Disclaimer: deze transcriptie is geautomatiseerd omgezet vanuit audio en dus geen officieel verslag. Om de transcripties verder te verbeteren wordt constant gewerkt aan optimalisatie van de techniek en het intrainen van namen, afkortingen en termen. Suggesties hiervoor kunnen worden gemaild naar info@1848.nl.
Uitvoeringswet cyberweerbaarheid
[0:00:04] Dames en heren, van harte welkom.
[0:00:06] Hierbij open ik de vergadering van de vaste Kamercommissie Digitale Zaken aan de orde in het wetgevingsoverleg over de uitvoeringswet Cyberweerbaarheid, kamerstuk 36875.
[0:00:16] Ik heet van harten welkom de staatssecretaris en aan de zijde van de Kamer mevrouw Swinkels, mevouw El-Boudjani en nog een aantal anderen die wat later zullen komen.
[0:00:28] Ik ga aan de voorkant aangeven dat we in totaal vier uur de tijd hebben.
[0:00:32] We hebben van tevoren uw spreektijden ongeveer geïnventariseerd.
[0:00:37] Dus laten we kijken of we onszelf daaraan kunnen houden.
[0:00:40] Ik stel voor in het eerste termijn vier interrupties toe te staan, als u dat ook een goed idee vindt.
[0:00:45] Dan gaan we dat doen.
[0:00:46] Mooi.
[0:00:47] Dan geef ik het woord aan mevrouw Swinkels.
[0:00:50] Gaat eraan.
[0:00:52] Ja, dank u wel.
[0:00:53] Voorzitter, een slimme deurbel, een smartwatch, allerlei gratis apps die je kunt downloaden op je telefoon en tegenwoordig zelfs een camerabriel met vergaande AI-functies.
[0:01:03] Steeds meer producten die we dagelijks gebruiken bevatten digitale elementen.
[0:01:08] En daarmee geldt steeds vaker, als de digitale veiligheid niet op orde is, is het product als geheel niet veilig.
[0:01:14] Kwetsbaarheden kunnen door criminelen en andere kwaadwillende actoren worden misbruikt om via een achterdeur toegang te krijgen tot systemen en zo waardevolle persoonlijke of belastende gegevens te verzamelen.
[0:01:25] Hierbij is ook digitale toegang verschaffen, ook een geopolitiek pressiemiddel.
[0:01:30] Denk daarom ook aan statelijke actoren naast het online verdienmodel van kwaadwillige individuen, bedrijven en dus criminele organisaties.
[0:01:39] Om dat tegen te gaan moeten we beginnen bij het ontwerp van het product zelf.
[0:01:43] Het CDA steunt daarom het principe van de Cyber Resilience Act.
[0:01:47] We leggen de verantwoordelijkheid voor cyberveiligheid veel nadrukker daar waar die hoort.
[0:01:52] Bij degene die een digitaal product ontwikkelt en op de markt brengt.
[0:01:56] Van een fabrikant mag worden verwacht dat een product vanaf het ontwerp veilig is.
[0:02:00] Dat kwetsbaarheden worden opgelost en dat veiligheidsupdates beschikbaar blijven gedurende de levensduur van het product.
[0:02:07] We delen dus de opvatting van de CRA...
[0:02:10] die meer verantwoordelijkheid bij de producenten belegt.
[0:02:12] Nu, uracering is wel dat digitale weerbaarheid vraagt... om bewustwording bij iedereen.
[0:02:19] weten wat je in huis haalt en alert zijn op eventuele risico's.
[0:02:23] De consument moet ervoor zorgen dat zijn wachtwoorden op orde zijn... en updates worden geïnstalleerd.
[0:02:28] Als we consumenten meer kennis en vaardigheden bieden... in samenwerking met onderwijs en bijvoorbeeld bibliotheken, staan we samen sterker.
[0:02:35] Zou bijvoorbeeld een digitale APK kunnen helpen... waarbij mensen periodiek kunnen nagaan of hun apparaten nog veilig zijn... welke risicozen er zijn en welke acties zij zelf kunnen ondernemen...
[0:02:46] Dat kan beginnen met een duidelijke website met zoekfunctie en op termijn worden uitgebreid naar meer interactieve dienstverlening.
[0:02:53] Zo'n digitale APK zien wij nadrukkelijk als een aanvulling op de CRA.
[0:02:58] De verantwoordelijkheid voor een veilig product blijft altijd bij de fabrikant liggen.
[0:03:01] Kan de staatssecretaris toezeggen de mogelijkheden voor zo'n digitaal APK verder te verkennen en de Kamer te informeren over hoe dit praktisch kan worden vormgegeven, ook in samenhang met de Europese uitvoering van die CRA?
[0:03:12] Voorzitter, de digitale APK is een concreet voorbeeld hoe we consumenten kunnen helpen om ook tijdens het gebruik zicht te houden op de digitare veiligheid van hun apparaten.
[0:03:21] Bij de uitvoering van deze wet hebben we daarnaast ook nog vier bredere aandachtspunten.
[0:03:26] Allereerst werkbare normen en uitvoerbaarheid.
[0:03:29] Ten tweede het gelijke speelveld, het MKB en start-ups.
[0:03:33] Drie, de toekomstbestendigheid.
[0:03:35] En vier, de vraag wat als het toch misgaat.
[0:03:39] Allereerst de werkbare normen en de uitvoerbaarheid.
[0:03:42] Voor een ondernemer is het natuurlijk vooral de vraag wat moet ik concreet doen om aan al die eisen te voldoen?
[0:03:48] Geharmoniseerde Europese normen zijn daarbij belangrijk.
[0:03:51] Ze vertalen deze algemene eisen naar concrete technische maatregelen.
[0:03:55] Voor belangrijke producten uit zogenaamde klasse-
[0:03:59] 1.
[0:04:00] Is dat extra relevant?
[0:04:02] Zelfbeoordeling is daar alleen mogelijk als een geharmoniseerde norm wordt toegepast.
[0:04:06] Is die niet beschikbaar, dan is er een zwaardere conformiteitsbeoording nodig.
[0:04:12] Kunnen Nederlandse bedrijven straks in de praktijk ook aan die regels voldoen?
[0:04:16] En hoe worden ze hierin ondersteund?
[0:04:18] Want tussen een goede regel papier en een goed werkende regel in de... ...praktijk kan nogal wat ruimte zitten.
[0:04:24] Zo zien bij de NIS II dat, ondanks de registratieplicht, nog niet alle organisaties die onder de wet vallen zich hebben geregistreerd.
[0:04:31] De RDI wijst in haar uitvoeringstoets dan ook nadrukkelijk op het belang van de tijdige totstandkoming van deze normen voor een goeie werking van de CRA.
[0:04:39] Kan het kabinet aangeven hoe het staat met de ontwikkeling van deze normen?
[0:04:43] Zijn deze tijdig beschikbaar voordat de CERA volledig van toepassing wordt?
[0:04:48] En zo niet, wat betekent dit concreet voor Nederlandse bedrijven?
[0:04:52] We moeten voorkomen dat bedrijf straks wel weten waaraan ze moeten voldoen, maar onvoldoende duidelijkheid hebben over hoe ze dat kunnen aantonen.
[0:05:00] Onduidelijk en stapeling van complexe regels moeten we zoveel mogelijk voorkamen.
[0:05:06] Dat brengt me bij het tweede punt, het gelijke speelveld, het MKB en de start-ups.
[0:05:10] Regels voor veilige producten werken alleen als ze voor iedereen gelden.
[0:05:14] Een Nederlandse fabrikant die investeert in cybersecurity, testen en documentatie moet niet vervolgens concurreren met goedkoop product van buiten Europa waarbij die kosten niet worden gemaakt.
[0:05:25] Op papier is de CRA daar duidelijk over.
[0:05:27] Ook producten van fabrikanten buiten de Europese Unie moeten aan dezelfde eisen voldoen wanneer zij op onze markt worden aangeboden.
[0:05:34] Maar uiteindelijk staat of valt dat het gelijke speelveld, natuurlijk met de handhaving.
[0:05:39] Dagelijks komen miljoenen pakketten van buiten de Europese Unie onze markt binnen.
[0:05:43] Natuurlijk kunnen die onmogelijk allemaal controleren.
[0:05:46] En de vraag is dus, hoe zorgen we ervoor dat de pakkans groot genoeg is en de onveilige producten daadwerkelijk van de markt verdwijnen?
[0:05:54] Hoe gaat de RDI risicogericht toezicht houden op producten die rechtstreeks vanuit derde landen aan Nederlandse consumenten worden verkocht?
[0:06:02] Welke verantwoordelijkheid hebben importeurs en online platforms daarbij?
[0:06:06] En heeft de RTI voldoende capaciteit en instrumenten om hier daadwerkelijk effectief op te handhaven?
[0:06:11] Want anders bereiken we precies het tegenovergestelde van wat we willen.
[0:06:15] Europese bedrijven maken hun producten veiliger, maar worden daarvoor economisch bestraft met oneerlijke concurrentie.
[0:06:22] En dat brengt mij bij het MKB.
[0:06:24] Een multinational heeft een cybersecurity afdeling, compliance officers en een batterij aan juristen.
[0:06:30] Een innovatieve ondernemer met 15 werknemers heeft dat meestal niet.
[0:06:34] Toch kan die onderneming precies hetzelfde soort digitale product op de markt brengen en krijgt hij dus ook met deze verordening te maken.
[0:06:41] Het CDA wil voorkomen dat cybersecurity regels onbedoeld een nieuwe toetredingsbarrière worden.
[0:06:47] goed te dragen voor de grootste bedrijven, maar een flinke hindernis voor een start-up die juist een innovatief product probeert te ontwikkelen.
[0:06:54] Cybersecurity moet een hogere bodem onder de gehele markt leggen, geen toegangsbarrières creëren voor start-ups.
[0:07:02] De CRA probeert daar terecht rekening mee te houden.
[0:07:05] Er komt een vereenvoudigde technische documentatie voor het MKB.
[0:07:09] Er moet bij de kosten van de conformiteitsbeoordeling rekeningen worden gehouden met kleinere bedrijven.
[0:07:14] En er komen trainingen, ondersteuning en subsidies.
[0:07:17] En dat is goed, maar de vraag is of dit in de praktijk genoeg is.
[0:07:21] Heeft het kabinet zicht op de daadwerkelijke nalevingskosten voor verschillende typen en groottesbedrijven?
[0:07:27] En gaat u...
[0:07:27] Het staatssecretaris monitoren of de CRA in de praktijk leidt tot hogere toetredingstrempels voor start-ups en het MKB.
[0:07:35] Wat is voor het staatsrecretaris het moment om in te grijpen als blijkt dat die lasten inderdaad disproportioneel bij kleine bedrijven terechtkomen?
[0:07:44] En daaraan gekoppeld in het wetsvoorstel staat het voornemen om regulatory sandbox op te richten bij de Rijksinspectie Digitale Infrastructuur.
[0:07:52] Ondernemers kunnen daar vooraf duidelijkheid krijgen over hoe zij innovatieve producten conform die CRA op de markt kunnen brengen.
[0:07:59] Het CDA is hier groot voorstander van.
[0:08:01] Kan de staatssecretaris aangeven wanneer deze sandbox operationeel is en hoe ervoor wordt gezorgd dat juist start-ups en mkb bedrijven hier laagdrempelig gebruik van kunnen maken?
[0:08:13] Mijn derde punt, de toekomstbestendigheid van deze wetgeving.
[0:08:17] Wij zien namelijk verder dat de technologische ontwikkelingen hard gaan.
[0:08:20] Iets dat gisteren nog veilig en verantwoord leek, is dat over een jaar niet meer door nieuwe dreigingen of andere zaken.
[0:08:26] Op welke manier kan de overheid hier samen het bedrijfsleven op anticiperen?
[0:08:30] Blijven de standaarden en normen actueel of lopen we achter de feiten aan?
[0:08:34] En biedt dit ook een kans voor samenwerking op de marktintroductie van digitale innovaties?
[0:08:40] Dan over consumentenbescherming.
[0:08:42] Een fabrikant moet zijn product gedurende de verwachte gebruiksduur blijven ondersteunen en moet bij de verkoop duidelijk maken tot wanneer veiligheidsupdates worden geleverd.
[0:08:52] Dat lijkt technisch, maar heeft behoorlijk concrete gevolgen.
[0:08:56] Een laadpaal kan 15 jaar meegaan, maar wat heeft een consument aan een slimme laad paal die technisch nog uitstekend functioneert, maar waarvan de digitale component na vijf jaar niet meer veilig gebruikt kan worden?
[0:09:08] Voor industriele producten is het misschien nog wel relevanter.
[0:09:12] Machines kunnen twintig of dertig jaar meegaan, terwijl digitale componenten of software veel sneller verouderen.
[0:09:18] Waardoor soms de gehele machine vervangen wordt, wat weer zonde is vanwege de verspilling van het materiaal dat nog veel langer mee had gekund.
[0:09:25] Hoe kijkt staatssecretaris naar die spanning?
[0:09:27] Hoe voorkomen we dat goed functionerende apparaten of machines feitelijk worden afgeschreven omdat één digitale component niet langer wordt ondersteund?
[0:09:35] De CRA verplicht de fabrikant de ondersteuningsperiode te laten aansluiten bij de verwachte gebruiksduur.
[0:09:41] Die is in beginsel minimaal vijf jaar.
[0:09:44] Maar verwachte de gebruiksduur is wel een vage en open norm, die uiteindelijk de fabrikan zelf vaststelt.
[0:09:50] Graag maken wij hierbij ook de koppeling met die voorgestelde digitale APK.
[0:09:54] Kan zo'n voorziening gebruikers ook duidelijkheid geven over hoe lang hun product nog wordt ondersteund en wat zij kunnen doen wanneer die ondersteuning afloopt?
[0:10:03] ...en ziet de staatssecretaris mogelijkheden om fabrikanten te stimuleren... ...de ondersteuning overdraagbaar te maken wanneer zij die zelf niet langer willen of kunnen bieden.
[0:10:12] In de preambule 61 van de verordening staat een optie dat fabrikant na afloop van de ondersteuningsperiode... ...zouden moeten overwegen de broncode vrij te geven aan het publiek of aan andere ondernemingen... ...die de afhandeling van kwetsbaarheden willen overnemen.
[0:10:27] Daarbij mogen intellectuele eigendomsrechten worden beschermd, bijvoorbeeld contractueel.
[0:10:32] Dit is een mooie optie wat ons betreft.
[0:10:34] Hoe kijkt de staatssecretaris hiernaar en hoe zou ze dit willen vormgeven?
[0:10:38] Dan komt bij mijn vierde en laatste punt.
[0:10:40] Wat als het misgaat?
[0:10:42] De CRA is er in de eerste plaats op gericht cyberrisico's te voorkomen door al bij het ontwerp rekening te houden met die digitale veiligheid.
[0:10:50] Maar ook dan kan achteraf een kwetsbaarheid aan het licht komen.
[0:10:53] Denk aan een slimme deurbel die onverwacht eenvoudig te hacken blijkt.
[0:10:57] De fabrikant moet actief uitgebreid kwetsbeheerden melden en maatregelen nemen om deze te verhelpen.
[0:11:03] Maar wat gebeurt er als dat onvoldoende of niet snel genoeg gebeurt?
[0:11:07] En is er dan een centraal meldloket ingericht, ook in relatie tot de Cyberbeveiligingswet en de NIST 2?
[0:11:14] Welke mogelijkheden heeft de RDI om bij een ernstig cyberrisico snel in te grijpen?
[0:11:19] Kan zij een fabrikant verplichten onmiddellijk een beveiligeringsupdate uit te brengen?
[0:11:24] Kan een onveilige product worden teruggeroepen, uit de handel worden gehaald, online verwijderd of op zwart worden gezet?
[0:11:30] En hoe werkt dat bij software of apps?
[0:11:33] Kan ook worden afgedwongen dat deze niet langer worden aangeboden?
[0:11:38] Hoe snel zullen er ook boetes van welke hoogte worden uitgedeeld?
[0:11:42] En misschien nog wel belangrijk voor mensen die zo'n product al in huis hebben, hoe worden gebruikers snel gewaarschuwd als blijkt dat ze daadwerkelijk risico lopen?
[0:11:49] We moeten met elkaar ook leren van fouten.
[0:11:52] Gaan we geleerde lessen over uitgebuiten kwetsbaarheden ook goed vastleggen in een register?
[0:11:58] Het heet de Resilience Act.
[0:12:00] Dus dan komt ook de vraag op, zijn we op deze manier veerkrachtig?
[0:12:04] Hoe herstellen we?
[0:12:05] Hoe makkelijk kunnen we overschakelen op een alternatief of een backupsysteem?
[0:12:10] Voorzitter, tot slot.
[0:12:11] Het CDA steunt de richting van deze verordening.
[0:12:13] Digitale veiligheid hoort geen extraatje te zijn dat een consument achteraf moet installeren.
[0:12:19] Het hoort onderdeel te zijn van een goed product.
[0:12:21] Maar dan moeten we er ook voor zorgen dat bedrijven weten wat er van hen wordt verwacht.
[0:12:25] Dat kleine bedrijfen niet vastlopen in procedures en dat dezelfde eisen daadwerkelijk ook gelden voor producten van binnen- en buiten Europa.
[0:12:32] De uitvoeringswet legt daar de juridische basis neer.
[0:12:35] En nu komt het aan op de uitvoering en de handhaving ervan.
[0:12:38] Dank u wel.
[0:12:40] Dank u wel, mevrouw Swinkels.
[0:12:42] Dan geef ik het woord aan mevr Elbert Jani.
[0:12:47] Dank u voorzitter.
[0:12:49] In een gemiddeld Nederlands huis hangen tientallen apparaten aan het internet.
[0:12:53] Zoals de router in de meterkast, de digitale deurbel, de babyfoon, de thermostaat... ...de omvormer van de zonnepanelen op het dak, de laadpaal voor de deur en de telefoon in je hand.
[0:13:04] Al die apparaten zijn toegangsporten tot ons dagelijks leven.
[0:13:08] Wij moeten ervoor zorgen dat die porten niet wagenwijd open staan.
[0:13:12] Want nu is het vaak zo dat mensen de consequenties ondervinden van fouten.
[0:13:16] Mensen worden slachtoffer van een datalek of de camera in huis waar een vreemde op meekijkt.
[0:13:21] En gaat het mis met de software van een ziekenhuis, een sluis of een ministerie, dan merkt heel Nederland dat.
[0:13:27] Dat is geen theorie.
[0:13:29] Vorige zomer moest het Openbaar Ministerie wekenlang van het internet af, omdat aanvallers binnenkwamen via een lek in een product van een leverancier.
[0:13:37] En Chinese staatshekkers drongen bij Defensie binnen via een lak in een firewall.
[0:13:42] En al na de Citrix-crisis in 2020 was de conclusie van de Onderzoeksraad voor Veiligheid glashelder.
[0:13:49] Leg de verantwoordelijkheid voor veilige software bij de maker, niet bij de gebruiker.
[0:13:54] En het goede nieuws is, dit is te regelen.
[0:13:56] Een veilig apparaat is geen kwestie van geluk, maar van afspraken.
[0:14:01] Die afspragen maken we vandaag met de rest van Europa.
[0:14:05] Voorzitter, voor het eerst gelden voor alle digitale producten in Europa dezelfde regels met deze wet.
[0:14:11] Veilig vanaf de tekentafel.
[0:14:14] Gratis beveiligingsupdate zolang je een product redelijkerwijs gebruikt.
[0:14:18] En ontdekt de fabrikant een lek, dan moet dat binnen 24 uur worden gemeld.
[0:14:22] Wie zich er niets van aantrekt, riskeert een boete tot 2,5% van de wereldwijde omzet.
[0:14:28] Hoe zien deze waarborgen er dan wel in de praktijk uit?
[0:14:31] Bijvoorbeeld, je koopt een slimme deurbel en op de doos staat updates tot juni 2033.
[0:14:37] En er wordt ergens in Europa een lek ontdekt, dan weet de fabrikant het binnen een dag en jij kort daarna.
[0:14:45] Veiligheid wordt zoiets waar je in de winkel dus al op kunt letten en waar bedrijven mee kunnen concurreren.
[0:14:50] Juist Nederlandse ondernemers die het nu al goed doen, kunnen daarmee winnen.
