ACM en Agentschap Telecom gaan veiligheid smarthomeapparaten onderzoeken

De Autoriteit Consument en Markt en Agentschap Telecom gaan smarthomeapparaten onderzoeken. De toezichthouders gaan onder meer kijken of dergelijke apparaten veilig genoeg zijn, updates krijgen en of ze na de aankoop 'blijven doen wat is afgesproken'.

De twee autoriteiten schrijven in een persbericht dat ze met het onderzoek willen bekijken of huidige regels worden nageleefd. Ook bereiden ze zich voor op 'nieuwe regels die eraan komen', schrijven de ACM en AT. Zo moeten klanten bij de aankoop 'goed geïnformeerd worden' over de veiligheid en functies van smarthomeapparaten. Dergelijke apparatuur moet ook tijdens de gehele levensduur veilig te gebruiken zijn en verkopers moeten updates uitbrengen. Gebruikers moeten daarbij op de hoogte worden gesteld als updates beschikbaar zijn en verkopers moeten duidelijk maken wat de gevolgen zijn als updates niet worden geïnstalleerd.

Met het onderzoek willen de ACM en AT toezien op dergelijke regels omtrent domotica-apparatuur. De toezichthouders gaan apparaten onder de loep nemen die 'via een thuisnetwerk gegevens en signalen verzenden en ontvangen', zoals smart-tv's, slimme rookmelders en slimme thermostaten. Het onderzoek wordt uitgevoerd door 'diverse' slimme apparaten te kopen in fysieke winkels en bij webshops.

De onderzoekers kijken bij het uitvoeren van dat onderzoek naar de informatie die ze bij de aankoop krijgen over het updatebeleid, de functionaliteit, met welke apparaten ze verbonden kunnen worden, de 'digitale veiligheid' en met welke softwaresystemen de apparaten kunnen werken. Vervolgens 'testen ze de apparaten op digitale veiligheid' en worden ze een periode gevolgd om te kijken hoe de fabrikanten omgaan met het leveren van updates.

Als de regels niet worden nagevolgd, kunnen verkopers 'sancties' opgelegd krijgen. Volgens de huidige planning worden de onderzoeksresultaten aan het begin van de zomer gepubliceerd, schrijven de twee toezichthouders.

De Europese Commissie heeft onlangs de regels omtrent slimme apparaten uitgebreid en aangepast. Daarbij gaat het om verschillende richtlijnen voor het leveren van digitale inhoud, de verkoop van goederen, consumentenrechten en oneerlijke handelspraktijken. Dat zijn zaken waarop de ACM in Nederland toeziet. Medio 2024 volgen veiligheidseisen voor apparaten die bijvoorbeeld gebruikmaken van 4G, 5G, wifi, bluetooth of Zigbee. Daarop houdt het Agentschap Telecom toezicht.

Door Daan van Monsjou

Nieuwsredacteur

24-02-2022 • 10:28

18

Lees meer

Reacties (18)

18
18
10
1
0
5
Wijzig sortering
'nieuwe regels die eraan komen'
Dat is dus gewoon de Nederlandse implementatie-wet van EU richtlijn 2019/770 en 2019/771.

Deze had 1 jan 2022 al in moeten gaan, en de wetstekst had al gefinaliseerd en geratificeerd moeten zijn en terug gerapporteerd aan de EU, uiterlijk juni 2021. Oh: en de wetstekst die nu ter goedkeuring bij de Eerste Kamer ligt, voldoet trouwens ook nog steeds niet op alle punten aan de EU richtlijnen.

Betekent we weer een mooie flinke boete richting de EU kas kunnen gaan storten.
Goed bezig, Nederland! /s

[Reactie gewijzigd door R4gnax op 24 juli 2024 14:04]

Dergelijke apparatuur moet ook tijdens de gehele levensduur veilig te gebruiken zijn en verkopers moeten updates uitbrengen.
Hoe is 'levensduur' gedefinieerd in deze? Op de doos een houdbaarheidsdatum waarna het apparaat zichzelf brickt? Hoe lang het apparaat daadwerkelijk gebruikt wordt door de laatste gebruiker? :?

Het originele artikel is hier ook niet duidelijk over:
Wie een slim apparaat koopt, hoort een veilig product te krijgen dat tijdens de gehele normale levensduur goed en veilig te gebruiken is, ook in gebruikelijke combinaties met andere apparaten.
Wat is 'normaal'? Als wij aannemen dat dat gebaseerd is op gebruik, dan zijn er volgens mij bijvoorbeeld zat IP camera's die al 5-10 jaar knorren. Die zouden dus ook ondersteund moeten blijven worden. Of houdt de ondersteuning op zodra de fabrikant de verplichte applicatie niet meer ondersteund, die nodig is om de camera überhaupt te kunnen configureren? :?

Volgens mij zou dit goed gecombineerd kunnen worden met right to repair: ondersteun het, of geef alle specificaties, broncode en eventueel benodigd sleutelmateriaal voor controle over het apparaat vrij in het public domain/onder een publieke licentie (tot zover het al niet onder zo'n licentie valt). Dat motiveert fabrikanten om te standaardiseren en upstream zaken aan te leveren (want goedkoper, en uiteindelijk wordt het toch allemaal openbaar), en maakt het kansen voor de community en third parties om ondersteuning op te pakken waar fabrikanten tekort schieten.

[Reactie gewijzigd door The Zep Man op 24 juli 2024 14:04]

eigenlijk wel een goed idee, de laatste update van de fabrikant is een brick, waardoor een apparaat die end of life is niet meer gebruikt kan worden of heel beperkt, bijvoorbeeld geen internet meer.
Moet de fabrikant dit wel goed melden op de doos en website.

