Zyxel Networks brengt zijn bestaande beveiligingsmaatregelen samen in een raamwerk voor productbeveiligingsgovernance. Het bedrijf richt zich hiermee op MKB-bedrijven en MSP’s die te maken krijgen met de EU Cyber Resilience Act, die vanaf september 2026 gefaseerd van kracht wordt. Onderzoek van Mandiant wijst softwarekwetsbaarheden aan als belangrijkste aanvalsvector, waarbij aanvallers steeds vaker AI inzetten.
Zyxel Networks heeft een raamwerk gepresenteerd waarin het bestaande beveiligingsmaatregelen samenbrengt onder één governancestructuur voor productbeveiliging. Het bedrijf beoogt hiermee klanten en partners houvast te bieden nu regelgeving rond productveiligheid strenger wordt en dreigingen toenemen.
De EU Cyber Resilience Act treedt vanaf september 2026 gefaseerd in werking en verplicht fabrikanten tot transparante en verifieerbare beveiligingsprocessen gedurende de levensduur van een product. Onderzoek van beveiligingsbedrijf Mandiant wijst uit dat softwarekwetsbaarheden de belangrijkste toegangspoort vormen voor aanvallers, die volgens het onderzoek in toenemende mate gebruikmaken van AI om aanvallen te versnellen. Voor MKB-bedrijven en MSP’s met beperkte capaciteit is de keuze voor leveranciers met governance op orde daardoor belangrijker geworden, stelt Zyxel.
Drie pijlers
Zyxel Networks brengt zijn aanpak onder in drie onderdelen: secure by design-implementatie, beveiligingsgovernance en levenscyclusbeheer van producten.
Het bedrijf tekende eerder als eerste Taiwanese bedrijf en als eerste wereldwijde MKB-netwerkleverancier de Secure by Design-verklaring van het Amerikaanse CISA. In lijn met die toezegging heeft Zyxel wachtwoordloze inlog en meerfactorauthenticatie toegevoegd aan producten en diensten, waaronder draadloze toegang, beheerdersaccounts en VPN-verbindingen op afstand. Ook zijn standaardwachtwoorden verwijderd uit producten en werkt het bedrijf aan het wegnemen van kwetsbaarheidscategorieën tijdens de ontwikkeling.
Voor beveiligingsgovernance wijst Zyxel op zijn Product Security Incident Response Team (PSIRT), dat al bijna tien jaar samenwerkt met externe onderzoekers via een openbaar beleid voor het melden van kwetsbaarheden. Zyxel Group behoort volgens het bedrijf tot een beperkte groep CVE Numbering Authorities in de netwerksector die een dubbel Provider Acceptance Level heeft behaald, naast partijen als Cisco, Juniper en F5. Daarnaast is het bedrijf recent toegelaten als volwaardig lid van het Forum of Incident Response and Security Teams (FIRST), wat volgens Zyxel de samenwerking rond kwetsbaarheidsafhandeling en incidentrespons moet versterken.
Het derde onderdeel betreft levenscyclusbeheer. Zyxel publiceert onderhoudstermijnen en einddata van ondersteuning voor zijn producten, zodat klanten volgens het bedrijf tijdig kunnen overstappen van verouderde apparatuur en protocollen voordat deze een risico vormen. Het bedrijf verwacht dat deze transparantie klanten helpt bij het plannen van investeringen en het voldoen aan de eisen van de CRA.
Reacties
Edward Yu, Chief Information Security Officer van Zyxel Group, stelt dat cybersecurity niet langer kan steunen op beloftes alleen. Volgens Yu moet vertrouwen worden verdiend via verifieerbare, dagelijkse beveiligingsgovernance, zeker nu regelgeving zoals de EU CRA hogere eisen stelt aan verantwoording over producten. Transparantie gedurende de levenscyclus van een product helpt organisaties volgens hem blinde vlekken te verkleinen en weloverwogen keuzes te maken.
Ken Tsai, President van Zyxel Networks, geeft aan dat MKB-bedrijven en MSP’s te maken hebben met toenemende druk om cyberweerbaarheid te versterken terwijl IT-omgevingen complexer worden. Volgens Tsai vermindert ingebouwde beveiliging in de netwerkinfrastructuur de noodzaak tot handmatige verharding achteraf, wat partners in staat stelt sneller te implementeren en compliance-audits te vereenvoudigen.