[0:14:55] Europa zet hiermee ook de standaard.
[0:14:57] Dat is digitale soevereiniteit in de praktijk.
[0:15:00] Wij bepalen de spelregels voor wat hier in de Winkel ligt, niet de fabrikant aan de overkant van de wereld.
[0:15:07] En neemt de rest van de wereld die standaard over, dan wordt de hele keten ook veiliger.
[0:15:12] D66 steunt deze wet dan ook van harte.
[0:15:15] Dit laat zien wat er kan als Europa samen optrekt.
[0:15:18] Maar een wet op papier maakt nog niemand veiliger, het komt aan op de uitvoering.
[0:15:23] Daarom heb ik vandaag over drie dingen vragen.
[0:15:26] De ondernemers die het moeten gaan uitvoeren, de toezichthouder die het moet controleren en over de toekomst waar deze wet klaar voor moet zijn.
[0:15:35] Voorzitter, Nederland telt zo'n 52.000 fabrikanten en 12.000 importeurs en distributeurs die met deze regels te maken gaan krijgen.
[0:15:44] Veel van hen doen het al goed en voor hen is deze wet een kans.
[0:15:48] Veiligheid wordt eindelijk iets waarmee je kunt onderscheiden.
[0:15:51] Maar voldoen kost ook extra geld per nieuw product.
[0:15:56] En dan bestelt de buurman bijvoorbeeld voor een tientje een beveiligingscamera op Temu of AliExpress, rechtstreeks van een verkoper die zich waarschijnlijk niets van onze veiligheidseisen aantrekt.
[0:16:06] Dat is onveilig voor de buurman en oneerlijk voor de Nederlandse ondernemer die hier wel in investeert.
[0:16:13] Die onderneming verdient een eerlijke kans en de buurtman ook een veilig product.
[0:16:18] Daarom vraag ik de staatssecretaris, is hierover nagedacht?
[0:16:21] En hoe is er rekening gehouden met de concurrentiepositie van bedrijven in Nederland en Europa die zich vaak al goed inzetten voor zijbeweerbaarheid?
[0:16:31] En kan de staatssecretaris toezeggen dat zij zich in Europa blijft inzetten voor een gelijker speelveld, zodat de goedkope onveilige camera van buiten Europa het niet wint van de veilige producten van hier.
[0:16:43] Voorzitter, hoe werkt deze wet straks in de praktijk?
[0:16:46] Neem een bedrijf van vijf mensen dat slimme thermostaten maakt.
[0:16:50] Sinds half augustus valt het onder de cyberbeveiligingswet.
[0:16:54] Op 11 september komt de meldplicht uit deze wet erbij en dan hebben we ook nog de AI-verordening.
[0:17:00] Als we zoveel van zo'n bedrijven vragen, moeten we ook helpen.
[0:17:04] Het eerste wat zo'n bedrijf nodig heeft is iemand om het aan te vragen.
[0:17:08] Het ministerie is begonnen met webinars, een gids-CRA en straks een nationaal communicatiekanaal.
[0:17:14] Hoe dat eruit gaat zien is nog open.
[0:17:16] En vanuit Europa is er subsidie speciaal voor het MKB en microbedrijven.
[0:17:21] Komt er een helpdesk waar deze bedrijven terecht kunnen met vragen over de meldplicht en een samenloop met andere cyberwetten?
[0:17:28] En wanneer kunnen we dat verwachten?
[0:17:30] En hoe ziet de ondersteuning vanuit de Europese subsidie er voor Nederlandse bedrijfen in de praktijk uit?
[0:17:37] Stel nu dat dit bedrijf ontdekt dat een lek in zijn thermostaat actief wordt misbruikt.
[0:17:42] Dan moet dat binnen 24 uur worden gemeld bij het NCSC.
[0:17:45] Zo kan er snel actie worden ondernomen en kan verdere schade worden voorkomen.
[0:17:49] Maar dit bedreif blijft wel met de vraag zitten, valt dit onder de Cyberweerbaarheidswet, onder de cyberbeveiligingswet of onder allebei?
[0:17:57] Het NCC legt uit hoe je moet melden, niet of dat dus voor beide wetten moet.
[0:18:03] Precies daar kunnen we nog het verschil maken.
[0:18:05] Kan het melden laagdrempeliger met ondersteuning voor kleine mkb en microbedrijven?
[0:18:10] En hoe zorgen we dat bedrijven überhaupt weten dat ze moeten melden?
[0:18:15] Wat wordt er dus gedaan aan bewustwording?
[0:18:17] Die melding komt vervolgens ook bij de RDI terecht, de toezichthouder.
[0:18:21] Diezelfde RDI kreeg in korte tijd de cyberbeveiligingswet, de AI-verordening en nu deze wet erbij.
[0:18:28] En moet straks 10.000 fabrikanten volgen.
[0:18:31] De RDI levert goed werk.
[0:18:33] Dan moeten we haar dus ook in staat stellen dat te kunnen blijven doen.
[0:18:36] Dus vraag ik de staatssecretaris hoe zorgt zij dat de RBI al deze taken kwalitatief goed kan blijven uitvoeren.
[0:18:44] En diezelfde thermostaat ligt ook in de winkels in Duitsland en Spanje.
[0:18:48] Dan moet de regel in Spanjen hetzelfde betekenen als in Nederland.
[0:18:52] Ook hier in Nederland moet het duidelijk zijn.
[0:18:54] De Raad voor de Rechtspraak waarschuwt dat de overlap met de NIS 2 en de AI-verordening het toezicht kan versnipperen.
[0:19:01] En adviseert dus om meer duidelijheid te creëren over hoe deze wetten zich tot elkaar verhouden.
[0:19:07] Want het bedrijf wil gewoon weten welke regels gelden voor mij en bij wie moet ik zijn.
[0:19:13] Neemt de staatssecretaris het advies van de Raad voor de rechtspraak over en zorgt zij dat toezichthouders hier en in andere lidstaten de regels op dezelfde manier uitleggen en handhaven.
[0:19:25] De wet biedt ook een mooie kans.
[0:19:28] De gereguleerde testomgeving, ook wel de regulatory sandbox, is een testomgiving waarin een fabrikant met de toezichthouder aan tafel zit voordat het product op de markt komt.
[0:19:40] Ik hoorde een punt.
[0:19:40] De heer Van den Berghe heeft een interruptie.
[0:19:43] Dank u wel, voorzitter.
[0:19:44] Een excuus dat ik wat laat was, maar ik kon nog even...
[0:19:47] Eten na het vorige WGO.
[0:19:49] En dan even op de inhoud te komen, mevrouw El-Boudjani.
[0:19:51] Spreek of er dan wel ondersteuning is voor die ondernemers en specifiek ook voor de micro-ondernemers.
[0:19:58] Maar het was eigenlijk juist mijn positieve verrassing dat ik zag dat de RVO sinds 7 september, volgens mij vandaag zelfs, mijn cyberweerbare zaken heeft opengesteld.
[0:20:08] Die precies in dit soort vragen eigenlijk voorziet.
[0:20:11] En was mevouw Elboudjanie daar ook bekend mee?
[0:20:14] Mevrouwe Elbouldjanie.
[0:20:16] Ik ben blij om te horen dat de heer Van den Berg dat ook aanhaalt.
[0:20:21] Alleen wil ik toch nog wel graag weten hoe dat er dan precies uitziet en of dat dan voldoende zou zijn wat de RVO doet.
[0:20:27] Ik denk zelf dat er nog heel veel vragen zijn op het gebied van toezicht en handhaving.
[0:20:32] De RVO gaat in principe niet over die toezigt en handhaving specifiek.
[0:20:36] En omdat die melding gedaan moet worden bij het NCC en de RDI, de toezichthouder is, denk ik toch dat er ook juist vanuit die hoek meer kan worden gedaan aan ondersteuning en hulp op dat gebied.
[0:20:51] Een vervolgvraag?
[0:20:52] Ja, voorzitter.
[0:20:53] Dan nog even op een ander vlak en dat is even iets verder terug in de spreektekst.
[0:20:56] Ik hoorde mevrouw El-Boudjani spreken van of het gelijk speelveld wel van toepassing is bijvoorbeeld op slimme deurbel of beveiligingscamera's.
[0:21:04] Bijvoorbeeld van TEMU ten opzichte van de Europese markt.
[0:21:08] Maar is het niet zo dat we juist ook met de douaneunie en de conformiteit European dezelfde standaard afdwingen bij producten die worden geïmporteerd?
[0:21:19] Dat zag ik als een tweede interruptie.
[0:21:20] Mevrouw Elboudjani.
[0:21:23] Ja, volgens mij hoe het zit is dus ook dat de fabrikanten en de leveranciers en de importeurs die we hier in Europa hebben, die moeten ervoor zorgen dat die producten die ze naar Europa halen en hier vervolgens verkopen, voldoen aan die CRA.
[0:21:38] Maar op het moment dat de klant rechtstreeks bestelt van Temu of AliExpress, dan hoeft daar niet per se een Europese leverancier tussen te zitten.
[0:21:50] En dat is eigenlijk waar het mij specifiek om gaat, om dat stukje waar wij eigenlijk geen zicht op hebben dat daar geen Europese tussenleverancier zit.
[0:22:01] U vervolgt uw betoog.
[0:22:05] Ik vervolg met de regulatory sandbox.
[0:22:09] Het is een testomgeving waarin een fabrikant met de toezichthouder aan tafel zit voordat het product op de markt komt.
[0:22:16] Vooraf weten waar je aan toe bent in plaats van achteraf tegen problemen aanlopen.
[0:22:20] Voor een innovatieve start-up is dat goud waard.
[0:22:23] En het is precies hoe wij Toezicht graag zien.
[0:22:25] Een partner die vooraf meedenkt, de RDI gaat de sandbox opzetten, maar over de invulling moet nog nagedacht worden.
[0:22:33] Dus wanneer komt de duidelijkheid over wat de sandbox precies inhoudt en wie er toegang toe krijgt en onder welke voorwaarden?
[0:22:40] Voorzitter, tot slot de toekomst.
[0:22:42] Een apparaat dat in 2028 wordt verkocht, draait in 2035 nog.
[0:22:47] En daarom moeten we voorbereid zijn.
[0:22:49] Als er vandaag gegevens worden gestolen, kunnen die straks met een quantum computer worden ontsleuteld.
[0:22:55] Het goede nieuws is, de oplossing bestaat al.
[0:22:58] Quantum veilige versleuteling is er, de standaarden zijn er en met Q-Tech in Delft en Quantum Delta NL heeft Nederland de kennis in huis om voorop te lopen.
[0:23:07] In het vorige debat heeft de staatssecretaris mij ook toegezegd om met de quantumvisie te komen.
[0:23:12] Die is ook voor onze cyberweerbaarheid hard nodig en ik kijk daar ook naar uit.
[0:23:17] Kan de staatssecretaris in die visie meenemen hoe we onze cyberwetten toespitsen op post-quantum cryptografie?
[0:23:23] En kan zij toezeggen dat post-quentum cryptographie een vast onderdeel wordt van de evaluatie van deze wet?
[0:23:30] Voorzitter, ik begon met de meterkast en de deurbel.
[0:23:35] En voordat u daar ook mee afsluit gaan we naar mevrouwswinkels.
[0:23:38] Ja, dank u wel, voorzitter.
[0:23:39] Ik had wel een vraag over dat vorige punt.
[0:23:42] Want is mevrouw Elberjani het bij mij eens dat het echt wel een probleem is... dat die verwachte gebruiksduur nog zo'n open en vage norm is... nu er alleen staat minimaal vijf jaar?
[0:23:53] Ik dacht dat ze dat zojuist aanhaalde in haar stukje rondom Quantum.
[0:23:57] En als zij dat met mij eens is, doe ik gelijk de tweede vraag... is ze met mij dan ook eens dat we daar een oplossing voor moeten vinden... en dat we dat eventueel ook nog moeten aanpassen met elkaar in deze uitvoeringswet.
[0:24:09] Mevrouw Elberjani.
[0:24:12] Ja, wat voor ons vooral belangrijk is, is dat de producten zo veilig mogelijk zijn voor een zo lang mogelijke periode.
[0:24:20] Dus daarom dat ik ook eerder in mijn betoog aangaf dat voor het gebruik, wanneer er dus een product wordt gebruikt op redelijke wijze door...
[0:24:30] En door iemand, dat we er dan ook voor zorgen dat ook de juiste beveiligingsupdates altijd mogelijk zijn.
[0:24:36] Dat die gratis zijn, omdat dat ook gewoon iets is waar anders ook gewoon de toegangspoort wagenwijd open gaat staan voor andere mogelijke statelijke actoren.
[0:24:45] Dus ja, ik ben ook benieuwd naar de beantwoording op uw vraag van, via de voorzitter zeg ik, op de vraag van mevrouw Swinkels.
[0:24:54] En u vervolgt.
[0:24:58] Nou, voorzitter.
[0:24:59] Ik sluit af.
[0:25:00] Ik begon bij de meterkast en de deur wel, maar daar eindig ik ook.
[0:25:04] Mensen thuis hoeven geen cyber-experten zijn.
[0:25:07] Ze moeten erop kunnen vertrouwen dat wat ze kopen veilig is en veilig blijft.
[0:25:12] En dat de rekening niet bij hen ligt als een fabrikant een steek laat vallen.
[0:25:16] Dat kunnen we regelen.
[0:25:17] Niet met achterdocht, maar met heldere afspraken en een overheid die ondernemers helpt om die na te komen.
[0:25:23] Het komt ook aan op de uitvoering en daar blijft mijn fractie op letten.
[0:25:27] Doen we dat goed, dan wordt Nederland niet alleen veiliger, maar ook een plek waar de veilige digitale producten van morgen vandaan komen.
[0:25:34] Daar werkt mijn fracti graag aan mee.
[0:25:36] Dank u wel.
[0:25:39] Dank voor uw inbreng.
[0:25:40] Dan gaan we naar mevrouw Katman.
[0:25:42] Ja, dank voorzitter.
[0:25:44] Laat ik beginnen met het toeteren op de loftrompet.
[0:25:47] De Europese Unie is goed op weg om stukje bij beetje onze digitale wereld terug te winnen.
[0:25:52] Het besef dat onze levens knetterdigitaal zijn geworden daalt eindelijk in.
[0:25:56] Net als dat onze auto's een gordel hebben en dat ons eten wordt gecontroleerd op voedselveiligheid, moeten de digitale onderdelen van onze samenleving ook veilig zijn.
[0:26:04] De normaalste zaak van de wereld zou je zeggen, maar lang was het niet verplicht.
[0:26:08] Belangrijke apps en software mochten verouderen, ook als dat betekent dat processen onveiliger worden.
[0:26:13] Met de komst van de cyberweerbaarheidsverordening is dat verleden tijd.
[0:26:16] Fabrikanten worden verantwoordelijk gesteld.
[0:26:18] Bouw jij software, dan moet dat veilig zijn.
[0:26:21] Ik begin met deze wet.
[0:26:23] Lang verhaal kort, die is eigenlijk prima en progressief Nederland zal hem steunen.
[0:26:27] Het gaat immers om een vrij simpele uitvoeringswet.
[0:26:30] Maar de verordening die daarachter ligt staat wat mij betreft voor een grotere omslag in ons denken.
[0:26:35] De digitale wereld hou je allang niet meer veilig door achteraf te handhaven en boos te worden.
[0:26:40] Dat lukt pas als je veiligheid als de basis ziet van onze digitale wereld.
[0:26:44] Je mag maximale beveiliging verwachten.
[0:26:46] De leveranciers van software en hardware staan naar voren aan de lat.
[0:26:49] Niet de individuele consumenten die moeten kunnen vertrouwen dat hun spullen goed en veilig zijn.
[0:26:54] Niet zo anders dan de verwachting dat je moderne auto bijvoorbeeld met gordels komt.
[0:26:58] De verordening geldt straks echt voor alles, van je smartphone tot je deurbel tot je VPN en je dagelijkse apps.
[0:27:05] Het kabinet schat in dat er zo'n 26.000 tot 52.000 fabrikanten zijn die straks aan de nieuwe regels moeten voldoen en onder Nederlands toezicht vallen.
[0:27:14] En aangezien we als Nederland wederom te laat zijn met de implementatie van de wet, daarover een paar vragen.
[0:27:19] Welke gevolgen heeft de later Nederlandse implementatie voor het voldoen aan de verordening?
[0:27:23] Hoe is die schatting van 26.000 tot 52.000 fabrikanten gemaakt?
[0:27:28] Kan het kabinet concreter zijn welke fabrikant straks wel of niet onder de veroordening vallen?
[0:27:34] Zijn er al gesprekken met fabrikante over deze verordering?
[0:27:37] Voorzien zij dat ze op tijd en volledig aan de eisen kunnen voldoe?
[0:27:40] Simpel gezegd moeten de makers straks bewijzen hoe lang hun diensten redelijkerwijs gebruikt gaan worden en voor die gehele tijd ondersteuning bieden.
[0:27:48] Er zit echter een groot verschil tussen een stukje software of hardware wat de komende 30 jaar onze sluizen veilig houdt en de tijdelijke festival app die je maar voor één zomer gebruikt.
[0:27:58] Daarover wat vragen.
[0:28:00] Hoe wordt de redelijke termijn van ondersteunning in de praktijk vastgesteld?
[0:28:04] Bij wie ligt daarvoor de bewijslast?
[0:28:06] Hoe maak je een verschil tussen soorten apps en diensten?
[0:28:09] Aan welke tafels gebeurt dat?
[0:28:11] Op basis van welke eisen?
[0:28:12] En hoe zorgt Nederland ervoor dat het belang van de consument in die gesprekken voorop staat?
[0:28:17] Dit soort details doen ertoe.
[0:28:19] Niks is zo veranderlijk als een onderneming namelijk.
[0:28:22] En het is nogal wat om jarenlange ondersteuning te verwachten...
[0:28:25] Van kleine ontwikkelaars.
[0:28:27] Welke regels zijn er om ervoor te zorgen dat belangrijke updates blijven komen?
[0:28:31] Ook als de fabrikant voor de redelijke termijn failliet gaat, opgeheven wordt of is opgeslokt.
[0:28:37] Kan ondersteuning ook geboden worden door derde partijen bijvoorbeeld?
[0:28:41] En zo ja, hoe gaat dat in z'n werk?
[0:28:43] Hoe verschillen de verplichtingen voor de daadwerkelijke makers en de partij die hen opdracht hebben gegeven om iets te bouwen?
[0:28:50] Oftewel, als de overheid iemand vraagt om software te bouwen, is de overiteit dan verantwoordelijk dat het ondersteund blijft of is de maker dan verandwoordelijk?
[0:28:58] In het uiterste geval stelt de verordening voor dat onveilige digitale producten van de markt geknikkerd kunnen worden.
[0:29:04] Een zwaar middel met grote gevolgen dat ik iets verder uit wil diepen.
[0:29:08] Onder welke voorwaarden is hier sprake van?
[0:29:10] Wanneer is de grens bereikt en wordt deze bevoegdheid ingezet?
[0:29:14] Hoe wordt omgegaan met de gevolken van zo'n marktverbod als het gaat om hardware of software...
[0:29:18] die noodzakelijk is voor een gevoelig proces.
[0:29:21] Dit soort vragen moeten voor 11 december 2027 beantwoord zijn, want dan gaat de verordening in z'n werk.
[0:29:27] Dan moet dus iedereen weten welke technische eisen gelden en ik hoop dat het kabinet daar dan meer duidelijkheid in kan verschaffen.
[0:29:34] Heeft het kabinett een tijdlijn voor de implementatie tot en met december 2020?
[0:29:39] Wat is het plan B als implementatie voor die tijd niet lukt?
[0:29:42] Dan het toezicht.
[0:29:43] De Rijksinspectie voor de Digitale Infrastructuur zal toezien op de verordening in Nederland.
[0:29:48] Logisch volgens mij, maar ik vraag de staatssecretaris om deze keuze toch nog wat nader toe te lichten.
[0:29:54] Zijn er andere toezichthouders overwogen?
[0:29:56] Waar het blijkt...
[0:29:57] dat het RDI de beste hiertoe in staat is.
[0:30:01] Hoe worden de middelen hiervoor bepaald?
[0:30:03] Het kabinet zegt dat alles gedekt wordt vanuit de EZ-begroting.
[0:30:07] Is dit nu goed geregeld, ook als de kosten toch hoger uitvallen?
