Deze digitale APK wordt volgens de staatssecretaris toegevoegd als subpagina of checklist aan de bestaande site veiliginternetten.nl. Aerdts zei dat maandag tijdens het wetgevingsoverleg over de Nederlandse uitvoering van de Europese Cyber Resilience Act (CRA). De voorziening moet burgers helpen zicht te houden op beveiligingsupdates en risico’s van slimme apparaten. De overheid wil burgers daarmee beter laten begrijpen wanneer een apparaat nog veilig is en wanneer zij in actie moeten komen. Naar verwachting staat de digitale APK in het eerste kwartaal van 2027 online, bleek uit het debat.
Kabinet werkt aan digitale APK voor slimme apparaten
Consumenten moeten vanaf volgend jaar via een overheidssite kunnen controleren of hun slimme deurbel, router, laadpaal, stofzuiger of thermostaat nog digitaal veilig is. Staatssecretaris Aerdts zegde deze digitale APK toe in een debat met de vaste commissie Digitale Zaken.
Publiek hulpmiddel
Het idee voor zo’n digitale APK kwam van CDA-Kamerlid Zwinkels. Volgens haar moet zo’n voorziening duidelijk maken welke risico’s er zijn, welke acties gebruikers zelf kunnen nemen en hoelang apparaten nog beveiligingsupdates krijgen. Daarbij benadrukt zij dat de fabrikant verantwoordelijk blijft voor een veilig product. De digitale APK moet wat haar betreft vooral een publiek hulpmiddel zijn om consumenten beter te informeren.
De meldplicht voor ernstige cyberincidenten geldt vanaf 11 september 2026, de volledige eisen voor digitale producten gaan op 11 december 2027 gelden
Zwinkels vroeg de staatssecretaris daarom toe te zeggen dat zij de mogelijkheden voor zo’n digitale APK verder verkent en de Kamer informeert over de praktische vormgeving ervan, ook in samenhang met de Europese uitvoering van de CRA. Die concrete toezegging kwam er, tot blijdschap van het CDA-Kamerlid.
Gefaseerde invoering
De Kamer debatteerde over de invoering van de CRA in Nederland. Deze Europese wet verplicht fabrikanten digitale producten veiliger te maken en veilig te houden. Daarmee verschuift de verantwoordelijkheid voor cyberveiligheid van de gebruiker naar de fabrikant of maker: niet de consument moet achteraf ontdekken dat een slimme deurbel of app onveilig is, maar de fabrikant moet ervoor zorgen dat het product vanaf het ontwerp deugt en updates blijft krijgen.
De CRA wordt gefaseerd ingevoerd. De meldplicht voor ernstige cyberincidenten geldt vanaf 11 september 2026, maar de volledige eisen voor digitale producten gaan pas op 11 december 2027 gelden.
Zorgen over toezichthouder
Na aanneming van de uitvoeringswet krijgt de Rijksinspectie Digitale Infrastructuur (RDI) de bevoegdheid om toezicht te houden, onder meer op tienduizenden digitale producten die onder de CRA vallen. Daarover leefden in de Kamercommissie Digitale Zaken nog wel wat zorgen. Kan de RDI als toezichthouder alle taken aan en leiden die niet tot mogelijke overbelasting? Zo noemde Pro-Kamerlid Kathmann de keuze voor de RDI logisch, maar vroeg zij zich af waarom juist voor deze toezichthouder is gekozen. Zijn er ook andere toezichthouders overwogen en zijn de middelen voldoende, ook als de kosten hoger uitvallen, wilde het Pro-Kamerlid weten.
Andere toezichthouders zijn volgens Aerdts niet serieus overwogen, omdat de RDI het meest voor de hand ligt. De inspectie houdt nu al toezicht op cyberbeveiligingseisen onder de Radio Equipment Directive, die deels opgaat in de CRA. Over de vraag of de RDI het aankan, zei Aerdts dat er een uitvoerbaarheids- en handhaafbaarheidstoets is gedaan en dat de RDI daarin zelf heeft aangegeven dat de taken uitvoerbaar zijn.
Plaats een reactie
U moet ingelogd zijn om een reactie te kunnen plaatsen.
Zo'n digitale APK kan best laten zien of slimme apparaten nog updates moeten krijgen, maar dat is controle achteraf en overhead voor alle betrokkenen. Beter is om apparaten vanaf het begin veilig te maken, want als ze online zijn moet je ze toch ergens aanmelden. Dat kan met veiliger data-uitwisseling en andere versleuteling, zoals met crypto agility producten. Fabrikanten kunnen dan beter regelen wie toegang krijgt, welke updates worden uitgevoerd en welke sleutels worden gebruikt. Veiligheid wordt zo makkelijker te controleren. Crypto-agility betekent dat een apparaat kan overstappen op een nieuwe beveiligingsmethode. Bijvoorbeeld als een oude sleutel of oude versleuteling niet veilig genoeg meer is. Dat kan via een update, zonder het hele apparaat te vervangen. Voorbeeld: een slimme thermostaat stuurt beveiligde berichten naar de fabrikant. Als de beveiliging later te zwak blijkt, kan de fabrikant op afstand een betere methode en nieuwe sleutels installeren. De thermostaat blijft gewoon werken. Dat is belangrijk omdat slimme apparaten vaak op hetzelfde netwerk zitten. Een slecht beveiligde robotstofzuiger kan bijvoorbeeld een ingang worden naar andere apparaten, zoals de omvormer van zonnepanelen. Goede beveiliging maakt die stap veel moeilijker. Zo zou de digitale APK best een hulpmiddel kunnen zijn, maar vooral een kans om het probleem vooral aan de voorkant op te lossen. Maakt ook naleving van de EU Data Act eenvoudiger. Toegang tot data, toestemming en intrekking kunnen technisch prima as-a-service worden geregeld en zo voorkom je dat iemand via je robot stofzuiger de omvormer van je zonnepanelen gebruikt om de straat in de fik te zetten.