Annex B — Accessible and inclusive cybersecurity
Annex B (informative) addresses accessible and inclusive cybersecurity, linking product security requirements to the European Accessibility Act (Directive (EU) 2019/882) and EN 301 549.
What Annex B requires
Security features are often the "front door" to digital products. Inaccessible authentication, complex consent dialogues, or fast-disappearing pop-up alerts exclude users with visual, hearing, motor, or cognitive impairments.
Key accessibility guidelines include:
- Avoiding single-method authentication: Providing accessible alternatives (e.g., audio CAPTCHAs, logical puzzles instead of distorted text).
- Flexible time-outs: Extending password entry time-outs for users relying on switch devices or screen readers.
- EN 301 549 functional performance alignment: Ensuring high-contrast UI, text resizing, keyboard navigation, and non-auditory alert alternatives (Table B.1).
- Plain language communication: Explaining security features, risks, and updates in clear, simple language without technical jargon.
- Risk assessment inclusion: Accounting for accessibility features during risk assessments, as adding accessibility options can introduce new attack surfaces.
How CVD Portal supports compliance
CVD Portal is built with accessibility as a core engineering principle:
- WCAG 2.2 AA compliant public portal: The researcher submission form and public security pages meet WCAG 2.2 AA contrast, screen reader, and keyboard navigation requirements.
- Multi-modal notification options: Alerts and advisories can be delivered via email, CSAF JSON, webhooks, and visual dashboards.
- Plain language advisory generator: AI-assisted advisory tools draft security release notes in clear, non-technical language accessible to all user demographics.
- Accessibility risk tracking: You can log accessibility testing results (cognitive walkthroughs, screen reader checks) directly in the V&V technical file.