
Een periode, in de regel niet korter dan vijf jaar, waarin de fabrikant de doeltreffende behandeling van kwetsbaarheden waarborgt.
Ze moet aan de markt worden verklaard en in het productregister worden bijgehouden: ze bepaalt hoelang u verplicht blijft updates te leveren.
Productcategorieën waarvan de beveiligingskritieke functie strengere conformiteitsbeoordelingsprocedures meebrengt.
De classificatie verandert de conformiteitsprocedure, niet de meldingsverplichtingen: die gelden voor iedereen.
Producten waarvoor de Commissie een verplichte Europese cyberbeveiligingscertificering kan voorschrijven.
Maakt u beveiligingshardware of slimme meters, controleer de lijst: verplichte certificering verandert de tijd en kosten van conformiteit.
Markering die de conformiteit van het product met de essentiële vereisten van de verordening en met andere toepasselijke handelingen attesteert.
Zonder conformiteitsverklaring en samenhangende technische documentatie kan de markering worden aangevochten.
De nationale autoriteit die de productconformiteit verifieert, documentatie kan opvragen, corrigerende maatregelen en terugtrekking van de markt kan gelasten.
Documentatieverzoeken komen met korte termijnen: het bewijsdossier bestaat om te antwoorden zonder iets te reconstrueren.
De boetes die de lidstaten opleggen voor inbreuken op de verordening: tot 15 miljoen euro of 2,5 % van de wereldwijde jaaromzet voor de essentiële vereisten en de verplichtingen van art. 13 en 14; lagere bedragen voor andere inbreuken.
De berekening houdt rekening met samenwerking en de genomen maatregelen: de documentatie van de zorgvuldigheid beïnvloedt de uitkomst.
Het nationale computer security incident response team dat samen met ENISA de meldingen ontvangt. In Italië CSIRT Italia bij de ACN.
Het contactpunt van het bedrijf moet vóór de noodsituatie worden aangewezen en gevalideerd, niet erin.
Een beveiligingsupdate of andere maatregel die de kwetsbaarheid wegneemt of beperkt.
De datum van beschikbaarheid start de termijn van het eindverslag voor misbruikte kwetsbaarheden.
Wie een product van een fabrikant uit een derde land op de markt van de Unie brengt of aanbiedt, met eigen verificatie- en informatieverplichtingen.
Ontdekken zij een misbruikte kwetsbaarheid, dan moeten zij de fabrikant en in bepaalde gevallen de autoriteiten informeren: ook zij moeten een register bijhouden.
Het authenticatiesysteem van de Europese Commissie voor de toegang tot de digitale diensten van de Unie, met inbegrip van de nationale toegangspunten tot het centraal meldingsplatform van ENISA.
De inloggegevens moeten vooraf worden aangemaakt en geverifieerd: op de dag van de noodsituatie is er geen tijd om te registreren en op bevestiging te wachten.
Een gestandaardiseerd tekstbestand, gepubliceerd op /.well-known/security.txt, dat het contactpunt voor kwetsbaarheidsmeldingen en het openbaarmakingsbeleid vermeldt.
Het is de eenvoudigste manier om het door de gecoördineerde openbaarmaking vereiste kanaal bereikbaar en verifieerbaar te maken.
Het Agentschap van de Europese Unie voor cyberbeveiliging, dat het centraal meldingsplatform beheert en de meldingen samen met de nationale CSIRT's ontvangt.
Het is een van de twee ontvangers van de vroegtijdige waarschuwing en de melding: de indiening gaat naar ENISA en naar het aangewezen CSIRT.
De verplichting van de fabrikant om gepaste zorgvuldigheid te betrachten bij in het product geïntegreerde componenten van derden, zodat ze de cyberbeveiliging ervan niet in gevaar brengen.
Het documenteren van de zorgvuldigheid — selectie, verificatie en actualisering van de componenten — maakt deel uit van het dossier dat de autoriteit kan opvragen.
Definities volstaan niet: u moet ze onder druk toepassen
In de CRAnotify-triage citeert elke vraag het artikel dat haar regelt, zodat de kwalificatie ook maanden later verdedigbaar blijft.