[0:30:11] En dan de amendementen.
[0:30:12] Tot mijn grote blijdschap, ik word altijd blij van amendement bij wetgeving, zag ik dat collega Van den Berg van JA21 vanmorgen nog wat amendement heeft voorgesteld.
[0:30:21] Daar moet dit debat dan natuurlijk ook over gaan.
[0:30:23] Ik zal ze een voor een even langslopen.
[0:30:00] hiertoe in staat is.
[0:30:01] Hoe worden de middelen hiervoor bepaald?
[0:30:03] Het kabinet zegt dat alles gedekt wordt vanuit de EZ-begroting.
[0:30:07] Is dit nu goed geregeld, ook als de kosten toch hoger uitvallen?
[0:30:11] En dan de amendementen.
[0:30:12] Tot mijn grote blijdschap, ik word altijd blij van amendement bij wetgeving, zag ik dat collega Van den Berg van JA21 vanmorgen nog wat amendement heeft voorgesteld.
[0:30:21] Daar moet dit debat dan natuurlijk ook over gaan.
[0:30:23] Ik zal ze een voor een even langslopen.
[0:30:25] Ten eerste het amendement 7 over het lokverbod.
[0:30:27] Daar zet Pro een vraagteken bij.
[0:30:30] Ja, het is een zwaar middel om als toezichthouder als een ander voor te mogen doen.
[0:30:34] Om zo te testen of een fabrikant zich aan de regels houdt.
[0:30:37] Maar wellicht wel eentje die met de juiste waarborg uitlegbaar en effectief kan zijn.
[0:30:41] Helaas kan ik op zo'n korte termijn slecht beoordelen dan ook wat precies de gevolgen zijn.
[0:30:45] En daarom kijk ik even naar het kabinet...
[0:30:47] Onder welke voorwaarden mag er worden uitgelokt?
[0:30:50] Kan worden verzekerd dat het uitlokken door de toezichthouder alleen aan de orde is als minder zware middelen niet logisch zijn?
[0:30:56] Welke gevolgen heeft dit amendement voor de minimumuitvoering van de verordening?
[0:31:01] En dan de tweede, het amendement 8 over de evaluatie na drie jaar.
[0:31:05] Daar ben ik positief over.
[0:31:06] Ingewikkelde wetgeving na een tijdje kritisch bekijken, dat is natuurlijk hartstikke goed.
[0:31:11] Maar het is geen doel op zich.
[0:31:13] Daarom een paar vragen aan het kabinet.
[0:31:15] Sluit deze termijn aan op de verordening en is het ook aan te sluiten op de evaluaties van samenhangende wetgeving zoals ook de Cyberbeveiligingswet?
[0:31:23] Wat kunnen we eigenlijk met de uitkomsten van de evaluatie?
[0:31:27] Is er nationaal en in Europa ruimte om aanpassingen van de veroordeling voor te stellen?
[0:31:32] Ook over het derde, laatste amendement ben ik positief.
[0:31:34] Wettelijke bewaartermijnen houden onze data veilig.
[0:31:37] En dat mag je verwachten van een toezichthouder.
[0:31:40] Prozit een voordeel in het wettelijk vaststellen hiervan.
[0:31:42] Daarom nog een paar vragen.
[0:31:44] En ik denk dat de indiener die zelf ook zo beantwoordt.
[0:31:47] Waarom is de termijn één jaar?
[0:31:49] Is korter of langer bijvoorbeeld ook overwogen?
[0:31:51] En zitten er nog problemen aan die termijn van één jaar, bijvoorbeeld gevolgen voor de toezichthouder als een zaak nog niet is afgerond na één jaar.
[0:32:00] Ik hoor het allemaal graag en betrek de antwoorden bij het uiteindelijke oordeel over de amendementen.
[0:32:06] Natuurlijk staat deze verordening niet op zichzelf.
[0:32:08] Het hangt samen met de cyberbeveiligingswet, de wet weerbaarheid kritieke entiteiten, de Europese ecodesignwetgeving en een hoop meer.
[0:32:15] Ik kan het een fabrikant niet kwalijk nemen als ze de weg kwijtraken in al dat papier, terwijl er best veel gevraagd wordt in het kader van meldplichten nakomen en compliance.
[0:32:24] Daarom heb ik bij de Cyberbeveiligingswet voorgesteld, laten we nou één meldloket maken.
[0:32:29] Om het overzichtelijk te maken voor de fabrikanten.
[0:32:31] Wat mij betreft noem je het bijvoorbeeld meld.nl en breng je zoveel mogelijk van die meldplichten samen.
[0:32:37] Ook wat raakt aan de wetten van andere departementen?
[0:32:40] Hoe staat het met de uitvoering van de motie Katman CS over één meldlekket?
[0:32:44] Welke departement zijn hier nu bij betrokken?
[0:32:46] Ziet de minister de mogelijkheid om ook andere meldplichten zoals over datalekken onder de AVG of Cveso-meldingen hieronder te brengen?
[0:32:55] Kan deze mogelijkheid onderzocht worden, expliciet met samenwerking van andere departementen en later in het najaar worden teruggekoppeld?
[0:33:01] In de digitale omnibus wordt bijvoorbeeld ook één single entry point voorgesteld.
[0:33:06] Eén meldloket voor digitale ongelukken.
[0:33:09] Nederland kan van zoiets leren.
[0:33:11] Hoe kijkt het kabinet naar dit voorstel?
[0:33:13] Gaat Nederland ook zo'n mechanisme optuigen?
[0:33:16] En wordt de motie over het meldloquet daarin ook meegenomen?
[0:33:19] Ik hoor een punt.
[0:33:23] De heer Van den Berghe.
[0:33:24] Eerdere komma, voorzitter.
[0:33:27] Ik dacht, laat ik toch even reflecteren op het betoog van mevrouw Katman.
[0:33:31] Dank daarvoor ook voor het doornemen.
[0:33:34] Specifiek amendement 9, die gaat eigenlijk over dat wanneer zo'n fictieve entiteit dus bijvoorbeeld binnentreedt in een woning,
[0:33:41] En daaruit geen overtreding blijkt dat die gegevens die zijn opgenomen dan wel binnen een redelijke termijn verdwijnen.
[0:33:50] Ik bedoel, ik heb in het verleden bij de Koninklijke Marissé gewerkt.
[0:33:52] Als je dan zag wat voor waarborgen er waren voordat je kon binnentreden in een woning.
[0:33:57] Dat is bij iemand in levensgevaar of anders bij zeer zware misdrijven.
[0:33:59] Dat je echt niet anders kon wachten omdat het zo'n beschermde omgeving is.
[0:34:03] dan vinden wij het wel heel ver gaan als je dus, zeker wanneer het uiteindelijk niet terecht blijkt te zijn, wel al die gegevens van die persoonlijke levensfeer hebt gedocumenteerd en dan niet verwijderd.
[0:34:13] Want dat is op dit moment niet geregeld.
[0:34:15] Ik begrijp dat u interruptie gebruikt om uw abonnement toe te lichten.
[0:34:21] Maar ik zou graag willen vragen de interrupties kort en bondig te houden.
[0:34:24] Mevrouw Katman, gaat u gang.
[0:34:27] Ja, dat is een hele goede vraag.
[0:34:28] Ik ben heel erg benieuwd naar de beantwoording van het kabinet.
[0:34:31] Maar ik heb ook wel het amendement van ja in de twintig zo gelezen van gaat dit nou bijvoorbeeld ook over het mystery shoppen?
[0:34:39] En dan denk ik dan is het eigenlijk weer minder relevant dat we daarin gaan dat we dat eigenlijk gaan gaan beknotten.
[0:34:46] Want ik snap het dat het soms lastig is of dat het als uitlokken voelt.
[0:34:51] Dat je bijvoorbeeld een tiener die eruit ziet als een 24-jarige een winkel instuurt en die wordt dan niet gepakt terwijl hij alcohol koopt.
[0:34:58] Maar hier zou je dan gewoon een product kopen wat heel veel anderen ook doen en test je of het aan de regels voldoet.
[0:35:03] Kijk, en dat zou ik dus niet...
[0:35:05] allemaal willen beknotten.
[0:35:08] En als er dan iemand wel gepakt wordt en je hebt maar een kortere bewaartermijn, dus er zijn gewoon nog heel veel vragen over ook de voorwaarden van uw amendementen en hoe het kabinet ziet of we niet te rigoureus ingrijpen in de wet.
[0:35:20] Dus ik ben daar gewoon heel erg benieuwd naar.
[0:35:24] Een laatste interruptie ook?
[0:35:27] Ja, dat is een echte interruptie, voorzitter.
[0:35:30] Het is een WGO, toch?
[0:35:31] Dus dan zit er geen...
[0:35:33] We hebben afgesproken dat we vier interrupties doen en kijken hoe ver we dan komen.
[0:35:37] Oké, dat heb ik even gemist door het korte diner.
[0:35:41] Maar in ieder geval, ik ken mevrouw Katman als een Kamerlid die zich juist heel erg gedrukt maakt om de Algemene Verordening Gegevensbescherming, de AVG...
[0:35:49] En daarin staan juist allerlei waarborgen opgenomen, bijvoorbeeld met bijzondere persoonsgevens, hoe je dat dan moet borgen en dat je daar ook wel zorgvuldig mee omgaat.
[0:35:58] Dus eigenlijk had ik verwacht dat zeker Pro daarin zou meegaan, maar met dat in het perspectief geplaatst is Pro dan nog te bewegen om dan toch voor dit amendement te stemmen.
[0:36:10] Mevrouw Katman.
[0:36:11] Het is goed dat u die vraag stelt.
[0:36:13] Dat heb ik misschien niet helder genoeg uitgedrukt.
[0:36:14] Maar in principe sta ik positief tegen alle drie amendementen.
[0:36:20] Maar ik ben wel heel benieuwd naar... zitten we dan niet teveel de wet te beknotten?
[0:36:24] Welke waarborgen horen dan bij de amendement?
[0:36:27] Dus ik ben ook wel heel erg benieuwd naar de beantwoording van het kabinet.
[0:36:33] Maar mijn houding is open en positief.
[0:36:38] Mevrouw Katman, u vervolgt uw betoog.
[0:36:40] Het was een comma, maar eigenlijk wilde ik nu over de regulatory sandboxes beginnen.
[0:36:44] Maar zowel mijn collega van het CDA als mijn collegen van D66 hebben daar hele goede vragen over gesteld.
[0:36:51] Dus dat kan ik dan even achterwege laten.
[0:36:54] En dan twee andere punten.
[0:36:57] Ik lees in de toelichting waardering voor de Nederlandse inzet voor vrije en open source software...
[0:37:01] In deze verordening pro-steunt dat van harte.
[0:37:04] Er zijn essentiële diensten die niet zouden bestaan zonder open source componenten.
[0:37:09] De rol van dit soort dienst moet dan ook op waarde worden geschat.
[0:37:11] En ik vraag het kabinet het volgende.
[0:37:13] Wat is de Nederlandse inzet geweest voor open source software?
[0:37:16] Zijn deze punten voldoende ingewilligd in de uiteindelijke verordering?
[0:37:20] Is Nederland bereid zich op te blijven werpen als pleitbezorger voor open source software?
[0:37:24] Hoe gaat het kabinet dit in Europa en ook nationaal uitdragen?
[0:37:28] En dan als laatste punt de Caribische gebieden van het Koninkrijk.
[0:37:31] En tot mijn grote spijt zijn Bonaire, Sint Eustatius en Saba niet meegenomen in deze verordening.
[0:37:36] En ik snap hoe dat technisch gezien kan, maar ik ben het er toch niet mee eens.
[0:37:40] We moeten echt toe naar een integrale samenwerking op digitale veiligheid.
[0:37:43] Onze hele Koninkrijk moet namelijk digitaal veilig zijn...
[0:37:46] Ik roep dit kabinet met klem dan ook op om beter met de Besseilanden samen te werken en ook de belangen van inwoners van de eilanden te vertegenwoordigen in de kabinetsinzet.
[0:37:55] Op dit terrein.
[0:37:56] En hoe wordt de Nederlandse inzet voor Europese cyberwetgeving afgestemd met de Besseilanden?
[0:38:01] Is hier met deze verordening ook sprake van geweest?
[0:38:04] Is het kabinet bereid om alle mogelijkheden aan te grijpen om Europese cybersecurity ook zoveel als mogelijk te laten gelden in Caribisch Nederland?
[0:38:11] En tot slot, er ligt hier gewoon eigenlijk wel weer een hele mooie schakel in dat hele totaalpakket van onze digitale veiligheid.
[0:38:19] En dat is echt gewoon van groot belang.
[0:38:24] En Brussel kan dat en Nederland moet het ook ten volste ondersteunen.
[0:38:28] En beter nog, eigenlijk zouden we als Nederland daarin ook voorop moeten willen lopen.
[0:38:32] En we blijven het kabinet ook daarom gewoon aansporen om dat vooral te blijven doen.
[0:38:38] En ik ben heel erg benieuwd naar de beantwoording van alle vragen.
[0:38:43] Voordat u helemaal afsluit, heeft u nog een interruptie van mevrouw Swinkels.
[0:38:48] Dank u wel voorzitter en dank aan mevrouw Katman voor haar inbreng.
[0:38:51] Ik hoorde ook een tweetal zaken die ook mooi in het verlengde lagen van wat ik ook had ingebracht.
[0:38:56] En dat gaat over die open source en over wat als een bedrijf failliet gaat of als er een situatie ontstaat waardoor het bedrijven niet meer in staat is om
[0:39:05] die ondersteuningen en beveiligingsupdates te bieden.
[0:39:09] Daar had ik nu dezelfde suggestie voor gedaan om vanuit die preambule 61... te kijken wat we die optie kunnen gebruiken dat ook overdraagbaar is... en dat we de broncode vrij kunnen geven aan het publiek... of dat het via het intellectueel eigendomsrecht contractueel overgedragen kan worden.
[0:39:25] Ja, ik heb gevraagd aan de staatssecretaris hoe ze daarnaar kijkt naar die opties.
[0:39:30] Ik ben uiteraard ook benieuwd hoe mevrouw Katman kijkt... naar deze voorstelling die ik zojuist heb gedaan.
[0:39:36] Mevrouw Katman.
[0:39:37] Nou, dan moet ik eigenlijk op de eerste plaats mevrouwe Singels even complimenteren.
[0:39:40] Want ik had een hele open vraag gesteld hierover.
[0:39:42] Gewoon, hey, zouden ook derden dat over kunnen nemen?
[0:39:45] Wat gebeurt er dan?
[0:39:46] En ik dacht, dan ga ik eens even achterover hangen en kijken waar het kabinet mee komt.
[0:39:50] Mevouw Singels heeft dat beter aangepakt en is zelf met hele goede voorstellen gekomen.
[0:39:55] Dus dat lijkt me hartstikke goed om daar naar te kijken.
[0:40:00] Dank u wel.
[0:40:02] Dan kijk ik naar de heer Van den Berg.
[0:40:04] Gaat uw gang.
[0:40:06] Ja, dank u wel, voorzitter.
[0:40:08] Voorzitter, vrijdag gaat de Europese meldplicht in.
[0:40:11] Fabrikanten moeten dan klaarstaan.
[0:40:13] En dan wil jij in 20 vandaag weten, staat de overheid zelf al klaar?
[0:40:17] Want digitale veiligheid raakt mensen thuis en bedrijven op de werfvloer.
[0:40:20] Een slecht beveiligde router kan een bedrijfsnetwerk blootstellen aan een aanval.
[0:40:25] Een kwetsbaar apparaat kan een productieproces stilleggen.
[0:40:28] En wie zulke producten verkoopt, moet verantwoordelijkheid nemen voor de beveiling, ook na de verkoop.
[0:40:34] Maar het woord cyberveiligeheid is geen vrijbrief voor iedere nieuwe overheidsbevoegdheid en ieder extra formulier.
[0:40:40] Wij willen veilige producten en een overheid die haar eigen grenzen kent.
[0:40:44] En daar gaat deze Nederlandse uitvoeringswet over.
[0:40:47] Neem het toezicht onder een fictieve identiteit, het zogeheten mystery shopping.
[0:40:52] Een inspecteur doet zich voor als klant en koopt een product.
[0:40:55] Dat kan nodig zijn.
[0:40:57] Wie weet dat de inspectie langskomt, kan de zaken mooier voorstellen dan ze zijn.
[0:41:02] Maar hier geldt een eenvoudige grensvoorzitter.
[0:41:04] De overheid mag een overtreding ontdekken.
[0:41:06] Maar de overheid mag die overtreding niet zelf creëren.
[0:41:10] Een inspecteur mag vaststellen wat een ondernemer doet.
[0:41:13] Hij mag een ondernemen niet aanzetten tot een overtredingen die deze zelf niet van plan was en hem daar dan vervolgens voor beboeten.
[0:41:20] De toelichting bij deze wet erkent die grens.
[0:41:23] Dan moet hij ook in de wet zelf staan.
[0:41:25] Ondernemers moeten hun rechten kunnen nalezen in de bepaling die de inspecteur zijn bevoegdheid geeft.
[0:41:30] Zeker als het onderzoek kan leiden tot een boete.
[0:41:33] En dat is de inzet van mijn amendement over het uitloggingsverbod.
[0:41:36] Steunt de staatssecretaris die wettelijke grens?
[0:41:39] En bevestigt zij dat de inspectie voor zo'n onderzoek vastlegt waarom gewone controlemiddelen niet volstaan?
[0:41:45] Dat kan gewoon in de bestaande verslaglegging.
[0:41:48] Ook de overheid moet kunnen uitleggen waarom zij zo' een zwaar middel nodig heeft.
[0:41:52] Voorzitter, stel dat die inspecteur een product koopt en na onderzoek geen overtreding vaststelt.
[0:41:58] De ondernemer heeft zijn zaken bij deze controle op orde.
[0:42:01] Maar zijn persoonsgegevens staan inmiddels wel in een verslag van heimelijk toezicht.
[0:42:05] Hoe lang blijven die daar dan staan?
[0:42:07] De AVG stelt daar al grenzen aan.
[0:42:09] De vraag is wat die grenzen voor deze ondernemers concreet betekenen.
[0:42:13] Niet langer dan noodzakelijk staat er dan.
[0:42:15] En dat vertelt hem nog niet op welke datum zijn gegevens worden verwijderd.
[0:42:19] Mijn amendement maakt dat concreet.
[0:42:21] Persoonsgegevens in het verslag worden in beginsel uiterlijk na één jaar na het opstellen verwijderd.
[0:42:27] Hebben de bevindingen geleid tot een boete of een andere handhavingsbeslissing, dan kan bewaring langer noodzakelijk zijn.
[0:42:34] Maar ook dan geldt de grens.
[0:42:35] Verwijderen zodra het niet meer nodig is met een maximum van vijf jaar nadat die beslissing onherroepelijk is geworden.
[0:42:41] Misschien komt het later nog van pas, is voor jij en Titte geen reden om persoonsgegevens te blijven bewaren.
[0:42:46] Natuurlijk moet bewijs beschikbaar blijven als iemand dat nodig heeft om zijn recht te halen.
[0:42:50] Ook de wettelijke archiefplichten moeten worden gerespecteerd.
[0:42:53] En wil de staatssecretaris uitleggen hoe zij dat combineert met een duidelijke grens aan het bewareen van persoongegeven?
[0:43:00] Voorzitter, dan de evaluatie.
[0:43:02] Als deze Kamer de overheid nieuwe bevoegdheden geeft, dan moet zij ook controleren wat ermee gebeurt.
[0:43:08] Hoe vaak wordt heimelijk gecontroleerd en wat levert dat dan op?
[0:43:11] Houden de besluiten stand bij de rechter?
[0:43:13] En hoeveel tijd en geld zijn kleine bedrijven kwijt aan de uitvoering van deze regels?
[0:43:18] Dat zijn vragen over Nederland.
[0:43:20] Een Europese evaluatie ontslaat ons niet van onze eigen verantwoordelijkheid.
[0:43:24] En mijn amendement regelt daarom een evaluatie binnen drie jaar na inwerkingtreding van deze wet.
[0:43:29] Wil de staatssecretaris ook bevestigen dat die dan onafhankelijk wordt uitgevoerd?
[0:43:34] En daar bedoel ik dus mee niet door de Rijksdienst Digitale Infrastructuur.
