- Sinds 11 september 2026 moeten fabrikanten actief misbruikte kwetsbaarheden en ernstige incidenten die de beveiliging van hun producten raken, melden (artikel 14 van Verordening (EU) 2024/2847).
- Drie stappen: vroegtijdige waarschuwing binnen 24 uur, melding binnen 72 uur, en een eindverslag 14 dagen nadat er een oplossing beschikbaar is (kwetsbaarheden) of een maand na de melding (incidenten).
- Meldingen gaan naar het CSIRT dat als coördinator is aangewezen in de lidstaat van je hoofdvestiging in de EU, en tegelijk naar ENISA, via het Single Reporting Platform.
- Het geldt voor alle producten die al op de markt zijn, niet alleen voor nieuwe. De rest van de CRA volgt op 11 december 2027.
Wie moet melden: fabrikanten en de producten die eronder vallen
De Cyber Resilience Act (CRA) gaat over producten met digitale elementen: hardware en software waarvan het beoogde of voorzienbare gebruik een gegevensverbinding met een apparaat of netwerk omvat. Dat loopt van routers, camera's en smarthome-apparaten tot desktop- en mobiele apps, firmware en softwarebibliotheken die worden verkocht of op een andere manier te gelde gemaakt.
Een fabrikant is iedereen die "producten met digitale elementen ontwikkelt of vervaardigt, of producten met digitale elementen laat ontwerpen, ontwikkelen of vervaardigen, en deze onder zijn naam of merk in de handel brengt, al dan niet tegen betaling, te gelde making of kosteloos" (artikel 3, punt 13). Een importeur of distributeur die zijn eigen merk op een product zet, of een product ingrijpend wijzigt, wordt ook fabrikant (artikel 21).
Aandachtspunten voor het mkb:
- Pure SaaS valt er meestal buiten. De CRA dekt cloud alleen als "oplossing voor gegevensverwerking op afstand" die nodig is om een product te laten werken, zoals de app-backend van een slimme thermostaat. Volgens de overwegingen vallen clouddiensten die buiten de verantwoordelijkheid van een productfabrikant zijn ontworpen er niet onder, en voor SaaS, PaaS en IaaS wordt verwezen naar NIS2.
- Er zijn uitzonderingen per sector voor producten met een eigen regime, zoals medische hulpmiddelen, motorvoertuigen, burgerluchtvaart en scheepsuitrusting.
- Je omvang stelt je niet vrij van de meldplicht. Micro- en kleine fabrikanten ontlopen alleen boetes voor het missen van de vroegtijdige waarschuwing binnen 24 uur (artikel 64, lid 10, onder a), niet de plicht zelf.
Wat een melding in gang zet
1. Een actief misbruikte kwetsbaarheid
Een kwetsbaarheid "waarvoor betrouwbaar bewijs bestaat dat een kwaadwillende actor deze zonder toestemming van de eigenaar van het systeem in een systeem heeft misbruikt" (artikel 3, punt 42). Een kwetsbaarheid die een onderzoeker meldt of die je bij je eigen tests vindt, is pas "actief misbruikt" als er bewijs is van echt kwaadwillig gebruik. Dan begint de klok te lopen op het moment dat je van dat bewijs weet.
2. Een ernstig incident dat de beveiliging van het product raakt
Volgens artikel 14, lid 5, is een incident ernstig als het:
- het vermogen van het product om de beschikbaarheid, authenticiteit, integriteit of vertrouwelijkheid van gevoelige of belangrijke gegevens of functies te beschermen negatief beïnvloedt of kan beïnvloeden; of
- heeft geleid of kan leiden tot het binnenbrengen of uitvoeren van kwaadaardige code in het product of in de netwerk- en informatiesystemen van een gebruiker.
Het klassieke voorbeeld is een compromittering van je build-pipeline of updateserver die kwaadaardige code naar klanten kan sturen. Let op: het incident gaat over de beveiliging van je product, en daar kan je eigen ontwikkel- en distributie-infrastructuur onder vallen.
