Naar de inhoud
11 dagen tot de meldplicht van art. 14 (11 september 2026).
Documentatie Ondersteuning Risicoklasse
01CRAnotify · Verordening (EU) 2024/2847

Als uw product ergens verbinding mee maakt, heeft de CRA het tegen u

De Cyber Resilience Act is de eerste horizontale wet van de Europese Unie over de cyberbeveiliging van verbonden producten. Ze vraagt niet of u een beveiligingsbedrijf bent. Ze vraagt of u een product met digitale elementen op de EU-markt aanbiedt — en dan overhandigt ze u termijnen die in uren worden gemeten. Lees deze pagina en u weet aan welke kant van de lijn u staat, en wat er voor u verandert op 11 september 2026.

In één minuut
  • Een verordening, rechtstreeks toepasselijk in elke lidstaat — geen nationale omzetting.
  • Dekt producten met digitale elementen: verbonden hardware en software.
  • De meldingsverplichtingen (art. 14) gelden vanaf 11 september 2026.
  • Drie termijnen: 24 uur, 72 uur, eindverslag.
01De verordening

Wat de Cyber Resilience Act is

De Cyber Resilience Act is Verordening (EU) 2024/2847 van het Europees Parlement en de Raad van 23 oktober 2024 betreffende horizontale cyberbeveiligingsvereisten voor producten met digitale elementen. Ze is bekendgemaakt in het Publicatieblad en op 10 december 2024 in werking getreden. Als verordening is ze rechtstreeks toepasselijk, zonder nationale omzetting.

Haar doel is tweeledig: de basisbeveiliging van verbonden producten over hun hele levenscyclus verhogen en kopers duidelijkere informatie geven om veilig te kiezen. Ze introduceert essentiële cyberbeveiligingsvereisten, verplichtingen voor de omgang met kwetsbaarheden en — het deel dat het eerst bijt — plichten om misbruikte kwetsbaarheden en ernstige incidenten aan de autoriteiten te melden.

02Toepassingsgebied

Op wie ze van toepassing is

Ze geldt voor marktdeelnemers die producten met digitale elementen op de EU-markt aanbieden — allereerst de fabrikanten, daarna importeurs en distributeurs. Een product met digitale elementen is elke hardware of software waarvan het beoogde of redelijkerwijs voorzienbare gebruik een directe of indirecte dataverbinding met een apparaat of netwerk omvat.

Producten die al onder specifieke sectorale regels vallen — zoals medische hulpmiddelen, motorvoertuigen, burgerluchtvaart en scheepsuitrusting — en oprecht niet-commerciële open source vallen buiten het toepassingsgebied.

Art. 3(1)„Producten met digitale elementen” betekent elk software- of hardwareproduct en zijn oplossingen voor gegevensverwerking op afstand, met inbegrip van afzonderlijk in de handel gebrachte componenten.
03Tijdlijn

De tijdlijn die telt

De verordening geldt in fasen. De meldingsverplichtingen komen ruim vóór de productvereisten — een bedrijf kan dus al aan sancties blootstaan voor een gemiste melding lang voordat het productconformiteit moet aantonen.

  • 10 december 2024 De verordening treedt in werking.
  • 11 september 2026 De meldingsverplichtingen van art. 14 beginnen te gelden. Nog 11 dagen
  • 11 december 2027 Essentiële vereisten, technische documentatie en CE-markering gelden.
04Artikel 14

De meldingsverplichtingen (art. 14)

Artikel 14 verplicht de fabrikant om — gelijktijdig aan het coördinerende CSIRT en ENISA — elke in het product aanwezige actief misbruikte kwetsbaarheid te melden, en elk ernstig incident met gevolgen voor de beveiliging ervan. De melding loopt via het centraal meldingsplatform. Elk voorval volgt een keten in drie stappen, en de laatste termijn verschilt per type voorval.

24h · Vroegtijdige waarschuwing

Binnen 24 uur na kennisname een vroegtijdige waarschuwing aan het CSIRT en ENISA.

Rif.Art. 14(2)(a) · 14(4)(a)

72h · Melding

Binnen 72 uur een vollediger melding van de kwetsbaarheid of het incident.

Rif.Art. 14(2)(b) · 14(4)(b)

14 d / 1 m · Eindverslag

Voor een misbruikte kwetsbaarheid binnen 14 dagen nadat een corrigerende of mitigerende maatregel beschikbaar is; voor een ernstig incident binnen één maand na de incidentmelding.