[0:43:38] En wil zij de Kamer in 2028 al informeren over...
[0:43:41] Eerste ervaringen en knelpunt als die er zijn.
[0:43:45] Ik wil daarom weten of onveilige producten worden aangepakt en of de lasten voor ondernemers ook binnen de perken blijven.
[0:43:51] Alleen al het aantal controles of verstuurde brieven, dat zegt mij te weinig.
[0:43:55] Gebruik bestaande gegevens zoveel mogelijk.
[0:43:57] En onderzoek naar regeldruk, dat moet geen nieuwe bureaucratische molen worden, voorzitter.
[0:44:03] Want voorzitten, neem een klein softwarebedrijf.
[0:44:05] Daar is de ontwikkelaar soms ook de verkoper, de helpdesk en degene die s'avonds de administratie doet.
[0:44:10] Die heeft geen juridische afdeling om iedere Europese verordening helemaal uit te pluizen.
[0:44:14] Zo'n bedrijf kan onder meerdere Europese regels vallen.
[0:44:17] En die regels komen uiteindelijk allemaal op hetzelfde bureau van die ondernemer terecht.
[0:44:21] Den Haag hoeft daar niet nog eens een keer een extra stapel bovenop te leggen.
[0:44:25] Jaar in 2020 wil daarom geen onnodige Nederlandse extra eisen, geen nationale koppen.
[0:44:29] Laat bedrijven dezelfde documentatie hergebruiken waar dat kan.
[0:44:33] Zorg voor één duidelijke route bij samenlopende verplichtingen en iemand die een technische vraag ook echt kan beantwoorden.
[0:44:40] En in april kondigde het kabinet een communicatiekanaal en een testomgeving bij de RDI aan.
[0:44:45] En wat werkt daarvan vandaag bij die aankondiging?
[0:44:48] Waar kan een kleine ontwikkelaar terecht?
[0:44:49] Wat kost dat?
[0:44:50] En hoe snel krijgt hij dan ook antwoord?
[0:44:52] We weten vervolgens of die hulp tijd en geld bespaart.
[0:44:55] Een website online slitter is nog geen geslaagde ondersteuning.
[0:44:58] En hoe controleert de staatssecretaris producten van buiten Europa die hier wordt verkocht?
[0:45:02] Ik hoorde het mijn collega hier net al zeggen.
[0:45:04] Een Nederlandse ondernemer mag niet alle kosten van alle regels dragen terwijl een concurrent met een onveilig product onder de radar blijft.
[0:45:11] Wie er verkoopt moet aan dezelfde eisen voldoen.
[0:45:14] En laat ik daarbij wel aan toevoegen, voor mij is het dus nog niet helemaal scherp of ook bedrijven zoals TMU dan alsnog aan diezelfde regelgeving moeten voldoon of dat we daar nog aanpassingen in moeten maken.
[0:45:26] Dan terug naar vrijdag, 11 september.
[0:45:28] Dan begint de meldplicht voor actieve uitgebreide kwetsbaarheden en ernstige incidenten.
[0:45:33] Enisa heeft het Europese meldplatform getest en plant de start op die datum.
[0:45:38] Is de Nederlandse ontvangst en opvolging ook klaar met voldoende mensen en bereikbaarheid bij urgente meldingen?
[0:45:43] En wat doet de fabrikant als het platform uitvalt?
[0:45:46] Enisa noemt rechtstreeks contact met het bevoegde incidententeam wanneer onmiddellijk contact nodig is.
[0:45:52] En dat is nog melden via het platform zodra dat dan weer werkt.
[0:45:55] Zorg dat Nederlandse bedrijven die route kennen.
[0:45:57] En wil de staatssecretaris ook voor vrijdag dus duidelijk maken hoe zij moeten handelen en aantoonbare storingen kunnen vastleggen.
[0:46:04] Die melding bevatte bovendien gevoelige informatie over beveiligingslekken.
[0:46:08] Wie krijgt dan de toegang?
[0:46:09] Hoe wordt voorkomen dat technische details onnodig worden verspreid voordat een lek is verholpen?
[0:46:14] En wie ondernemers verplicht te melden, moet ook zorgvuldig met de informatie omgaan.
[0:46:21] Ja, en dan voorzitter, 11 december 2027.
[0:46:22] Het werd al gezegd, dan gaan die volledige producteisen gelden.
[0:46:26] En daarvoor zijn Europese normen en voldoende keuringscapaciteit nodig.
[0:46:30] Niet elk product hoeft extern te worden gekeurd.
[0:46:33] Maar waar dat wel moet, mag een ondernemer niet vastlopen omdat er niemand beschikbaar is om zijn product te beoordelen.
[0:46:39] Hoeveel geschikte instanties zijn er?
[0:46:41] Welke vrachttijden verwachten staatssecretaris en wat is de uitweg als Europese normen te laten komen?
[0:46:47] Een start-up kan zijn salarissen niet betalen met de mededeling dat de uitvoering nog in ontwikkeling is.
[0:46:53] Dan tenslotte voorzitter.
[0:46:54] Jaar 20 wil dat onveilige digitale producten worden aangepakt.
[0:46:58] Daarvoor moeten fabrikanten hun verantwoordelijkheid nemen en moet de overheid haar werk doen.
[0:47:03] Onze amendementen stellen grenzen aan het heimelijk toezicht en het bewaren van persoonsgegevens en verplichten tot verantwoording over de uitvoering.
[0:47:10] Ik wil de staatssecretaris dan vragen die voorstellen te steunen en concreet te maken hoe zij ondernemers door deze invoering helpt.
[0:47:17] Kortom, wie ondernemerse strenge eisen houdt, moet zijn eigen uitvoeringsvermogen dus wel op orde hebben.
[0:47:21] Vrijdag is daarvoor de eerste test van onszelf.
[0:47:25] Dank u wel.
[0:47:26] Dank u wel.
[0:47:27] Dan geef ik graag het voorzitterschap even door aan mevrouw Svinkels, aangezien ik zelf namens de VVD het woord zou voeren.
[0:47:36] Ja, dat voorzittenschap aanvaard ik.
[0:47:38] En dan wil ik als tijdelijk voorzitter graag de VFD de heer Bekkers het woorden geven voor zijn inbreng.
[0:47:45] Ja, dank u wel voorzitter.
[0:47:46] Ik mag vandaag mevrouw Arkovski vervangen en dat doe ik heel graag.
[0:47:52] Ik zal dat waarschijnlijk niet zo goed doen als zij, maar ze luistert mee en dat heb ik beloofd ook te zeggen.
[0:47:56] Dus wat dat betreft heb ik dat in ieder geval gedaan.
[0:47:58] Voorzitter, steeds meer mensen worden slachtoffer van cybercriminelen en ondervinden hier vaak financiële en ook mentale schade door.
[0:48:05] Als consument mag je verwachten dat wanneer je een product koopt met een digitaal element...
[0:48:09] Dat de fabrikant er alles aan doet omdat het product ook veiliger is en blijft.
[0:48:14] En daarom vinden wij het goed dat deze verordening in dit tracht te regelen.
[0:48:19] Voorzitter, voor de consument moet het echter wel duidelijk zijn waar zij terecht kan wanneer bijvoorbeeld een fabrikant van een product met een digitaal element failliet gaat.
[0:48:27] Mevrouw Swinkels en mevrouwe Katman spraken daar ook al over.
[0:48:31] En nog tijdens de verwachte levensduur van dat product.
[0:48:34] Ook moet de consementlaag drempelig aan de bel kunnen trekken wanneers er geen veiligheidsupdates meer worden aangeboden terwijl dit nog wel verplicht is volgens de verordening.
[0:48:42] Hoe voorkomen we dat rechtszaken en procedures en zorgen dat we de consument laagdrempelig gebruik kan maken van een bescherming en dit in de verordening die de veroordening tracht te bieden?
[0:48:53] Graag een reactie van de staatssecretaris.
[0:48:56] Daarnaast maken we ons zorgen over de toenemende regeldruk voor de MKB'ers.
[0:48:59] Ook daar werd al een aantal keer aan gerefereerd.
[0:49:02] We moeten voorkommen dat Nederland de uitvoering van deze verordering strenger interpreteert dan andere landen en daarmee ook onze innovatiekracht onnodig remt.
[0:49:11] Er is ook al gesproken over de Regularity Sandbox.
[0:49:15] We zien graag dat die zo snel mogelijk toegankelijk is en zijn benieuwd wanneer die beschikbaar is.
[0:49:23] En als laatste is mijn fractie nieuwsgierig naar de 16,5 miljoen subsidie die beschikt is gesteld door de Europese Commissie voor ondersteuning bij de naleving van deze bed.
[0:49:31] Hoe worden startende en kleine Nederlandse ondernemers zo goed mogelijk naar deze subsidie gedirigeerd?
[0:49:36] Graag een reactie van de staatssecretaris.
[0:49:37] Tot zover.
[0:49:39] Dank voor uw inbreng.
[0:49:41] Ik zie geen interrupties, dus dan draag ik graag het voorzitschap weer aan u over en kunnen we verder met de vergadering.
[0:49:48] Dank u wel.
[0:49:50] Dan zijn we aan het einde gekomen van de eerste termijn van de zijde van de Kamer.
[0:49:52] Ik kijk even naar de staatssecretaris hoe lang we zullen schorsen.
[0:49:57] Voorzitter, mijn voorstel zou zijn tot tien over acht.
[0:50:01] Tien over acht?
[0:50:04] Er zijn aardig wat vragen gesteld, dus ik vind het een goed voorstel.
[0:50:09] Laten we tot tien over acht schorsen en dan zien we elkaar terug.
[1:39:06] Dames en heren, ik heropen de vergadering en geef graag het woord aan de staatssecretaris voor de beantwoording namens het kabinet.
[1:39:13] Dank.
[1:39:13] Voorzitter, we hebben al allerlei slimme items voorbij zien komen.
[1:39:17] Ik begin met de babyphones tot slimme horloges, van apps op je telefoon tot bedrijfssoftware en de computers waarmee fabrieken en sluizen worden aangestuurd.
[1:39:25] Digitale producten maken onderdeel uit van ons dagelijks leven in alle onderdelen van de maatschappij.
[1:39:31] Het is belangrijk dat we er dan ook op kunnen vertrouwen dat deze producten digitaal veilig zijn.
[1:39:36] Dat zij niet door een kwaadwillende partij kunnen worden uitgeschakeld of gehackt om persoonlijke data of bedrijfsgevoelige gegevens te stelen.
[1:39:44] En het is belangrijk dat de verantwoordelijkheid voor de digitale veiligheid van producten op de Europese markt wordt neergelegd bij de fabrikanten, importeurs en distributeurs.
[1:39:53] net zoals het al tientallen jaren geldt voor de fysieke veiligheid van producten op de Europese markt.
[1:39:58] De Cyber Resilience Act regelt dit.
[1:40:00] Daarom ben ik blij dat we hier vandaag zitten om het te hebben over de uitvoeringswettenverordening cyberweerbaarheid, ook wel de Cyber Resiliance Act, de CRA genoemd.
[1:40:10] Deze Europese verordening gaat ontzettend veel betekenen voor de weerbaarheid van zowel consumenten als bedrijven en organisaties in Nederland en de Europes Unie.
[1:40:18] Iedereen die gebruik maakt van producten met digitale componenten, alle hardware, software en componenten.
[1:40:25] Op grond van de CRA moeten al deze digitale producten aan essentiële cybersecurity eisen voldoen voordat ze op de Europese markt mogen worden aangeboden.
[1:40:34] Producten moeten secure by design worden ontworpen en secure by default worden aangeboden.
[1:40:40] De CRA introduceert zowel een meldplicht voor fabrikanten bij ernstige beveiligingsincidenten of misbruik van zwakke plekken in hun producten als een zorgplicht, waardoor fabrikant verantwoordelijk worden om producten voor de hele verwachte levensduur of gebruiksduur veilig te houden met gratis veiligheidsupdates die in beginsel automatisch kunnen worden geïnstalleerd.
[1:40:59] Hierdoor kunnen consumenten en bedrijven rekenen op veilige digitale producten op de Europese interne markt.
[1:41:05] En dit is iets waar ik me graag voor inzet.
[1:41:07] Met de uitvoeringswet die voor ligt, wordt de uitvoring, toezicht en handhaving van deze Europese verordening in Nederland geregeld.
[1:41:14] De Rijksinspectie Digitale Infrastructuur, de RDI, wordt hierin aangewezen als toezichthouder.
[1:41:19] Ook wordt RDI aangewijzen als de autoriteit die de testhuizen, die nodig zijn om die belangrijke en kritieke producten te testen, zal beoordelen, aanmelden en monitoren.
[1:41:30] Het National Cyber Security Center zal het meldloket voeren voor de verplichte melding op grond van de CRA.
[1:41:35] De eerste deadline uit de CRA is gepasseerd en de volgende naderen.
[1:41:39] Vanaf juni zou het mogelijk moeten zijn om bij de testhuizen aan te wijzen.
[1:41:44] En de meldplicht bij ernstige beveiligingsincidenten of de actieve misbruikte kwetsbaarheden start al vanaf 11 september.
[1:41:50] We hebben het vandaag al een aantal keer gehoord.
[1:41:52] Vanaf december 2027 moeten alle digitale producten veilig ontworpen en geproduceerd zijn voordat ze op de Europese markt mogen worden gebracht.
[1:42:01] Het is daarom van belang dat we zorgen voor een spoedige implementatie van het toezicht en de handhaving waarmee we de digitale weerbaarheid van Nederland verhogen.
[1:42:08] Voorzitter, ik ga, nou verschillende onderwerpen heb ik even bij elkaar gepakt.
[1:42:12] We beginnen met bedrijfsleven, mkb en start-ups.
[1:42:15] Vervolgens de implementatie en de werking van de wet.
[1:42:18] Toezicht en toezichthouders.
[1:42:20] Overig en ik wou daarna de amendementen en vragen die rond de amendements zijn gesteld zowel appreciëren als beantwoorden.
[1:42:28] Om te beginnen, een vraag die zowel door mevrouw Elboudjani als volgens mij ook door me vrouw Swinkels is gesteld.
[1:42:36] Is er nou nagedacht over wat het betekent als mensen producten bestellen van buiten Europa?
[1:42:40] TEMU is hier een aantal keer als voorbeeld genoemd.
[1:42:43] Elk digitaal product dat binnen het toepassingsbereik van de CRA valt...
[1:42:48] en op de Europese markt wordt gebracht, moet aan de essentiële cybersecurity-eis van de CAA voldoen.
[1:42:54] Dat geldt ook voor fabrikanten van buiten de EU die hun producten hier aanbieden op de Europeesse markt.
[1:42:59] Het is dus geen sprake van concurrentievoordeel van fabrikanten van buiten de Unie.
[1:43:03] En omdat fabrikant onder de CRA verplicht zijn om alleen producten op de markt te brengen die cybersecure by design zijn, kan het ook in de export juist een kwaliteitsvoordeeld voor Nederlandse producenten opleveren.
[1:43:14] Want Europese producten zijn gegarandeerd digitaal veilig.
[1:43:18] Het is ook mogelijk dat consumenten individueel producten kopen via buiten de EU gevestigde handelsplatforms.
[1:43:25] Volgens mij zijn dat de voorbeelden waar we vanavond over spraken.
[1:43:27] En ook deze moeten aan de eisen van de CRA voldoen.
[1:43:31] Dit is in eerste plaats de verantwoordelijkheid van degene die het product aanbiedt, maar ook, indien dat het geval is, de platforms die de tussenpersoon zijn, die hebben daarin een verantwaardelijkheid.
[1:43:41] De Europese Digitale Dienstenverordening, het DSA, is ook van toepassing op buiten de EU gevestigde platforms die hun diensten aanbieden in de Unie.
[1:43:50] Zij kunnen aansprakelijk worden gesteld als er via hun platform illegale producten worden verhandeld en als ze niet tijdig reageren op meldingen daarover.
[1:43:58] Ook gelden er zorgvuldigheidsverplichtingen voor hen, waaronder voor de traceerbaarheid van handelaren en het kunnen tonen van de vereiste CE-markering op hun platforms.
[1:44:07] Voor consumenten laat ik het daarbij laten.
[1:44:11] Vraag ook hoe Nederlandse bedrijven hierbij ondersteund worden.
[1:44:14] Onderhand van mevrouw Swinkel stipte dat aan.
[1:44:16] Er zijn verschillende documenten beschikbaar die de CRA op een begrijpelijke manier uitleggen voor bedrijfen.
[1:44:21] Het ministerie van Economische Zaken heeft de gids-CRA uitgebracht.
[1:44:24] De Europese Commissie heeft al richtsnoeren opgesteld...
[1:44:27] die de wet uitleggen.
[1:44:28] Er komt een nationaal communicatiekanaal en een veilige testomgeving voor innovatieve producten.
[1:44:33] En voor MKB-bedrijven is er extra ondersteuning.
[1:44:36] Zo wordt er vanuit subsidie en digitale hulpmiddelen beschikbaar gesteld vanuit het Digital Europe-programma.
[1:44:42] Mevrouw Elboudjani vroeg nog of er een helpdesk voor bedrijven komt met vragen over de meldplicht die ingaat.
[1:44:49] En juist ook over die samenloop van verplichtingen uit andere wetten op het gebied van cybersecurity.
[1:44:54] Mevrouw Katman ging daar ook op in.
[1:44:56] Ja, en die ondersteuning is er al.
[1:44:58] Het NCSC biedt echt helpdeskondersteuning aan fabrikanten met betrekking tot de melkplicht.
[1:45:03] En daarnaast is er voor bedrijven toegankelijke informatie over de verplichten uit de CRA beschikbaar.
[1:45:08] Ik noemde net al die CERA-gids die het ministerie van EZK heeft uitgebracht.
[1:45:13] En ook de Europese Commissie heeft uitbreide richtsnoel, ook wel guidance opgesteld, waarin de werking van verschillende onderdelen van de verordening wordt uitgelegd en ook allemaal frequently asked questions zijn opgenomen.
[1:45:24] En verder werken wij bij EZTK aan de inrichting van een nationaal communicatiekanaal waar die bedrijven terecht kunnen met alle vragen die ze mogelijk nog hebben over het CERAM.
[1:45:35] Dan vroeg mevrouw El-Boudjani nog of er subsidie, hoe komt de subsidie eruit te zien die beschikbaar wordt gesteld voor Digital Europe?
[1:45:44] Die subsidie wordt beschikbar gesteld via een opgezet project, het Secure Project.
[1:45:49] Hiermee kunnen MKB bedrijven cofinanciering krijgen voor interne acties die ze nemen om hun producten aan de CRA te laten voldoen.
[1:45:57] Hierbij kan gedacht worden aan het uitvoeren van kwetsbaarheid testen, het volgen van cybersecurity trainingen
[1:46:02] Of het ontwikkelen van software om cybersecure by design te kunnen produceren.
[1:46:06] En per project kan er maximaal 30.000 euro aan subsidie worden aangevraagd.
[1:46:10] In totaal is er 16,5 miljoen euro beschikbaar over twee rondes verdeeld.
[1:46:15] De eerste ronde is al begin dit jaar opengesteld en verschillende Nederlandse bedrijven hebben dan ook een aanvraak ingediend.
[1:46:22] Mevrouw Kapman vroeg aan mij hoe het kabinet aankeek in het omnibusvoorstel voor een single entry point.
[1:46:29] Gaat Nederland ook zo'n mechanisme optuigen en wordt de motie over het meldblokket daarin meegenomen?
[1:46:35] Het kabinet steunt het stroomlijnen van meldplichten op Europees niveau.
[1:46:38] Daarbij is het wel van belang dat ook de vertrouwde relatie die bedrijven bijvoorbeeld met het National Cyber Security al hebben, behouden blijft.
[1:46:45] Melden moet daar op nationaal niveau mogelijk blijven.
[1:46:49] Voor het NCSE zorgt die goede koppeling met het Europees Agentschap voor Cyberbeveiliging, en ISA is daar een hele belangrijke voor.
[1:46:55] Ik houd rekening met de motie en vandaar ook dat het meldloket voor de CRA ook aansluit bij dat van het CBW.
[1:47:01] Dus dat ze allemaal bij het Nationaal Cybersecurity Centrum zich kunnen melden.