Termijnen en inhoud
| Stap | Actief misbruikte kwetsbaarheid (art. 14, lid 2) | Ernstig incident (art. 14, lid 4) |
|---|---|---|
| Vroegtijdige waarschuwing | Zonder onnodige vertraging, binnen 24 uur nadat je ervan wist. Indien bekend: de lidstaten waar het product beschikbaar is. | Binnen 24 uur. Of het vermoedelijk is veroorzaakt door onrechtmatige of kwaadwillige handelingen, en indien bekend de betrokken lidstaten. |
| Melding | Binnen 72 uur: algemene informatie over het product, de aard van het misbruik en de kwetsbaarheid, genomen corrigerende of beperkende maatregelen, maatregelen die gebruikers kunnen nemen, en hoe gevoelig je de informatie vindt. | Binnen 72 uur: de aard van het incident, een eerste beoordeling, genomen maatregelen en maatregelen die gebruikers kunnen nemen, en de gevoeligheid van de informatie. |
| Eindverslag | Uiterlijk 14 dagen nadat een corrigerende of beperkende maatregel beschikbaar is: beschrijving, ernst en impact, informatie over de kwaadwillende actor indien beschikbaar, details van de beveiligingsupdate. | Binnen een maand na de melding binnen 72 uur: gedetailleerde beschrijving, ernst en impact, het waarschijnlijke type dreiging of de grondoorzaak, toegepaste en lopende beperkende maatregelen. |
| Tussentijds verslag | Alleen als het coördinerende CSIRT om statusupdates vraagt (art. 14, lid 6). | |
Elke volgende stap geldt "tenzij de relevante informatie al is verstrekt", dus een volledige vroegtijdige waarschuwing hoef je niet te herhalen. Gebruik onze rekenhulp voor meldtermijnen om van een tijdstip van kennisname concrete deadlines te maken, en zet herinneringen in je agenda.
Zo meld je: het Single Reporting Platform
Meldingen lopen via het Single Reporting Platform (SRP) van ENISA, dat op 11 september 2026 live ging op portal.cra-srp.enisa.europa.eu. Je dient in bij het elektronische eindpunt van het als coördinator aangewezen CSIRT in de lidstaat van je hoofdvestiging in de EU: waar de beslissingen over de cybersecurity van je producten overwegend worden genomen, of anders waar je in de EU de meeste medewerkers hebt (artikel 14, lid 7). ENISA ontvangt de melding tegelijk, en het coördinerende CSIRT deelt die met de CSIRT's in andere lidstaten waar het product beschikbaar is. In uitzonderlijke gevallen kan het die verspreiding om redenen van cybersecurity uitstellen.
Fabrikanten zonder vestiging in de EU melden bij het CSIRT van de lidstaat waar, in deze volgorde, hun gemachtigde, importeur of distributeur voor de meeste producten is gevestigd, of waar de meeste gebruikers zitten.
Volgens de veelgestelde vragen van ENISA hebben de mensen die namens een fabrikant melden een EU Login-account met multifactorauthenticatie nodig, en is het platform in het Engels gestart. Registreer je melders voordat je ze nodig hebt: een termijn van 24 uur is een slecht moment om accounts aan te maken.
Je gebruikers informeren
Artikel 14, lid 8, voegt een plicht toe die je makkelijk over het hoofd ziet. Nadat je op de hoogte bent van een actief misbruikte kwetsbaarheid of een ernstig incident, moet je de getroffen gebruikers, en waar passend alle gebruikers, informeren, samen met de beperkende en corrigerende maatregelen die ze kunnen nemen, waar passend in een gestructureerd, machineleesbaar formaat. Doe je dat niet op tijd, dan kan het CSIRT je gebruikers zelf informeren. Een pagina met beveiligingsadviezen en een CSAF- of vergelijkbare feed zijn het praktische antwoord.
Opensourcebeheerders en opensourcecomponenten
Een opensourcesoftwarebeheerder (open-source software steward) is een rechtspersoon, geen fabrikant, die de ontwikkeling van specifieke vrije en opensourceproducten voor commerciële activiteiten systematisch ondersteunt en hun levensvatbaarheid waarborgt. Stichtingen zijn het typische voorbeeld. Voor beheerders geldt een lichter regime (artikel 24): een gedocumenteerd cybersecuritybeleid, samenwerking met markttoezichtautoriteiten, en melden onder artikel 14 alleen voor zover ze bij de ontwikkeling betrokken zijn, of bij incidenten die de infrastructuur raken die ze voor de ontwikkeling leveren. Volgens de veelgestelde vragen van ENISA geldt de meldplicht voor beheerders vanaf 11 december 2027. Beheerders kunnen onder de CRA geen boete krijgen (artikel 64, lid 10, onder b).
