Nieuwe Europese regels verplichten fabrikanten van digitale producten om razendsnel aan de bel te trekken zodra een kwetsbaarheid actief wordt misbruikt.
Ook makers van hardware- en softwarewallets krijgen daarmee te maken. De eerste melding moet binnen 24 uur worden gedaan. Bedrijven die zich niet aan de regels houden, kunnen uiteindelijk tegen miljoenenboetes aanlopen.
Het belangrijkste cryptonieuws direct op je telefoon? Ontvang onze updates gratis via WhatsApp.
In het kort
- Europa verplicht fabrikanten om actief misbruikte kwetsbaarheden snel te melden.
- De eerste melding moet binnen 24 uur binnen zijn, gevolgd door meer informatie binnen 72 uur.
- Overtredingen kunnen leiden tot boetes van maximaal 15 miljoen euro of 2,5 procent van de wereldwijde jaaromzet.
Binnen 24 uur alarm slaan
De meldplicht is onderdeel van de Europese Cyber Resilience Act. Fabrikanten moeten voortaan snel handelen als ze ontdekken dat een ernstige kwetsbaarheid in hun product actief wordt misbruikt.
Binnen 24 uur moet een eerste waarschuwing worden verstuurd. Binnen 72 uur moeten een uitgebreidere melding volgen met meer informatie over het probleem en de mogelijke gevolgen.
Het gaat dus niet om iedere bug die een bedrijf vindt. De meldplicht geldt voor kwetsbaarheden die daadwerkelijk worden uitgebuit en voor ernstige beveiligingsincidenten die gevolgen hebben voor het product.
Daarna volgt nog een eindrapport. Bij een uitgebuite kwetsbaarheid moet dat uiterlijk veertien dagen nadat een oplossing beschikbaar is worden ingediend.
Regels gelden ook voor cryptowallets
De Europese regels zijn niet speciaal voor de cryptosector geschreven. Ze gelden veel breder voor commerciële hardware en software die in de Europese Unie wordt aangeboden.
Daar vallen ook hardwarewallets en commerciële softwarewallets onder. Fabrikanten moeten hun meldingen versturen via een centraal Europees systeem van cyberveiligheidsorganisatie ENISA.
In Nederland is ook het Nationaal Cyber Security Centrum betrokken bij de afhandeling van de meldingen. De Rijksinspectie Digitale Infrastructuur houdt toezicht op de nieuwe regels.
De veiligheid van cryptowallets stond de afgelopen weken al regelmatig in de aandacht. Zo werd cryptowalletmaker Trezor onlangs getroffen door een phishingaanval waarbij ongeveer 347.000 e-mailadressen werden bereikt.
Boetes kunnen flink oplopen
Bedrijven die de regels overtreden, kunnen stevig worden aangepakt.
Volgens de officiële EU-verordening kunnen bepaalde overtredingen worden bestraft met maximaal 15 miljoen euro of 2,5 procent van de wereldwijde jaaromzet. Daarbij geldt het hoogste bedrag.
De meldplicht is al ingegaan. De rest van de Cyber Resilience Act volgt later: de meeste andere verplichtingen gaan pas op 11 december 2027 in.

