Als uw product ergens verbinding mee maakt, heeft de CRA het tegen u
De Cyber Resilience Act is de eerste horizontale wet van de Europese Unie over de cyberbeveiliging van verbonden producten. Ze vraagt niet of u een beveiligingsbedrijf bent. Ze vraagt of u een product met digitale elementen op de EU-markt aanbiedt — en dan overhandigt ze u termijnen die in uren worden gemeten. Lees deze pagina en u weet aan welke kant van de lijn u staat, en wat er voor u verandert op 11 september 2026.
- Een verordening, rechtstreeks toepasselijk in elke lidstaat — geen nationale omzetting.
- Dekt producten met digitale elementen: verbonden hardware en software.
- De meldingsverplichtingen (art. 14) gelden vanaf 11 september 2026.
- Drie termijnen: 24 uur, 72 uur, eindverslag.
Wat de Cyber Resilience Act is
De Cyber Resilience Act is Verordening (EU) 2024/2847 van het Europees Parlement en de Raad van 23 oktober 2024 betreffende horizontale cyberbeveiligingsvereisten voor producten met digitale elementen. Ze is bekendgemaakt in het Publicatieblad en op 10 december 2024 in werking getreden. Als verordening is ze rechtstreeks toepasselijk, zonder nationale omzetting.
Haar doel is tweeledig: de basisbeveiliging van verbonden producten over hun hele levenscyclus verhogen en kopers duidelijkere informatie geven om veilig te kiezen. Ze introduceert essentiële cyberbeveiligingsvereisten, verplichtingen voor de omgang met kwetsbaarheden en — het deel dat het eerst bijt — plichten om misbruikte kwetsbaarheden en ernstige incidenten aan de autoriteiten te melden.
Op wie ze van toepassing is
Ze geldt voor marktdeelnemers die producten met digitale elementen op de EU-markt aanbieden — allereerst de fabrikanten, daarna importeurs en distributeurs. Een product met digitale elementen is elke hardware of software waarvan het beoogde of redelijkerwijs voorzienbare gebruik een directe of indirecte dataverbinding met een apparaat of netwerk omvat.
Producten die al onder specifieke sectorale regels vallen — zoals medische hulpmiddelen, motorvoertuigen, burgerluchtvaart en scheepsuitrusting — en oprecht niet-commerciële open source vallen buiten het toepassingsgebied.
De tijdlijn die telt
De verordening geldt in fasen. De meldingsverplichtingen komen ruim vóór de productvereisten — een bedrijf kan dus al aan sancties blootstaan voor een gemiste melding lang voordat het productconformiteit moet aantonen.
- 10 december 2024 De verordening treedt in werking.
- 11 september 2026 De meldingsverplichtingen van art. 14 beginnen te gelden. Nog 11 dagen
- 11 december 2027 Essentiële vereisten, technische documentatie en CE-markering gelden.
De meldingsverplichtingen (art. 14)
Artikel 14 verplicht de fabrikant om — gelijktijdig aan het coördinerende CSIRT en ENISA — elke in het product aanwezige actief misbruikte kwetsbaarheid te melden, en elk ernstig incident met gevolgen voor de beveiliging ervan. De melding loopt via het centraal meldingsplatform. Elk voorval volgt een keten in drie stappen, en de laatste termijn verschilt per type voorval.
24h · Vroegtijdige waarschuwing
Binnen 24 uur na kennisname een vroegtijdige waarschuwing aan het CSIRT en ENISA.
72h · Melding
Binnen 72 uur een vollediger melding van de kwetsbaarheid of het incident.
14 d / 1 m · Eindverslag
Voor een misbruikte kwetsbaarheid binnen 14 dagen nadat een corrigerende of mitigerende maatregel beschikbaar is; voor een ernstig incident binnen één maand na de incidentmelding.
Twee verwante plichten
Na de melding aan de autoriteiten moet de fabrikant de gebruikers informeren over het incident of de kwetsbaarheid, zonder onnodige vertraging en, waar passend, over de mitigerende maatregelen.
Gecoördineerde openbaarmaking (art. 13)
Fabrikanten moeten kwetsbaarheden gedurende de hele ondersteuningsperiode behandelen, een beleid van gecoördineerde openbaarmaking van kwetsbaarheden vaststellen en — wanneer een kwetsbaarheid in een component van derden of open source zit — ze aan de beheerder melden en samenwerken. Onmogelijk zonder actuele stuklijst.
