De meldplicht uit de Europese Cyber Resilience Act (CRA) gaat op 11 september 2026 in. Vanaf dat moment moeten fabrikanten van producten met digitale elementen actief uitgebuite kwetsbaarheden en ernstige beveiligingsincidenten melden. De meldplicht richt zich in eerste instantie op fabrikanten, maar heeft ook gevolgen voor de producten en diensten die je levert.
De CRA stelt cybersecurity-eisen aan producten met digitale elementen, zoals hardware, software, IoT-apparaten en digitale componenten. De verordening is eind 2024 in werking getreden. De meeste verplichtingen gaan vanaf 11 december 2027 gelden, maar de meldplicht voor fabrikanten geldt al vanaf 11 september 2026. Deze meldplicht geldt ook voor producten die al op de Europese markt zijn gebracht.
Wat verandert er per 11 september 2026?
Fabrikanten moeten vanaf 11 september 2026 twee soorten gebeurtenissen melden:
- Actief uitgebuite kwetsbaarheden: kwetsbaarheden in een product met digitale elementen waarvan betrouwbare aanwijzingen bestaan dat een kwaadwillende partij deze daadwerkelijk heeft misbruikt.
- Ernstige beveiligingsincidenten: incidenten die ernstige gevolgen hebben of kunnen hebben voor de beveiliging van een product. Het kan bijvoorbeeld gaan om aantasting van de beschikbaarheid, authenticiteit, integriteit of vertrouwelijkheid van gegevens of functies.
Niet iedere technisch geconstateerde kwetsbaarheid hoeft dus te worden gemeld. De verplichte melding van een kwetsbaarheid geldt wanneer sprake is van actieve uitbuiting door een kwaadwillende partij.
Wanneer ben je fabrikant voor de CRA?
De wettelijke meldplicht rust in de eerste plaats op de fabrikant van het product met digitale elementen. Let daarbij op: een bedrijf kan onder de CRA als fabrikant worden beschouwd zonder zelf een volledige productielijn te hebben. Bijvoorbeeld wanneer een onderneming een product onder de eigen naam of het eigen merk op de markt brengt.
Ook kan een onderneming die hardware of software zelf ontwikkelt of een bestaand product zodanig wijzigt dat dit als een nieuw of wezenlijk gewijzigd product wordt beschouwd, verantwoordelijkheden van een fabrikant krijgen.
Importeurs en distributeurs hebben daarnaast eigen verplichtingen onder de CRA. Een importeur die een product onder de eigen naam of het eigen merk op de markt brengt, wordt volgens de CRA als fabrikant aangemerkt.
Waar meld je incidenten?
Meldingen worden gedaan via het Europese CRA Single Reporting Platform, dat door ENISA wordt beheerd. Voor een fabrikant met de hoofdvestiging in Nederland wordt de melding gericht aan de Nederlandse coördinerende CSIRT. In Nederland is dit het Nationaal Cyber Security Centrum (NCSC). De informatie wordt via het platform tevens beschikbaar gesteld aan ENISA.
Voor meldingen gelden korte termijnen:
- Binnen 24 uur
De fabrikant doet, zonder onnodige vertraging, een eerste waarschuwing nadat hij bekend is geworden met een actief uitgebuite kwetsbaarheid of een ernstig beveiligingsincident. - Binnen 72 uur
Daarna volgt een uitgebreidere melding met de beschikbare informatie over onder meer het betrokken product, de kwetsbaarheid of het incident en de getroffen of mogelijke maatregelen. - Eindrapport bij een kwetsbaarheid
Uiterlijk 14 dagen nadat een corrigerende of beperkende maatregel beschikbaar is, volgt een eindrapport. - Eindrapport bij een ernstig incident
Bij een ernstig beveiligingsincident moet het eindrapport binnen één maand na de 72-uursmelding worden ingediend. De fabrikant moet daarnaast de getroffen gebruikers en, waar nodig, andere gebruikers informeren over de kwetsbaarheid of het incident en over maatregelen die zij kunnen nemen om de gevolgen te beperkeb.
Kijk voor meer informatie over de meldplicht op https://www.ncsc.nl/cyberincidenten-melden-bij-het-ncsc.
Kijk voor meer informatie over de CRA op de pagina Cyber Resiliance Act (CRA).
Download hier ook de circulaire 'Meldplicht Cyber Resilience Act (CRA) vanaf 11 september 2026'.