Naar de inhoud
11 dagen tot de meldplicht van art. 14 (11 september 2026).
Documentatie Ondersteuning Risicoklasse
00Cyber Resilience Act · Naslaggids · bijgewerkt op 5 augustus 2026

Artikel 14 is het artikel dat de klok start

Het zegt wie meldt, wat, aan wie en — vooral — wanneer. Mist u de kwalificatie in de eerste stap, dan klopt elke volgende termijn ook niet, want het eindverslag hangt aan een ander ankerpunt afhankelijk van wat u besloot. Deze pagina leest het artikel lid voor lid, zonder afkortingen. Lees het nu één keer rustig, in plaats van in uur drie van een echt geval.

Weet u niet of de CRA op uw product van toepassing is? Controleer uw risicoklasse in vier stappen.

1. Wat artikel 14 verlangt

Artikel 14 legt de fabrikant van een product met digitale elementen de plicht op twee soorten gebeurtenissen te melden: elke actief misbruikte kwetsbaarheid in het product, en elk ernstig incident met gevolgen voor de beveiliging van dat product. De plicht richt zich tot het als coördinator aangewezen CSIRT en, parallel, tot ENISA, via het centraal meldingsplatform.

De plichtige is de fabrikant, niet de wederverkoper en niet de eindgebruiker: wie het product ontwikkelt of vervaardigt, of laat ontwikkelen of vervaardigen en onder eigen naam of merk in de handel brengt, draagt de plicht. Het toepassingsgebied is het in de handel gebrachte product, ongeacht wanneer het voor het eerst is verkocht. Een product dat al jaren op de markt is, valt er volledig onder.

Art. 14(1)De fabrikant meldt gelijktijdig aan het als coördinator aangewezen CSIRT en aan ENISA elke actief misbruikte kwetsbaarheid in het product met digitale elementen, en elk ernstig incident met gevolgen voor de beveiliging van het product.

2. De drie termijnen, op twee parallelle ketens

Elke meldingsplichtige gebeurtenis doorloopt drie stappen: een vroegtijdige waarschuwing, de melding binnen 72 uur — een kwetsbaarheidsmelding op de ene keten, een incidentmelding op de andere — en een eindverslag. De eerste twee termijnen zijn op beide ketens gelijk — 24 uur voor de waarschuwing, 72 uur voor de melding — maar het eindverslag kent twee verschillende termijnen, afhankelijk van wat u meldt. Die twee verwarren is de meest voorkomende fout in de interne procedures die men ons laat zien.

Keten één, actief misbruikte kwetsbaarheden: vroegtijdige waarschuwing binnen 24 uur na kennisname; kwetsbaarheidsmelding binnen 72 uur; eindverslag binnen 14 dagen nadat een corrigerende of mitigerende maatregel beschikbaar komt. De laatste termijn hangt aan de beschikbaarheid van de oplossing, niet aan de kalender.

Keten twee, ernstige incidenten met gevolgen voor de beveiliging van het product: vroegtijdige waarschuwing binnen 24 uur, incidentmelding binnen 72 uur, en daarna een eindverslag binnen één maand na de incidentmelding. Dezelfde eerste twee stappen, een ander ankerpunt voor de laatste. Omdat de berekening van de laatste termijn afhangt van hoe de gebeurtenis in stap één is gekwalificeerd, moet die kwalificatie samen met het toegepaste artikel worden vastgelegd.

Art. 14(2) · 14(4)Vroegtijdige waarschuwing binnen 24 uur; melding binnen 72 uur; een eindverslag — binnen 14 dagen nadat een corrigerende maatregel beschikbaar komt bij een misbruikte kwetsbaarheid, binnen één maand na de incidentmelding bij een ernstig incident.

