Artikel 14 is het artikel dat de klok start
Het zegt wie meldt, wat, aan wie en — vooral — wanneer. Mist u de kwalificatie in de eerste stap, dan klopt elke volgende termijn ook niet, want het eindverslag hangt aan een ander ankerpunt afhankelijk van wat u besloot. Deze pagina leest het artikel lid voor lid, zonder afkortingen. Lees het nu één keer rustig, in plaats van in uur drie van een echt geval.
Weet u niet of de CRA op uw product van toepassing is? Controleer uw risicoklasse in vier stappen.
1. Wat artikel 14 verlangt
Artikel 14 legt de fabrikant van een product met digitale elementen de plicht op twee soorten gebeurtenissen te melden: elke actief misbruikte kwetsbaarheid in het product, en elk ernstig incident met gevolgen voor de beveiliging van dat product. De plicht richt zich tot het als coördinator aangewezen CSIRT en, parallel, tot ENISA, via het centraal meldingsplatform.
De plichtige is de fabrikant, niet de wederverkoper en niet de eindgebruiker: wie het product ontwikkelt of vervaardigt, of laat ontwikkelen of vervaardigen en onder eigen naam of merk in de handel brengt, draagt de plicht. Het toepassingsgebied is het in de handel gebrachte product, ongeacht wanneer het voor het eerst is verkocht. Een product dat al jaren op de markt is, valt er volledig onder.
2. De drie termijnen, op twee parallelle ketens
Elke meldingsplichtige gebeurtenis doorloopt drie stappen: een vroegtijdige waarschuwing, de melding binnen 72 uur — een kwetsbaarheidsmelding op de ene keten, een incidentmelding op de andere — en een eindverslag. De eerste twee termijnen zijn op beide ketens gelijk — 24 uur voor de waarschuwing, 72 uur voor de melding — maar het eindverslag kent twee verschillende termijnen, afhankelijk van wat u meldt. Die twee verwarren is de meest voorkomende fout in de interne procedures die men ons laat zien.
Keten één, actief misbruikte kwetsbaarheden: vroegtijdige waarschuwing binnen 24 uur na kennisname; kwetsbaarheidsmelding binnen 72 uur; eindverslag binnen 14 dagen nadat een corrigerende of mitigerende maatregel beschikbaar komt. De laatste termijn hangt aan de beschikbaarheid van de oplossing, niet aan de kalender.
Keten twee, ernstige incidenten met gevolgen voor de beveiliging van het product: vroegtijdige waarschuwing binnen 24 uur, incidentmelding binnen 72 uur, en daarna een eindverslag binnen één maand na de incidentmelding. Dezelfde eerste twee stappen, een ander ankerpunt voor de laatste. Omdat de berekening van de laatste termijn afhangt van hoe de gebeurtenis in stap één is gekwalificeerd, moet die kwalificatie samen met het toegepaste artikel worden vastgelegd.
3. Misbruikt is niet hetzelfde als gemeld
De kwetsbaarhedenketen begint niet bij elke kwetsbaarheid. Ze begint pas wanneer er betrouwbaar bewijs is dat iemand de kwetsbaarheid in een systeem heeft misbruikt zonder toestemming van de eigenaar. De verantwoorde openbaarmaking door een onderzoeker, een wetenschappelijk artikel, een scanner die een oude bibliotheek signaleert: niets daarvan zet op zichzelf de klok van 24 uur in werking, omdat niets daarvan bewijs is van onbevoegd misbruik in de praktijk.
Dit onderscheid snijdt naar twee kanten. Te weinig melden stelt u bloot aan een sanctie; alles melden verbrandt geloofwaardigheid bij het CSIRT en verbruikt de tijd die u voor de echte gevallen nodig hebt. Het besluit dat een melding geen — of nog geen — actief misbruikte kwetsbaarheid is, moet snel worden genomen en vooral worden opgeschreven: een gemotiveerd „nee” is een verdediging, een stilzwijgend „nee” laat geen spoor na op de dag dat een inspecteur vraagt waarom u niet hebt ingediend.
4. De klok loopt vanaf kennisname, niet vanaf maandag
De 24 uur lopen vanaf het moment waarop het bedrijf kennis krijgt van de gebeurtenis. Niet vanaf het moment waarop de leidinggevende de e-mail opent, niet vanaf maandagochtend, niet vanaf het afstemmingsoverleg. Komt een melding op zaterdag om 23.40 uur binnen op het openbare adres, dan is dat het moment dat u zult moeten verdedigen tegenover het CSIRT en, als het zover komt, tegenover de markttoezichtautoriteit.
Dat verschuift het probleem van het technische naar het organisatorische. Daaruit volgen direct drie dingen: één bemand ingangskanaal dat iemand daadwerkelijk in de gaten houdt; een schriftelijke kwalificatieregel die zegt wie beslist of de klok is gestart en op welke criteria; en een piketketen met uurdrempels en benoemde vervangers. De bedrijven die wij in de problemen hebben gezien, hadden geen competentieprobleem — ze hadden een bereikbaarheidsprobleem.