Rif.Art. 14(2)(c) · 14(4)(c)

Twee verwante plichten

Na de melding aan de autoriteiten moet de fabrikant de gebruikers informeren over het incident of de kwetsbaarheid, zonder onnodige vertraging en, waar passend, over de mitigerende maatregelen.

Rif.Art. 14(8)

Gecoördineerde openbaarmaking (art. 13)

Fabrikanten moeten kwetsbaarheden gedurende de hele ondersteuningsperiode behandelen, een beleid van gecoördineerde openbaarmaking van kwetsbaarheden vaststellen en — wanneer een kwetsbaarheid in een component van derden of open source zit — ze aan de beheerder melden en samenwerken. Onmogelijk zonder actuele stuklijst.

Rif.Art. 13 · Art. 13(6) · Bijlage I, deel II
05De actoren

De actoren: ENISA en het CSIRT

Het centraal meldingsplatform van ENISA

ENISA — het EU-agentschap voor cyberbeveiliging — richt een centraal meldingsplatform op en beheert het; het ontvangt de door art. 14 vereiste meldingen en stuurt ze door naar de bevoegde nationale autoriteiten.

ENISA · officiële website

Rif.Art. 16

Het coördinerende CSIRT

Elke lidstaat wijst een CSIRT aan — het computer security incident response team uit het NIS2-kader — als coördinator van de meldingen van de fabrikant. In Italië ligt die rol bij CSIRT Italia binnen het nationale agentschap voor cyberbeveiliging (ACN).

Rif.Art. 14(1)

Elke verplichting, en hoe CRAnotify ze dekt

CRAnotify dient niet namens u in: het bereidt de indiening voor, legt elke beslissing vast en laat de klok lopen. Hier de koppeling van het artikel naar het deel van het product dat het ondersteunt.

Verplichting Wat ze vereist Hoe CRAnotify ze dekt
Het voorval kwalificeren
Art. 14(1)
Beslissen of het een actief misbruikte kwetsbaarheid is, een ernstig incident, of geen van beide. De begeleide triage levert een oordeel met de rechtsgrond erbij. Triage · Oordeel
De termijnen halen
Art. 14(2) · 14(4)
24 uur, 72 uur en het eindverslag, geteld vanaf het moment van kennisname. De klok start bij de kwalificatie, volgt elke fase en stuurt herinneringen. Fasen en termijnen
De melding opstellen
Art. 14(2)(b) · 14(4)(b)
De inhoud van de melding binnen 72 uur produceren. Een vooraf ingevuld concept: de motor beslist sommige velden, u vult de rest aan. Melding
Indienen op het platform
Art. 16
Indienen via het centraal meldingsplatform van ENISA en het ontvangstbewijs bewaren. De app bereidt de indiening voor en registreert het verplichte ontvangstbewijs en protocolnummer. Indienen doet u. Indiening
De gebruikers informeren
Art. 14(8)
De gebruikers van het product zonder onnodige vertraging waarschuwen, met mitigatie waar passend. Een gebruikersbericht-taak met een kopie van wat is verspreid, bewaard als bewijs. Verwante plichten
Stroomopwaarts melden
Art. 13(6)
Een kwetsbaarheid in een component van derden of open source melden aan de beheerder ervan. Een taak in de stroomopwaartse keten, gesteund door de software-stuklijst. Stuklijst
Ontvangstkanaal
Bijlage I, deel II
Een beleid van gecoördineerde openbaarmaking en een kanaal om kwetsbaarheidsmeldingen te ontvangen. Een in te sluiten openbaar meldingsformulier, plus security.txt. Openbaar formulier
Zorgvuldigheid aantonen
Verantwoording
Voor een autoriteit kunnen reconstrueren wat wanneer en waarom is beslist. Een manipulatiebestendig activiteitenregister en een bewijsdossier om te overhandigen. Register · Dossier

Artikelverwijzingen volgen de nummering van Verordening (EU) 2024/2847. Deze pagina beschrijft onze lezing van de tekst en is geen juridisch advies.

02Veelgestelde vragen

Veelgestelde vragen

Ontdek of de CRA op u van toepassing is, en bereid u erop voor.

Vier stappen om uw toepassingsgebied te controleren, en een begeleide flow om klaar te zijn vóór de eerste echte melding.

Nationale autoriteiten

Wie uw melding ontvangt, land voor land

Art. 14 stuurt de melding naar twee ontvangers: het door uw lidstaat aangewezen CSIRT en ENISA. Het CSIRT verschilt per land. Kies het uwe en lees wie er werkt, hoe indienen gaat en wat u vooraf klaarlegt.

Negen landen. De aanwijzing voor de CRA volgt de nationale uitvoering: controleer de geldende aanwijzing voordat u indient.