Wat we lezen in de Cyber Resilience Act, en wat we ontdekken over hoe door machines gemaakt werk wordt beoordeeld. Gedateerd, met bronnen, en schriftelijk gecorrigeerd als we iets fout hebben.
De verordening noemt cryptowallets nergens. Ze is van toepassing op producten met digitale elementen. Vanaf december 2027 eist ze ook doeltreffende en regelmatige tests en evaluaties van de beveiliging van het product. In onze lezing raakt die plicht aan de vraag of een maker een fout vindt voordat een aanvaller dat doet. Deze notitie legt het toepassingsgebied, de meldtermijnen en de rol van een onafhankelijke review uit.
Vinden werd goedkoop; de rest van de levenscyclus niet. Een rondgang langs de fasen (identificeren, beoordelen, beslissen, verhelpen, rapporteren, bewaren) met wat de EU Cyber Resilience Act in elke fase vraagt, en waar een onafhankelijke adversariële review past: in de fasen na de eerste.
Vier heel verschillende praktijken gaan inmiddels onder deze naam. Ze bekijken allemaal uw code zoals een aanvaller dat zou doen. Geen ervan geeft u op zichzelf zowel een ondertekend rapport van reviewers buiten uw organisatie als een duidelijke vermelding van hoe ver elke bevinding is bewezen. Hieronder: wat wij leveren, wat een tweede AI-model niet kan, en de grenzen die we noemen voordat u koopt.
AI kan inmiddels in een middag duizenden bevindingen over kwetsbaarheden genereren. Een bevinding is een getuige, geen vonnis, en het ene veld dat niemand kan controleren, is het veld dat iedereen opblaast. Zo leest u de stortvloed zonder erin te verdrinken.