[1:47:05] Mevrouw Elboudjani vroeg nog of de meldplicht ook op een laagdrempelige manier kan worden ingericht, waar ook ondersteuning wordt geboden aan micro- en mkb-bedrijven.
[1:47:15] Dat vinden wij ontzettend belangrijk, om het juist op een zo eenvoudig mogelijke wijze mogelijk te maken.
[1:47:20] En daarom is er voor de meldsplicht onder de CRA ook zoveel mogelijk aangesloten bij het meldloket voor de Cyberbeveiligingswet.
[1:47:26] Zodat ze bij één loket bij het NCSC terecht kunnen, ook al hun vragen kunnen stellen en daar meteen goed geholpen kunnen worden.
[1:47:33] En het NCSC biedt via haar klantcontactcentrum helptestondersteuning aan bedrijven bij het doen van meldingen onder de CERA.
[1:47:39] En dat is al zo.
[1:47:41] Dus dat is vanaf vrijdag zo, maar dat is nu ook al zo voor de cyberbeveiligingswet.
[1:47:44] Dus het is echt al volledig ingericht.
[1:47:47] Zij stelde ook nog de vraag of er gewerkt wordt aan bewustwording, zodat bedrijfen dat ook inderdaad gaan melden.
[1:47:53] Nou ja, de...
[1:47:53] om bedrijven bewust te maken, worden diverse communicatiekanalen ingezet.
[1:47:59] Onder andere de websites van het NCSC, maar ook RDI.
[1:48:02] Maar ook via brancheverenigingen wordt het onder de aandacht gebracht.
[1:48:05] En er worden ook regelmatig presentaties gegeven over de CRA... bijvoorbeeld via webinars en congressen.
[1:48:11] Dus we proberen echt zoveel mogelijk al die verschillende partijen... op de plekken waar ze zelf ook al actief zijn, ook te benaderen.
[1:48:18] Bijvoorbeeld twee weken geleden is er door het ministerie van EZK...
[1:48:21] en het NCCC samen een webinar gegeven aan het bedrijfsleven.
[1:48:24] 150 deelnemers deden mee, met daarin ook een demonstratie van de meldplicht.
[1:48:28] Die zullen we ook in het najaar nog een keer herhalen... en mogelijk als dat nodig is volgend jaar ook nog.
[1:48:34] Mevrouw Swinkels stelde nog de vraag... wat is nou het moment echt om in te grijpen... als er disproportioneel grote lasten bij het MKB terechtkomen... en wanneer de sandbox, de veilige testomgeving, beschikbaar zal zijn...
[1:48:48] Kijk, de producten van MKB-bedrijven moeten aan dezelfde kwaliteitseisen voldoen.
[1:48:53] Maar in de CRA is nadrukkelijk wel voorzien in de manieren om de regeldruk voor het MKB te verlichten.
[1:48:58] U schetste dat zelf ook al.
[1:49:01] Maar dit is natuurlijk wel iets om heel nadrukkelijker in de gaten te houden.
[1:49:04] Er wordt straks in het amendement ook gesproken over een evaluatie.
[1:49:07] Er komt natuurlijk een Europese evaluatie aan...
[1:49:09] Ik kan me heel goed voorstellen dat wij daar in Nederland aan bij aan zullen sluiten.
[1:49:14] En als dat inderdaad daaruit naar voren zal komen dat dit onevenredig is, dan is het natuurlijk iets wat we op moeten gaan brengen.
[1:49:21] Mevrouw Katman vroeg mij nog of er gesprekken met fabrikanten over de verordening zijn geweest en voorzien zij dat ze op tijd een volledig aan de eisen kunnen voldoen.
[1:49:30] Er vinden gespreken met fabricanten plaats, onder andere tijdens die voorlichtingsbijeenkomsten die georganiseerd worden.
[1:49:37] En hiermee worden fabrikanten ook aangespoord om tijdig aan die eisen te voldoen.
[1:49:42] Dus er is zeker al contact mee geweest.
[1:49:45] En ik kan me ook voorstellen dat zij inderdaad zullen aangeven waar ze tegenaan lopen en dat we dat vervolgens ook mee kunnen nemen.
[1:49:53] Dan was er nog de vraag van mevrouw Katman over de stand van zaken over de eerder ingediende motie over een centraal meldpunt in Nederland.
[1:50:01] Wij vinden het ook belangrijk dat je het liefst één plek hebt waar je naartoe kan gaan of eigenlijk een bekende plek waar je ook al bekend bent, de mensen of het telefoonnummer kent.
[1:50:10] En daarom hebben we dus ook inderdaad voor gekozen om het meldloket aan te laten sluiten bij het meldeloket voor de cyberbeveiligingsrichtlijn over het vervolg van die motie.
[1:50:21] En dat wordt u door mijn collega van JNV in Q4 van dit jaar geïnformeerd, zoals ook in de motie specifiek genoemd staat.
[1:50:29] Dus alle meldplichten rond cybersecurity, die hebben we op dit moment op één plek bij het NCSC belegd.
[1:50:36] Dat is ook de antwoord op de vraag van mevrouw Swinkels.
[1:50:39] Is er een centraal meldpunt ingericht in relatie tot die cyberseus?
[1:50:43] Dat is dus bij het NCSC waar je op deze twee dingen kan melden.
[1:50:47] MevrouW Katman vroeg nog hoe de schatting van 26.000 tot 52.000 fabrikanten die onder de wet zouden vallen gemaakt is.
[1:50:55] Er is geen exacte informatie beschikbaar over het aantal fabrikanten, importeurs en distributeurs dat aan de verplichtingen van de CERA moeten voldoen.
[1:51:03] Omdat het nog niet op deze manier wordt geregistreerd.
[1:51:07] Bedrijven kunnen natuurlijk boven die meerdere rollen vervullen.
[1:51:10] In de memorie van toelichting heeft het kabinet deze getallen genoemd op basis van de cijfers van het Centraal Bureau voor de Statistiek.
[1:51:16] Maar die houden dit ook niet precies op die manier bij, vandaar ook die vrij grote range die we aangeven.
[1:51:22] Uit algemene gegevens uit de Statline databank van het CBS werd toen afgeleid dat naar schatting rond de 26.000 tot 52.000 fabrikanten en 12.000 importeurs en distributeurs in Nederland aan de regels van de CRA moeten voldoen.
[1:51:37] Hierbij is gekeken naar aantallen bedrijven die betrokken zijn bij het produceren en verkopen van de verschillende producten die onder de bredescoop van de Sierra vallen.
[1:51:46] De heer Bikkers vroeg mede namens mevrouw Rijkowski hoe Nederlandse ondernemers naar het door de Europese Commissie beschikbare subsidie worden gedirigeerd.
[1:51:56] Het ministerie van Economische Zaken en het NCCNL van de RVO hebben eind 2025 al een webinar voor bedrijfsleven georganiseerd, speciaal om al aandacht te vragen voor die mogelijkheid voor bedriven om zich begin 2026 in te schrijven voor de eerste subsidieronde.
[1:52:12] Ook de Europes Commissies heeft een informatief webinar georganizeerd
[1:52:15] Verder heeft het ministerie van Economische Zaken verschillende sectorale informatiebijeenkomsten georganiseerd, waar ondernemers onder andere gewezen zijn op de subsidiemogelijkheden en ook de rol van het Nationaal Competentiecentrum hierin.
[1:52:27] Ook aandacht gevraagd door middel van informatieve mails en de nieuwsbrieven die al door hen verstuurd worden.
[1:52:36] Dan nog de vraag, ook van mevrouw Swinkels, hoe ik ga monitoren of de CRA leidt tot hogere marktoetredingsdrempels voor het MKB en start-ups.
[1:52:44] De CRA leit in die zin natuurlijk tot hoger toetredingstrempels, in de zin dat het MKb en start ups ook moeten zorgen dat hun producten cyber secure zijn als ze op de markt worden gebracht.
[1:52:55] Dus inherent is het natuurlijk een drempel waarvan we zeggen dit vinden we zo belangrijk dat het secure by design
[1:53:03] En by default is dat we daar wel voor gaan.
[1:53:06] Dus daar is wel een drempel.
[1:53:08] Maar we zullen natuurlijk wel gaan kijken wat de reacties daarop zullen zijn in de komende tijd als dit ingevoerd gaat worden.
[1:53:17] Bent u daarmee klaar met het eerste blokje?
[1:53:20] Ja, bedrijfsleven, MKB en start-ups.
[1:53:22] Dan kijk ik naar mevrouw Swinkels.
[1:53:25] Gaat eraan.
[1:53:26] Dank u wel voorzitter en dank aan de staatssecretaris voor de eerste beantwoording.
[1:53:32] Ik had eigenlijk twee vragen in dit blokje nog.
[1:53:35] De eerste vraag is nog niet helemaal beantword.
[1:53:38] En dat ging over die pakkans ten aanzien van die oneerlijke concurrentie vanuit niet-Europese landen, fabrikanten.
[1:53:46] Want ik had aangegeven dat het gaat om zoveel pakketten en dat gaat niet altijd via een platform.
[1:53:52] Dus hoe gaan we die pakkans zo groot mogelijk maken dat het daadwerkelijk in de handhaving wordt aangepakt?
[1:53:59] En de tweede vraag, ik ga over het laatste, over die toetredingstrempels.
[1:54:03] Ik begrijp wat de staatssecretaris daarover zegt.
[1:54:06] Ze geeft daarbij ook aan, we kijken naar de reacties.
[1:54:08] En dan was ik benieuwd, kan de staatsecretarius aangeven wanneer de balans wordt opgemaakt?
[1:54:15] Er werd ook iets gezegd over een Europese evaluatie en ook misschien nog een Nederlandse evaluatie.
[1:54:21] Wat kan ik daarop verwachten?
[1:54:23] Want dan hebben we ook dat moment in de tijd met elkaar scherpen om de bevindingen met elkaar te delen.
[1:54:29] De staatssecretaris.
[1:54:30] Voorzitter, op die eerste vraag, de pakkans onzeker concurrentie, kom ik graag in de tweede termijn even terug.
[1:54:36] Als het gaat om die drempel het volgende.
[1:54:40] De richtlijn gaat in Europees verband sowieso in 2030 worden geëvalueerd.
[1:54:44] Dus die staat.
[1:54:46] De Nederlandse evaluatie, daar komen we straks bij het amendement op terug.
[1:54:50] Dat wil ik graaf oordeelkamer geven.
[1:54:53] Op het moment dat we wel een beetje kunnen aansluiten, ook bij dat Europese.
[1:54:56] Dat je de gegevens die je nu verzamelt, dat je ook niet bedrijven of iedereen twee keer gaat opzadelen met.
[1:55:00] Dus laten we even goed kijken naar de timing.
[1:55:02] Maar ik sta zeker open voor een Nederlandse evaluatie.
[1:55:06] Nog even een aantal voorbeelden bij het MKB en hoe zij ondersteund worden.
[1:55:12] De CRA schrijft voor bij het vaststellen van de vergoeding voor de conformiteitsbeoordelingsprocedures dat er ook rekening bij moet worden met de belangen en behoeften van het MKB.
[1:55:24] De vergoedding dient ook te worden verlaagd in verhouding tot die belangen.
[1:55:27] Verder is er ook voor het MKb helpdesk ondersteuning bij het NCSC voor het doen van meldingen en ontvangen micro of kleine ondernemers geen administratieve boete bij het niet behalen van de gestelde termijnen voor die melding.
[1:55:40] Verder heeft de Europese Commissie richtzoeren gepubliceerd voor MKB-fabrikanten.
[1:55:44] Waarmee de naleving kan worden vergemakkelijkt.
[1:55:47] Aan de hand van praktijkvoorbeelden geeft dit MKB fabrikanten helderheid.
[1:55:50] Onder andere over de rijkwijde en die ondersteuningsprocedure.
[1:55:54] Ik sprak al even over die gids-CRA.
[1:55:58] En ook die testomgeving, die regulatory sandbox bij het RDI.
[1:56:03] Daar kunnen ook MKB...
[1:56:05] fabrikanten of ondernemers gebruik van maken.
[1:56:09] En ook die subsidies staan hen ter beschikking.
[1:56:15] Dus misschien dat even als antwoord op uw tweede vraag.
[1:56:19] Mevrouw Elberjani.
[1:56:21] Ja, voorzitter.
[1:56:22] Ik ben in ieder geval blij met de beantwoording dat er ook al hulp wordt geboden vanuit het NCC richting het MKB en ook voor de microbedrijven.
[1:56:32] Waar ik wel nog mee zit is op het moment dat blijkt dat eigenlijk de hulpvraag zo groot is en de capaciteit van het NCEC dan niet meer toereikend is of het dan ook meegenomen wordt in een evaluatiemoment ook van deze uitvoeringswet dat daar dan ook nagekeken wordt dat die ondersteuning ook op orde blijft.
[1:56:51] Voorzitter, dit lijkt me heel goed om mee te nemen.
[1:56:56] Juist zowel naar NCC maar ook naar RDI te kijken.
[1:56:59] Ze hebben natuurlijk de uitvoeringstoets nu gedaan, maar het lijkt mij ook heel goed... ...om naar de invoering te gaan kijken en waar ze tegenaan lopen.
[1:57:05] En als dat eerder nodig is dan 2030, omdat er grote problemen zijn... ...vanzelfsprekend gaan wij daarover eerder in gesprek.
[1:57:13] Dan denk ik dat u door kunt naar het volgende blokje over implementatie.
[1:57:17] Yes, implementatie en werking.
[1:57:20] Mevrouw Katman vroeg denk ik heel terecht wat betekent het dat we te laat zijn met de eerste implementatiedatum.
[1:57:26] De CRA schrijft inderdaad voor dat het vanaf 11 juni van dit jaar mogelijk zou moeten zijn voor die conformiteitsbeoordelingsinstanties, kortweg bij ons ook wel testhuizen genoemd, om beoordeeld en aangemeld te worden onder de CRA.
[1:57:39] Die beoordeling en aanmelding wordt gedaan door het RDI.
[1:57:42] En om de gevolgen voor het bedrijfsleven te beperken... is de Raad voor Accreditatie die behoeven van de beoордeling door RDI... de accreditatie uitvoert, ook al begonnen met de beоordeling... van die conformiteitsbeoordelingsinstanties.
[1:57:56] Dus dit, ondanks dat de wet nog niet is ingevoerd... hierop vooruitlopend is RDI daar al wel mee begonnen... zodat die stap gemaakt kan worden.
[1:58:05] Het is van belang dat de RDI zo snel mogelijk ook bevoegd wordt...
[1:58:08] om die geaccrediteerde conformiteitsbeoordelingsinstanties aan te kunnen melden.
[1:58:13] Want dat wordt ook geregeld in deze uitvoeringswet.
[1:58:15] En inderdaad, hoe langer het duurt, hoe groter de kans op vertraging... voor het Nederlands bedrijfsleven en ook de impact daarvan.
[1:58:22] En we willen natuurlijk voorkomen dat Nederlandse producten... bij het ingaan van die producteisen, december volgend jaar...
[1:58:27] nog niet gekeurd zijn en dus niet die Europese markt op kunnen gaan.
[1:58:33] Vandaar ook dat ik hoop dat we vanaf nu ook tot snelle inwerkingtreding van de uitvoeringswet over kunnen gaan en daarnaast ontstaat uiteraard het risico op ingebrekenstelling door de Europese Commissie bij niet-tijdige invoering.
[1:58:48] Mevrouw Katman vroeg ook, zijn we zelf nu al klaar?
[1:58:53] Ja, in het 20.
[1:58:54] Meneer Van Berg vroegt dat ook.
[1:58:55] Is de Nederlandse ontvangst en opvolging van die meldingen vanaf vrijdag klaar.
[1:58:59] Ja, het meldloket van het NCSC.
[1:59:01] is op 11 september eigenlijk nu al klaar om te voldoen aan deze meldplicht.
[1:59:08] Mevrouw Katman die vroeg ook nog wat de tijdslijn voor de implementatie tot december 2027 is, wat er dan geregeld moet zijn.
[1:59:15] De meld plicht voor de geëxploiteerde kwetsbaarheden en incidenten gaat aanstaande vrijdag in.
[1:59:20] NCSC is er klaar voor om deze meldingen via het eigen portaal te verwerken.
[1:59:24] Zodra de uitvoeringswet is aangenomen zal RDI formeel conformiteitsbeoordelaars kunnen gaan aanwijzen.
[1:59:30] Op 11 december gaan de essentiële cybersecurity-eisen voor producten in en de RDI is ter voorbereiding daarvan ook al bezig met het werven en opleiden van inspecteurs.
[1:59:42] Ook wordt onder meer door RDI gewerkt aan de inrichting van een nationaal communicatiekanaal voor vragen van fabrikanten over de CRA en aan het inrichten van een veilige testomgeving, die sandbox waar we al eerder over spraken.
[1:59:53] En experts vanuit de RDI en het NEN dragen bij aan het Europese werk op het gebied van standaardisering.
[2:00:00] Waar we nog een aantal dingen die we begin volgend jaar zullen verwachten voor die technische standaarden.
[2:00:05] Die behulpzaam zijn voor fabrikanten bij het aantonen van conformiteit.
[2:00:08] Dus ook daar is Nederland al echt op het hele praktische niveau bij betrokken.
[2:00:00] Waar we nog een aantal dingen die we begin volgend jaar zullen verwachten voor die technische standaarden.
[2:00:05] Die behulpzaam zijn voor fabrikanten bij het aantonen van conformiteit.
[2:00:07] Dus ook daar is Nederland al echt op het hele praktische niveau bij betrokken.
[2:00:13] Nou, mevrouw Katman vroeg ook nog naar het plan B, wanneer implementatie niet op tijd lukt.
[2:00:19] Er is eigenlijk geen reden om aan te nemen dat plan A niet zou slagen.
[2:00:23] Een effect zou kunnen zijn dat fabrikanten van producten die als belangrijk of kritiek zijn aangemerkt vertraging ondervinden bij het op de markt kunnen brengen van hun product, omdat die conformiteitsbeoordeling nog niet mogelijk zou zijn.
[2:00:34] Een ander effect zou wel kunnen zijn, dat er nog maar weinig inspecteurs beschikbaar zijn voor toezichtwerk,
[2:00:39] eisen van het CRA zijn ingegaan.
[2:00:42] En daarom ook mijn vraag aan u, maar we gaan straks ook naar de Eerste Kamer natuurlijk, om te kijken of we op basis van het gesprek vandaag haast kunnen maken met het verdere wetgevingsproces.
[2:00:55] Dan had de heer Van den Berg nog een vraag over de keuringsinstanties.
[2:00:59] Hoe geschikte instanties zijn er?
[2:01:00] Welke wachttijden verwachten we?
[2:01:02] Wat is de uitweg als die Europese normen laten komen?
[2:01:05] De hoofdregel van het CRA is dat fabrikanten zelf de conformiteit van hun producten mogen beoordelen.
[2:01:11] Dit is alleen anders voor producten die als belangrijk of kritiek zijn aangemerkt in de bijlagen van de CRA.
[2:01:18] De verwachting is dat dat om ongeveer 10% van de producten onder de CRA zal gaan.
[2:01:23] Belangrijke producten zijn ingedeeld in twee klassen.
[2:01:26] Klasse 1 kan met zelf beoordeling volstaan, maar alleen als daarbij gebruik wordt gemaakt van de geharmoniseerde norm.
[2:01:32] Als die nog niet beschikbaar is, zal het product langs een aangemelde conformiteitsbeoordelingsinstantie moeten.
[2:01:38] Dit is altijd het geval voor klasse 2 en de kritieke producte.
[2:01:41] Als de geharmoniseerde norm nog niet op tijd af is, zal er dus meer druk bij die testhuizen gaan ontstaan.
[2:01:48] Op dit moment zijn er zes geïnteresseerde conformiteitsbeoordelingsinstanties in Nederland.
[2:01:52] Zij doorlopen nu het accreditatieproces bij de Raad voor Accreditatie.
[2:01:56] Na accreditaties zullen zij worden aangemeld door de RDI.
[2:02:00] De RDI kan de aanmelding formeel pas doorvoeren wanneer de uitvoeringswet in werking is getreden.
[2:02:05] Wat hier in RDI een bevoegdheid krijgt om op te treden als de aanmeldende autoriteit.
[2:02:12] En zolang een conformiteitsbeoordelingsinstantie nog niet is aangemeld, kunnen zij ook nog geen beoordelingen uitvoeren.