De actoren: ENISA en het CSIRT
Het centraal meldingsplatform van ENISA
ENISA — het EU-agentschap voor cyberbeveiliging — richt een centraal meldingsplatform op en beheert het; het ontvangt de door art. 14 vereiste meldingen en stuurt ze door naar de bevoegde nationale autoriteiten.
Het coördinerende CSIRT
Elke lidstaat wijst een CSIRT aan — het computer security incident response team uit het NIS2-kader — als coördinator van de meldingen van de fabrikant. In Italië ligt die rol bij CSIRT Italia binnen het nationale agentschap voor cyberbeveiliging (ACN).
Elke verplichting, en hoe CRAnotify ze dekt
CRAnotify dient niet namens u in: het bereidt de indiening voor, legt elke beslissing vast en laat de klok lopen. Hier de koppeling van het artikel naar het deel van het product dat het ondersteunt.
| Verplichting | Wat ze vereist | Hoe CRAnotify ze dekt |
|---|---|---|
| Het voorval kwalificeren Art. 14(1) |
Beslissen of het een actief misbruikte kwetsbaarheid is, een ernstig incident, of geen van beide. | De begeleide triage levert een oordeel met de rechtsgrond erbij. Triage · Oordeel |
| De termijnen halen Art. 14(2) · 14(4) |
24 uur, 72 uur en het eindverslag, geteld vanaf het moment van kennisname. | De klok start bij de kwalificatie, volgt elke fase en stuurt herinneringen. Fasen en termijnen |
| De melding opstellen Art. 14(2)(b) · 14(4)(b) |
De inhoud van de melding binnen 72 uur produceren. | Een vooraf ingevuld concept: de motor beslist sommige velden, u vult de rest aan. Melding |
| Indienen op het platform Art. 16 |
Indienen via het centraal meldingsplatform van ENISA en het ontvangstbewijs bewaren. | De app bereidt de indiening voor en registreert het verplichte ontvangstbewijs en protocolnummer. Indienen doet u. Indiening |
| De gebruikers informeren Art. 14(8) |
De gebruikers van het product zonder onnodige vertraging waarschuwen, met mitigatie waar passend. | Een gebruikersbericht-taak met een kopie van wat is verspreid, bewaard als bewijs. Verwante plichten |
| Stroomopwaarts melden Art. 13(6) |
Een kwetsbaarheid in een component van derden of open source melden aan de beheerder ervan. | Een taak in de stroomopwaartse keten, gesteund door de software-stuklijst. Stuklijst |
| Ontvangstkanaal Bijlage I, deel II |
Een beleid van gecoördineerde openbaarmaking en een kanaal om kwetsbaarheidsmeldingen te ontvangen. | Een in te sluiten openbaar meldingsformulier, plus security.txt. Openbaar formulier |
| Zorgvuldigheid aantonen Verantwoording |
Voor een autoriteit kunnen reconstrueren wat wanneer en waarom is beslist. | Een manipulatiebestendig activiteitenregister en een bewijsdossier om te overhandigen. Register · Dossier |
Artikelverwijzingen volgen de nummering van Verordening (EU) 2024/2847. Deze pagina beschrijft onze lezing van de tekst en is geen juridisch advies.
Veelgestelde vragen
Ontdek of de CRA op u van toepassing is, en bereid u erop voor.
Vier stappen om uw toepassingsgebied te controleren, en een begeleide flow om klaar te zijn vóór de eerste echte melding.
Wie uw melding ontvangt, land voor land
Art. 14 stuurt de melding naar twee ontvangers: het door uw lidstaat aangewezen CSIRT en ENISA. Het CSIRT verschilt per land. Kies het uwe en lees wie er werkt, hoe indienen gaat en wat u vooraf klaarlegt.
- ItaliëCSIRT Italia
- DuitslandCERT-Bund
- OostenrijkCERT.at
- FrankrijkCERT-FR
- BelgiëCERT.be
- LuxemburgCIRCL
- SpanjeINCIBE-CERT
- NederlandNCSC-NL
- PolenCSIRT NASK
Negen landen. De aanwijzing voor de CRA volgt de nationale uitvoering: controleer de geldende aanwijzing voordat u indient.