Hobbymatige opensourceprojecten die niets opbrengen, zijn geen fabrikant. Maar lever jij een product met een opensourcebibliotheek erin en wordt die bibliotheek in jouw product actief misbruikt, dan ligt de meldplicht bij jou als fabrikant van het product. Vanaf 11 december 2027 moet je ook kwetsbaarheden die je in geïntegreerde componenten vindt, ook opensourcecomponenten, melden aan wie ze onderhoudt (artikel 13, lid 6).
De rest van de tijdlijn van de CRA
- 10 december 2024De CRA treedt in werking (gepubliceerd in het Publicatieblad op 20 november 2024).
- 11 juni 2026Hoofdstuk IV geldt: regels voor conformiteitsbeoordelingsinstanties (aangemelde instanties).
- 11 september 2026De meldplicht van artikel 14 geldt voor alle producten die eronder vallen, ook producten die vóór 11 december 2027 in de handel zijn gebracht (artikel 69, lid 3).
- 1 oktober 2026: hier ben je nu
- 11 december 2027Volledige toepassing: essentiële cybersecurityeisen (bijlage I), omgang met kwetsbaarheden, CE-markering, conformiteitsbeoordeling, ondersteuningstermijnen, technische documentatie, en verplichtingen voor importeurs, distributeurs en opensourcebeheerders. Producten die vóór deze datum in de handel zijn gebracht, vallen alleen na een ingrijpende wijziging onder deze eisen.
- 11 juni 2028Bestaande EU-typeonderzoekscertificaten voor cybersecurityeisen onder andere wetgeving vervallen, tenzij ze eerder vervallen.
Boetes voor overtreding van bijlage I of de artikelen 13 en 14 lopen op tot EUR 15 miljoen of 2,5% van de wereldwijde jaaromzet, als dat hoger is (artikel 64, lid 2).
Meldplicht onder de CRA en NIS2 naast elkaar
De twee regimes lijken op elkaar (24 uur, 72 uur, een eindverslag) maar beantwoorden verschillende vragen. NIS2 vraagt of je dienstverlening aan klanten significant is verstoord. De CRA vraagt of je product wordt misbruikt, of dat de beveiliging ervan is aangetast.
| CRA artikel 14 | NIS2 artikel 23 | |
|---|---|---|
| Wie | Fabrikanten van producten met digitale elementen (elke omvang) | Essentiële en belangrijke entiteiten in sectoren uit bijlage I/II |
| Aanleiding | Actief misbruikte kwetsbaarheid; ernstig incident dat de productbeveiliging raakt | Significant incident dat de dienstverlening van de entiteit raakt |
| Ontvanger | Coördinerend CSIRT en ENISA via het Single Reporting Platform | Nationaal CSIRT of bevoegde autoriteit, via nationale kanalen |
| Termijnen | 24 uur / 72 uur / eindverslag 14 dagen na de oplossing (kwetsbaarheid) of 1 maand (incident) | Vroegtijdige waarschuwing binnen 24 uur / melding binnen 72 uur / eindverslag binnen 1 maand |
| Sinds | 11 september 2026 | Hangt af van de nationale omzetting (de termijn was 17 oktober 2024; in Nederland geldt de Cyberbeveiligingswet sinds 15 augustus 2026) |
Een bedrijf kan onder allebei vallen. Een middelgrote fabrikant van netwerkapparatuur kan onder NIS2 vallen (vervaardiging van informatica-, elektronische en optische producten is een sector uit bijlage II) en onder de CRA. Een compromittering van de updateserver kan dan zowel een significant incident onder NIS2 als een ernstig incident onder de CRA zijn, met twee meldingen via twee kanalen. Neem beide op in één draaiboek. De overwegingen van de CRA moedigen lidstaten aan om nationale centrale meldpunten te bieden, en in november 2025 stelde de Commissie in haar Digital Omnibus-pakket een Europees centraal meldpunt voor incidenten voor. Zolang zo'n meldpunt in jouw land niet bestaat, ga je ervan uit dat je apart meldt. Zijn er persoonsgegevens geraakt, dan loopt de meldtermijn van 72 uur onder de AVG naast beide. Ben je een NIS2-entiteit, dan helpt onze check op significante NIS2-incidenten bij de toets of iets "significant" is.