[2:02:18] Dus wat dat betreft is het echt wachten op deze uitvoeringswet.
[2:02:22] Dan een aantal vragen ook over die ondersteuningsperiode en wat er nou ook zou gebeuren bij faillissement.
[2:02:29] Mevrouw Swinkels vroeg hoe wordt die onderteunings periode van het product vastgesteld?
[2:02:34] Kunnen wij ook aangeven hoe het staat met de ontwikkelingen van deze normen?
[2:02:38] En zijn zij ook beschikbaar als de CRA van toepassing wordt?
[2:02:40] Nou, dat is inderdaad de planning.
[2:02:42] Er wordt in het Europese verband op dit moment hard gewerkt, onder andere dus ook door mensen van RDI, om die normen op te stellen.
[2:02:49] En het is de planning dat aan het eind van dit jaar en in Q1 van 2027 de eerste normen zullen worden opgeleverd.
[2:02:57] Er was nog de vraag van mevrouw Katman en mevouw Swinkels, die tipten dit ook aan.
[2:03:01] Kan er ondersteuning worden geboden door derde partijen en hoe werkt dat dan?
[2:03:07] Nou ja, dat is mogelijk.
[2:03:09] Stel nou inderdaad dat je zegt, dit is ons product en deze persoon verzorgt dit bedrijf vervolgens de updates.
[2:03:15] Dat is wel mogelijk, maar er zijn geen vaste regels voor in het CERA.
[2:03:19] Dus technisch gezien kan het, dan moet je ook IP overdragen, et cetera.
[2:03:22] Dit moet natuurlijk wel duidelijk zijn, ook voor de mensen die de spullen kopen.
[2:03:25] Dat is denk ik een hele belangrijke daaraan.
[2:03:29] In het geval van, zijn er nou nog belangrijijke updates beschikbaar ook na faillissement?
[2:03:34] Als een fabrikant zijn activiteiten stopzet en daardoor niet meer aan de CRA zal voldoen, moeten de betrokken marktoezichtautoriteiten daarover vooraf geïnformeerd worden.
[2:03:44] En ook gebruikers van de betrokken producten moeten met alle beschikbare middelen en zover mogelijk over de aanstaande stopzetting van de activiteiten worden geïnformeerd.
[2:03:52] Bij een faillissement wordt dikwijls de boedel geheel of gedeeltelijk overgenomen.
[2:03:56] En dan worden ook de verplichtingen natuurlijk om die updates te blijven voorzorgen, horen bij die boedel.
[2:04:02] Marktoezichthouders en gebruikerns worden dan ook geïrformeerd, ook via alle kanalen die ik net al noemde.
[2:04:08] wie voortaan die updates zou moeten verzorgen.
[2:04:11] Echter is natuurlijk niet altijd een ondernemer die die verplichtingen over wil nemen en dan is het ook onvermijdelijk dat die updates toch zullen stoppen.
[2:04:18] Als het gebrek aan beveiligingsupdates een significant cyberbeveiligersrisico oplevert, dan kan de RDI de andere marktdeelnemers die het product op de markt aanbieden verplichten om zo mogelijk de producten in lijn te brengen met de verordening.
[2:04:30] Als dat niet kan, dan zullen ze verplikt kunnen worden om de product uit de handel te nemen of zelfs terug te roepen.
[2:04:38] Mevrouw Katman vroeg ook nog het meest vergaande scenario, het marktverbod, hoe daarmee wordt omgegaan als het bijvoorbeeld om harde software gaat die noodzakelijk is voor een gevoelig proces.
[2:04:52] Kijk, dat marktverbod is wel echt een uiterst redmiddel.
[2:04:55] In eerste instantie zal Ernie natuurlijk in gesprek gaan, kan vervolgens aangeven dit is de minimale en anders gaan we dat doen.
[2:05:03] De RDI zal bij het inzetten van het marktverbod rekening houden met de gevolgen van zo'n besluit en die gevolg ook afwegen tegen de risico's in het concrete geval.
[2:05:11] Ik kan daar nu niet een soort checklist in geven, maar het is wel een van de mogelijkheden, een van het gereedschap wat de toezichthouder in zijn gereedschaftskist heeft.
[2:05:21] En als je dan naar die voorwaarden zou kijken, dan moet RDI als marktoezichthouder over die hele set bevoegdheden beschikken.
[2:05:30] In het uiterste geval gaat het inderdaad om het verbieden van het aanbieden, maar dat is alleen aan de orde als de fabrikant heeft nagelaten ook om zelf de nodige maatregelen te treffen.
[2:05:39] En in dat geval is er ook verplicht contact met de toezichthouders in andere lidstaten en met de Europese Commissie.
[2:05:47] Dan nog de vraag van mevrouw Kapman over hoe maak je nou bij de ondersteuningstermijnen verschil tussen soorten apps en diensten.
[2:05:53] Volgens mij noemde u het voorbeeld van een festival wat alleen in de zomer plaats zou vinden en noem maar een willekeurig ander voorbeeld.
[2:06:01] De CRA verwijst een ondersteuningsperiode van minstens vijf jaar of de verwachte levensduur van het product indien langer.
[2:06:08] Dit mag alleen korter zijn als expliciet wordt verwacht dat het product zelf minder dan vijf jaar meegaat, bijvoorbeeld in het geval van die app van het evenement.
[2:06:16] De ondersteuningstermijn dient de verwachte gebruiksduur te weerspiegelen.
[2:06:19] Daarbij wordt rekening gehouden met de verwachting van de gebruikers, de aard van het product en de EU-wetgeving die minimale levensduur van producten met digitale elementen bepaalt.
[2:06:27] En hiervan is het natuurlijk ook ontzettend belangrijk dat je, als je het aangeeft, deze app is voor het festival beschikbaar.
[2:06:32] Dan mag je natuurlijk niet vanuit dat je tien jaar later de app het nog doet.
[2:06:35] Maar hierbij ook het van tevoren informeren van de consument dat je daar ook een keus in kan maken, is daar denk ik het belangrijkste in.
[2:06:44] U stelde ook nog de vraag, mevrouw Katman, hoe we die redelijke termijn in de praktijk vastgesteld hebben bij wie ligt die bewijslast.
[2:06:51] Het is aan de fabrikant om de redelijk termijn van de ondersteuning vast te stellen en dit ook in technische documentatie te onderbouwen.
[2:06:59] Hierbij dient onder andere rekening te worden gehouden met de verwachte levensduur van het product.
[2:07:04] RDI zal daar ook toezicht op houden.
[2:07:06] Om de uniforme toepassings te bevorderen, zal de samenwerkingsgroep van marktoezichthouders onder andere statistieken publiceren van de gemiddelde ondersteuningsduur voor categorieproducten met digitale elementen.
[2:07:19] En als blijkt dat de gehanteerde ondersteiningsperioden ontoereikend zijn, dan kan dezezelfde groep, de ADCO, de Marktoezichtsautoriteit aanbevelen om het toezicht specifiek op die categorie producten te richten.
[2:07:32] Ook kan de Europese Commissie met gedelegeerde handelingen
[2:07:34] die minimale ondersteuningsperiode vaststellen.
[2:07:44] Ik ga door.
[2:07:47] Dan stelde de heer Bikkers ook nog een vraag over die ondersteuningstermijn.
[2:07:51] Hoe voorkomen we rechtszaken en procedures... en zorgen we dat consumenten gebruik kunnen maken van de bescherming... die deze verordening tracht te bieden?
[2:07:58] Consumenten hoeven niet zelf rechtszake of andere procedures te volgen.
[2:08:02] De Nationale Markttoezichthouders, in Nederland zou dat dus de RDI worden... houden toezicht op de naleving van de CERA.
[2:08:08] De RDI kan fabrikanten op hun verantwoordelijkheden aanspreken...
[2:08:12] om zo nodig sancties op te leggen als een last onder dwangsom of een bestuurlijke boete, waarin ze in het uiterste geval het van de markt halen van, wanneer de fabrikant die verplichtingen niet nakomt.
[2:08:23] Mevrouw Swinkel stelde nog een vraag over die machines die soms langer meegaan dan software of de componenten.
[2:08:31] Wat betekent dat dan voor de ondersteuningstermijn?
[2:08:33] Het is een fabrikant om te zorgen dat er een passende ondersteunning wordt gehanteerd voor het gehele product en gedurende deze periode moet de fabrikanten blijven voorzien in die veiligheidsupdate.
[2:08:43] En als de software of componenten in een machine niet meer ondersteund worden en het een veiligheidsrisico oplevert.
[2:08:50] Daarom zijn we blij dat je aan de voorkant dus vooral heel duidelijk moet maken.
[2:08:53] Dat je dus als consument daarin ook een keus kan maken.
[2:08:56] Deze ijskast wordt zo lang ondersteunt en die zo lang.
[2:08:59] Zodat je daar echt een keuze op kan maken.
[2:09:02] En ik gaf al eerder aan, mocht dit de spuigaten uitlopen... of die ADCO en die categorie aangeven dat het steeds overtreden wordt... kan dat natuurlijk voor de toezichthouders een reden zijn om daar veel specifieker naar te gaan kijken.
[2:09:13] Maar ik ben heel blij dat het heel actief moet worden aangeboden aan de consument... zodat je ook echt op de website als je software koopt of op de verpakking bij wijze van spreken... kan zien wat die termijn zal zijn.
[2:09:24] De laatste twee vragen als het gaat om de termijn.
[2:09:29] Oh, dit is een... Sorry, deze hoort bij de volgende.
[2:09:33] Dit was het eerste stuk over implementatie en de werking.
[2:09:37] Ik kijk even naar de leden.
[2:09:39] Mevrouw Katman.
[2:09:41] Ik vroeg me eigenlijk ook nog af, maar eigenlijk door die laatste beantwoording weet ik niet zeker, voorzitter, of het wel nodig is.
[2:09:49] Of er nou ook nog onderscheid gemaakt wordt in de soorten apps.
[2:09:52] Of dat daar bijvoorbeeld vaker toezicht op gepleegd wordt.
[2:09:55] Dus niet alleen van je hebt festival en dat festival is maar één keer en daarna nooit meer.
[2:10:01] Maar ook bijvoorbeeld wordt er gekeken naar een, ik noem maar iets, een...
[2:10:06] Een apparaatje waarmee je hardfilmpjes kan maken versus zo'n festival app.
[2:10:12] Of daar nog een soort onderscheid in wordt gemaakt van eigenlijk de noodzaak van het gebruik.
[2:10:21] Statssecretaris.
[2:10:22] Voorzitter, in principe wordt dat toezicht ook risicogebaseerd ingericht.
[2:10:26] Dus ik kan me voorstellen dat de toezichthouder een festival app als een minder groot risico ziet dan een apparaat dat hardfilmpjes maakt.
[2:10:36] Dus in principe word het risico gebaseerd uiteindelijk wel nu aan de toenzichthouders om daar natuurlijk een weging in aan te brengen.
[2:10:42] Maar ik denk dat het goed is dat er dus in die samenwerkingsgroep van marktoezichthoulders dat eigenlijk daar heel specifiek ook naar categorieën gekeken gaat worden.
[2:10:53] Mijn vraag sluit hierop aan.
[2:10:59] Ik merk wel bij mezelf dat ik...
[2:11:02] Ik vind het allemaal goed in elkaar zitten.
[2:11:03] Maar ik hoor ook wel in de antwoorden dingen die ik al gelezen heb.
[2:11:06] Die ik al wist.
[2:11:07] En ik ben juist een beetje op zoek naar... Hoe gaan we nou die verwachte gebruiksduur concreet maken?
[2:11:14] Goed afbakenen?
[2:11:15] En dat mensen ook weten wat ze daarvan kunnen verwachten.
[2:11:18] Ik hoor toch aan de beantwoording ook heel sterk... ja, dat komt nog in een geharmoniseerde norm... of het komt nog via de marktoezichthouders... via de statistieken die ze gaan analyseren.
[2:11:28] Kan de staatssecretaris misschien iets toezeggen van informatie die wij kunnen verwachten op dit vlak?
[2:11:34] Dat we weten wat voor normen dat dan bijvoorbeeld voor die verschillende productcategorieën gaan worden.
[2:11:40] En hoe dan inderdaad de consument, daarom had ik ook het punt gemaakt over die digitale APK, hoe de consulent dan ook daarover geïnformeerd gaat worden.
[2:11:46] Want ja, die koopt wellicht iets, gaan we ervan uit dat die goed geïnnformeerd is als consument.
[2:11:51] Maar volgens mij, die verpakking die gooit je natuurlijk weg en daarna, ja.
[2:11:55] Ik ben toch een beetje benieuwd naar wat we daarop nog kunnen verwachten... ten aanzien van geharmoniseerde normen.
[2:12:01] De staatsinklaas.
[2:12:02] Voorzitter, om eerlijk te zijn ligt in eerste instantie dit bij de fabrikant.
[2:12:06] Dus dat is niet vooraf helemaal door toezichthouders al geregeld.
[2:12:10] Dit ligt bij de fabricant.
[2:12:12] Als het gaat om de APK... dan heb je op dit moment de website veiliginternetten.nl... die eigenlijk antwoord geeft op dit soort vragen.
[2:12:19] Hoe update ik mijn slimme ijskast?
[2:12:22] Hoe kan ik kijken?
[2:12:23] Waar kan ik dit vinden?
[2:12:24] Waar kan ik dat zoeken?
[2:12:26] Dus als het gaat om die digitale APK, dan zou ik ook in eerste instantie willen voorstellen dat we daar op deze website, wat echt al de plek is die veel mensen weten te vinden als het om dit soort zaken gaat, om daar een subpagina in te richten waar je heel specifiek aan een vergelijkbare checklist, als ik het zo mag zeggen, kan voldoen.
[2:12:46] Waar ook een aantal van dit soort vragen worden beantwoord.
[2:12:49] Vaak staat natuurlijk de naam van de fabrikant echt nog wel op het product wat je hebt gekocht.
[2:12:55] Dus zou je ook op die manier daar moeten komen.
[2:12:57] Maar in eerste instantie kan ik dat nu ook niet zeggen, want dit ligt ook bij de fabrikan om daar in eerste instantie naar te gaan kijken.
[2:13:04] Dus het is ook niet dat wij van tevoren, ik of de toezichthouder, echt al een lijst uit zal geven met nou ijskasten zeven jaar, slimme deurbellen drie jaar.
[2:13:15] Dat is toch niet hoe de situatie volgend jaar zal zijn.
[2:13:20] Ja, dank u voorzitter.
[2:13:22] En dat begrijp ik.
[2:13:24] En tegelijkertijd denk ik toch ook dat we niet alles bij de fabrikant kunnen leggen.
[2:13:29] Als je het hebt over het bepalen van de spelregels met elkaar.
[2:13:32] Daar hebben we toch ook als overheid een rol in te spelen.
[2:13:34] Dus ik ben dan heel erg benieuwd waar wordt dat spel gespeeld?
[2:13:38] En gaan we...
[2:13:39] Gaat dat gewoon in Brussel plaatsvinden?
[2:13:42] Dan wil ik daar gewoon van op de hoogte gehouden worden wat er uitkomt.
[2:13:45] Dus het gaat me ook wat meer om de informatie over de eventuele stappen die hierin gezet worden.
[2:13:50] En ik dacht dat er met die statistieken werd gehind op een soort benchmarking die wellicht gaat plaatsen in de toekomst.
[2:13:56] Dus ja, daarom had ik daar ook veel vragen over gesteld.
[2:13:59] En nu heb ik nog steeds niet helemaal beeld bij welke oplossingsrichtingen gekozen gaan worden.
[2:14:06] Uw vraag is?
[2:14:09] Mijn vraag is dus, kan er toegezegd worden dat wij daarover geïnformeerd gaan worden in de komende periode?
[2:14:14] En zo ja, op wat voor manier en wanneer?
[2:14:19] Voorzitter, misschien nog wel even.
[2:14:22] De fabrikant stelt het vast, maar wel onder andere op basis van die technische documentatie.
[2:14:28] Zij zelf ook moeten vastleggen waarom zij aangeeft dat dit de levensduur zal zijn.
[2:14:33] En de consument kan dat ook vooraf inzien.
[2:14:35] Dan snap ik ook dat niet iedereen bij een hele kleine aankoop dit hele dikke boekje door gaat lezen.
[2:14:40] Maar dat zijn natuurlijk wel de dingen waar de toezichthouder naar gaat kijken en op gaat toetsen.
[2:14:45] Want het RDI houdt er ook toezigt op dat die levensduur volledig ondersteund gaat worden.
[2:14:51] Maar die lijst zal er niet vooraf liggen.
[2:14:53] En ik ben ook een beetje aan het zoeken, als ik u nu een toezegging ga doen over hoe u daarover geïnformeerd gaat worden...
[2:15:00] hoe dat er in de praktijk uit zou moeten zien.
[2:15:02] Want dat betekent iets heel anders voor apps voor festivals... dan voor ijskasten, dan voor slimme deurbellen.
[2:15:07] En ik vraag mezelf ook af hoe wij daar het volledige overzicht op kunnen krijgen.
[2:15:11] Ik denk dat dat echt aan de toezichthouder is om aan de slag te gaan... ook op basis van meldingen te gaan kijken wat eruit naar voren gaat komen... en dat we daar in eerste instantie toch ook de fabrikant aan zet moeten laten zijn.
[2:15:27] U kunt door naar het volgende blokje, staatssecretaris.
[2:15:33] Voorzitter, dan ga ik door met het blokje over toezicht en de toezichthouders.
[2:15:37] Een vraag van mevrouw Swinkels was, heeft RDI voldoende capaciteit en instrumenten om te handhaven?
[2:15:43] Op basis van de uitvoerings- en handhaafbaarheid toets acht RDI haar taak uitvoervaar.
[2:15:49] En voor toezigt en de capaciteit daarop heeft RTI aanvullende middelen ontvangen om dat te kunnen doen.
[2:15:57] Ik gaf er net ook al een paar voorbeelden van.
[2:16:00] Mevrouw El-Boudjani, die vroeg ook hoe ervoor gezorgd wordt dat RDI haar taken kwalitatief goed kan blijven uitvoeren, ook in het licht van de toezichthoudende taken die daarbij komen, RDI in brede zin.
[2:16:11] Bij het toekennen van de nieuwe wettelijke taken wordt altijd die uitvoerbaarheids- en handhaafbaarheidstoets uitgevoerd.
[2:16:16] En daarbij hebben ze ook in kaart gebracht welke taken uitvoerbaar zijn, welke middelen nodig zouden zijn.
[2:16:21] Ik noem het ook al een aantal sollicitaties of procedures die lopen om nieuwe mensen te werven.
[2:16:28] Bij de uitvoeringstoets heeft RDI aangegeven de taken uit voerbaar te achten en het wetsvoorstel verleent RDI de nodige bevoegdheden om op een effectieve manier...
[2:16:37] ...toezicht op de handhaving van de CRA mogelijk te maken.
[2:16:40] En er zijn nodig de middelen die voor het aannemen van de nodige mensen bij RDI... ...zijn vrijgemaakt binnen de begroting van EZK.
[2:16:48] Verder is RDI goed aangesloten bij de Europese gremia... ...waarover die handhaling en uitvoering wordt gesproken.
[2:16:53] Ook als het gaat om het kwalitatief goed blijven uitvoeren... ...is dat denk ik een hele belangrijke stap.
[2:16:58] Net als het feit dat ze bij die normalisatie en die standaardisering... ...op dit moment ook al betrokken zijn.
[2:17:04] Mevrouw Swinkels die vroeg nog de mogelijkheden die RDI heeft om snel in te grijpen bij veiligheidsrisico's.
[2:17:10] Sluit ook een beetje aan bij de vraag van mevrouW Katman die ik al had beantwoord.
[2:17:14] Nou ja, niet naleving van de CRA kan resulteren in boetes en dwangsommen, percentage van de wereldwijde omzet.
[2:17:21] Bovendien kan niet naleving ook resulteren in reputatieschade.
[2:17:26] En in het geval van voortdurende non-conformiteit kan de toezichthouder maatregelen nemen om het op de markt aanbieden van het product te beperken, te verbieden, het product terug te roepen of echt helemaal uit de handel te nemen.
[2:17:38] Dus dat is eigenlijk de gereedschapskist van RDI hierin.
