Advertentie
QNAP heeft zijn beveiligings- en meldprocedures aangepast aan de eerste verplichtingen van de Europese Cyber Resilience Act. Sinds 11 september 2026 moeten fabrikanten actief misbruikte kwetsbaarheden en ernstige beveiligingsincidenten in digitale producten binnen vastgestelde termijnen melden. De overige belangrijke verplichtingen uit de CRA gaan grotendeels vanaf december 2027 gelden.
De NAS-fabrikant zegt hiervoor zijn cybersecuritycontroles en interne meldprocedures voor zijn volledige productportfolio te hebben aangepast. Het gaat onder meer om zakelijke ZFS-opslagsystemen, reguliere NAS-apparaten, Edge AI-NAS-systemen, routers en switches. QNAP spreekt zelf van de 'eerste fase' van zijn CRA-complianceprogramma.
Eigen meldplatform voor kwetsbaarheden
Onderdeel van de aanpassingen is een nieuw Security Reporting Platform van QNAP. Klanten, eindgebruikers en beveiligingsonderzoekers kunnen daar actief uitgebuite kwetsbaarheden en ernstige beveiligingsincidenten melden bij het Product Security Incident Response Team van het bedrijf.
QNAP wil via dit centrale kanaal sneller een risicoanalyse kunnen uitvoeren en waar nodig beveiligingsadviezen en patches uitbrengen. Het bedrijf stelt dat de bijbehorende procedures zijn ingericht om binnen 24 uur na een melding de wettelijk vereiste stappen in gang te zetten.
Die termijn komt voort uit de CRA. Fabrikanten moeten sinds 11 september een eerste waarschuwing over een actief uitgebuite kwetsbaarheid of ernstig beveiligingsincident binnen 24 uur indienen. Binnen 72 uur moet een uitgebreidere melding volgen. Afhankelijk van het soort melding gelden daarna aanvullende termijnen voor het eindrapport.
De daadwerkelijke wettelijke melding verloopt overigens niet via het platform van QNAP zelf. Daarvoor heeft het Europese cybersecurityagentschap ENISA de centrale CRA Single Reporting Platform, of SRP, in gebruik genomen. Fabrikanten kunnen via dat platform één melding indienen, waarna de informatie bij de relevante Europese autoriteiten terechtkomt.
CRA wordt pas eind 2027 grotendeels van kracht
QNAP koppelt de wijzigingen daarnaast aan zijn bestaande ontwikkelproces voor cybersecurity. Het bedrijf verwijst daarbij naar zijn IEC 62443-4-1-certificering voor veilige productontwikkeling en naar voorbereidingen op andere Europese cybersecurityregels, waaronder de NIS2-richtlijn.
De fabrikant benadrukt dat de aanpassingen voor zijn volledige productportfolio gelden en zegt zijn beveiligingsarchitectuur en processen voor kwetsbaarheden verder te zullen aanpassen naarmate de Europese CRA-richtlijnen en geharmoniseerde standaarden zich ontwikkelen.
De huidige stap betekent niet dat alle verplichtingen uit de Cyber Resilience Act al van kracht zijn. De verordening trad in december 2024 in werking, maar kent een gefaseerde invoering. Sinds 11 september 2026 gelden de nieuwe meldplichten voor fabrikanten. De belangrijkste overige verplichtingen, waaronder bredere beveiligingseisen voor producten met digitale elementen, worden vanaf 11 december 2027 van toepassing.