Dank, voorzitter. Laat ik beginnen met het toeteren op de loftrompet. De Europese Unie is goed op weg om stukje bij beetje onze digitale wereld terug te winnen. Het besef dat onze levens knetterdigitaal zijn geworden, daalt eindelijk in. Net zoals onze auto's een gordel hebben en ons eten wordt gecontroleerd op voedselveiligheid, moeten de digitale onderdelen van onze samenleving ook veilig zijn. Je zou zeggen dat dat de normaalste zaak van de wereld is, maar dit was lang niet verplicht. Belangrijke apps en software mochten verouderen, ook als dat betekende dat processen onveiliger werden. Met de komst van de Cyberweerbaarheidsverordening is dit verleden tijd. Fabrikanten worden verantwoordelijk gesteld: bouw jij software, dan moet die veilig zijn.
Ik begin met deze wet. Lang verhaal kort: die is eigenlijk prima en Progressief Nederland zal die steunen. Het gaat immers om een vrij simpele uitvoeringswet. De verordening die daarachter ligt, staat wat mij betreft voor een grotere omslag in ons denken. De digitale wereld hou je allang niet meer veilig door achteraf te handhaven en boos te worden. Dat lukt pas als je veiligheid als de basis ziet van onze digitale wereld. Je mag maximale beveiliging verwachten. De leveranciers van software en hardware staan daarvoor aan de lat, niet de individuele consumenten, die erop moeten kunnen vertrouwen dat hun spullen goed en veilig zijn. Dat is niet anders dan de verwachting dat je moderne auto bijvoorbeeld met gordels komt. De verordening geldt straks echt voor alles, van je smartphone tot je deurbel tot je VPN en je dagelijkse apps.
Het kabinet schat in dat er zo'n 26.000 tot 52.000 fabrikanten zijn die straks aan de nieuwe regels moeten voldoen en onder Nederlands toezicht vallen. Aangezien we als Nederland wederom te laat zijn met de implementatie van de wet, heb ik daar een paar vragen over. Welke gevolgen heeft de late Nederlandse implementatie voor het voldoen aan de verordening? Hoe is die schatting van 26.000 tot 52.000 fabrikanten gemaakt? Kan het kabinet concreter aangeven welke fabrikanten straks wel of niet onder de verordening vallen? Zijn er al gesprekken met fabrikanten over deze verordening? Voorzien zij dat ze op tijd en volledig aan de eisen kunnen voldoen?
Simpel gezegd moeten de makers straks bewijzen hoelang hun diensten redelijkerwijs gebruikt gaan worden en moeten zij voor die gehele tijd ondersteuning bieden. Er is echter een groot verschil tussen een stukje software of hardware dat de komende 30 jaar onze sluizen veilig houdt en de tijdelijke festivalapp die je maar voor één zomer gebruikt. Daar heb ik wat vragen over. Hoe wordt de redelijke termijn van de ondersteuning in de praktijk vastgesteld? Bij wie ligt daarvoor de bewijslast? Hoe maak je een verschil tussen soorten apps en diensten? Aan welke tafels gebeurt dat en op basis van welke eisen? En hoe zorgt Nederland ervoor dat het belang van de consument in die gesprekken vooropstaat?
Dit soort details doen ertoe. Niks is namelijk zo veranderlijk als een onderneming en het is nogal wat om jarenlang ondersteuning te verwachten van kleine ontwikkelaars. Welke regels zijn er om ervoor te zorgen dat belangrijke updates blijven komen, ook als de fabrikant vóór de redelijke termijn failliet gaat, opgeheven wordt of is opgeslokt? Kan ondersteuning bijvoorbeeld ook geboden worden door derde partijen en, zo ja, hoe gaat dat in z'n werk? Hoe verschillen de verplichtingen voor de daadwerkelijke makers en de partijen die hun opdracht hebben gegeven om iets te bouwen? Oftewel: als de overheid iemand vraagt om software te bouwen, is de overheid er dan verantwoordelijk voor dat die software ondersteund blijft of is de maker daar dan verantwoordelijk voor?
In het uiterste geval stelt de verordening voor dat onveilige digitale producten van de markt geknikkerd kunnen worden; een zwaar middel met grote gevolgen, wat ik iets verder wil uitdiepen. Onder welke voorwaarden is hiervan sprake? Wanneer is de grens bereikt en wordt deze bevoegdheid ingezet? Hoe wordt omgegaan met de gevolgen van zo'n marktverbod als het gaat om hardware of software die noodzakelijk is voor een gevoelig proces? Dit soort vragen moeten voor 11 december 2027 beantwoord zijn, want dan treedt de verordening in werking. Dan moet dus iedereen weten welke technische eisen gelden. Ik hoop dat het kabinet daar dan meer duidelijkheid in kan verschaffen. Heeft het kabinet een tijdlijn voor de implementatie tot en met december 2027? Wat is het plan B als implementatie vóór die tijd niet lukt?
