Nieuwe Europese regels voor het melden van cyberincidenten van kracht
Op 11 september treedt de meldplicht uit de Europese Cyber Resilience Act (CRA) in werking. Vanaf dat moment moeten fabrikanten actief misbruikte kwetsbaarheden en ernstige beveiligingsincidenten bij producten met digitale elementen melden. Deze verplichting is ook relevant voor bedrijven in de energieopslagsector die dergelijke producten ontwikkelen, onder eigen naam of merk op de markt brengen, importeren of distribueren.
Cyber Resilience Act
De CRA is een Europese verordening die de cybersecurity van producten met digitale elementen moet verbeteren. De regels gelden voor hardware en software die direct of indirect met een apparaat of netwerk verbonden kunnen worden. Hieronder vallen bijvoorbeeld omvormers, energiebeheersystemen, industriële controlesystemen, apps en softwarecomponenten. De verordening richt zich vooral op fabrikanten, maar stelt ook eisen aan importeurs en distributeurs.
De CRA is al sinds december 2024 van kracht, maar wordt stapsgewijs van toepassing. De meldplicht geldt vanaf 11 september 2026 en heeft ook betrekking op producten die al vóór de volledige toepassing van de CRA op de Europese markt zijn gebracht. De overige verplichtingen, waaronder eisen aan veilig ontwerp, risicobeoordeling, kwetsbaarhedenbeheer, beveiligingsupdates en conformiteitsbeoordeling, gelden vanaf 11 december 2027 voor producten die vanaf dat moment op de Europese markt worden gebracht.
Wat houdt de meldplicht in?
Fabrikanten moeten actief misbruikte kwetsbaarheden en ernstige beveiligingsincidenten melden. Nederlandse fabrikanten melden deze via het digitale meldloket van het Nationaal Cyber Security Centrum (NCSC). Dit loket is aangesloten op het Europese meldplatform van ENISA, het EU-agentschap voor cyberbeveiliging.
Bij een actief misbruikte kwetsbaarheid moet binnen 24 uur nadat de fabrikant hiervan kennis heeft gekregen een eerste waarschuwing worden gedaan. Binnen 72 uur volgt een uitgebreidere melding en uiterlijk veertien dagen nadat een oplossing of mitigerende maatregel beschikbaar is, moet een eindrapport worden ingediend. Voor een ernstig beveiligingsincident geldt eveneens een eerste waarschuwing binnen 24 uur en een uitgebreidere melding binnen 72 uur; het eindrapport volgt uiterlijk één maand na de uitgebreidere melding.
De verplichting ligt primair bij de fabrikant. Importeurs en distributeurs moeten een fabrikant echter informeren wanneer zij kennis krijgen van een kwetsbaarheid. Ook moeten fabrikanten getroffen gebruikers zo snel mogelijk informeren over een incident of actief misbruikte kwetsbaarheid en, waar nodig, aangeven welke maatregelen gebruikers kunnen nemen.
Wat betekent dit voor energieopslag?
Energieopslagsystemen bestaan uit steeds meer digitaal aangestuurde en verbonden onderdelen. Denk aan omvormers, batterijmanagementsystemen, energiebeheersystemen en andere digitaal verbonden hard- en softwarecomponenten. Wanneer een bedrijf een dergelijk product onder eigen naam of merk op de Europese markt brengt, kan het voor de CRA als fabrikant worden aangemerkt. Ook organisaties die een bestaand product ingrijpend wijzigen, bijvoorbeeld op een manier die de cybersecurity-eigenschappen, de conformiteit of het beoogde gebruik beïnvloedt, kunnen de verantwoordelijkheden van een fabrikant krijgen.
Energy Storage NL adviseert bedrijven om vast te stellen welke rol zij binnen de toeleveringsketen hebben en welke producten binnen de reikwijdte van de CRA vallen. Ook is het belangrijk duidelijk vast te leggen wie intern verantwoordelijk is voor het beoordelen, escaleren en melden van kwetsbaarheden en incidenten. Daarnaast moeten afspraken met leveranciers en klanten goed worden vastgelegd, technische informatie beschikbaar blijven en het meldproces vooraf worden geoefend. Bedrijven kunnen deze eerste verplichting benutten om zich tijdig voor te bereiden op de bredere cybersecurity- en producteisen die vanaf december 2027 gaan gelden.
De CRA richt zich op de beveiliging van producten, terwijl de Cyberbeveiligingswet (Cbw), die sinds 15 augustus van kracht is, eisen stelt aan de digitale weerbaarheid van organisaties. Bedrijven kunnen daardoor met beide regimes te maken krijgen en moeten voorkomen dat verantwoordelijkheden of meldprocedures los van elkaar worden ingericht. Energy Storage NL roept bedrijven op om beide wettelijke kaders in samenhang te benaderen en blijft signalen uit de sector over de uitvoerbaarheid van deze verplichtingen onder de aandacht brengen.
Meer weten? Raadpleeg voor verdere toelichting de Gids Cyber Resilience Act van de Rijksinspectie Digitale Infrastructuur (RDI).