Checklist om klaar te zijn
- Maak een lijst van je producten met digitale elementen en de lidstaten waar ze beschikbaar zijn.
- Bepaal je hoofdvestiging en daarmee je coördinerende CSIRT.
- Registreer minstens twee melders op het Single Reporting Platform met EU Login en MFA.
- Leg in je procedures voor kwetsbaarheden en incidenten vast wat "actief misbruikt" en "ernstig incident" betekenen, met voorbeelden.
- Richt de intake in: een beveiligingscontact (bijvoorbeeld security.txt), een beleid voor gecoördineerde openbaarmaking van kwetsbaarheden, en monitoring van dreigingsinformatie zoals de KEV-catalogus van CISA en adviezen van CSIRT's.
- Houd een SBOM bij, zodat je binnen enkele uren weet of een misbruikte component in je producten zit.
- Bereid sjablonen voor voor de meldingen na 24 uur, 72 uur en het eindverslag, plus een advies voor gebruikers.
- Leg tijdstippen van kennisname vast: de klok loopt vanaf het moment dat je ervan weet.
- Oefen het één keer met een tabletop-oefening, waar relevant met de klokken van de CRA, NIS2 en de AVG samen.
Laat de klokken lopen vanuit één incidentregistratie
Het incidentregister van Dazr Compliance legt het tijdstip van kennisname één keer vast en toont elke termijn: AVG 72 uur, NIS2 24 uur, 72 uur en een maand, en eigen klokken zoals het eindverslag onder de CRA. Het bewaart bewijs en zaaknummers van autoriteiten in een audittrail die je kunt exporteren.
Veelgestelde vragen
Geldt de meldplicht van de CRA voor producten die vóór 11 december 2027 zijn verkocht?
Ja. Artikel 69, lid 3, laat de meldplichten van artikel 14 gelden voor alle producten die eronder vallen, ook producten die vóór 11 december 2027 in de handel zijn gebracht. De ontwerpeisen gelden voor zulke bestaande producten pas na een ingrijpende wijziging.
Wanneer begint de klok van 24 uur te lopen?
Zodra de fabrikant op de hoogte is van de actief misbruikte kwetsbaarheid of het ernstige incident. Bij kwetsbaarheden is dat het moment waarop je betrouwbaar bewijs hebt van kwaadwillig misbruik, niet het moment waarop de bug voor het eerst werd gemeld.
Valt ons SaaS-platform onder de meldplicht van de CRA?
Meestal niet, tenzij het een oplossing voor gegevensverwerking op afstand is zonder welke een product met digitale elementen een van zijn functies niet kan uitvoeren. SaaS als zodanig valt onder NIS2 als je aan de criteria voor omvang en sector voldoet.
Zijn kleine bedrijven vrijgesteld?
Nee. Ook micro- en kleine fabrikanten moeten melden. Ze kunnen geen boete krijgen voor het missen van de vroegtijdige waarschuwing binnen 24 uur, maar de andere verplichtingen en boetes gelden wel.
Gerelateerd
Bronnen (stand 1 oktober 2026)
- Verordening (EU) 2024/2847 (Cyber Resilience Act), artikelen 3, 13, 14, 16, 21, 24, 64, 69 en 71.
- ENISA: The CRA Single Reporting Platform is launched, 11 september 2026.
- Veelgestelde vragen over het Single Reporting Platform van ENISA.
- Europese Commissie: meldplichten onder de Cyber Resilience Act.
- Richtlijn (EU) 2022/2555 (NIS2), artikel 23.
Deze gids legt de CRA uit zoals die op 1 oktober 2026 luidt en is geen juridisch advies.