Maar het bricken zorgt er wel voor dat er geen veiligheids problemen zijn.
eigenlijk wel een goed idee, de laatste update van de fabrikant is een brick, waardoor een apparaat die end of life is niet meer gebruikt kan worden of heel beperkt, bijvoorbeeld geen internet meer.
Moet de fabrikant dit wel goed melden op de doos en website.
Met het oog op e-waste is dit geen goed idee (reduce, reuse, recycle, in die volgorde).
Maar het bricken zorgt er wel voor dat er geen veiligheids problemen zijn.
Beschikbaarheid is ook een onderdeel van informatiebeveiliging. Uiteraard helpt het met plannen als je een vaste einddatum hebt (zie ook digitale certificaten). Een zachtere vorm zou zijn dat er een 'houdbaar tot' datum op de doos staat, tot wanneer een fabrikant ondersteuning geeft.

[Reactie gewijzigd door The Zep Man op 24 juli 2024 14:04]

Mee eens - ik vind je tweede optie juist een zeer goede regelgeving... als bedrijf mag je alles gesloten houden zoland je ondersteuning levert, zodra niet moet alles open source.

Ik zit zelf met een CCTV server op zolder (new-old-stock voor een paar tientjes gekocht) die op zich perfect is - behalve dat je dan een IE plugin moet gebruiken als je wilt kijken op de LAN of Internet. Dat betekent:

1) ik ben gedwongen om IE (geen Edge) te gebruiken op eigen Windows PCs (geen installatie rechten voor de plugin op de bedrijfslaptops, geen werkende oplossing gevonden voor de smartphone of Linux)

2) ik blijf afhankelijk van een erg verouderd plugin die ergens op een servertje van een onbekende zit - en voor hoe lang nog?

Ik zou het erg fijn vinden als er een levendig open-source community was die een lijst van zulke verouderde systemen kon bijhouden als "ondersteund" apparatuur zodra de officiele ondersteuning ophoudt. Standaard apps voor smartphone en PC zouden dan dmv. interface-modules of firmware updates de oude meuk nog in leven kunnen houden.
Er staat juist dat ze ook gaan letten op de informatie die een verkoper of fabrikant geeft. Dus als bepaalde onderwerpen niet heel duidelijk gedefinieerd zijn, zal het er op neer kunnen komen dat het meer gaat om wat je er wel aan infornatie krijgt en hoe dat vergelijkbaar is.
Over een paar weken:

"Advies om Nest apparatuur niet meer te gebruiken ivm AVG en data opslag in de VS"
Advies om one Ali apratuur niet meer te gebruiken om servers die in China staan :X

Of ze zeggen juist dat Chinese merken aan de data te zien ontzettend veel onderhoudt en goeie updates geven }>

[Reactie gewijzigd door rob12424 op 24 juli 2024 14:04]

Dit is precies de reden waarom ik alleen maar zigbee apparaten koop die ik verbind met mijn eigen home assistant. Wifi spul komt er niet in.
Waar het maken uitbesteed is in China. Of de chip komt uit China. 8)7
Ja maar dat maakt niet uit toch? Heel veel van jouw apparaten en chips komen ook uit China. Of je nou een Apple koopt of iets anders.

Zigbee is een andere frequentie dan wifi en een apparaat dat via zigbee communiceert kan niet zomaar data versturen naar servers van de fabrikant, o.i.d.
Zigbee in EU is op WiFi frequenties, maar gebruikt een heel ander radio protocol
Elders kan Zigbee idd op een andere frequentie zitten.
Z-Wave is wel op andere frequenties beschikbaar alleen moet je daar ook kijken of je een EU/JP/US device hebt. Dus even iets in de VS bestellen kan verrassingen opleveren.
Geen Nest.

Geen Ring.

Alleen maar Europese alternatieven; een Siemens knopje met een Siemens beltrafo.

Kost wel 3x zo veel als een Ring of Nest maar ach...
De AP is niet aangehaakt, dus test op Privacy zal er geen deel van uitmaken...
Terwijl security & privacy echt bij elkaar horen.
ACM heeft nu al geen capaciteit om te handhaven op de huidige webwinkels. Hoe willen ze dan ook nog eens een hele afdeling gaan laten bezighouden met dit en daarop handhaven?
Netzoals dat veel telefoonmakers zich aansloten om USB als standaard connector te gebruiken incl. appel.
Begreep net van een ander artikel dat ze een aardige cash cow gevonden hadden in Cupertino die graag boetes betaalde ;)
Ik zou liever willen zien dat het verplicht wordt om dit soort devices ook te kunnen gebruiken binnen jouw eigen LAN, ipv dat je verplicht wordt om het met 1 of andere vage internetdienst te verbinden.
Ik hoop dat ze dan ook iets verder gaan, en bv ook "slimme" schakelaars etc meenemen.
Een boel domotica fabrikanten hebben verschillende schakelaars, zowel in de vorm van drukknoppen om licht aan uit te doen als relais om het licht effectief aan/uit te schakelen etc; dat op 1 of andere bus zit via een bepaald protocol of via UTP, en al die dingen draaien allemaal een firmware, maar denk dat je zou verschieten hoe weinig daarvan ook effectief regelmatig iets van patching krijgen, terwijl die waarschijnlijk als men daar eens wat onderzoek naar doet het ene lek na het andere op vind.

Op dit item kan niet meer gereageerd worden.