Ga naar hoofdinhoud

Melding van incidenten en kwetsbaarheden (art. 14)

De meldplicht van de fabrikant onder artikel 14 van verordening (EU) 2024/2847 geldt vanaf 11 september 2026, ook voor producten die al op de markt zijn.

Deze pagina is de klant- en operatorverzameling. Interne triage: Security Incident-beleid (Notion; toegang mogelijk vereist).

Wat moet worden gemeld​

Alleen:

  • Actief uitgebuite kwetsbaarheden — betrouwbaar bewijs dat een kwaadwillende een kwetsbaarheid in het product heeft uitgebuit zonder toestemming van de systeemeigenaar.
  • Ernstige incidenten met impact op de beveiliging van het product (art. 14(5)): ze tasten (of kunnen) beschikbaarheid, authenticiteit, integriteit of vertrouwelijkheid van gevoelige of belangrijke gegevens of functies aan, of ze hebben (of kunnen) leiden tot kwaadaardige code in het product of in de systemen van de gebruiker.

Alledaagse bugs en gewone patches zijn geen art. 14-gebeurtenissen.

Hoe de fabrikant indient​

Eén melding via het ENISA-Single Reporting Platform: https://portal.cra-srp.enisa.europa.eu.

  • Gericht aan het als coördinator aangewezen CSIRT van de hoofdvestiging in de Unie (waar overwegend over de cyberbeveiliging van de producten wordt beslist; anders de vestiging met de meeste werknemers in de Unie), tegelijk toegankelijk voor ENISA (art. 14(7), art. 16).
  • Assigned Representatives gebruiken een persoonlijke EU Login met multifactorauthenticatie. ENISA SRP-FAQ (3 okt. 2026): validatie van de fabrikantkoppeling kan parallel lopen met een eerste melding.
  • Als de SRP tijdelijk down is: wachten en daarna indienen. Direct CSIRT-contact vervangt de SRP-melding niet.
  • Vrijwillige meldingen art. 15 zitten niet in de eerste SRP-release.
  • Gedelegeerde verordening (EU) 2026/881 laat het ontvangende CSIRT alleen de verspreiding naar andere CSIRT’s uitstellen. Fabrikanttermijnen pauzeren niet.

De persoon Primary Assigned Representative blijft TBD (geen naam verzinnen). De CSIRT-rij blijft TBD tot rechtspersoon / EU-hoofdvestiging bevestigd is. Lidstaten van beschikbaarstelling: alle EU-27 (hieronder).

Assigned Representative, EU Login, CSIRT, SRP — wat dit betekent​

Vier verschillende dingen. Geen ervan is een productinstelling.

TermWat het isWat te doen
Assigned Representative (AR)Een natuurlijke persoon die art.-14-meldingen voor de fabrikant mag indienen. ENISA verwacht een Primary AR en beveelt een Secondary aan. Dit is niet de gemachtigde vertegenwoordiger art. 19 (rechtspersoon, alleen zonder vestiging in de Unie).Personen noemen (TBD). Op de incident-piket als CRA-melder.
EU Login + MFAHet persoonlijke Europese Commissie-account (EU Login) met multifactorauthenticatie. Geen gedeelde info@-login.Elke AR maakt eigen EU Login, zet MFA aan, registreert op de SRP. ENISA CRA SRP Guidance — AR User Registration.
CSIRT van de EU-hoofdvestigingHet als coördinator aangewezen nationale CSIRT van de lidstaat van de hoofdvestiging (art. 14(7)): waar over de cybersecurity van het product overwegend wordt beslist; anders de vestiging met de hoogste EU-headcount. Zonder Unievestiging: cascade art. 14(7).Rij kiezen uit ENISA’s lijst van als coördinator aangewezen CSIRT’s (4 sep. 2026; ook dropdown op het portaal). Niet gokken (ook niet België) tot rechtspersoon / hoofdvestiging bevestigd is. Verkeerde coördinator kan de melding ongeldig maken terwijl de 24-uursklok doorloopt.
SRP-portaalportal.cra-srp.enisa.europa.eu — enig geldig art.-14-pad. Eén melding is zichtbaar voor het gekozen CSIRT én ENISA.In het playbook. Indienen ook als CSIRT-validatie van de fabrikantkoppeling nog loopt (ENISA FAQ 9).

Lidstaten van beschikbaarstelling​

Werkstand (6 okt. 2026): het product wordt in alle EU-lidstaten beschikbaar gesteld. Gebruik deze lijst op de 24-uurs vroegtijdige waarschuwing.

Austria, Belgium, Bulgaria, Croatia, Cyprus, Czechia, Denmark, Estonia, Finland, France, Germany, Greece, Hungary, Ireland, Italy, Latvia, Lithuania, Luxembourg, Malta, Netherlands, Poland, Portugal, Romania, Slovakia, Slovenia, Spain, Sweden.

Termijnen (art. 14(2) en (4))​

  1. 24 uur na bekendwording — vroegtijdige waarschuwing, inclusief lidstaten waar het product beschikbaar is gesteld (indien van toepassing).
  2. 72 uur — vollere melding: product, aard van de exploit of het incident, genomen maatregelen, maatregelen voor gebruikers, gevoeligheid van de informatie.
  3. Eindrapport — actief uitgebuite kwetsbaarheid: uiterlijk 14 dagen nadat een corrigerende of mitigerende maatregel beschikbaar is. Ernstig incident: binnen één maand na de 72-uursmelding.

Gebruikers informeren (art. 14(8))​

Na bekendwording informeert de fabrikant getroffen gebruikers (en waar passend alle gebruikers) over de kwetsbaarheid of het incident en, waar nodig, over mitigerende maatregelen.

Hoe Roasthubs dit doet:

  1. Getroffen geleverde producten en sites identificeren.
  2. E-mail naar bekende operator-/admincontacten van die sites. Niet wachten op CSIRT-validatie van de SRP.
  3. GitHub Security Advisory op roasthubs-os en een rij op security-advisories — meteen als gebruikers vóór een patch moeten handelen; anders wanneer de fix beschikbaar is (bijlage I deel II §4).
  4. Opvolging via het bewaakte CVD-adres info@roasthubs.com.
  5. Vastleggen wie / wanneer / via welk kanaal — voedt het 72-uurs SRP-veld «maatregelen die gebruikers kunnen nemen».

Featurechangelogs zijn niet het art.-14(8)-kanaal. Gewone bugs zijn geen art.-14-gebeurtenissen.

Officiële handleidingen: ENISA SRP en Commissie CRA-melding.