3. Misbruikt is niet hetzelfde als gemeld

De kwetsbaarhedenketen begint niet bij elke kwetsbaarheid. Ze begint pas wanneer er betrouwbaar bewijs is dat iemand de kwetsbaarheid in een systeem heeft misbruikt zonder toestemming van de eigenaar. De verantwoorde openbaarmaking door een onderzoeker, een wetenschappelijk artikel, een scanner die een oude bibliotheek signaleert: niets daarvan zet op zichzelf de klok van 24 uur in werking, omdat niets daarvan bewijs is van onbevoegd misbruik in de praktijk.

Dit onderscheid snijdt naar twee kanten. Te weinig melden stelt u bloot aan een sanctie; alles melden verbrandt geloofwaardigheid bij het CSIRT en verbruikt de tijd die u voor de echte gevallen nodig hebt. Het besluit dat een melding geen — of nog geen — actief misbruikte kwetsbaarheid is, moet snel worden genomen en vooral worden opgeschreven: een gemotiveerd „nee” is een verdediging, een stilzwijgend „nee” laat geen spoor na op de dag dat een inspecteur vraagt waarom u niet hebt ingediend.

Art. 3(42)Actief misbruikte kwetsbaarheid: een kwetsbaarheid waarvoor betrouwbaar bewijs bestaat dat een kwaadwillende actor ze in een systeem heeft misbruikt zonder toestemming van de eigenaar.

4. De klok loopt vanaf kennisname, niet vanaf maandag

De 24 uur lopen vanaf het moment waarop het bedrijf kennis krijgt van de gebeurtenis. Niet vanaf het moment waarop de leidinggevende de e-mail opent, niet vanaf maandagochtend, niet vanaf het afstemmingsoverleg. Komt een melding op zaterdag om 23.40 uur binnen op het openbare adres, dan is dat het moment dat u zult moeten verdedigen tegenover het CSIRT en, als het zover komt, tegenover de markttoezichtautoriteit.

Dat verschuift het probleem van het technische naar het organisatorische. Daaruit volgen direct drie dingen: één bemand ingangskanaal dat iemand daadwerkelijk in de gaten houdt; een schriftelijke kwalificatieregel die zegt wie beslist of de klok is gestart en op welke criteria; en een piketketen met uurdrempels en benoemde vervangers. De bedrijven die wij in de problemen hebben gezien, hadden geen competentieprobleem — ze hadden een bereikbaarheidsprobleem.

Art. 14(2)(a)De vroegtijdige waarschuwing wordt onverwijld en in elk geval binnen 24 uur na kennisname door de fabrikant van de actief misbruikte kwetsbaarheid of het ernstige incident ingediend.
Een melding binnen de termijn ondertekenen

5. Twee verplichtingen die bijna iedereen vergeet

De eerste is de kennisgeving aan de gebruikers. Na de melding aan de autoriteiten informeert de fabrikant, onverwijld, de gebruikers van het product over het incident of de kwetsbaarheid en, waar passend, over de corrigerende of mitigerende maatregelen die zij kunnen nemen. Een kopie van wat is verspreid, en wanneer, moet worden bewaard: de kennisgeving aan gebruikers is een zelfstandige verplichting, geen beleefdheid.

De tweede is de melding stroomopwaarts. Zit de kwetsbaarheid in een component van derden — ook een opensourcecomponent —, dan moet de fabrikant ze melden aan de persoon of entiteit die de component onderhoudt en met hen samenwerken. Deze plicht uit art. 13(6) is feitelijk onmogelijk zonder actuele software-nomenclatuur: zonder SBOM weet u niet welke van uw producten de component bevatten, noch aan wie u moet schrijven.

Art. 13(6) · 14(8)Zodra de fabrikant een kwetsbaarheid in een component vaststelt, ook in een opensourcecomponent, meldt hij die aan de persoon of entiteit die de component vervaardigt of onderhoudt, en pakt hij die aan en verhelpt hij die. En nadat hij kennis heeft gekregen van een actief misbruikte kwetsbaarheid of een ernstig incident, informeert hij de getroffen gebruikers en, waar nodig, over de risicobeperkende en corrigerende maatregelen die zij kunnen treffen.

