De melding komt via een omweg binnen
Een klant mailt een medewerker, of iemand ziet iets in een logbestand. Er is geen vaste ingang, dus er is ook geen moment waarop de klok gaat lopen.
Voor software- en SaaS-bedrijven
De Cyber Resilience Act verplicht fabrikanten van producten met digitale elementen om actief uitgebuite kwetsbaarheden en ernstige incidenten te melden. Het lastige is niet de regel; het is het proces eronder. Wie merkt het op, wie beslist, waar staat de informatie, en kun je achteraf laten zien wat wanneer is gedaan?
Wij automatiseren dat proces. Geen juridisch oordeel en geen melding die vanzelf de deur uitgaat: elke melding gaat langs een mens.
Wij bepalen niet of jouw product onder de CRA valt en of een incident meldingsplichtig is. Wij zorgen dat je kunt handelen als het zover is.
Het probleem
Op het uur dat het gebeurt is iedereen bezig met het oplossen. Precies dan moet er ook informatie verzameld, beoordeeld en vastgelegd worden, en dat is waar het misgaat.
Een klant mailt een medewerker, of iemand ziet iets in een logbestand. Er is geen vaste ingang, dus er is ook geen moment waarop de klok gaat lopen.
Welk product, welke versie, hoeveel klanten, wordt het actief misbruikt? Die vragen worden pas gesteld als iemand het formulier voor de melding opent.
Er is een oprichter, een developer en misschien een externe securitypartij. Wie geeft akkoord op wat er naar buiten gaat, en wat als die persoon niet bereikbaar is?
Wat wanneer bekend was, wie wat besloot en welke klanten geïnformeerd zijn, staat verspreid over chat, mail en iemands geheugen.
De aanleiding
De CRA stelt beveiligingseisen aan producten met digitale elementen: software en apparaten die op de Europese markt worden aangeboden. Hij richt zich op fabrikanten, importeurs en distributeurs, niet op organisaties die software alleen gebruiken.
Lever je software of een apparaat met software erin, dan is dit jouw onderwerp. De praktische kern is niet de wet maar het proces erachter: merk je op tijd dat er iets speelt, komt de informatie compleet binnen, weet je wie beslist, en kun je achteraf laten zien wat wanneer is gedaan.
Deze termijnen komen uit de verordening en staan zo ook bij de Europese Commissie. Of ze in jouw situatie gelden, hangt af van de vraag of jouw product onder de CRA valt en of een gebeurtenis als meldingsplichtig telt. Dat oordeel is aan jou en je juridisch adviseur; controleer het bij de RDI en het NCSC.
De data en verplichtingen op een rij, met bronvermelding, staan op wetgeving en verplichtingen.
De workflow
Acht stappen, waarvan er zeven automatisch kunnen lopen. De achtste is met opzet handwerk: een mens geeft akkoord voordat er iets naar buiten gaat.
Eén vaste ingang voor elk signaal: een mailadres, een formulier of een melding uit je eigen bewaking. Vanaf hier bestaat het incident officieel.
Het moment van binnenkomst wordt vastgelegd en verandert daarna niet meer. Dat is het startpunt van elke termijn en van de tijdlijn achteraf.
Product, versie, aard van de kwetsbaarheid, of er aanwijzingen zijn van actief misbruik, welke klanten geraakt worden en wat de impact is. Vaste velden, zodat er niets vergeten wordt.
De verantwoordelijke wordt automatisch gewaarschuwd, met een terugvaloptie als die niet reageert. Er blijft niets liggen omdat één persoon in vergadering zat.
Op basis van jouw eigen criteria wordt een voorstel gedaan voor de ernst. Een voorstel, geen besluit: dat blijft bij een mens.
Een teller op de termijnen uit de verordening: 24 uur voor de vroegtijdige waarschuwing, 72 uur voor de volledige melding en het eindverslag daarna. Waarschuwingen ruim voordat een termijn afloopt, en de teller blijft instelbaar voor wat jij met je adviseur afspreekt.
Alles wat bekend wordt, komt in één dossier: wat wanneer bekend was, welk bewijs erbij hoort, welke besluiten genomen zijn en wie ze nam.
Het conceptrapport en de klantcommunicatie staan klaar. Een verantwoordelijke leest, past aan en geeft akkoord. Pas daarna gaat er iets de deur uit.
Er gaat nooit automatisch een wettelijke melding uit. De workflow zet alles klaar; het indienen is en blijft een menselijke handeling. Dat is geen beperking van deze versie maar een ontwerpkeuze.
Wat je krijgt
De workflow wordt gebouwd in de omgeving die je al gebruikt: Microsoft 365, je ticketsysteem of het platform waarop we de automatisering draaien. Geen nieuwe tool waarvoor je apart betaalt en waar niemand naar kijkt.
De exacte inrichting hangt af van je huidige systemen, je team en de afspraken die je zelf over termijnen en verantwoordelijkheden maakt.
Incidentintake
Eén vaste ingang met de velden die je nodig hebt, gekoppeld aan je bestaande mail of ticketsysteem.
Escalatie- en waarschuwingsregels
Wie wordt wanneer gewaarschuwd, met een terugvaloptie als er niet gereageerd wordt.
Termijnbewaking
Een teller op de termijnen uit de verordening, met waarschuwingen voordat er een afloopt.
Rapportagedossier
Alle informatie, bewijsstukken en besluiten op één plek, klaar om over te nemen in een melding.
Audittrail
Een volledige tijdlijn: wat wanneer bekend was, wie wat besloot en wanneer wie is geïnformeerd.
Goedkeuringsstap
Concepten voor de melding en de klantcommunicatie, die pas verstuurd worden na akkoord van een verantwoordelijke.
Afbakening
Dit is workflowautomatisering. Het onderwerp is juridisch, het werk dat wij doen is dat niet.
De beoordeling of iets gemeld moet worden, en waar, blijft bij jou en je juridisch adviseur. Wij zorgen dat die beoordeling op tijd en met complete informatie gemaakt kan worden.
Klaar om slimmer te werken?
Vertel kort wat je maakt en hoe een melding nu bij je binnenkomt. We kijken samen waar het proces stukloopt en wat zich laat automatiseren.
Je praat met een AI-assistent
Waar verlies je nu de meeste tijd aan? Beschrijf een proces, systeem of terugkerende taak, dan denk ik mee over wat je kunt automatiseren en waar een mens moet blijven meekijken.
Je kunt me ook vragen stellen over onze diensten, prijzen, koppelingen, de AI Act of securityvragen van klanten.
AI-antwoorden kunnen fouten bevatten. Liever een mens spreken? Neem contact op. Privacy.