Dank u wel, voorzitter.
Een slimme deurbel, een smartwatch, allerlei gratis apps die je kunt downloaden op je telefoon, en tegenwoordig zelfs een camerabril met vergaande AI-functies: steeds meer producten die we dagelijks gebruiken bevatten digitale elementen. Daarmee geldt steeds vaker: als de digitale veiligheid niet op orde is, is het product als geheel niet veilig. Kwetsbaarheden kunnen door criminelen en andere kwaadwillende actoren worden misbruikt om via een achterdeur toegang te krijgen tot systemen en zo waardevolle persoonlijke of belastende gegevens te verzamelen. Digitale toegang verschaffen is ook een geopolitiek pressiemiddel. Denk daarom ook aan statelijke actoren, naast het online verdienmodel van kwaadwillige individuen, bedrijven en criminele organisaties.
Om dat tegen te gaan moeten we beginnen bij het ontwerp van het product zelf. Het CDA steunt daarom het principe van de Cyber Resilience Act. We leggen de verantwoordelijkheid voor cyberveiligheid veel nadrukkelijker daar waar die hoort: bij degene die een digitaal product ontwikkelt en op de markt brengt. Van een fabrikant mag worden verwacht dat een product vanaf het ontwerp veilig is, dat kwetsbaarheden worden opgelost en dat veiligheidsupdates beschikbaar blijven gedurende de levensduur van het product.
We delen dus de opvatting van de CRA, die meer verantwoordelijkheid bij de producenten legt. Een nuancering is wel dat digitale weerbaarheid vraagt om bewustwording bij iedereen: weten wat je in huis haalt en alert zijn op eventuele risico's. De consument moet ervoor zorgen dat zijn wachtwoorden op orde zijn en dat updates worden geïnstalleerd. Als we consumenten meer kennis en vaardigheden bieden, in samenwerking met het onderwijs en bijvoorbeeld bibliotheken, staan we samen sterk. Zou bijvoorbeeld een digitale apk kunnen helpen, waarbij mensen periodiek kunnen nagaan of hun apparaten nog veilig zijn, welke risico's er zijn en welke acties zij zelf kunnen ondernemen? Dat kan beginnen met een duidelijke website met zoekfunctie, en op termijn worden uitgebreid naar meer interactieve dienstverlening. Zo'n digitale apk zien wij nadrukkelijk als een aanvulling op de CRA. De verantwoordelijkheid voor een veilig product blijft altijd bij de fabrikant. Kan de staatssecretaris toezeggen de mogelijkheden voor zo'n digitale apk verder te verkennen en de Kamer te informeren over hoe dit praktisch kan worden vormgegeven, ook in samenhang met de Europese uitvoering van de CRA?
Voorzitter. De digitale apk is een concreet voorbeeld van hoe we consumenten kunnen helpen om ook tijdens het gebruik zicht te houden op de digitale veiligheid van hun apparaten. Bij de uitvoering van deze wet hebben we daarnaast ook nog vier bredere aandachtspunten. Allereerst werkbare normen en uitvoerbaarheid. Ten tweede: het gelijke speelveld, het mkb en start-ups. Drie. De toekomstbestendigheid van deze wetgeving. Vier. De vraag: wat als het toch misgaat?
Allereerst de werkbare normen en de uitvoerbaarheid. Voor een ondernemer is natuurlijk vooral de vraag: wat moet ik concreet doen om aan al die eisen te voldoen? Geharmoniseerde Europese normen zijn daarbij belangrijk. Ze vertalen deze algemene eisen naar concrete technische maatregelen. Voor belangrijke producten uit de zogenaamde klasse I is dat extra relevant. Zelfbeoordeling is daar alleen mogelijk als zo'n geharmoniseerde norm wordt toegepast. Is die niet beschikbaar, dan is er een zwaardere conformiteitsbeoordeling nodig.
Kunnen Nederlandse bedrijven straks in de praktijk ook aan die regels voldoen? Hoe worden ze hierin ondersteund? Want tussen een goede regel op papier en een goed werkende regel in de praktijk kan nogal wat ruimte zitten. Zo zien we bij de NIS2 dat ondanks de registratieplicht, nog niet alle organisaties die onder de wet vallen zich hebben geregistreerd. De RDI wijst in haar uitvoeringstoets dan ook nadrukkelijk op het belang van de tijdige totstandkoming van deze normen voor een goede werking van de CRA. Kan het kabinet aangeven hoe het staat met de ontwikkeling van deze normen? Zijn deze tijdig beschikbaar voordat de CRA volledig van toepassing wordt? En zo niet, wat betekent dit dan concreet voor de Nederlandse bedrijven? We moeten voorkomen dat bedrijven straks wel weten waaraan ze moeten voldoen, maar onvoldoende duidelijk hebben hoe ze dat kunnen aantonen. Onduidelijkheid en stapeling van complexe regels moeten we zo veel mogelijk voorkomen.
