EU-meldplicht voor kwetsbaarheden gaat in: softwareleveranciers krijgen nog maar 24 uur

Vanaf 11 september moeten softwareleveranciers actief misbruikte kwetsbaarheden binnen 24 uur melden aan ENISA. Wat de Cyber Resilience Act vereist.

Vanaf 11 september gaat een van de belangrijkste meldplichten uit de EU Cyber Resilience Act (CRA) daadwerkelijk in werking: softwareleveranciers krijgen dan nog maar 24 uur om een actief misbruikte kwetsbaarheid in hun product te melden bij het Europese cybersecurity-agentschap ENISA. Binnen 72 uur moet daar een uitgebreidere melding op volgen. Wie in de EU software of “producten met digitale elementen” verkoopt — van embedded firmware tot SaaS-toepassingen — valt eronder, schrijft branchevakblad BleepingComputer in een analyse van ActiveState-auteur Shane Warden.

De kern van de wet is volgens Warden een simpele vraag die in de praktijk allesbehalve simpel te beantwoorden is: wat zit er precies in je product, en wanneer wist je voor het eerst dat daar een probleem in zat? Om dat te kunnen beantwoorden moeten leveranciers een actuele Software Bill of Materials (SBOM) bijhouden en per component vastleggen wanneer kwetsbaarheden zijn ontdekt. De zwaardere technische eisen van de CRA — eisen aan het ontwerp van producten zelf — gaan overigens pas op 11 december 2027 gelden; de meldplicht is dus de eerste harde deadline.

Uit onderzoek dat in het artikel wordt aangehaald blijkt hoe ver veel bedrijven daar nog vanaf staan: 98 procent van alle toepassingen bevat opensourcecomponenten, de gemiddelde tijd om een kritieke kwetsbaarheid te verhelpen is 55 dagen, en de meeste teams kunnen slechts twee van de vijf standaardvragen over CRA-compliance beantwoorden. Warden raadt bedrijven aan zelf te testen hoe ver ze staan: pak een product dat een half jaar geleden is uitgeleverd en meet hoe lang het kost om te achterhalen wat erin zit en wanneer recente kritieke CVE’s zijn ontdekt.

Voor Nederlandse softwarebedrijven en -leveranciers die in de EU verkopen is dit geen ver-van-mijn-bedshow meer. Wie nu nog moet uitzoeken welke library’s in een product van vorig jaar zitten, komt met een 24-uursklok in de nek in de problemen. Zorg voor een actuele SBOM, leg vast wanneer kwetsbaarheden binnenkomen en wie ze intern mag melden, en oefen het proces voordat ENISA voor het eerst aan de bel trekt.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.