6. Sancties: hoeveel, en wat ze verzacht

Schendingen van de verplichtingen van de artikelen 13 en 14 — waaronder de beschreven meldingsverplichtingen — worden bestraft met administratieve boetes tot 15 miljoen euro of, als de overtreder een onderneming is, tot 2,5 % van haar totale wereldwijde jaaromzet van het voorgaande boekjaar, als dat hoger is. Dit is de hoogste band van het sanctiestelsel van de verordening, en ze geldt voor de meldingsverplichtingen, niet alleen voor productnonconformiteit.

Het bedrag volgt niet automatisch. Bij het bepalen van de boete weegt de autoriteit de aard en ernst van de schending, de duur ervan, of ze opzettelijk of nalatig was, en de mate van samenwerking met de autoriteiten. In de praktijk loont hier gedocumenteerde zorgvuldigheid: een schriftelijk kwalificatiebesluit, een ingangslogboek met tijdstempels en bewijs van vlotte samenwerking veranderen de uitkomst van dezelfde feiten.

Art. 64(2)Niet-naleving van de in de artikelen 13 en 14 vastgelegde verplichtingen wordt bestraft met boetes tot 15 000 000 EUR of tot 2,5 % van de totale wereldwijde jaaromzet van het voorgaande boekjaar, als dat hoger is.

7. Wat te doen vóór 11 september 2026

Drie operationele dingen, op volgorde van urgentie. Een openbaar ingangskanaal voor meldingen, gekoppeld aan een beleid voor gecoördineerde openbaarmaking dat gepubliceerd staat waar onderzoekers het zoeken — een security.txt op uw domein. Een schriftelijke kwalificatieregel die zegt wie beslist of de klok is gestart en op welke criteria. Een piketketen met uurdrempels en benoemde vervangers, zodat het geval van zaterdagnacht een eigenaar heeft.

Daarna twee administratieve randvoorwaarden die op andermans tijdlijn lopen: de EU Login-inloggegevens om het meldingsplatform te bereiken, en de aanwijzing van uw contactpunt bij het nationale CSIRT. Ze aanvragen op de dag van de noodsituatie betekent te laat komen om een reden die niets technisch heeft. Wijs vooraf de personen aan die op het platform als aangewezen vertegenwoordiger (Assigned Representative) kunnen optreden, en rond registratie en koppeling aan het centraal meldingsplatform af volgens de op het moment van melden geldende aanwijzingen van ENISA — de procedure kan veranderen, beschouw ze niet als vast. CRAnotify bereidt de indiening voor maar automatiseert de uiteindelijke verzending op de SRP niet: er is geen automatische SRP-API, en de indiening blijft een handeling van de fabrikant, verricht met eigen inloggegevens. Het hoe staat op de eigen pagina.

De rest — het productregister, de software-nomenclatuur, de integraties — bouwt u in de maanden erna. Maar zonder deze vijf dingen klaar, treft de eerste echte melding u onbeschermd, en die eerste melding kan de dag na 11 september 2026 komen.

De aanwijzing van het contactpunt bij het nationale CSIRT en de EU Login-inloggegevens zijn administratieve stappen: begin er ruim voordat u moet indienen aan. Het stappenplan staat op de landpagina. De nationale ontvangende autoriteiten →

Dit artikel geeft onze lezing van de verordeningstekst weer en vormt geen juridisch advies.

Nationale autoriteiten

Wie uw melding ontvangt, land voor land

Art. 14 stuurt de melding naar twee ontvangers: het door uw lidstaat aangewezen CSIRT en ENISA. Het CSIRT verschilt per land. Kies het uwe en lees wie er werkt, hoe indienen gaat en wat u vooraf klaarlegt.

Negen landen. De aanwijzing voor de CRA volgt de nationale uitvoering: controleer de geldende aanwijzing voordat u indient.