[2:17:42] Mevrouw Katman vroeg ook nog waarom ze de keuze voor RDI snapte, maar vroege zich af of er ook nog andere toezichthouders overwogen zijn.
[2:17:52] Het simpele antwoord is eigenlijk nee, omdat RDI de meest voor de hand liggende toezichthouder is, omdat ze al een wettelijke taak, de expertise en de infrastructuur hebben voor marktoezicht op digitale en elektronische producten.
[2:18:04] Zo houdt RDI bijvoorbeeld al toezigt op de cyberbeveiligingseisen onder de Radio Equipment Directive.
[2:18:10] En de RAD of de Radio Equipment Directive gaat ook op in de CRA, waardoor het voor de hand ligt om hier ook dezelfde toezichthouder voor aan te wijzen.
[2:18:21] En de benodigde middelen die voor toezichten zijn gebaseerd op de raming van RDI zelf.
[2:18:26] U vroeg nog wat zijn de implicaties als de kosten hoger uitvallen.
[2:18:30] Dus de benodefde midden die nu zijn toegekend, zijn ge baseerd op die raming zelf.
[2:18:36] En indien de middelen toch anders uitvallen, ga ik daar natuurlijk over met RDI in gesprek.
[2:18:40] Maar op dit moment zijn de midden toegekend die zij zelf hebben aangegeven nodig te hebben om dit toezicht te kunnen voeren.
[2:18:48] Mevrouw El-Boudjani vroeg nog of ik kan aangeven of afstemming met andere toezichthouders in andere lidstaten plaatsvindt.
[2:18:55] We hebben volgens mij al een aantal keer aangestipt dat dat ontzettend belangrijk is om dat te doen.
[2:19:00] De CRA voorziet dan ook in die oprichting van dat afstemmingsorgaan, de ADCO, waar ik eerder al over sprak.
[2:19:06] Dat bestaat uit vertegenwoordigers van nationale marktoezichthouder.
[2:19:09] Die in elk van de lidstoten van de EU worden aangewezen door die uitvoeringswetten.
[2:19:15] En RDI is actief deelnemer van dat afstemmingsorgaan.
[2:19:20] De Administration Corporation for the Cyber Resilience Act staat deze ADCO voor.
[2:19:29] Verder vroeg een aantal van u over de duidelijkheid over die regulatory sandbox en wanneer die nou zou gaan komen.
[2:19:34] Nou, RDI gaat die sandbox opzetten.
[2:19:37] Daarbij is het doel dat bedrijven met de toezichthouder in gesprek kunnen gaan over die innovatieve producten en hoe die CRA conform op de markt worden gezet.
[2:19:45] Daar wordt al zoveel mogelijk aangesloten bij de sandbox die al wordt ontwikkeld door RDI voor de AI-verordening.
[2:19:51] En ik verwacht hier aan het einde van dit jaar meer duidelijkheid over.
[2:19:57] Even kijken, ik kom op de Mystery Shopper even als laatste terug.
[2:20:04] En die evaluatie pak ik even allebei bij het abonnement zo direct mee.
[2:20:11] Dus dat is het einde van het stuk over toezicht en de toezichthouders.
[2:20:15] Ik zie geen beweging aan mijn linkerkant.
[2:20:19] Dan ga ik door met het blokje overig voordat ik op alle punten over de voorgestelde amendementen toe ga komen.
[2:20:27] Mevrouw Katmans stipte heel terecht ook Caribisch Nederland aan.
[2:20:31] Hoe wordt de Nederlandse inzet voor Europese cyberwetgeving afgestemd met de BES-E-landen is hier bij deze verordening sprake van geweest.
[2:20:38] In dit geval is er geen sprake geweest van afstemming van de cyberwetgeving of deze specifieke verordening met de BES-eilanden, omdat ze geen onderdeel van de Europese Unie zijn en dus eigen wet en regelgeving kennen.
[2:20:52] En dat wordt gezien in dit gevaal als een nationale kop, wat niet past bij dit kabinetsbeleid.
[2:20:56] Maar goed, dat is een beetje een technisch verhaal.
[2:20:59] Kijk, op dit moment...
[2:21:00] zijn we kennismakingsgesprekken met de gevolgmachtigde ministers aan het plannen... en ook kijken hoe we met de college van het best en de eilandsraad om kunnen gaan.
[2:21:10] Omdat we nadrukkelijk natuurlijk wel zien dat een aantal van de issues die wij hier bij de CRA proberen te regelen... ook ontzettend van belang zijn voor het Caribisch deel van het Koninkrijk.
[2:21:18] We zijn nog aan het zoeken wat hier, ook voor dit stuk, CRA zal daar niet van toepassing zijn... maar wat wel daar de beste manier voor is.
[2:21:26] Bent u bereid om alle mogelijkheden aan te grijpen.
[2:21:29] Om die zoveel mogelijk te laten gelden.
[2:21:31] Vooral ook om te kijken waar is nou behoefte aan in het Caribisch deel Nederland.
[2:21:34] Om dat gesprek echt goed op te zetten.
[2:21:36] En om inderdaad te kijken hoe je ervoor kan zorgen.
[2:21:38] Dat zij zowel toegang hebben tot de kwestie.
[2:21:42] Dat ze ook met veilige producten gebruik kunnen maken.
[2:21:44] Maar de CRA is daar niet zozeer het haakje voor.
[2:21:47] Maar ik kom hier heel graag nog uitgebreider bij u op terug.
[2:21:49] Want we zien nadrukkelijk het nut.
[2:21:50] Om juist ook met het Caribische deel van het Koninkrijk hierover in gespreks te gaan.
[2:21:56] Die digitale APK...
[2:22:00] Zullen we het aan het eind van het blokje doen?
[2:22:02] Vind je dat goed?
[2:22:03] Dan gaan we dat doen.
[2:22:05] Mevrouw Swinkels, ik kwam net ook al eventjes op het digitale APK... waarmee burgers periodiek zouden kunnen checken of hun apparaten nog veilig zijn.
[2:22:16] Ik begrijp die behoefte heel erg goed.
[2:22:20] Het ministerie van Economische Zaken heeft jarenlang de campagne Doe Je Updates gedaan.
[2:22:24] En ik roep u ook allemaal op om dat ook echt heel erg trouw te doen...
[2:22:28] Maar we verleggen natuurlijk met die CRA ook heel bewust die verantwoordelijkheid bij de fabrikanten.
[2:22:33] Dat betekent niet dat je niet zelf alert moet zijn, maar die CRA is er echt op gericht om die fabrikant hier ook verantwaordelijk voor te stellen.
[2:22:41] Maar veiliginternetten.nl zien we wel echt als de pagina waar mensen naartoe kunnen gaan en ik ben graag bereid om ook te kijken hoe we daar nog een soort...
[2:22:48] subpagina voor een APK, een checklist, hoe je het noemen wil, om even goed te gaan kijken hoe we het daar voor consumenten nog makkelijker kunnen maken om zich ook bewust te zijn wat voor een update je misschien uit moet voeren, waar je aan moet denken, waar ze misschien zelf niet automatisch aan denken als het gaat om een slim apparaat.
[2:23:04] Dat lijkt me heel goed om te kijken hoe die website daar ook voor in kunnen zetten.
[2:23:10] Mevrouw El-Boudjani vroeg ons nog naar de kwantumvisie en hoe we de cyberwetten ook toespitsen op de post-kwantum cryptografie.
[2:23:17] Het CRA schrijft voor dat producten met digitale elementen zodanig worden ontworpen, ontwikkeld en geproduceerd dat ze een passend cyberveiligheidsniveau waarborgen.
[2:23:27] En het moet passend zijn gelet op de beoordeling van de cybersecurity risico's van het product.
[2:23:31] Die risicobeoordelling wordt uitgegaan van de stand van de techniek op dat moment.
[2:23:35] Wat ook inhoudt dat met de tijd post-quantum cryptografie nodig zal zijn voor passende bescherming onder de CRA.
[2:23:41] Door deze open norm zal die CRA ook meebewegen met de technologische ontwikkelingen.
[2:23:46] En we verwachten die kwantumvisie in Q4 van dit jaar.
[2:23:51] En kan de post-kwantum cryptografie meegenomen worden... in de evaluatie van de Cyberweerbaarheidswet?
[2:23:57] Die CERA zal uiterlijk op 11 december 2030 worden geëvolueerd... en daarna elke vier jaar.
[2:24:04] Hierin zal op dat moment ook worden gekeken naar het vermogen van de verordening... om de producteisen mee te laten bewegen met de ontwikkeling in de stand der techniek.
[2:24:11] Dus is inderdaad die open norm, wordt dat inderdad ook zo beleefd... of kan die zo ingezet worden...
[2:24:16] En vanwege de open geformuleerde cybersecurity eisen die worden uitgewerkt in geharmoniseerde technische normen die elke vijf jaar worden herzien, is de verwachting dan ook dat die sera goed kan reageren op de technologische ontwikkelingen.
[2:24:28] Maar ik zal wel voor onszelf ook even een notitie maken dat we dat natuurlijk bij die evaluatie dus ook specifiek mee zullen nemen.
[2:24:36] Mevrouw Katman en mevrouu Swinkels kwamen samen tot een hele mooie formulering over de inzet van open source en hoe we daar mee bezig zouden zijn.
[2:24:44] Wat was nou die Nederlandse inzet voor open source software en in hoeverre zijn die punten nou ingewilligd in de uiteindelijke verordening?
[2:24:51] Het Nederlandse kabinet had als één van de speerpunten in de onderhandelingen over de CRA dat er een heldere en eerlijke regeling voor open-source software werd vastgelegd.
[2:24:59] Ontwikkelaars van open source software die daar vrijwillig aan bijdragen, moeten niet geconfronteerd worden met dezelfde verantwoordelijkheden als commerciële fabrikanten.
[2:25:07] Tegelijkertijd is het belangrijk dat de juiste prikkels er wel zijn om die open software ook veilig te laten zijn.
[2:25:13] Want open source componenten zitten bij immers bijna in alle digitale producten.
[2:25:16] We hebben ons hier hard voor gemaakt en hier input op gevraagd, ook vanuit de open source community.
[2:25:20] En die inbreng heeft ook tot het gewenste resultaat geleid.
[2:25:25] En dan ook de vraag of het kabinet bereid is om zich te blijven opwerpen als pleitbezorger voor open source software en hoe we dat gaan doen.
[2:25:32] Het kabinet ziet in de beschikbaarheid van innovatiekracht open source softwares ontzettend belangrijk en daar zetten we ons ook continu voor in op Europees niveau.
[2:25:42] Tijdens die onderhandeling van de CRA hebben we dat gedaan.
[2:25:45] Maar ook als het nu gaat om alle wetgeving die nu voor ligt, vinden we open source een ontzettend belangrijke.
[2:25:52] En zullen we daar ook pleit bij zorgen voor zijn.
[2:25:54] Het kabinet zet zich in Europa brede ontwikkeling en opschaling ook in voor die oplossingen.
[2:25:59] Bijvoorbeeld ook door de European Digital Infrastructure Consortium, het EDIC.
[2:26:03] Opgezet voor digitale gemeenschapsgoederen.
[2:26:06] En hier wordt onder andere bijvoorbeeld aan open source werkplek software gewerkt.
[2:26:10] Dus dat blijven we nadrukkelijk doen.
[2:26:12] Daar mag u mij ook zeker op aanspreken.
[2:26:15] Dan was er nog een vraag van mevrouw Swinkels over technologische ontwikkelingen.
[2:26:18] Hoe kan de overheid met de markt samenwerken om te anticiperen op die technologisch ontwikkelijken, ook om die standaarden actueel te houden?
[2:26:25] De essentiële eisen van de CRA zijn techniekneutraal geformuleerd en worden nader uitgewerkt in technische norm, ook van die standwaarden waar ik eerder over sprak, door de markten en de overheden gezamenlijk.
[2:26:36] En daar wordt inderdaad juist ook samengewerkt met bedrijven.
[2:26:39] En die standpaarden worden elke vijf jaar geactualiseerd, zodat ze altijd mee zullen gaan met die technoloogische ontwicklingen
[2:26:44] En veilig blijven gezien, gelet op de stand van de techniek.
[2:26:48] En ook als het gaat om innovatie.
[2:26:49] Zowel de ontwikkeling als de marktintroductie.
[2:26:52] Werken die overheid, wetenschap en de markten samen?
[2:26:54] En dat is vastgelegd in de Nationale Technologiestrategie.
[2:26:57] Waar cybersecurity is aangemerkt als een sleuteltechnologie.
[2:27:00] En Digital Holland beheert die actieagenda voor die cybersecurity technologieën.
[2:27:06] En de vraag die daar nog aan raakte bij u beiden was het intellectueel eigendomsrecht.
[2:27:12] Mag dat nou contractueel beschermd worden?
[2:27:15] Als een fabrikant dus niet langer zelf de updates wil of kan doen, kan hij die taak dus overdragen naar een ander bedrijf.
[2:27:21] Maar die overnemer zal dan moeten kunnen beschikken over de daarvoor benodigde broncodes.
[2:27:26] En de wet biedt de fabrikanten mogelijkheden om enerzijds die intellectuele eigendomrechten contractueels te beschermen, maar anderzijdes de overnemers wel in staat te stellen om die updates dan te verzorgen.
[2:27:38] Mevrouw Katman.
[2:27:40] Ja, dank voorzitter.
[2:27:41] Ik was al blij met de beantwoording van de staatssecretaris wat betreft cyberveiligheid op de BES.
[2:27:46] Ik zou alleen, mocht het lukken, een soort iets strakkere toezegging willen over wanneer kunnen we dan een soort terugkoppeling verwachten over cyberveinigheid of de BESS of hoe die gesprekken verlopen of hoe het kabinet daar naar kijkt.
[2:28:03] Ik ga even overleggen over de termijn en kom ik in de tweede termijn graag even op terug.
[2:28:11] Dan gaan we volgens mij richting de amendementen die u wilt appreciëren.
[2:28:20] Ja, mevrouw Swinkels.
[2:28:22] Ja, dit was het blokje overig, toch?
[2:28:24] Exact.
[2:28:24] En het laatste blok je daarmee, denk ik ook.
[2:28:26] Het laatst blok.
[2:28:27] Behalve alles wat op de amendementen ingaat en dus ook de mystery shoppers, et cetera.
[2:28:31] Ik had nog een andere vraag gesteld en dat ging over hoe we ook geleerde lessen van uitgebreide kwetsbaarheden ook vast kunnen leggen in een register.
[2:28:41] Misschien mag ook in de tweede termijn, maar die vraag had ik eerder gesteld.
[2:28:47] Dank u wel.
[2:28:47] Dan kan u naar de associatie.
[2:28:51] Voorzitter, dan begin ik met amendement nummer 7.
[2:28:55] Het verbod op uitlokking bij toezicht met een fictieve hoedanigheid.
[2:29:00] Allereerst, de strekking van het amendement vult de bepaling over het gebruik van de fictieven hoedannigheid van het toezichten in.
[2:29:08] De bepaling dat als marktoezichthouders onder een valse identiteit, als mystery shopper, producten moeten kunnen vertreigen om die producten te kunnen testen, die komt voort uit de Europese Marktoezichtsverordening.
[2:29:19] Die is van toepassing op alle productwetgeving van de Unie, waaronder ook de CERA.
[2:29:23] Alle nationale uitvoeringswetging is voor die
[2:29:26] Voor productwetgeving is die bevoegdheid uniform geïmplementeerd.
[2:29:30] Amtelijke uitlokking daarentegen is in alle gevallen verboden.
[2:29:33] Zo volgt ook uit rechtspraak.
[2:29:35] Het expliciet regelen van een verbod op amtelijke uitloking is daarom eigenlijk niet nodig.
[2:29:40] Aan de andere kant, het kan ook geen kwaad om het zo op te nemen.
[2:29:43] Dat is ook al zo gebeurd bij het regelen... van de bevoogdheid van die wetgeving in andere termijnen.
[2:29:47] Dus ik kan het amendement oordeel Kamer geven.
[2:29:51] Amendement 7, oordeelt Kamer.
[2:29:53] Precies.
[2:29:54] Mevrouw Katman vroeg ook nog wat zijn dan eigenlijk die voorwaarden waaronder mag worden uitgelokt.
[2:29:59] Uitlokking mag dus niet.
[2:30:01] Maar op grond van de markttoezichtverordening moet een toezichthouder beschikken over de bevoegdheid om een fictieve hoedanigheid te gebruiken.
[2:30:07] Om niet het beste product wel te krijgen terwijl de anderen het niet zullen krijgen als jij als toezichthouder iets bestelt.
[2:30:14] Zonder die bevoegtijd bestaat dus ook het risico dat de toezICHTHOUDER andere en betere producten verkrijgt dan de gewone consument.
[2:30:00] mag dus niet.
[2:30:01] Maar op grond van de markttoezichtverordening... moet een toezichthouder beschikken over de bevoegdheid... om een fictieve hoedanigheid te gebruiken.
[2:30:07] Om niet het beste product wel te krijgen... terwijl de anderen het niet zullen krijgen... als jij als toezichthouder iets bestelt.
[2:30:14] Zonder die bevoegtijd bestaat dus ook het risico... dat de toezICHTHOUDER andere en betere producten... verkrijgt dan de gewone consument.
[2:30:20] Uitlokking van een strafbaar feit door een toegezichthouwer... is nooit toegestaan, ook niet bij mystery shopping.
[2:30:25] Het gebruik van die bevogdheid is ook aan bepaalde voorwaarden verbonden.
[2:30:29] Ze moeten inzet noodzakelijk zijn voor toezicht en moet de toezichthouder een uitgebreid verslag opstellen van elke toepassing van die bevoegdheid.
[2:30:39] Mevrouw Katman vroeg ook nog in haar aanleiding daarvan, hoe kan je verzekerd worden dat dat mystery shop alleen aan de orde is als zwaardere middelen niet logisch zijn?
[2:30:48] U noemde het nog uitlokking.
[2:30:50] Uitlokken is dus nooit mogelijk.
[2:30:52] In het algemeen kan de toenzichthouder alleen...
[2:30:54] die bevoegdheid tot mystery shopping inzet als het noodzakelijk is voor toezicht.
[2:30:58] En dat is niet het geval als de toezichthouder met het gebruik van minder zware middelen... hetzelfde resultaat kan krijgen.
[2:31:07] En mevrouw Katman vroeg dan ook nog welke gevolgen dit abonnement zou hebben...
[2:31:13] Ook zonder het amendement zou het verboden zijn om die strafbare feiten bij uitlokking toe te passen.
[2:31:19] Dit wordt enkel formeel bekrachtigd.
[2:31:21] Er zijn dus ook geen gevolgen voor die minimumuitvoering van de verordening.
[2:31:25] Je kan het expliciet maken, dat gebeurt ook in andere wetgeving.
[2:31:28] Het is niet strikt noodzakelijk om het te doen.
[2:31:32] Dan nog de laatste vraag.
[2:31:36] Hoe vaak controleert RDI heimelijk op producten en houdt die sanctie stand bij de rechter?
[2:31:42] Voor dit hele specifieke moet RDI in dit geval gewoon nog gaan zien dat moet nog worden ingericht.
[2:31:48] RDI heeft in enkele gevallen producten anoniem, een fictieve identiteit aangekocht voor andere wet- en regelgeving.
[2:31:55] Voor de CRA wil RDI dit gaan doen om het golden sample te voorkomen.
[2:31:58] Dus te voorspelen dat je wel het mooie product krijgt terwijl de gewone mensen dat niet zouden kijken.
[2:32:04] RDI is wat dat betreft in vergelijkbare zaken geen zaken voor de rechter gehad als het gaat om de inzet van een mystery shop.
[2:32:15] Dan amendement nummer 8 over de evaluatie.
[2:32:21] Even een ander setje erbij.
[2:32:34] De evaluatie krijgt de Kamer drie jaar na de inwerkingtreding van de uitvoeringswet verslag van de effectiviteit en doeltreffendheid.
[2:32:42] Eigenlijk kunnen we dit amendement ook oordeelkamer geven, want de evaluatie staat ook gepland voor 2030, de Europese evaluatie.
[2:32:51] Dat zou mooi bij elkaar kunnen aansluiten.
[2:32:54] Dus wat mij betreft, als dit inderdaad aan kan sluiten bij de termijn van die uitvoeringswet, bij de implementatie van de verordening, ben ik zeker bereid om daar ook naar de Nederlandse situatie te kijken en die te evolueren.