5. Twee verplichtingen die bijna iedereen vergeet
De eerste is de kennisgeving aan de gebruikers. Na de melding aan de autoriteiten informeert de fabrikant, onverwijld, de gebruikers van het product over het incident of de kwetsbaarheid en, waar passend, over de corrigerende of mitigerende maatregelen die zij kunnen nemen. Een kopie van wat is verspreid, en wanneer, moet worden bewaard: de kennisgeving aan gebruikers is een zelfstandige verplichting, geen beleefdheid.
De tweede is de melding stroomopwaarts. Zit de kwetsbaarheid in een component van derden — ook een opensourcecomponent —, dan moet de fabrikant ze melden aan de persoon of entiteit die de component onderhoudt en met hen samenwerken. Deze plicht uit art. 13(6) is feitelijk onmogelijk zonder actuele software-nomenclatuur: zonder SBOM weet u niet welke van uw producten de component bevatten, noch aan wie u moet schrijven.
6. Sancties: hoeveel, en wat ze verzacht
Schendingen van de verplichtingen van de artikelen 13 en 14 — waaronder de beschreven meldingsverplichtingen — worden bestraft met administratieve boetes tot 15 miljoen euro of, als de overtreder een onderneming is, tot 2,5 % van haar totale wereldwijde jaaromzet van het voorgaande boekjaar, als dat hoger is. Dit is de hoogste band van het sanctiestelsel van de verordening, en ze geldt voor de meldingsverplichtingen, niet alleen voor productnonconformiteit.
Het bedrag volgt niet automatisch. Bij het bepalen van de boete weegt de autoriteit de aard en ernst van de schending, de duur ervan, of ze opzettelijk of nalatig was, en de mate van samenwerking met de autoriteiten. In de praktijk loont hier gedocumenteerde zorgvuldigheid: een schriftelijk kwalificatiebesluit, een ingangslogboek met tijdstempels en bewijs van vlotte samenwerking veranderen de uitkomst van dezelfde feiten.
7. Wat te doen vóór 11 september 2026
Drie operationele dingen, op volgorde van urgentie. Een openbaar ingangskanaal voor meldingen, gekoppeld aan een beleid voor gecoördineerde openbaarmaking dat gepubliceerd staat waar onderzoekers het zoeken — een security.txt op uw domein. Een schriftelijke kwalificatieregel die zegt wie beslist of de klok is gestart en op welke criteria. Een piketketen met uurdrempels en benoemde vervangers, zodat het geval van zaterdagnacht een eigenaar heeft.
Daarna twee administratieve randvoorwaarden die op andermans tijdlijn lopen: de EU Login-inloggegevens om het meldingsplatform te bereiken, en de aanwijzing van uw contactpunt bij het nationale CSIRT. Ze aanvragen op de dag van de noodsituatie betekent te laat komen om een reden die niets technisch heeft. Wijs vooraf de personen aan die op het platform als aangewezen vertegenwoordiger (Assigned Representative) kunnen optreden, en rond registratie en koppeling aan het centraal meldingsplatform af volgens de op het moment van melden geldende aanwijzingen van ENISA — de procedure kan veranderen, beschouw ze niet als vast. CRAnotify bereidt de indiening voor maar automatiseert de uiteindelijke verzending op de SRP niet: er is geen automatische SRP-API, en de indiening blijft een handeling van de fabrikant, verricht met eigen inloggegevens. Het hoe staat op de eigen pagina.
De rest — het productregister, de software-nomenclatuur, de integraties — bouwt u in de maanden erna. Maar zonder deze vijf dingen klaar, treft de eerste echte melding u onbeschermd, en die eerste melding kan de dag na 11 september 2026 komen.
De aanwijzing van het contactpunt bij het nationale CSIRT en de EU Login-inloggegevens zijn administratieve stappen: begin er ruim voordat u moet indienen aan. Het stappenplan staat op de landpagina. De nationale ontvangende autoriteiten →
Dit artikel geeft onze lezing van de verordeningstekst weer en vormt geen juridisch advies.
Wie uw melding ontvangt, land voor land
Art. 14 stuurt de melding naar twee ontvangers: het door uw lidstaat aangewezen CSIRT en ENISA. Het CSIRT verschilt per land. Kies het uwe en lees wie er werkt, hoe indienen gaat en wat u vooraf klaarlegt.
- ItaliëCSIRT Italia
- DuitslandCERT-Bund
- OostenrijkCERT.at
- FrankrijkCERT-FR
- BelgiëCERT.be
- LuxemburgCIRCL
- SpanjeINCIBE-CERT
- NederlandNCSC-NL
- PolenCSIRT NASK
Negen landen. De aanwijzing voor de CRA volgt de nationale uitvoering: controleer de geldende aanwijzing voordat u indient.