Voor software- en SaaS-bedrijven

Als er morgen een kwetsbaarheid wordt misbruikt, staat je proces dan klaar?

De Cyber Resilience Act verplicht fabrikanten van producten met digitale elementen om actief uitgebuite kwetsbaarheden en ernstige incidenten te melden. Het lastige is niet de regel; het is het proces eronder. Wie merkt het op, wie beslist, waar staat de informatie, en kun je achteraf laten zien wat wanneer is gedaan?

Wij automatiseren dat proces. Geen juridisch oordeel en geen melding die vanzelf de deur uitgaat: elke melding gaat langs een mens.

Wij bepalen niet of jouw product onder de CRA valt en of een incident meldingsplichtig is. Wij zorgen dat je kunt handelen als het zover is.

Het probleem

Een incident is geen moment om te gaan improviseren

Op het uur dat het gebeurt is iedereen bezig met het oplossen. Precies dan moet er ook informatie verzameld, beoordeeld en vastgelegd worden, en dat is waar het misgaat.

De melding komt via een omweg binnen

Een klant mailt een medewerker, of iemand ziet iets in een logbestand. Er is geen vaste ingang, dus er is ook geen moment waarop de klok gaat lopen.

De informatie is incompleet

Welk product, welke versie, hoeveel klanten, wordt het actief misbruikt? Die vragen worden pas gesteld als iemand het formulier voor de melding opent.

Niemand weet wie beslist

Er is een oprichter, een developer en misschien een externe securitypartij. Wie geeft akkoord op wat er naar buiten gaat, en wat als die persoon niet bereikbaar is?

Achteraf is er geen dossier

Wat wanneer bekend was, wie wat besloot en welke klanten geïnformeerd zijn, staat verspreid over chat, mail en iemands geheugen.

De aanleiding

Wat de Cyber Resilience Act vraagt

De CRA stelt beveiligingseisen aan producten met digitale elementen: software en apparaten die op de Europese markt worden aangeboden. Hij richt zich op fabrikanten, importeurs en distributeurs, niet op organisaties die software alleen gebruiken.

Lever je software of een apparaat met software erin, dan is dit jouw onderwerp. De praktische kern is niet de wet maar het proces erachter: merk je op tijd dat er iets speelt, komt de informatie compleet binnen, weet je wie beslist, en kun je achteraf laten zien wat wanneer is gedaan.

Deze termijnen komen uit de verordening en staan zo ook bij de Europese Commissie. Of ze in jouw situatie gelden, hangt af van de vraag of jouw product onder de CRA valt en of een gebeurtenis als meldingsplichtig telt. Dat oordeel is aan jou en je juridisch adviseur; controleer het bij de RDI en het NCSC.

De data en verplichtingen op een rij, met bronvermelding, staan op wetgeving en verplichtingen.

De workflow

Van signaal tot goedgekeurd rapportagedossier

Acht stappen, waarvan er zeven automatisch kunnen lopen. De achtste is met opzet handwerk: een mens geeft akkoord voordat er iets naar buiten gaat.

1

Intake

Eén vaste ingang voor elk signaal: een mailadres, een formulier of een melding uit je eigen bewaking. Vanaf hier bestaat het incident officieel.

2

Tijdstempel

Het moment van binnenkomst wordt vastgelegd en verandert daarna niet meer. Dat is het startpunt van elke termijn en van de tijdlijn achteraf.

3

Gestructureerd uitvragen

Product, versie, aard van de kwetsbaarheid, of er aanwijzingen zijn van actief misbruik, welke klanten geraakt worden en wat de impact is. Vaste velden, zodat er niets vergeten wordt.

4

Toewijzen en waarschuwen

De verantwoordelijke wordt automatisch gewaarschuwd, met een terugvaloptie als die niet reageert. Er blijft niets liggen omdat één persoon in vergadering zat.

5

Ernst bepalen

Op basis van jouw eigen criteria wordt een voorstel gedaan voor de ernst. Een voorstel, geen besluit: dat blijft bij een mens.

6

Termijnbewaking

Een teller op de termijnen uit de verordening: 24 uur voor de vroegtijdige waarschuwing, 72 uur voor de volledige melding en het eindverslag daarna. Waarschuwingen ruim voordat een termijn afloopt, en de teller blijft instelbaar voor wat jij met je adviseur afspreekt.

7

Dossier opbouwen

Alles wat bekend wordt, komt in één dossier: wat wanneer bekend was, welk bewijs erbij hoort, welke besluiten genomen zijn en wie ze nam.

8

Menselijke goedkeuring

Het conceptrapport en de klantcommunicatie staan klaar. Een verantwoordelijke leest, past aan en geeft akkoord. Pas daarna gaat er iets de deur uit.

Er gaat nooit automatisch een wettelijke melding uit. De workflow zet alles klaar; het indienen is en blijft een menselijke handeling. Dat is geen beperking van deze versie maar een ontwerpkeuze.

Wat je krijgt

Een werkend proces, niet een procedure in een la

De workflow wordt gebouwd in de omgeving die je al gebruikt: Microsoft 365, je ticketsysteem of het platform waarop we de automatisering draaien. Geen nieuwe tool waarvoor je apart betaalt en waar niemand naar kijkt.

De exacte inrichting hangt af van je huidige systemen, je team en de afspraken die je zelf over termijnen en verantwoordelijkheden maakt.

  1. Incidentintake

    Eén vaste ingang met de velden die je nodig hebt, gekoppeld aan je bestaande mail of ticketsysteem.

  2. Escalatie- en waarschuwingsregels

    Wie wordt wanneer gewaarschuwd, met een terugvaloptie als er niet gereageerd wordt.

  3. Termijnbewaking

    Een teller op de termijnen uit de verordening, met waarschuwingen voordat er een afloopt.

  4. Rapportagedossier

    Alle informatie, bewijsstukken en besluiten op één plek, klaar om over te nemen in een melding.

  5. Audittrail

    Een volledige tijdlijn: wat wanneer bekend was, wie wat besloot en wanneer wie is geïnformeerd.

  6. Goedkeuringsstap

    Concepten voor de melding en de klantcommunicatie, die pas verstuurd worden na akkoord van een verantwoordelijke.

Afbakening

Duidelijke afspraken over wat we wel en niet doen

Dit is workflowautomatisering. Het onderwerp is juridisch, het werk dat wij doen is dat niet.

Wat we wel doen

  • Het incidentproces ontwerpen en automatiseren
  • Informatie gestructureerd verzamelen en op één plek zetten
  • Escalatie, waarschuwingen en termijnbewaking inrichten
  • Een audittrail opbouwen die achteraf standhoudt
  • Een goedkeuringsstap inbouwen vóór elke uitgaande melding

Wat we niet doen

  • Bepalen of jouw product onder de CRA valt
  • Beoordelen of een incident meldingsplichtig is
  • Beoordelen of een wettelijke termijn in jouw situatie gaat lopen
  • Automatisch een melding indienen zonder menselijke goedkeuring
  • Kwetsbaarheden opsporen, of een pentest uitvoeren

De beoordeling of iets gemeld moet worden, en waar, blijft bij jou en je juridisch adviseur. Wij zorgen dat die beoordeling op tijd en met complete informatie gemaakt kan worden.

Klaar om slimmer te werken?

Wil je weten hoe jouw incidentproces er nu voor staat?

Vertel kort wat je maakt en hoe een melding nu bij je binnenkomt. We kijken samen waar het proces stukloopt en wat zich laat automatiseren.