[2:33:08] Belangrijk daarbij om het af te stemmen met de evaluatieclausule uit artikel 30 van de CRA, waarin staat uiterlijk 11 december 2030, zodat we het ook in samenhang kunnen bezien.
[2:33:19] Want zo zouden we de uitkomsten van de evaluatie van de Nationale Uitvoeringstoets kunnen gebruiken, ook als input voor die evaluatie op Europees niveau.
[2:33:27] Dus wat mij betreft krijgt dit amendement ook oordeel Kamer.
[2:33:33] Amendement 8, oordeelt Kamer?
[2:33:34] Oordeelt kamer en dan...
[2:33:36] Bij amendement nummer 9 over de bewaartermijn.
[2:33:45] Dit amendement vult de bepaling in over het gebruik van een fictieve hoedanigheid bij het toezicht met twee termijnen waarnaar die gegevens moeten worden verwijderd.
[2:33:53] Nou...
[2:33:54] In het geval dat de wet niks regelt over die bewaartermijnen van het inzet van de mystery shopper, kan RDI zelf bepalen hoelang zij persoonsgegevens bewaart.
[2:34:04] Uit de Algemene Verordening Gegevensbescherming volgt dat die bewarentermijn zoveel mogelijk beperkt moet zijn.
[2:34:10] Ik ben het met de indiener van het amendement eens om het nader te regelen in het wetsvoorstel, want dat biedt transparantie en zekerheid.
[2:34:15] En daarom ook dit amendement Oordeelkamer.
[2:34:19] Amendement 9, Oordele Kamer.
[2:34:21] En mevrouw Katman vroeg volgens mij aan de heer Van den Berge, waarom is het dan één termijn?
[2:34:25] Is dat korter of langer overwogen in het amendement?
[2:34:31] Volgens de tekst van het amendment moet de persoonsgegevens in het verslag worden verwijderd als er niet binnen één jaar een handhavingsbesluit is genomen.
[2:34:38] Bij het stellen van een opslagtermijn moet een evenwicht worden gevonden tussen de werkbaarheid en het beginsel van de opslagsbeperking van persoons gegevens.
[2:34:45] RDI heeft bij mij aangegeven dat die termijn van één jaar uit het amendements werkbaar is.
[2:34:52] Tot zover de beantwoording vanuit de zijde van het kabinet.
[2:34:55] Ik kijk even naar de leden of er behoefte is aan een schorsing voor de tweede termijn of dat we gelijk door kunnen.
[2:35:07] Dan gaan we gelij door naar de tweete termijn.
[2:35:09] Het woord aan mevrouw Zwinkels.
[2:35:13] Dank u wel voorzitter en dank nogmaals aan de staatssecretaris voor de be antwoording.
[2:35:20] Om positief te beginnen, ik ben erg blij met de antwoorden die zijn gegeven rondom het gelijke speelveld, het MKB en de start-ups.
[2:35:29] Ik denk ook mooi dat het amendement van de heer Van den Berge positief is geadviseerd.
[2:35:35] Dat opzicht om ook kijk naar de regeldruk en de eventuele toetredingsdrempels voor het MKP.
[2:35:43] Waar ik nog wel...
[2:35:45] op zich ook wel blij met de positieve reactie op ons voorstel van zo'n digitale APK en dat daar zo' een subpagina voor ingericht kan worden.
[2:35:52] Ik zou ook graag dan van de staatssecretaris het horen willen krijgen met een toezegging op wat voor termijn dat dan gerealiseerd kan worden en dan hebben we die met elkaar
[2:36:00] Ook goed in de gaten.
[2:36:02] En waar ik dus nog wel, en dat heb ik net al even uitgesproken, waar ik nog wel wat aarzeling heb.
[2:36:07] Dat is toch wel die implementatie en een aantal zaken die nu nog niet helemaal helder zijn.
[2:36:14] Maar die nog gevormd gaan worden in de komende tijd.
[2:36:18] Ik zou dat toch wel, maar daar ga ik nog even over nadenken.
[2:36:20] Ik kom niet met een voorstel.
[2:36:21] Maar ik vind het wel echt heel erg belangrijk dat we dit met elkaar goed monitoren.
[2:36:26] En dat we daarop geïnformeerd worden in de komende tijd.
[2:36:30] Omdat, ja, ik denk ook dat daarmee valt in staat die uitvoering en die handhaving.
[2:36:34] En tot slot, over die handhaving gesproken.
[2:36:36] Ik zou nog een antwoord krijgen in de tweede termijn ten aanzien van die pakkans.
[2:36:40] Voor de niet-Europese producten, als ik het zo mag samenvatten.
[2:36:44] En de vraag over de geleerde lessen, die zie ik ook graag nog beantwoord.
[2:36:50] Dank u wel.
[2:36:51] Mevrouw Elbertjani.
[2:36:53] Ja, dank u wel voorzitter.
[2:36:55] Ik wil de staatssecretaris ook graag bedanken voor haar beantwoording.
[2:36:59] En ik ben blij om te horen dat in ieder geval post-quantum cryptografie dus ook meegenomen wordt.
[2:37:06] Omdat de CRA dus in principe ook mee doet met de nieuwe technologieën die er komen gaan.
[2:37:11] Dus wat mij betreft is dat heel fijn, want de digitale ontwikkelingen gaan razendsnel.
[2:37:19] En ook goed om te horen dat de MKB'ers en de microbedrijven dus ook al hulp kunnen krijgen nu op dit moment vanuit het NCC.
[2:37:29] En eigenlijk, zoals ik al eerder aangaf, vinden wij het vooral belangrijk dat de capaciteit van het NEC ook altijd toereikend blijft om deze hulp te kunnen blijven bieden aan de bedrijven voor hun meldplicht.
[2:37:42] En voor de rest waren eigenlijk al mijn andere vragen ook gewoon al beantwoord.
[2:37:48] Mevrouw Katman.
[2:37:49] Voorzitter, ook vanuit mij dank voor de beantwoording van de vragen.
[2:37:53] Ik vind dat echt een boel ook is opgetuigd om klaar te staan voor 11 december 2027.
[2:37:59] Maar ik vind het ook wel spannend.
[2:38:00] Maar volgens mij vindt iedereen dat.
[2:38:02] Dus ik denk dat ook gewoon de signalen uit de samenleving en vanuit fabrikanten misschien dat het nodig is om er nog een keer over te spreken.
[2:38:10] Maar er is in ieder geval nu alles op alles gezet om dat zo goed mogelijk te doen.
[2:38:15] Dus dat vind ik nog wel even spannend.
[2:38:17] Wat ik ook spannend vind is de verantwoording van die vragen over die pakkans.
[2:38:21] Daar ben ik benieuwd naar.
[2:38:22] En dan wilde ik ook even de mogelijkheid om iets heel anders, wat ik heel opmerkelijk vond, ik vond het wel ook heel mooi, was te lezen dat eigenlijk dit cyberveiligheidsbeleid de Europese Unie 180 tot 290 miljard gaat besparen.
[2:38:38] En toen dacht ik, wauw, daar ben ik wel door getriggerd.
[2:38:40] Dus dat betekent dus eigenlijk dat je dan...
[2:38:43] Ik zou daar wel eens... Heeft het kabinet gedacht, moeten we dat niet naar Nederland doorvertalen?
[2:38:47] Wat betekend dit voor Nederland?
[2:38:49] Want dit is nogal wat.
[2:38:50] Voor de hele Europese Unie 180 tot 290 miljard.
[2:38:54] Nou, dan kan ik me ook voorstellen dat je er dan misschien... nog meer alles op alles zet om klaar te zijn.
[2:38:59] En om inderdaad die loketten die worden ingericht... om al die vragen te beantwoorden.
[2:39:04] En betekende dit nou ook bijvoorbeeld...
[2:39:06] dat we andere soorten van cyberveiligheidsbeleid kunnen doorrekenen... en dat dat misschien ook een soort business case is.
[2:39:13] Want vaak als we soms over cyberveinigheid spreken... dan is er geen ruimte om te investeren of is er het geld niet voor.
[2:39:20] Maar toen dacht ik, nou, de miljarden vliegen ons hier om de oren.
[2:39:24] Dus misschien is dit ook wel een pot of een manier... waar de staatssecretaris mee naar de rest van het kabinet kan... om investeringen af te dwingen.
[2:39:32] Want ik vond het...
[2:39:32] Echt heel opmerkelijk en eigenlijk ook echt super goed nieuws.
[2:39:35] Want we weten ook dat cybercriminaliteit en cyberonveiligheid, gewoon de maatschappelijke kosten lopen zo hoog op.
[2:39:42] Maar ik vond dit wel mooi.
[2:39:45] Meneer Van den Berg in tweede termijn.
[2:39:50] Voorzitter, eigenlijk heb ik weinig hieraan toe te voegen.
[2:39:53] De beantwoording was helder.
[2:39:54] Ook dank voor de positieve appreciaties van de amendementen.
[2:39:59] Dat was het werk niet voor niets.
[2:40:01] En ja, ik kijk eigenlijk uit naar een succesvolle uitvoering van deze wet.
[2:40:07] Ik vond het op het rechtpunt van mevrouw Kapman.
[2:40:09] Ik zag ook dat de VVD ook in het schriftelijk overleg ook heeft gevraagd naar die onderbouwing van die besparing van kosten.
[2:40:16] Ik ga daar ook niet verder op doorvragen.
[2:40:18] Ik weet dat een eerdere voorstel van de EU eigenlijk niet goed te onderbouwen viel... waar dan die besparingen neervielen.
[2:40:25] Nou, dat zegt wel wat.
[2:40:26] Ik denk dat we dat als Nederland wel beter moeten doen.
[2:40:30] Maar ja, dat is alles wat ik op dit moment nog over te zeggen heb.
[2:40:33] Dank u wel, voorzitter.
[2:40:34] Dat was de tweede termijn vanuit het zijde van de Kamer.
[2:40:37] Ik kijk even naar de staatssecretaris.
[2:40:40] 10 minuten.
[2:40:44] Dan gaan wij om 21, 25 weer verder.
[2:40:49] Schorste vrouwen.
[2:52:06] Ik heropen de vergadering en geef het woord aan de staatssecretaris voor de tweede termijn.
[2:52:09] Voorzitter, dank u wel.
[2:52:12] Mevrouw Katman vroeg nog of we iets specifieker konden zijn over wanneer de Kamer nou geïnformeerd zou worden over de gesprekken met de BES.
[2:52:18] In november en december vinden er nog gespreken plaats met de beseilanden over de routekaart voor het cybersecuritystelsel voor het Caribisch deel van het Koninkrijk.
[2:52:26] Mijn collega de staatssecretaris van Binnenlandse Zaken is primair verantwoordelijk voor die routekaart en hij zal de Kamer hierover informeren.
[2:52:33] In algemene zin zal ik in Q1 2027 de Kamers een brief sturen over connectiviteit van het Caribisch deel van het Koninkrijk.
[2:52:42] Mevrouw Swinkels vroeg nog om een toezegging over die subpagina Veilige Internetten.
[2:52:47] Kan binnen een half jaar, dus uiterlijk Q1-27.
[2:52:50] Mocht u suggesties hebben wat er op zou moeten zijn, van harte welkom natuurlijk.
[2:52:54] Laat het alsjeblieft zo snel mogelijk onze kant op komen, dan kunnen we daar naar kijken.
[2:53:01] Mevrouw Sjunkert, u vroeg ook nog wat er valt nou precies te verwachten bij de Nederlandse en Europese evaluatie van de wet.
[2:53:08] Voorzitter, in de Nederlande evaluatie wordt specifiek gekeken naar de werking van de Nationale Uitvoeringswet en naar hoe doeltreffend en effectief die wet is.
[2:53:15] Een dergelijke evaluatie valt onder de verantwoordelijkheid van het Ministerie van Economische Zaken.
[2:53:19] maar zal door een externe partij, dus niet door RDI zelf, maar door een extra partij worden uitgevoerd en de evaluatie van de Europese Unie wordt uitgevord door de Europse Commissie en die geldt voor de hele CERA en die moet inderdaad plaatsvinden voor 11 december 2030.
[2:53:35] Mevrouw Swinkels vroeg ook nog hoe om te gaan met de kwetsbaarheden-CRA en de geleerde lessen.
[2:53:40] Het NCSC verzamelt allerlei informatie over die kwetsbarheden, zeker natuurlijk wanneer het grote incidenten betreft.
[2:53:45] En zij informeert op haar website ook over kwetsbareheden en nemen daarin de geleerd lessen nadrukkelijk mee.
[2:53:51] Dan was er nog de vraag van mevrouW Katman over die doelrekening.
[2:53:58] Keep it coming, ik heb wel leuke ideeën ervoor.
[2:54:02] Maar die doorrekening is bij de impact assessment gedaan... en de Europese Commissie heeft toen gekeken naar kosten... het bespaart kosten als het gaat om data lekken, ransomware... schade door uitval van producten en hacks.
[2:54:13] Daar zit die besparing in.
[2:54:14] Ik kan hier nu ook niet die rekensom opnieuw voor u maken, maar ik kan me natuurlijk ook voorstellen dat het ook in Nederland is gevallen, niet zozeer expliciet bij de overheid, maar dat het natuurlijk ook bij consumenten en ook bij fabrikanten en ondernemers voor besparing kan zorgen, juist ook als dit mogelijk voorkomen kan worden.
[2:54:30] En dan was nog de laatste vraag van mevrouw Swinkels, waar ook anderen nog zeer benieuwd naar waren over die pakkans gezien de niet-Europese landen en fabrikanten.
[2:54:37] Hoe kan je die nou zo groot mogelijk maken?
[2:54:40] In veel gevallen worden producten van een niet-Europees fabrikant op de Europese markt gebracht door een in Europa gevestigde importeur.
[2:54:46] En in dat geval heeft de importeur de verplichting om dat te controleren of aan alle eisen is voldaan is hij daarop aanspreekbaar.
[2:54:55] En feitelijk betekent dat dat RDI gewoon bij de importuur kan controlereren of in de haven zou kunnen gaan staan echt om die controle uit te voeren.
[2:55:03] Als er sprake is van het verkoop van producten via online platforms buiten de Unie aan afnemers in de Uniek, dan is het in eerste instantie aan de aanbieder van het product om te zorgen dat er aan die sera wordt voldaan.
[2:55:15] Als ze dat niet doen, kan het platform gevraagd worden het aanbod te verwijderen.
[2:55:19] En de digitale dienstenverordening geeft nadere invulling aan de verplichtingen van de online platforms hierbij, ook voor platforms die buiten De Unie zijn gevestigd.
[2:55:27] En zo voorziet die verordening ook in de nodige mogelijkheden voor handhaving en
[2:55:30] En straks te zien kan daarbij worden gedacht dat ook de toezichthouder zelf zal kijken, maar ook geautomatiseerde data kan gaan bekijken naar dit soort platforms.
[2:55:42] En als zij middelen zien die daar opstaan, die niet aan de vereisten voldoen, ook met die platforms in gesprek komen.
[2:55:49] En dan was natuurlijk nog het laatste punt, dat u allemaal wat ongemak voelt.
[2:55:53] Er moeten ook nog dingen, er moeten nog standaarden worden uitgewerkt, et cetera.
[2:55:58] Mijn voorstel zou zijn dat ik u voor het zomerreces een update geef in een briefje met de stand van zaken op dat moment.
[2:56:06] Dus dat is nog voor de ingangsdatum van de verordening op 11 september 2027.
[2:56:13] Dus als u voor de zomer de laatste stand van de zaken per brief van mij zal ontvangen.
[2:56:21] Dat leidt tot vragen.
[2:56:23] Mevrouw Swinkels.
[2:56:25] Nou, heel kort.
[2:56:26] Ja, even die datum met elkaar schrijven.
[2:56:28] Want ik ben heel blij met die toezegging, want die behoefte is inderdaad goed begrepen.
[2:56:34] Maar volgens mij ging dat om 11 december uit mijn hoofd, die tweede datum.
[2:56:39] 27 december.
[2:56:40] Maar goed, voor het zomerreces is voor mij heel goed werkbaar.
[2:56:45] Ja, mijn voorstellen zijn voor het somerreces...
[2:56:46] Excuus, ik zei het inderdaad verkeerd.
[2:56:48] Omdat mijn verwachting ook dat een aantal van die standaarden... dan inderдаad zijn vastgesteld.
[2:56:53] En aangezien ook het gevoel dat u behoefte had aan wat houvast... ook over wat er de komende tijd zou gaan gebeuren... dan kunnen we ook al een update geven over die eerste meldplicht... wat we daar in het eerste bijna jaar gaan zien.
[2:57:04] Dus vandaar mijn voorstel.
[2:57:05] Als u zegt, ik wil het liever in november 2027... dat mag natuurlijk altijd, maar...
[2:57:12] Ja, mevrouw Swinkels.
[2:57:15] In de eerdere beantwoording gaf de staatssecretaris aan dat de EU en ook RDI nog in Q1 2027 met normen gaat komen om die op te leveren.
[2:57:26] Welke normen zijn dat dan?
[2:57:28] Hoe verhoudt dat zich tot de zojuist toegezegde brief?
[2:57:31] Voorzitter, er zijn verschillende standaarden uit mijn hoofd 42 die nog moeten worden ingevuld.
[2:57:36] Dus mijn voorstel is niet om u elke keer te gaan informeren.
[2:57:38] Daarom wil ik dat dus graag voor de zomer doen en dan een update geven van de normen die op dat moment zijn ingevult.
[2:57:44] Zowel in Europa met behulp van RDI.
[2:57:49] Als dat verder niet leidt tot vragen aan de staatssecretaris, dan kom ik tot een afronding van uw tweede termijn.
[2:57:55] Dan ga ik de toezeggingen nog even herhalen.
[2:57:59] De staatssecretaris zegt toe aan het einde van het jaar de Kamer meer duidelijkheid te geven over de opzet van de regulatory sandboxes.
[2:58:07] Een terugroepeling van gesprekken over cyberveiligheid Besseilanden ontvangt de Kamerkamer uiterlijk Q1 2027.
[2:58:15] De staatssecretaris zegt toe de digitale APK op te nemen als onderdeel van de website veiliginternet.nl en de Kamer hierover te informeren in Q1 2027.
[2:58:25] En voor het zomerreces de laatste stand van zaak ten aanzien van de implementatieveiligheidsnormen en standaarden.
[2:58:30] Dan zijn we volgens mij compleet.
[2:58:32] Ik kijk ook even de leden aan.
[2:58:33] Ja, dan kan ik u melden dat wij gaan stemmen op 22 september.
[2:58:39] O, nog een laatste.
[2:58:40] Ja.
[2:58:41] Mevrouw Elberjani.
[2:58:42] Ja en volgens mijn is ook nog de toezegging dat we dat ook genoteerd hebben over dat bij de evaluatie van de CRA dan dus ook de postquantum cryptografie daarin meegenomen wordt.
[2:58:54] In ieder geval het mee kunnen bewegen met nieuwe technologieën zeg maar.
[2:58:58] Dat we dat ook even duidelijken.
[2:59:00] Ik kijk naar de staatssecretaris, dat is een toezegging en die gaan we ook terugkoppeld zien vanuit de staatsecretarissen inmiddels een brief.
[2:59:06] Voorzitter, niet middels een aparte brief.
[2:59:08] Op het moment dat wij die Nederlandse evaluatie gaan doen, dan zullen we ook kijken of het meegroeien met nieuwe technieken, waaronder mogelijk post-quantum cryptografie, of dat inderdaad werkt zoals de verwachting is.
[2:59:19] Het is geen aparte brief, dat wil ik meenemen in de evaluatie.
[2:59:22] Dan gaan we dat als zodanig doen.
[2:59:24] Ja, zijn we rond.
[2:59:26] Dan nogmaals wijs ik erop dat we gaan stemmen op dinsdag 22 september.
[2:59:29] Dat is iets later, maar er zit nog Prinsjesdag tussendoor.
[2:59:32] Dus vandaar dat we dan zullen stemmen over deze wet.
[2:59:37] Ik zie een kleine teleurstelling bij de staatssecretaris, maar het is wat het is.
[2:59:42] Daarmee sluit ik deze vergadering.
Zie je content die volgens jou niet op deze site hoort? Check onze disclaimer.