Verouderde bureautelefoon met gebarsten behuizing naast een verzegelde officiële envelop op wit oppervlak.

Wat zijn de juridische gevolgen van werken met niet-ondersteunde hardware?

End-of-lifehardware brengt concrete AVG-risico's. Ontdek wanneer je aansprakelijk bent en hoe je jezelf juridisch beschermt.

Werken met niet-ondersteunde hardware brengt concrete juridische risico’s met zich mee. Als een datalek ontstaat door end-of-lifeapparatuur die geen beveiligingsupdates meer ontvangt, kun je als organisatie of zelfstandige aansprakelijk worden gesteld onder de AVG. De vragen hieronder geven per onderwerp een helder antwoord op wat dit in de praktijk betekent.

Wat zijn de risico’s van end-of-lifehardware voor gegevensbeveiliging?

End-of-lifehardware vormt een direct beveiligingsrisico omdat de fabrikant geen beveiligingsupdates, patches of technische ondersteuning meer levert. Kwetsbaarheden in de firmware of software blijven daardoor onopgelost en vormen een open deur voor aanvallers. Wie gevoelige gegevens verwerkt op zulke apparatuur, neemt een aantoonbaar verhoogd risico op een datalek.

De kern van het probleem is dat bekende kwetsbaarheden publiekelijk worden gedocumenteerd. Zodra een apparaat end-of-life is verklaard, stoppen beveiligingsonderzoekers ook met het melden van nieuwe lekken aan de fabrikant, omdat er toch geen fix meer komt. Aanvallers weten dit en richten zich bewust op verouderde apparatuur in bedrijfsnetwerken.

  • Geen beveiligingspatches meer na de EOL-datum
  • Bekende kwetsbaarheden blijven permanent onopgelost
  • Verhoogde kans op ongeautoriseerde toegang tot bedrijfsgegevens
  • Problemen met integratie in moderne, beveiligde netwerkomgevingen
  • Verzekeraars kunnen claims afwijzen als EOL-apparatuur aantoonbaar het risico verhoogde

Ben je aansprakelijk als niet-ondersteunde hardware leidt tot een datalek?

Ja, je kunt aansprakelijk worden gesteld als niet-ondersteunde hardware heeft bijgedragen aan een datalek. De AVG verplicht organisaties om passende technische maatregelen te nemen om persoonsgegevens te beschermen. Het bewust blijven gebruiken van end-of-lifeapparatuur zonder compenserende maatregelen geldt als een schending van die zorgplicht.

De Autoriteit Persoonsgegevens beoordeelt bij een datalek altijd of de verwerkingsverantwoordelijke voldoende maatregelen had genomen. Kon worden aangetoond dat de gebruikte hardware al geruime tijd zonder updates draaide, dan is de kans groot dat dit als nalatigheid wordt aangemerkt. Boetes kunnen oplopen tot tientallen miljoenen euro’s, afhankelijk van de omvang van het lek en de ernst van de overtreding.

Voor zelfstandigen en kleine bedrijven geldt dezelfde wetgeving. De omvang van de organisatie vermindert de juridische verplichting niet, alleen de hoogte van een eventuele boete wordt soms in verhouding beoordeeld.

Welke wettelijke verplichtingen gelden voor hardware in bedrijfsnetwerken?

Organisaties zijn wettelijk verplicht om hun netwerkapparatuur te beveiligen op een niveau dat past bij het risico van de verwerkte gegevens. Dit volgt uit de AVG, maar ook uit de NIS2-richtlijn die in 2026 steeds meer sectoren verplicht tot aantoonbare cyberbeveiliging, inclusief het beheer van netwerkhardware.

Concreet betekent dit dat bedrijven moeten kunnen aantonen dat zij:

  1. Een actueel overzicht bijhouden van alle hardware in het netwerk, inclusief EOL-status
  2. Risico’s van verouderde apparatuur hebben beoordeeld en gedocumenteerd
  3. Compenserende maatregelen hebben getroffen waar vervanging niet direct mogelijk is
  4. Een beleid hebben voor tijdige vervanging of lifecycle extension van kritieke apparatuur
  5. Incidenten met verouderde apparatuur registreren en melden waar dat wettelijk verplicht is

De NIS2-richtlijn legt aanvullende eisen op aan sectoren zoals telecom, energie en zorg. Voor bedrijven in die sectoren is het gebruik van niet-ondersteunde hardware in kritieke systemen vrijwel altijd een compliance-risico.

Wat zegt de AVG over verouderde apparatuur en privacy?

