Digitale APK voor slimme apparaten
Het kabinet komt met een 'digitale APK' waarmee consumenten kunnen controleren of hun slimme apparaten nog veilig zijn. Hoe die er precies uitziet, hoort de Tweede Kamer pas in het eerste kwartaal van 2027. Ondertussen gaat op 11 september de meldplicht uit de Cyber Resilience Act in — en
Dit sluit aan op onze eerdere post over 2.000 Nederlandse IP-camera's in handen van Russische spionnen.
Wat er is aangekondigd
Tijdens het wetgevingsoverleg over de Cyber Resilience Act (CRA) met de vaste commissie voor Digitale Zaken zegde staatssecretaris Aerdts van Digitale Economie toe een 'digitale APK' toe te voegen aan de bestaande website veiliginternetten.nl.
Het idee: een subpagina met een specifieke checklist waarmee mensen periodiek kunnen nagaan of hun apparaten nog veilig zijn, welke risico's er zijn en welke updates zij zouden moeten uitvoeren. Het voorstel kwam vanuit het CDA, uitdrukkelijk als aanvulling op — en niet als vervanging van — de verantwoordelijkheden die fabrikanten onder de CRA krijgen.
Over de precieze invulling is nog niets besloten. De Tweede Kamer wordt in het eerste kwartaal van 2027 geïnformeerd over hoe de digitale APK eruit komt te zien.
De deadline die wél deze week valt
Terwijl de digitale APK nog ruim een jaar op zich laat wachten, treedt op 11 september 2026 het eerste deel van de Cyber Resilience Act in werking: de meldplicht.
Vanaf die datum moeten fabrikanten van producten met digitale elementen actief misbruikte kwetsbaarheden melden bij ENISA:
| Termijn | Verplichting |
|---|---|
| Binnen 24 uur | Eerste melding zodra bekend is dat een kwetsbaarheid in het product actief wordt misbruikt |
| Binnen 72 uur | Uitgebreidere rapportage |
Belangrijk detail: deze meldplicht geldt ook voor producten die vóór 11 december 2027 op de markt zijn gebracht. De overgangsregels voor de latere producteisen stellen de meldplicht dus niet uit.
De rest van de CRA — secure by design, conformiteitsbeoordeling, CE-markering en de verplichting om gedurende de verwachte levensduur beveiligingsupdates te leveren — geldt vanaf 11 december 2027.
Waarom een checklist het kernprobleem niet oplost
Een digitale APK is nuttig voor bewustwording, maar het is goed om scherp te hebben wat het wel en niet aanpakt.
Het probleem bij onveilige slimme apparaten is zelden dat mensen niet wéten dat ze moeten updaten. Het probleem is meestal dat er geen update meer ís. Precies dat zagen we bij de 2.000 Nederlandse IP-camera's die via internet bereikbaar bleken met bekende kwetsbaarheden: geen enkele checklist helpt de eigenaar van een camera waarvan de fabrikant de ondersteuning jaren geleden heeft gestaakt.
Daar komen praktische bezwaren bij die in de reacties op de aankondiging meteen werden genoemd:
- Het bijhouden van de ondersteuningsstatus van tientallen apparaten per huishouden is bewerkelijk, en die informatie is vaak niet eens vindbaar
- Een vrijwillige periodieke controle vraagt motivatie van precies de groep die zich er nu ook niet in verdiept
- Als het zou leunen op verplichte registratie bij fabrikanten, introduceer je een nieuw risico: meer klantdatabases betekent meer spam en meer datalekken
Het is veelzeggend dat de CRA het probleem juist wél bij de bron aanpakt, met een updateplicht gedurende de verwachte levensduur. Alleen geldt die pas vanaf eind 2027.
Wat dit betekent voor organisaties
IoT is allang geen consumentenkwestie meer. In vrijwel elk bedrijfspand hangen camera's, toegangscontrolesystemen, klimaatinstallaties, slimme verlichting en netwerkprinters — apparaten die zelden in een patchproces zitten en vaak jarenlang ongemoeid blijven.
Voor organisaties die onder NIS2 vallen is dat geen detail. Deze apparaten vallen onder uw risicobeheer en, als u ze inkoopt bij een leverancier, onder ketenbeveiliging. Een onbeheerde camera op hetzelfde netwerk als uw kantoorautomatisering is een aantoonbaar risico dat u geacht wordt te beheersen.
Maakt of verkoopt u zelf producten met digitale elementen — inclusief software, apps en netwerkapparatuur — dan raakt de meldplicht u vanaf vrijdag rechtstreeks.
Wat u nu kunt doen
- Inventariseer welke slimme apparaten op uw netwerk zitten — begin bij wat een IP-adres heeft en niet in uw reguliere beheer zit
- Controleer per apparaat de ondersteuningsstatus — krijgt het nog firmware-updates, en tot wanneer?
- Segmenteer IoT-apparatuur van uw kantoor- en productienetwerk, zodat een gecompromitteerd apparaat geen opstapje wordt
- Haal apparaten van het open internet af die er niet op hoeven — controleer poortforwarding en UPnP
- Vervang standaardwachtwoorden en zet ongebruikte diensten uit
- Neem levensduur en updatebeleid op in uw inkoopvoorwaarden — vanaf december 2027 is dat een wettelijke eis aan uw leverancier, maar u kunt het nu al contractueel afdwingen
- Bent u fabrikant, importeur of distributeur? Zorg dat uw meldproces richting ENISA vóór vrijdag staat, inclusief wie binnen 24 uur mag besluiten dat er gemeld wordt
Bronnen
- Security.NL – Overheid komt met 'digitale apk' voor veiligheid slimme apparaten
- NLdigital – CRA-meldplicht: wat moet je weten vóór 11 september 2026?
- RDI – Slimme apparaten en digitale veiligheid
- Ondernemersplein – Slimme apparaten moeten veiliger