# Kwetsbaarhedenbeheer onder de Cyber Resilience Act: waar adversariële review past

> Vinden werd goedkoop; de rest van de levenscyclus niet. Een rondgang langs de fasen (identificeren, beoordelen, beslissen, verhelpen, rapporteren, bewaren) met wat de EU Cyber Resilience Act in elke fase vraagt, en waar een onafhankelijke adversariële review past: in de fasen na de eerste.

Source: https://counterproof.io/nl/kwetsbaarhedenbeheer/ · Published 16 September 2026 · CounterProof is een praktijk van Clavestra Capital Limited (Malta, C 113987).


**Vinden werd goedkoop. De rest van de levenscyclus niet.** Een levenscyclus voor kwetsbaarhedenbeheer heeft dezelfde fasen, uit welk raamwerk u die ook haalt: kandidaten *identificeren*, *beoordelen* welke echt zijn en hoe ernstig, *beslissen* wat er met elk ervan moet gebeuren, *verhelpen*, de fix *verifiëren*, *rapporteren* aan wie recht heeft op een rapport, en het dossier *bewaren*.

In onze lezing was vroeger de eerste fase de dure. Tegenwoordig produceert een scanner, een fuzzer, een reviewplatform of een assistent kandidaten sneller dan welk team ook ze kan beoordelen. De levenscyclus breekt in de fasen die daarop volgen, waar een vloeiend geformuleerde kandidaat een beslissing moet worden waarvoor iemand later om verantwoording zal worden gevraagd.

Deze notitie loopt de fasen langs, zegt wat de EU Cyber Resilience Act, Verordening (EU) 2024/2847, in elke fase vraagt, en zegt waar een onafhankelijke adversariële review past. Het zwaartepunt ervan ligt in de fasen na de eerste.

## Identificeren: waar wij niet verkopen

Kandidaten komen overal vandaan: SAST, tooling voor afhankelijkheden en SBOM's, fuzzers, reviewplatforms, assistenten, uw eigen engineers en externe melders. Ook een adversariële review levert kandidaten op (onder de onze bevonden zich fouten die later upstream zijn hersteld), maar vinden is wat een opdracht onderweg oplevert, niet waarop de prijs ervan is gebaseerd. Een praktijk die zich hier positioneert, zou met uw scanner concurreren op volume.

*Wat de CRA hier vraagt.* De fabrikant moet de kwetsbaarheden en componenten in het product vaststellen en documenteren, onder meer door een softwarestuklijst op te stellen (bijlage I, deel II, punt 1), en moet een contactadres voor meldingen verstrekken en het delen van informatie over potentiële kwetsbaarheden vergemakkelijken (bijlage I, deel II, punt 6). Dat zijn plichten van de fabrikant; de bevindingen van een externe reviewer voeden die plichten en vervullen ze niet.

## Beoordelen (toetsing): van een vloeiend geformuleerde mening naar een bewijsniveau

Dit is de eerste fase waarin de levenscyclus breekt, omdat elke hierboven genoemde tool met dezelfde vloeiendheid meningen over code produceert, of het pad nu bereikbaar is of niet. Beoordeling is de plek waar die meningen ofwel worden beslecht, ofwel worden ingedeeld.

Onze regel is: eerst het orakel. Een beslisbare bewering (wordt dit pad uitgevoerd, staat de specificatie deze waarde toe) gaat naar wat haar kan beantwoorden, een uitvoering, een compiler of de specificatie, voordat iemand wordt gevraagd er een mening over te geven.

Wat overeind blijft, wordt ingedeeld naar het [bewijsniveau](https://counterproof.io/glossary/#evidence-rung) dat het werkelijk heeft bereikt (broncodetrace, compileerbewijs, test, live reproductie, en voor elke probabilistische bewering een proportie met een interval en de logs per poging), of wordt aangemerkt als [alleen aannemelijk](https://counterproof.io/glossary/#plausible-only). De ernst volgt dan uit het bewijs, niet uit de zekerheid van een model. [*Een bevinding is geen vonnis*](https://counterproof.io/nl/notes/een-bevinding-is-geen-vonnis/) is de uitgebreidere behandeling.