De AVG bevat geen expliciete verbodsbepaling op het gebruik van verouderde apparatuur, maar verplicht wel tot het treffen van passende technische en organisatorische maatregelen ter beveiliging van persoonsgegevens. End-of-lifeapparatuur zonder compenserende beveiligingsmaatregelen voldoet in de meeste gevallen niet aan die eis.

Artikel 32 van de AVG schrijft voor dat de beveiliging passend moet zijn, rekening houdend met de stand van de techniek, de kosten en de risico’s. Toezichthouders interpreteren dit zo dat een organisatie actief moet monitoren of haar apparatuur nog voldoende bescherming biedt. Wie dit nalaat, kan bij een incident moeilijk aantonen dat zij alles heeft gedaan wat redelijkerwijs mogelijk was.

Daarnaast stelt de AVG eisen aan het veilig verwijderen van persoonsgegevens bij het afstoten van apparatuur. Hardware die wordt vervangen of verkocht, moet aantoonbaar zijn gewist. Een gecertificeerd datawipeproces is daarvoor de aangewezen methode.

Wanneer is refurbished hardware een veilig en legaal alternatief?

Refurbished telecomhardware is een veilig en juridisch verantwoord alternatief wanneer het apparaat grondig is getest, technisch volledig functioneert en voorzien is van actuele firmware. De juridische status van de hardware hangt niet af van of het nieuw of refurbished is, maar van of het voldoet aan de beveiligingseisen die gelden voor jouw situatie.

Een refurbished apparaat van een gerenommeerd merk dat nog binnen de ondersteuningsperiode valt, of waarvoor lifecycle extension beschikbaar is, biedt dezelfde juridische zekerheid als nieuwe hardware. Belangrijk is dat je kunt aantonen dat het apparaat:

  • Functioneel en cosmetisch is gereviseerd en getest
  • Voorzien is van een recente en stabiele firmwareversie
  • Afkomstig is van een betrouwbare leverancier met garantie
  • Voldoet aan de beveiligingseisen van jouw netwerkomgeving

Refurbished hardware uit een professionele keten biedt bovendien een duurzaam alternatief voor directe vervanging. Lifecycle extension, waarbij apparatuur technisch up-to-date wordt gehouden na de oorspronkelijke EOL-datum, is een erkende strategie voor organisaties die kosten willen beheersen zonder concessies te doen aan compliance. Bekijk het aanbod refurbished telecom voor concrete opties.

Hoe bescherm je jezelf juridisch bij het gebruik van oudere apparatuur?

Je beschermt jezelf juridisch door aantoonbaar te handelen vanuit een risicogebaseerde aanpak. Documenteer welke apparatuur in gebruik is, wat de EOL-status is, welke risico’s je hebt beoordeeld en welke maatregelen je hebt getroffen. Die documentatie is bij een incident of toezichtonderzoek je belangrijkste verweer.

Praktische stappen om juridische risico’s te beperken:

  1. Stel een hardware-inventaris op met EOL-data voor alle apparaten in je netwerk
  2. Voer een risicoanalyse uit per apparaat en documenteer de uitkomsten
  3. Tref compenserende maatregelen zoals netwerksegmentatie of aanvullende monitoring
  4. Sluit een onderhoudscontract af voor kritieke apparatuur, ook als die EOL is
  5. Zorg voor een aantoonbaar datawipeproces bij vervanging of afstoting van hardware
  6. Leg vervangingsplannen vast en koppel ze aan een realistisch tijdpad

Een onderhoudscontract met een partij die ook legacy telecomsystemen ondersteunt, is juridisch waardevol. Het toont aan dat je actief maatregelen neemt om verouderde apparatuur veilig te houden, ook als directe vervanging niet haalbaar is. Heb je vragen over jouw specifieke situatie? Neem contact op voor advies op maat.

Hoe ComServices helpt bij juridisch verantwoord gebruik van telecomhardware

ComServices biedt een concrete oplossing voor organisaties en zelfstandigen die werken met oudere of end-of-lifetelecomapparatuur en daarbij juridisch compliant willen blijven. In plaats van dure volledige vervanging ondersteunt ComServices de lifecycle extension van bestaande systemen van merken als Alcatel, KPN, Siemens en Panasonic, ook voor apparatuur die al lang uit productie is genomen.

  • Refurbished hardware van A-kwaliteit met 6 maanden omruilgarantie, grondig getest en gereviseerd
  • Professionele telecomsupport en onderhoud, zowel op afstand als on-site, voor legacysystemen
  • Technisch advies over veilige inzet van refurbished apparatuur binnen jouw netwerkomgeving
  • Snelle levering binnen 1 tot 2 werkdagen, met gratis verzending binnen de Benelux vanaf 100 euro
  • Toegang tot een internationaal netwerk voor onderdelen en apparatuur die elders niet meer leverbaar zijn

Of je nu op zoek bent naar een betrouwbaar vervangend toestel, ondersteuning bij een bestaand systeem of eerlijk advies over jouw opties: ComServices staat voor je klaar. Bezoek de website van ComServices of neem direct contact op voor een vrijblijvend gesprek.

