Fabrikanten van producten met digitale elementen (hardware en software, inclusief aan SaaS gekoppelde apparaten en zelfstandige apps) moeten actief uitgebuite kwetsbaarheden en ernstige beveiligingsincidenten melden via het centrale meldplatform van ENISA: vroegtijdige waarschuwing binnen 24 uur, volledige melding binnen 72 uur, eindverslag binnen 14 dagen (kwetsbaarheden) of één maand (incidenten). Dit geldt ook voor producten die al in de handel zijn.
Voor wie geldt dit
Elke fabrikant die software of verbonden hardware verkoopt in de EU, inclusief kleine softwareleveranciers en commercieel gerunde opensourceprojecten. Niet-commerciële open source is grotendeels vrijgesteld.
Richt een intern proces in om uitgebuite kwetsbaarheden en incidenten in uw producten te detecteren en te beoordelen. Registreer u op het centrale meldplatform van ENISA en bepaal welk nationaal CSIRT voor u geldt. Stel meldsjablonen en een bereikbaarheidsrooster op zodat u de termijnen van 24 en 72 uur kunt halen. Informeer getroffen gebruikers over oplossingen.
Fabrikanten, importeurs en distributeurs van software en verbonden hardware die in de EU wordt verkocht, inclusief kleine SaaS-leveranciers die clientsoftware leveren, IoT-fabrikanten en app-ontwikkelaars.