OBL-ART14-02Binding

Een gedetailleerde kwetsbaarheidsmelding indienen bij ENISA binnen 72 uur

Van toepassing op
Manufacturer
Bronvermeldingen
Art. 14(2)Art. 14(5)
Last reviewed

Eenvoudige taal

Na uw vroegtijdige waarschuwing van 24 uur aan ENISA heeft u tot 72 uur vanaf het eerste kennisnemen om een meer gedetailleerde vervolgmelding te sturen. Dit moet de productdetails, kwetsbaarheidsinformatie en de beveiligingsmaatregelen bevatten die u heeft genomen of van plan bent te nemen. De klok begint te lopen wanneer u voor het eerst kennis krijgt van actieve uitbuiting — niet wanneer u de volledige details bevestigt.

Wettekst

Artikel 14(2) van Verordening (EU) 2024/2847 vereist dat fabrikanten, onverwijld en in elk geval uiterlijk 72 uur na het kennisnemen van een actief uitgebuite kwetsbaarheid, ENISA melden van:

  • De kwetsbaarheid
  • De getroffen product(en)
  • De ernst en de gevolgen van de kwetsbaarheid
  • De genomen of geplande corrigerende of mitigerende maatregelen
  • Of de kwetsbaarheid openbaar is gemaakt

Artikel 14(5) bepaalt dat meldingen worden ingediend via het ENISA enkelvoudige meldingsplatform, dat de informatie doorstuurt naar de relevante nationale CSIRT('s).

Ingangsdatum

Deze verplichting is van toepassing vanaf 11 september 2026.

Vereiste inhoud van de melding

De 72-uursmelding moet bevatten:

  1. Productidentificatie — naam, versie, gegevens fabrikant
  2. Kwetsbaarheidsbeschrijving — technische details inclusief CVE (indien toegewezen)
  3. CVSS-score — ernstbeoordeling
  4. Bewijs van actieve uitbuiting — hoe u weet dat er actief misbruik wordt gemaakt
  5. Getroffen gebruikerspopulatie — reikwijdte van de impact
  6. Mitigerende maatregelen — al genomen stappen om het risico te beperken
  7. Herstelplan — geplande patchtijdlijn en leveringsmechanisme
  8. Status gebruikersmeldingen — of gebruikers zijn geïnformeerd

Relatie tot de vroegtijdige waarschuwing van 24 uur

StapTermijnVereiste inhoud
Vroegtijdige waarschuwing (OBL-ART14-01)24 uurBestaan van actief uitgebuite kwetsbaarheid
Gedetailleerde melding72 uurTechnische details, ernst, corrigerende maatregelen
Eindrapport (OBL-ART14-03)14 dagenVolledige analyse en volledig herstel details

Bewijsmateriaal dat u mogelijk nodig heeft

  • Tijdgestempelde indieningsverslagen van het ENISA-meldingsplatform
  • Interne tijdlijn waaruit blijkt wanneer het kennisnemen plaatsvond
  • Kopie van ingediende melding (zo nodig geredigeerd om veiligheidsredenen)
  • Verslagen waaruit blijkt dat de melding binnen 72 uur na kennisnemen werd ingediend
Een gedetailleerde kwetsbaarheidsmelding indienen bij ENISA binnen 72 uur — CRA-compliancehub