Skip to content
AEGRYN
← Terug naar Blog

Compliance

De Cyber Resilience Act: meldingsverplichtingen voor digitale producten gelden nu al

Sinds 11 september 2026 moeten fabrikanten van producten met digitale elementen actief uitgebuite kwetsbaarheden en ernstige incidenten binnen 24 uur na kennisname melden aan ENISA. De volledige vereisten van de CRA gelden pas vanaf december 2027, maar de meldklok loopt al.

19 september 2026 8 min leestijd

Verordening (EU) 2024/2847, de Cyber Resilience Act (CRA), voert verplichte cyberbeveiligingseisen in voor producten met digitale elementen gedurende hun hele levenscyclus. De meldingsverplichtingen uit artikel 14 golden vanaf 11 september 2026. De belangrijkste cyberbeveiligingseisen zijn pas van toepassing vanaf 11 december 2027.

Op de dag dat de meldingsverplichtingen van kracht werden, lanceerde ENISA het Single Reporting Platform (SRP), het ene elektronische kanaal waarmee fabrikanten en beheerders van opensourcesoftware tegelijk het coördinerende nationale CSIRT en ENISA moeten inlichten over elke actief uitgebuite kwetsbaarheid of ernstig incident.

Wie moet melden, en wat

De verplichtingen van artikel 14 gelden voor fabrikanten, gedefinieerd als entiteiten die producten met digitale elementen ontwerpen, ontwikkelen of vervaardigen, zelf of via derden, en ze onder hun eigen naam of merk op de EU-markt brengen. Twee categorieën gebeurtenissen moeten worden gemeld.

  • Actief uitgebuite kwetsbaarheid: een kwetsbaarheid waarvoor betrouwbaar bewijs bestaat dat een kwaadwillende actor deze heeft uitgebuit in een systeem zonder toestemming van de systeemeigenaar.
  • Ernstig incident: een incident dat de vertrouwelijkheid, integriteit of beschikbaarheid van de gegevens of functies van het product negatief beïnvloedt of kan beïnvloeden, of dat heeft geleid of kan leiden tot het introduceren of uitvoeren van kwaadaardige code in het product of in de netwerk- en informatiesystemen van een gebruiker.

Een klok in drie stappen, geen enkele deadline

Zodra een fabrikant kennis krijgt van een meldingsplichtige gebeurtenis, legt de in juli 2026 gepubliceerde richtsnoer van de Europese Commissie drie opeenvolgende termijnen vast, die lopen vanaf het moment waarop de fabrikant, na een eerste beoordeling, een redelijke mate van zekerheid heeft over de actieve uitbuiting of de ernst van het incident.

  • Vroegtijdige waarschuwing: binnen 24 uur.
  • Melding: binnen 72 uur.
  • Eindrapport: binnen 14 dagen nadat een corrigerende of mitigerende maatregel beschikbaar is voor een actief uitgebuite kwetsbaarheid, of binnen één maand na de melding van 72 uur voor een ernstig incident.

Fabrikanten moeten ook getroffen gebruikers informeren, en waar nodig alle gebruikers van het product, zodat zij mitigerende maatregelen kunnen nemen op hun eigen systemen.

Het toepassingsgebied is groter dan het op het eerste gezicht lijkt

De meldingsverplichtingen gelden al voor producten die vóór de datum van volledige toepassing van de CRA op de EU-markt zijn gebracht, met inbegrip van legacyproducten, en blijven van toepassing nadat de officiële ondersteuningsperiode van een product is beëindigd. De enige verlichting die door de richtsnoer van de Commissie wordt bevestigd: fabrikanten hoeven geen actieve uitbuiting met terugwerkende kracht te melden waarvan zij al vóór 11 september 2026 op de hoogte waren.

11 sept. 2026

inwerkingtreding van de meldingsverplichtingen (artikel 14)

11 déc. 2027

inwerkingtreding van de volledige cyberbeveiligingseisen van de CRA

24h / 72h / 14j

vroegtijdige waarschuwing, melding, eindrapport

10 ans

minimale bewaartermijn van de technische documentatie

Waarom productveiligheid een transactievraag wordt

Voor een techleverancier, een hardwarefabrikant of een uitgever van industriële software verandert de CRA het due-diligencegesprek op dezelfde manier als NIS2 dat deed voor exploitanten van kritieke infrastructuur. Een koper die een productbedrijf beoordeelt, zal steeds vaker niet alleen vragen of het product werkt, maar ook of de fabrikant een werkend proces voor kwetsbaarheidsonthulling en -melding kan aantonen, bewijs van security-by-design-beslissingen genomen tijdens de ontwikkeling, en tien jaar bewaarde technische documentatie.

Een bedrijf dat nog nooit een kwetsbaarheid heeft moeten melden, is niet noodzakelijk een bedrijf zonder kwetsbaarheden. Het kan gewoon een bedrijf zijn dat nooit heeft getest of het er een binnen 24 uur zou kunnen melden.

Aegryn

Aegryn Advisory ondersteunt organisaties die producten met digitale elementen ontwerpen, ontwikkelen of vervaardigen bij het structureren van kwetsbaarheidsbeheer, paraatheid voor incidentmelding en technische documentatie onder de Cyber Resilience Act, en certificeert het resultaat onder de CIFSO-dimensie Veiligheid & Soevereiniteit, vóór het moment waarop een koper, verzekeraar of toezichthouder om bewijs vraagt.

IA

Dit artikel is geschreven met behulp van kunstmatige intelligentie en beoordeeld onder de redactionele verantwoordelijkheid van Aegryn. Overeenkomstig artikel 50 van de EU AI Act nemen wij de redactionele verantwoordelijkheid voor deze inhoud op ons.

Insights Aegryn

Recevez chaque semaine les analyses Aegryn — M&A, valorisation, tech, CIFSO.

Klaar om uw actief in te dienen of de catalogus te raadplegen?