Deze digitale APK wordt volgens de staatssecretaris toegevoegd als subpagina of checklist aan de bestaande site veiliginternetten.nl. Aerdts zei dat maandag tijdens het wetgevingsoverleg over de Nederlandse uitvoering van de Europese Cyber Resilience Act (CRA). De voorziening moet burgers helpen zicht te houden op beveiligingsupdates en risico’s van slimme apparaten. De overheid wil burgers daarmee beter laten begrijpen wanneer een apparaat nog veilig is en wanneer zij in actie moeten komen. Naar verwachting staat de digitale APK in het eerste kwartaal van 2027 online, bleek uit het debat.
Kabinet werkt aan digitale APK voor slimme apparaten
Consumenten moeten vanaf volgend jaar via een overheidssite kunnen controleren of hun slimme deurbel, router, laadpaal, stofzuiger of thermostaat nog digitaal veilig is. Staatssecretaris Aerdts zegde deze digitale APK toe in een debat met de vaste commissie Digitale Zaken.
Publiek hulpmiddel
Het idee voor zo’n digitale APK kwam van CDA-Kamerlid Zwinkels. Volgens haar moet zo’n voorziening duidelijk maken welke risico’s er zijn, welke acties gebruikers zelf kunnen nemen en hoelang apparaten nog beveiligingsupdates krijgen. Daarbij benadrukt zij dat de fabrikant verantwoordelijk blijft voor een veilig product. De digitale APK moet wat haar betreft vooral een publiek hulpmiddel zijn om consumenten beter te informeren.
De meldplicht voor ernstige cyberincidenten geldt vanaf 11 september 2026, de volledige eisen voor digitale producten gaan op 11 december 2027 gelden
Zwinkels vroeg de staatssecretaris daarom toe te zeggen dat zij de mogelijkheden voor zo’n digitale APK verder verkent en de Kamer informeert over de praktische vormgeving ervan, ook in samenhang met de Europese uitvoering van de CRA. Die concrete toezegging kwam er, tot blijdschap van het CDA-Kamerlid.
Gefaseerde invoering
De Kamer debatteerde over de invoering van de CRA in Nederland. Deze Europese wet verplicht fabrikanten digitale producten veiliger te maken en veilig te houden. Daarmee verschuift de verantwoordelijkheid voor cyberveiligheid van de gebruiker naar de fabrikant of maker: niet de consument moet achteraf ontdekken dat een slimme deurbel of app onveilig is, maar de fabrikant moet ervoor zorgen dat het product vanaf het ontwerp deugt en updates blijft krijgen.
De CRA wordt gefaseerd ingevoerd. De meldplicht voor ernstige cyberincidenten geldt vanaf 11 september 2026, maar de volledige eisen voor digitale producten gaan pas op 11 december 2027 gelden.
Zorgen over toezichthouder
Na aanneming van de uitvoeringswet krijgt de Rijksinspectie Digitale Infrastructuur (RDI) de bevoegdheid om toezicht te houden, onder meer op tienduizenden digitale producten die onder de CRA vallen. Daarover leefden in de Kamercommissie Digitale Zaken nog wel wat zorgen. Kan de RDI als toezichthouder alle taken aan en leiden die niet tot mogelijke overbelasting? Zo noemde Pro-Kamerlid Kathmann de keuze voor de RDI logisch, maar vroeg zij zich af waarom juist voor deze toezichthouder is gekozen. Zijn er ook andere toezichthouders overwogen en zijn de middelen voldoende, ook als de kosten hoger uitvallen, wilde het Pro-Kamerlid weten.
Andere toezichthouders zijn volgens Aerdts niet serieus overwogen, omdat de RDI het meest voor de hand ligt. De inspectie houdt nu al toezicht op cyberbeveiligingseisen onder de Radio Equipment Directive, die deels opgaat in de CRA. Over de vraag of de RDI het aankan, zei Aerdts dat er een uitvoerbaarheids- en handhaafbaarheidstoets is gedaan en dat de RDI daarin zelf heeft aangegeven dat de taken uitvoerbaar zijn.
Plaats een reactie
U moet ingelogd zijn om een reactie te kunnen plaatsen.