Dan het toezicht. De Rijksinspectie Digitale Infrastructuur zal in Nederland toezien op de verordening. Logisch volgens mij, maar ik vraag de staatssecretaris om deze keuze toch nog wat nader toe te lichten. Zijn er andere toezichthouders overwogen? Waaruit blijkt dat de RDI het best hiertoe in staat is? Hoe worden de middelen hiervoor bepaald? Het kabinet zegt dat alles gedekt wordt vanuit de EZ-begroting. Is dit nu goed geregeld, ook als de kosten toch hoger uitvallen?
Dan de amendementen. Tot mijn grote blijdschap — ik word altijd blij van amendementen bij wetgeving — zag ik dat collega Van den Berg van JA21 vanmorgen nog wat amendementen heeft voorgesteld. Daar moet dit debat dan natuurlijk ook over gaan. Ik zal ze een voor een even langslopen. Ten eerste het amendement op stuk nr. 7 over het lokverbod. Daar zet PRO een vraagteken bij. Ja, het is een zwaar middel om als toezichthouder als een ander het woord te mogen doen, om zo te testen of een fabrikant zich aan de regels houdt, maar wellicht wel eentje dat met de juiste waarborgen uitlegbaar en effectief kan zijn. Helaas kan men op zo'n korte termijn slecht beoordelen wat precies de gevolgen zijn. Daarom kijk ik even naar het kabinet. Onder welke voorwaarden mag er worden uitgelokt? Kan worden verzekerd dat het uitlokken door de toezichthouder alleen aan de orde is als minder zware middelen niet logisch zijn? Welke gevolgen heeft dit amendement voor de minimumuitvoering van de verordening?
Dan het tweede: het amendement op stuk nr. 8 over de evaluatie na drie jaar. Daar ben ik positief over. Ingewikkelde wetgeving na een tijdje kritisch bekijken, dat is natuurlijk hartstikke goed, maar het is geen doel op zich. Daarom een paar vragen aan het kabinet. Sluit deze termijn aan op de verordening en is dit ook aan te sluiten op de evaluaties van samenhangende wetgeving, zoals ook de Cyberbeveiligingswet? Wat kunnen we eigenlijk met de uitkomsten van de evaluatie? Is er nationaal en in Europa ruimte om aanpassingen van de verordening voor te stellen?
Ook over het derde en laatste amendement ben ik positief. Wettelijke bewaartermijnen houden onze data veilig. En dat mag je verwachten van een toezichthouder. PRO ziet een voordeel in het wettelijk vaststellen hiervan. Daarom nog een paar vragen. Ik denk dat de indiener die zelf ook zo beantwoordt. Waarom is de termijn één jaar? Is korter of langer bijvoorbeeld ook overwogen, en zitten er nog problemen aan die termijn van één jaar, bijvoorbeeld gevolgen voor de toezichthouder als een zaak nog niet is afgerond na één jaar? Ik hoor het allemaal graag en betrek de antwoorden bij het uiteindelijke oordeel over de amendementen.
Natuurlijk staat deze verordening niet op zichzelf. Die hangt samen met de Cyberbeveiligingswet, de Wet weerbaarheid kritieke entiteiten, de Europese ecodesignwetgeving en een hoop meer. Ik kan het een fabrikant niet kwalijk nemen als die de weg kwijtraakt in al dat papier, terwijl er best veel gevraagd wordt in het kader van meldplichten nakomen en compliance. Daarom heb ik bij de Cyberbeveiligingswet dit voorgesteld: laten we nou één meldloket maken, om het overzichtelijk te maken voor de fabrikanten. Wat mij betreft noem je dat bijvoorbeeld "MeldpuntNL" en breng je zo veel van die meldplichten samen, ook wat raakt aan de wetten van andere departementen. Hoe staat het met de uitvoering van de motie-Kathmann c.s. over één meldloket? Welke departementen zijn hierbij betrokken? Ziet de minister de mogelijkheid om hier ook andere meldplichten, zoals die voor datalekken onder de AVG of Seveso-meldingen, onder te brengen? Kan deze mogelijkheid onderzocht worden, expliciet met de samenwerking van andere departementen, en kan er later in het najaar worden teruggekoppeld? In de Digitale Omnibus wordt bijvoorbeeld ook één single entry point voorgesteld: één meldloket voor digitale ongelukken. Nederland kan van zoiets leren. Hoe kijkt het kabinet naar dit voorstel? Gaat Nederland ook zo'n mechanisme optuigen? En wordt de motie over het meldloket daarin meegenomen?
Uitspraken Barbara Kathmann, 7 sep