Dat brengt me bij het tweede punt, het gelijke speelveld, het mkb en de start-ups. Regels voor veilige producten werken alleen als ze voor iedereen gelden. Een Nederlandse fabrikant die investeert in cybersecuritytesten en -documentatie moet niet vervolgens concurreren met goedkope producten van buiten Europa waarvoor die kosten niet worden gemaakt. Op papier is de CRA daar duidelijk over: ook producten van fabrikanten van buiten de Europese Unie moeten aan dezelfde eisen voldoen wanneer zij op onze markt worden aangeboden.
Maar uiteindelijk staat of valt het gelijke speelveld natuurlijk met de handhaving. Dagelijks komen miljoenen pakketten van buiten de Europese Unie onze markt binnen. Natuurlijk kunnen we die onmogelijk allemaal controleren. De vraag is dus: hoe zorgen we ervoor dat de pakkans groot genoeg is en de onveilige producten daadwerkelijk van de markt verdwijnen? Hoe gaat de RDI risicogericht toezicht houden op producten die rechtstreeks en vanuit derde landen aan Nederlandse consumenten worden verkocht? Welke verantwoordelijkheid hebben importeurs en onlineplatforms daarbij? Heeft de RDI voldoende capaciteit en instrumenten om hier daadwerkelijk effectief op te handhaven? Anders bereiken we namelijk precies het tegenovergestelde van wat we willen: Europese bedrijven maken hun producten veiliger, maar worden daarvoor economisch bestraft met oneerlijke concurrentie.
Dat brengt me bij het mkb. Een multinational heeft een cybersecurityafdeling, compliance officers en een batterij aan juristen. Een innovatieve ondernemer met vijftien werknemers heeft dat meestal niet. Toch kan die ondernemer precies hetzelfde digitale product op de markt brengen en krijgt hij dus ook met deze verordening te maken. Het CDA wil voorkomen dat cybersecurityregels onbedoeld een nieuwe toetredingsbarrière worden: goed te dragen voor de grootste bedrijven, maar een flinke hindernis voor een start-up die juist een innovatief product probeert te ontwikkelen. Cybersecurity moet een hogere bodem onder de gehele markt leggen en geen toegangsbarrières creëren voor start-ups.
De CRA probeert daar terecht rekening mee te houden. Er komt een vereenvoudigde technische documentatie voor het mkb, er moet bij de kosten van de conformiteitsbeoordeling rekening worden gehouden met kleinere bedrijven en er komen trainingen, ondersteuning en subsidies. Dat is goed, maar de vraag is of dit in de praktijk genoeg is. Heeft het kabinet zicht op de daadwerkelijke nalevingskosten voor verschillende typen en groottes bedrijven? Gaat de staatssecretaris monitoren of de CRA in de praktijk leidt tot hogere toetredingsdrempels voor start-ups en het mkb? Wat is voor de staatssecretaris hét moment om in te grijpen als blijkt dat die lasten inderdaad disproportioneel bij kleine bedrijven terechtkomen?
Daaraan gekoppeld het volgende. In het wetsvoorstel staat het voornemen om een regulatory sandbox op te richten bij de Rijksinspectie Digitale Infrastructuur. Ondernemers kunnen daarmee vooraf duidelijkheid krijgen over hoe zij innovatieve producten conform de CRA op de markt kunnen brengen. Het CDA is hier groot voorstander van. Kan de staatssecretaris aangeven wanneer deze sandbox operationeel is en hoe ervoor wordt gezorgd dat juist start-ups en mkb-bedrijven hier laagdrempelig gebruik van kunnen maken?
Dan mijn derde punt, de toekomstbestendigheid van deze wetgeving. Wij zien namelijk dat de technologische ontwikkelingen hard gaan. Iets dat gisteren nog veilig en verantwoord leek, is dat over een jaar niet meer door nieuwe dreigingen of andere zaken. Op welke manier kan de overheid hier samen met het bedrijfsleven op anticiperen? Blijven de standaarden en normen actueel of lopen we achter de feiten aan? En biedt dit ook een kans voor samenwerking op de marktintroductie van digitale innovaties?