*Wat de CRA hier vraagt.* Het op doeltreffende en regelmatige wijze testen en evalueren van de beveiliging van het product (bijlage I, deel II, punt 3), en, in de technische documentatie, verslagen van de tests die zijn uitgevoerd om de conformiteit van het product en van de procedures inzake de respons op kwetsbaarheden te verifiëren (bijlage VII, punt 6). Een verslag van uitgevoerde tests is een verslag van *wat is onderzocht, hoe, en wat is vastgesteld*, en dat is wat een naar bewijsniveau ingedeeld dossier wel is en een naar ernst gerangschikte lijst niet. En nog enige tijd zullen die verslagen worden geschreven voordat de geharmoniseerde norm die “op doeltreffende en regelmatige wijze” definieert, kan worden aangehaald; ze moeten dus op eigen benen staan: [*The standards slipped, the deadline did not*](https://counterproof.io/notes/the-standards-slipped-the-deadline-did-not/).

## Beslissen (afsluiting): wanneer de tool en het team het oneens zijn

De tweede breuk. Een tool markeert een bevinding als kritiek; het engineeringteam zegt dat het framework het ondervangt; het securityteam heeft noch de tijd om het te bewijzen, noch het gezag om een deadline opzij te zetten, en het ticket wordt uit uitputting gesloten.

Onze regels voor afsluiting zijn die op de pagina [adversariële code review](https://counterproof.io/nl/adversariele-code-review/). Een telling stelt nooit iets vast. Waar reviewers het oneens zijn over wat de code doet, beslist de broncode. Waar een afwijzing berust op “onzeker”, gaat de bewering naar een bewaarde wachtrij met een eigenaar, een vervaldatum en een criterium voor heropening, en wordt ze voorgelegd aan een modelfamilie die haar nog niet heeft beoordeeld. De wachtrij bestaat zodat *onzeker* niet stilletjes kan worden omgezet in *geaccepteerd risico*. [*What settles a finding*](https://counterproof.io/notes/what-settles-a-finding/) is de behandeling van de eerste van die regels, inclusief het geval waarin onze eigen tool werd beoordeeld.

*Wat de CRA hier vraagt.* De fabrikant moet kwetsbaarheden onverwijld aanpakken en verhelpen, onder meer door beveiligingsupdates te verstrekken (bijlage I, deel II, punt 2), en moet een beleid inzake gecoördineerde openbaarmaking van kwetsbaarheden invoeren en handhaven (bijlage I, deel II, punt 5). Een besluit om iets niet te verhelpen, is een besluit dat de technische documentatie zal moeten toelichten; een vermelding in de bewaarde wachtrij, met een eigenaar en een criterium voor heropening, is die toelichting, op het moment zelf geschreven.

## Verhelpen en verifiëren

Aan ons de ondersteuning, niet het eigenaarschap: we kunnen blijven tijdens de patches en elke fix verifiëren tegen de bevinding waarop die gericht is, bij de revisie die haar afsloot, vastgelegd als een eigen resultaat. Een fix die is geverifieerd door opnieuw te lezen, is geen fix die is geverifieerd door opnieuw uit te voeren; het dossier noemt het bewijsniveau dat de verificatie zelf heeft bereikt.

*Wat de CRA hier vraagt.* Veilige verspreiding van updates, en beveiligingspatches die onverwijld en kosteloos worden verspreid, vergezeld van adviezen (bijlage I, deel II, punten 7 en 8); openbaarmaking van verholpen kwetsbaarheden zodra een update beschikbaar is (bijlage I, deel II, punt 4).

## Rapporteren: waar de derde partij haar honorarium verdient

De derde breuk, en degene waarvoor kopers meestal komen. Een interne ronde (hoeveel modellen ook, hoe geïsoleerd ook) levert uw eigen woord over uw eigen code op. Naar onze ervaring accepteren drie van de vier partijen die uw dossier zullen lezen dat niet: de juristen van een overnemende partij bij due diligence, de underwriter van een cyberverzekeraar, het securityteam van een zakelijke klant.