Veelgestelde vragen

Hoe kom ik erachter welke apparaten in mijn netwerk end-of-life zijn?

Begin met het opstellen van een volledige hardware-inventaris waarin je per apparaat het modelnummer, de aankoopdatum en de EOL-datum noteert. De EOL-data zijn doorgaans te vinden op de ondersteuningspagina’s van fabrikanten zoals Cisco, Alcatel of Siemens. Gebruik je meerdere apparaten of een groter netwerk, dan kan een netwerkbeheertool zoals PRTG of SolarWinds helpen om dit overzicht automatisch bij te houden en tijdig te waarschuwen.

Wat zijn compenserende maatregelen als ik EOL-hardware nog niet direct kan vervangen?

De meest effectieve compenserende maatregelen zijn netwerksegmentatie (waarbij je EOL-apparatuur isoleert van kritieke systemen), aanvullende monitoring op verdacht verkeer, en het afsluiten van een onderhoudscontract met een partij die legacysystemen ondersteunt. Documenteer al deze maatregelen zorgvuldig: bij een toezichtonderzoek of datalek is aantoonbaar handelen je sterkste juridische verdediging. Zorg er ook voor dat je de risicoanalyse regelmatig herhaalt, want het dreigingslandschap verandert voortdurend.

Moet ik een datalek melden als het veroorzaakt is door end-of-lifehardware?

Ja, als het datalek betrekking heeft op persoonsgegevens ben je in de meeste gevallen verplicht dit binnen 72 uur te melden bij de Autoriteit Persoonsgegevens, ongeacht de oorzaak. Is er ook sprake van een hoog risico voor de betrokkenen, dan moet je hen eveneens informeren. Het feit dat EOL-hardware de oorzaak is, verzwaart de situatie juridisch, omdat toezichthouders dit kunnen aanmerken als vermijdbare nalatigheid.

Geldt de NIS2-richtlijn ook voor kleine bedrijven of zelfstandigen?

De NIS2-richtlijn richt zich primair op middelgrote en grote organisaties in aangewezen kritieke sectoren, zoals telecom, energie, zorg en financiële dienstverlening. Kleine bedrijven en zelfstandigen vallen in de meeste gevallen buiten de directe reikwijdte van NIS2, maar zijn wel gebonden aan de AVG. Lever je diensten aan of als toeleverancier voor een NIS2-plichtige organisatie, dan kunnen er via contractuele eisen alsnog indirecte verplichtingen op je van toepassing zijn.

Hoe weet ik of een refurbished apparaat veilig genoeg is voor mijn netwerkomgeving?

Controleer bij aanschaf altijd of het apparaat voorzien is van een actuele en stabiele firmwareversie, afkomstig is van een leverancier met aantoonbare kwaliteitscontrole en garantie, en of het merk en model nog binnen een actieve ondersteuningsperiode of lifecycle extension valt. Vraag de leverancier om documentatie van het revisie- en testproces. Een professionele refurbisher zoals ComServices kan je ook adviseren of een specifiek apparaat past binnen de beveiligingseisen van jouw netwerk.

Wat moet ik doen met de gegevens op hardware die ik wil vervangen of afstoten?

Je bent wettelijk verplicht om persoonsgegevens aantoonbaar te wissen voordat je hardware vervangt, verkoopt of weggooit. Gebruik hiervoor een gecertificeerd datawipeproces dat voldoet aan erkende normen, zoals de DoD 5220.22-M-standaard of NIST 800-88. Bewaar altijd een schriftelijk bewijs van het wisproces, zodat je bij een eventueel toezichtonderzoek kunt aantonen dat de gegevens correct zijn vernietigd.

Hoe vaak moet ik mijn hardware-inventaris en risicoanalyse actualiseren?

Een hardware-inventaris en bijbehorende risicoanalyse horen minimaal jaarlijks te worden herzien, maar ook direct na relevante wijzigingen zoals de aanschaf van nieuwe apparatuur, een netwerkaanpassing of een bekendgemaakte kwetsbaarheid in gebruikte hardware. Stel bij voorkeur een vast moment in het jaar in voor een volledige review en koppel dit aan je bredere informatiebeveiligingsbeleid. Zo blijf je proactief compliant in plaats van reactief.

Gerelateerde artikelen