Gebruikers onverwijld informeren over actief uitgebuite kwetsbaarheden
- Van toepassing op
- Manufacturer
- Bronvermeldingen
- Art. 14(4)
- Productklassen
- DefaultImportant — Class IImportant — Class IICritical
Eenvoudige taal
Als een fout in uw product wordt gebruikt om gebruikers aan te vallen, informeer hen dan direct. Wacht niet op de oplossing. Zeg wat het risico is en wat ze nu kunnen doen om veilig te blijven. Gebruik uw normale update- of waarschuwings- kanalen — maar handel snel.
Wettekst
Artikel 14(4) van Verordening (EU) 2024/2847 vereist dat fabrikanten gebruikers van producten met digitale elementen die worden getroffen door een actief uitgebuite kwetsbaarheid onverwijld informeren met voldoende informatie om die gebruikers in staat te stellen beschermende maatregelen te nemen.
Deze meldingsverplichting loopt gelijktijdig met de ENISA-meldingsverplichtingen (OBL-ART14-01, OBL-ART14-02, OBL-ART14-03) — het melden aan ENISA vervangt niet het melden aan gebruikers.
Ingangsdatum
Deze verplichting is van toepassing vanaf 11 september 2026.
Vereiste inhoud van de gebruikersmelding
De melding aan gebruikers moet bevatten:
- Getroffen product en versies — precies welke producten en firmware-/softwareversies zijn getroffen
- Aard van de kwetsbaarheid — een beschrijving in begrijpelijke taal van het risico
- Bevestiging van uitbuiting — verklaring dat actieve uitbuiting is waargenomen
- Beschikbare mitigerende maatregelen — stappen die gebruikers onmiddellijk kunnen nemen (tijdelijke oplossingen, configuratiewijzigingen, netwerkinsolatie) in afwachting van een volledige oplossing
- Beschikbaarheid van update — of er een patch beschikbaar is en hoe deze te verkrijgen; als die er nog niet is, een verwachte tijdlijn
- Urgentieadvies — aanbevolen prioriteit voor het toepassen van de update
Meldingskanalen
Gebruik kanalen die bereikbaar zijn voor gebruikers die mogelijk niet proactief op updates controleren:
- In-product beveiligingswaarschuwing (pushmelding of banner)
- E-mail aan geregistreerde gebruikers
- Prominente kennisgeving op product-/ondersteuningswebsite
- App store / platform-updatenotes
De keuze van het kanaal moet evenredig zijn aan de ernst en uitbuitbaarheid.
Bewijsmateriaal dat u mogelijk nodig heeft
- Verslagen van gebruikersmeldingen — tijdstempel, inhoud, gebruikte kanalen
- Leveringsbevestiging (e-mailontvangstbewijzen, meldingsanalyses)
- Gepubliceerd beveiligingsadvies met gebruikersgerichte herstelinstructies
- Verslagen waaruit blijkt dat de melding de release van de patch voorafging of begeleidde