Wat zij kopen, is organisatorische onafhankelijkheid: een dossier dat is getoetst en ondertekend door een bij naam genoemde persoon buiten uw organisatie, die kan worden geciteerd en die een bevinding schriftelijk intrekt als die geen stand houdt. Dat is de eigenschap die geen team over zijn eigen werk kan leveren, en het is alles wat wij verkopen.

De vierde partij, de toezichthouder, is de uitzondering die de andere kant op werkt: die zal uw eigen beoordeling vaak accepteren, en u daarna houden aan elk document dat eronder ligt.

*Wat de CRA hier vraagt.* Twee meldingsroutes, beide via het centrale meldingsplatform en beide van kracht sinds 11 september 2026 (artikel 14).

Voor een actief uitgebuite kwetsbaarheid:

- een vroegtijdige waarschuwing binnen 24 uur nadat de fabrikant er kennis van heeft gekregen;
- een melding binnen 72 uur;
- een eindverslag uiterlijk 14 dagen nadat een corrigerende of risicobeperkende maatregel beschikbaar is.

Voor een ernstig incident:

- dezelfde vroegtijdige waarschuwing binnen 24 uur en melding binnen 72 uur;
- een eindverslag binnen één maand na de melding.

Een externe review is geen melding en vervangt er ook geen; wat ze wel kan doen, is het *“wat we wisten, wanneer, en hoe we het hebben vastgesteld”* achter een melding tot een vastlegging maken in plaats van een reconstructie. Los daarvan gelden voor producten die als belangrijk (bijlage III) of kritiek (bijlage IV) zijn ingedeeld, conformiteitsbeoordelingsprocedures op grond van artikel 32 waarbij een aangemelde instantie betrokken kan zijn: dat zijn wij niet, en niets op deze pagina komt daarvoor in de plaats.

## Bewaren

De technische documentatie en de EU-conformiteitsverklaring worden ten minste tien jaar bewaard nadat het product in de handel is gebracht, of gedurende de ondersteuningsperiode als die langer is (artikel 13, lid 13). Een dossier dat een decennium lang wordt bewaard, zal worden gelezen door iemand die er niet bij was, met meer tijd en minder welwillendheid dan ieder die het heeft geschreven. Elke bewering in het onze noemt het bewijsniveau dat ze heeft bereikt, elk deel van het aanvalsoppervlak dat zonder bevinding is onderzocht noemt de methode en de [positieve controle](https://counterproof.io/glossary/#positive-and-negative-control) die liet zien dat de methode kon vinden waarnaar ze zocht, elke intrekking wordt op schrift gesteld, want dat is de lezer voor wie het is gebouwd.

## In één zin

Tools genereren kandidaten. Wat wij genereren, is het ondertekende, naar bewijsniveau ingedeelde dossier dat uw overnemende partij, uw verzekeraar en uw toezichthouder vertelt wat er over uw code is vastgesteld, op welk bewijsniveau, wat onzeker blijft en wie verantwoordelijk is voor die uitspraak. Niet wat *waar* is (geen reviewer kan dat beloven), maar wat is *aangetoond*, en hoe.

---

*Grenzen die hier thuishoren: we hebben niet aangetoond dat een panel meer echte fouten vindt dan één goede reviewer, en beweren dat niet; de onafhankelijkheid van onze AI-reviewers wordt door procedure begrensd en is niet gemeten; ons reviewteam bestaat uit twee mensen; we maken deel uit van een groep die infrastructuur voor betalingen en de bewaring van activa bouwt, en maken dat vóór elke opdracht schriftelijk bekend; we zijn geen aangemelde instantie en niets hier is juridisch advies. Verwijzingen naar de verordening betreffen Verordening (EU) 2024/2847 en zijn gecontroleerd aan de hand van de gepubliceerde tekst voordat deze notitie online ging; de lezing van de levenscyclus en de bewering over welke fase vroeger de dure was, zijn van ons. Deze pagina is een vertaling van het Engelse origineel; bij verschillen gaat het origineel voor. Voor deze vertaling zijn de verwijzingen naar en citaten uit de verordening gecontroleerd aan de hand van de officiële Nederlandse taalversie van Verordening (EU) 2024/2847. Als een verwijzing onjuist is, corrigeren we die hier, schriftelijk.*

