Naar de inhoud
11 dagen tot de meldplicht van art. 14 (11 september 2026).
Documentatie Ondersteuning Risicoklasse
00Cyber Resilience Act · Praktische gids · 5 augustus 2026 · 10 min lezen

Hoe u onder de CRA meldt bij CERT.at

De Cyber Resilience Act verplicht de fabrikant een actief misbruikte kwetsbaarheid binnen 24 uur te melden bij het aangewezen nationale CSIRT en bij ENISA. Ligt uw hoofdvestiging in Oostenrijk, dan is dat CSIRT CERT.at. Deze pagina legt uit wie de melding ontvangt, hoe ze wordt ingediend en wat u vóór de noodsituatie voorbereidt.

1. Wie uw melding ontvangt: CERT.at en GovCERT Austria

CERT.at is het nationale CERT van Oostenrijk, ondergebracht bij nic.at met een publiek mandaat, terwijl GovCERT Austria de overheid bedient: twee teams, twee doelgroepen. CERT.at werkt vanuit Wenen, en de plaatsing binnen het domeinregister is een Oostenrijkse keuze, geen Europese norm.

De keten is precies deze: de autoriteit als instelling, CERT.at als operationeel team dat uw melding leest en dat samen met ENISA de in art. 14 bedoelde ontvanger vormt.

CERT.at is het nationale CERT van Oostenrijk en geen ministerieel bureau: het opereert binnen nic.at, het nationale domeinregister, met een publiek mandaat. Daarnaast staat GovCERT Austria voor de overheid. Voor een particuliere fabrikant is CERT.at het natuurlijke aanspreekpunt.

Art. 14 · aangewezen CSIRTElke lidstaat wijst een van zijn CSIRT's aan als coördinator die de meldingen van fabrikanten ontvangt. In Oostenrijk is het operationele aanspreekpunt CERT.at. De aanwijzing voor de CRA volgt de nationale omzetting: controleer de geldende voordat u indient.
Analisten in een operationeel crisiscentrum

2. Het nationale kanaal in de praktijk

De taal van de melding is Duits; CERT.at publiceert waarschuwingen ook in het Engels en werkt routinematig in beide. Die twee talen zijn praktisch gemak voor een fabrikant met Engelstalige technische documentatie.

De Oostenrijkse opzet is dus van meet af aan tweekoppig — een civiel en een overheidsteam — en de bevoegdheid volgt uit wie u bent, niet uit het type gebeurtenis. Dat is geen organisatiedetail: het bepaalt bij welke deur u aanklopt.

CERT.at · officiële website

3. Het landschap eromheen

Oostenrijk bouwde zijn cyberbeveiligingskader rond de nationale NIS-uitvoeringswet en een afstemming tussen de Bondskanselarij, het ministerie van Binnenlandse Zaken en CERT.at. Het is een gespreid model met een licht coördinatiecentrum.

Voor de CRA betekent dit dat de aanwijzing van het CSIRT dat fabrikantenmeldingen ontvangt moet worden getoetst aan de geldende nationale uitvoering, en niet mag worden afgeleid uit de NIS-structuur. Controleer haar voordat u indient.

Nog één praktisch punt: Oostenrijk leunt sterk op Europese coördinatie en de CSIRT-netwerken in plaats van op eigen nationale schema's. Voor een fabrikant betekent dat minder lokale bijzonderheden en nauwere aansluiting bij de gemeenschappelijke Europese praktijk.

4. Hoe indienen werkt, kort

Indienen is geen e-mail aan de autoriteit: het loopt via het centraal meldingsplatform van art. 16, en toegang vraagt vooraf gevalideerde EU Login-inloggegevens.

De keten van termijnen — 24 uur, 72 uur, eindverslag — is in de hele Unie dezelfde en staat volledig op de pagina over art. 14. Bij de andere trigger van het artikel verandert de slottermijn: die staat op de pagina over het ernstige incident.

EU Login improviseer je niet. Registreer nu ten minste één persoon, bevestig het account en schrijf de tweede factor in terwijl er geen druk is — en houd de inloggegevens bereikbaar voor meer dan één hand. EU Login · authenticatie van de Commissie

5. Wat vóór een incident voor te bereiden

Vijf dingen, rustig geregeld, maken het verschil tussen een tijdig ingediende melding en een te late. Het eerste is het contactpunt bij CERT.at, aangewezen en gevalideerd, met een benoemde vervanger: op de dag van het geval zoekt u niet wie de inloggegevens heeft.

In Oostenrijk loont het vooraf vast te stellen welk van beide teams uw gesprekspartner is en het kanaal schriftelijk te laten bevestigen: dat uitzoeken terwijl een termijn van vierentwintig uur loopt is het slechtst denkbare moment.

En een noot over tijd: Oostenrijk zit op CET/CEST en deelt een groot deel van de Duitse feestdagenkalender. De termijn van vierentwintig uur loopt niettemin door. Een piket dat op één persoon rust, mist in een land met lange brugdagen uiteindelijk een termijn.

Deze gids geeft onze lezing van de verordeningstekst en de openbare procedures weer; hij vormt geen juridisch advies, en de operationele details van het platform kunnen veranderen.

Nationale autoriteiten

Wie uw melding ontvangt, land voor land

Art. 14 stuurt de melding naar twee ontvangers: het door uw lidstaat aangewezen CSIRT en ENISA. Het CSIRT verschilt per land. Kies het uwe en lees wie er werkt, hoe indienen gaat en wat u vooraf klaarlegt.

Negen landen. De aanwijzing voor de CRA volgt de nationale uitvoering: controleer de geldende aanwijzing voordat u indient.