Beveiligingsupdates gedurende de ondersteuningsperiode leveren
- Van toepassing op
- Manufacturer
- Bronvermeldingen
- Art. 13(9)Art. 13(8)Annex I Part I §8
- Productklassen
- DefaultImportant — Class IImportant — Class IICritical
Eenvoudige taal
U moet beveiligingsfouten in uw product gedurende ten minste vijf jaar na de verkoopdatum oplossen — en klanten van tevoren vertellen hoe lang die ondersteuning duurt. Beveiligingspatches moeten gratis zijn. Lever ze apart van nieuwe functies zodat klanten ze snel kunnen toepassen zonder zich zorgen te maken over regressies.
Wettekst
Artikel 13(8) van Verordening (EU) 2024/2847 vereist dat de ondersteuningsperiode voor producten met digitale elementen ten minste vijf jaar bedraagt vanaf de datum van ingebruikstelling op de markt, tenzij de verwachte gebruiksperiode van het product korter is.
Artikel 13(9) vereist dat fabrikanten gedurende de ondersteuningsperiode ervoor zorgen dat kwetsbaarheden effectief worden afgehandeld, onder meer door het kosteloos leveren van beveiligingsupdates.
Belangrijkste vereisten
- Minimale ondersteuningsperiode van 5 jaar (of verwachte gebruiksperiode als die korter is — zie toelichting)
- Kosteloos beveiligingsupdates — geen betaalde updateplannen voor beveiligingsoplossingen
- Tijdige levering — updates evenredig aan ernst en risico
- Afzonderlijke levering — beveiligingsupdates moeten te onderscheiden zijn van functie-updates
- Bekendmaking van ondersteuningsperiode — einddatum moet vermeld staan in productdocumentatie en op het verkooppunt
Toelichting over de ondergrens van 5 jaar
De conceptrichtsnoeren van de Commissie van maart 2026 (§ over ondersteuningsperiode) verduidelijken dat vijf jaar een ondergrens is, geen standaard. Voor producten met verwachte gebruiksperioden die vijf jaar overschrijden (bijv. industriële besturingssystemen, slimme meters) moet de ondersteuningsperiode overeenkomen met die langere verwachte gebruiksperiode.
Bewijsmateriaal dat u mogelijk nodig heeft
- Gedeclareerde ondersteuningsperiode (in productdocumentatie en op de verkooppagina)
- Verslagen van beveiligingsupdatereleases met tijdstempels
- Documentatie van het kwetsbaarheidsafhandelingsproces
- Bewijs dat er geen beveiligingsupdates achter een betaalmuur zitten