Dan kom ik op het punt van de consumentenbescherming. Een fabrikant moet zijn product gedurende de verwachte gebruiksduur blijven ondersteunen en moet bij de verkoop duidelijk maken tot wanneer veiligheidsupdates worden geleverd. Dat lijkt technisch, maar heeft behoorlijk concrete gevolgen. Een laadpaal kan vijftien jaar meegaan, maar wat heeft een consument aan een slimme laadpaal die technisch nog uitstekend functioneert maar waarvan de digitale component na vijf jaar niet meer veilig gebruikt kan worden? Voor industriële producten is dit misschien nog wel relevanter. Machines kunnen 20 of 30 jaar meegaan, terwijl digitale componenten of software veel sneller verouderen, waardoor soms de gehele machine vervangen moet worden. Dat is zonde vanwege de verspilling van materiaal dat nog veel langer mee had gekund. Hoe kijkt de staatssecretaris naar die spanning? Hoe voorkomen we dat goed functionerende apparaten of machines feitelijk worden afgeschreven omdat één digitale component niet langer wordt ondersteund?
De CRA verplicht de fabrikant de ondersteuningsperiode te laten aansluiten bij de verwachte gebruiksduur. Die is in beginsel minimaal vijf jaar. Maar "verwachte gebruiksduur" is wel een vage en open norm, die de fabrikant uiteindelijk zelf vaststelt. Graag maken wij hierbij ook de koppeling met de voorgestelde digitale apk. Kan zo'n voorziening gebruikers ook duidelijkheid geven over hoelang een product nog wordt ondersteund en wat zij kunnen doen wanneer die ondersteuning afloopt? Ziet de staatssecretaris mogelijkheden om fabrikanten te stimuleren de ondersteuning overdraagbaar te maken wanneer zij die zelf niet langer willen of kunnen bieden? In preambule 61 van de verordening staat een optie dat fabrikanten na afloop van de ondersteuningsperiode zouden moeten overwegen de broncode vrij te geven aan het publiek of aan andere ondernemingen die de afhandeling van kwetsbaarheden willen overnemen. Daarbij mogen intellectuele eigendomsrechten worden beschermd, bijvoorbeeld contractueel. Dit is wat ons betreft een mooie optie. Hoe kijkt de staatssecretaris hiernaar en hoe zou ze die willen vormgeven?
Dan kom ik bij mijn vierde en laatste punt: wat als het misgaat? De CRA is er in de eerste plaats op gericht om cyberrisico's te voorkomen door al bij het ontwerp rekening te houden met de digitale veiligheid. Maar ook dan kan achteraf een kwetsbaarheid aan het licht komen. Denk aan een slimme deurbel, die onverwacht eenvoudig te hacken blijkt. De fabrikant moet actief en uitgebreid kwetsbaarheden melden en maatregelen nemen om deze te verhelpen. Maar wat gebeurt er als dat onvoldoende of niet snel genoeg gebeurt? Is er dan een centraal meldloket ingericht, ook in relatie tot de Cyberbeveiligingswet en de NIS2? Welke mogelijkheden heeft de RDI om bij een ernstig cyberrisico snel in te grijpen? Kan zij een fabrikant verplichten onmiddellijk een beveiligingsupdate uit te brengen? Kan een onveilig product worden teruggeroepen, uit de handel worden gehaald, online verwijderd worden of op zwart worden gezet? Hoe werkt dat bij software of apps? Kan ook worden afgedwongen dat deze niet langer worden aangeboden? Hoe snel zullen er ook boetes worden uitgedeeld, en van welke hoogte? Misschien nog wel belangrijker voor mensen die zo'n product al in huis hebben: hoe worden gebruikers snel gewaarschuwd als blijkt dat ze daadwerkelijk risico lopen? We moeten met elkaar ook leren van fouten. Gaan we geleerde lessen over uitgebuite kwetsbaarheden ook goed vastleggen in een register? Het heet de Resilience Act, dus dan komt ook de vraag op of we op deze manier veerkrachtig zijn. Hoe herstellen we? Hoe makkelijk kunnen we overschakelen op een alternatief of een back-upsysteem?
Voorzitter, tot slot. Het CDA steunt de richting van deze verordening. Digitale veiligheid hoort geen extraatje te zijn dat een consument achteraf moeten installeren. Het hoort onderdeel te zijn van een goed product. Maar dan moeten we er ook voor zorgen dat bedrijven weten wat er van hen wordt verwacht, dat kleine bedrijven niet vastlopen in procedures en dat dezelfde eisen daadwerkelijk ook gelden voor producten van binnen en buiten Europa. De uitvoeringswet legt daar de juridische basis voor neer. Nu komt het aan op de uitvoering en de handhaving daarvan.
Dank u wel.
Uitspraken Jantine Zwinkels, 7 sep