Sinds 11 september 2026 geldt de meldplicht van de Cyber Resilience Act (CRA). Fabrikanten van producten met digitale elementen moeten vanaf die datum een actief misbruikte kwetsbaarheid binnen 24 uur melden. Dat is ruim een jaar vóór de volledige toepassing van de verordening op 11 december 2027.
Veel organisaties kennen inmiddels de meldplicht uit de Cyberbeveiligingswet (Cbw), de Nederlandse uitwerking van NIS2. De CRA voegt daar een tweede meldplicht aan toe, gericht op het product in plaats van op de organisatie.
Wat is de CRA?
De Cyber Resilience Act is Verordening (EU) 2024/2847. Zij stelt cyberbeveiligingseisen aan producten met digitale elementen: hardware en software die direct of indirect verbinding maken met een ander apparaat of netwerk. Denk aan slimme apparaten, netwerkapparatuur, besturingssystemen, apps en softwarebibliotheken. De verordening is rechtstreeks van toepassing in alle lidstaten; anders dan bij NIS2 is er geen nationale omzetting nodig.
De CRA wordt gefaseerd ingevoerd. De meeste eisen, zoals security by design, een conformiteitsbeoordeling en de CE-markering, gelden vanaf 11 december 2027. De meldplicht uit artikel 14 loopt daarop vooruit en geldt al sinds 11 september 2026.
Wat moet u melden, en wanneer?
De meldplicht kent twee soorten gebeurtenissen:
Voor beide geldt een getrapte meldprocedure:
| Stap | Termijn | Inhoud |
|---|---|---|
| Vroegtijdige waarschuwing | binnen 24 uur na kennisname | korte melding dat er iets speelt |
| Melding | binnen 72 uur | meer detail: aard, ernst, getroffen product, eventuele mitigatie |
| Eindrapport | binnen 14 dagen (kwetsbaarheid) of 1 maand (incident) | oorzaak, impact, genomen maatregelen |
De 24 uur beginnen te tellen op het moment dat u kennis krijgt van het misbruik. Niet op het moment dat uw ontwikkelteam de oorzaak heeft gevonden of de patch klaar is.
Waar meldt u?
Meldingen gaan via het Single Reporting Platform van ENISA. In Nederland is het NCSC aangewezen als CSIRT-coördinator en ontvanger voor fabrikanten met hun hoofdvestiging in Nederland. U doet één melding; die komt bij het NCSC en ENISA terecht en wordt waar nodig gedeeld met de betrokken CSIRT's in andere lidstaten.
Voor wie geldt dit?
De meldplicht richt zich in de eerste plaats op fabrikanten: iedereen die een product met digitale elementen onder eigen naam of merk op de EU-markt brengt. Dat omvat nadrukkelijk ook softwareleveranciers. Daarnaast raakt de CRA:
Een veelgestelde vraag: geldt de CRA voor SaaS? Een zuivere clouddienst is geen product en valt niet direct onder de CRA. In de praktijk leveren veel SaaS-aanbieders echter ook client-software, mobiele apps, agents of integratiecomponenten die klanten installeren. Die onderdelen zijn wél producten met digitale elementen. Stel daarom per component vast of de CRA van toepassing is, in plaats van de vraag voor de hele dienst met "nee" te beantwoorden.
CRA naast Cbw/NIS2 en ISO 27001
De Cbw regelt de weerbaarheid van organisaties in belangrijke en essentiële sectoren; de CRA regelt de veiligheid van producten. Een organisatie kan onder beide vallen, bijvoorbeeld een softwarebedrijf dat als leverancier onder de Cbw valt én producten op de markt brengt. Beide wetten kennen een vroegtijdige waarschuwing binnen 24 uur en een gedetailleerde melding binnen 72 uur.
Wie hiervoor twee gescheiden processen opzet, doet dubbel werk en riskeert dat een incident bij het ene loket wel en bij het andere niet gemeld wordt. Slimmer is één incident- en kwetsbaarheidsproces met een korte beslisboom: raakt dit onze organisatie (Cbw), ons product (CRA), of beide? ISO 27001 sluit hier goed op aan. De controls voor incidentbeheer, kwetsbaarheidsbeheer en veilige ontwikkeling vormen de basis waarop u beide meldplichten kunt laten rusten.
Wat u nu moet inrichten
Een checklist voor de komende weken:
Hoe uComply helpt
In uComply registreert u incidenten en kwetsbaarheden als beheerste processen, niet als losse e-mails. Elke registratie heeft een eigenaar, een status en de datum van kennisname, zodat vastligt wanneer de termijn is gaan lopen. Met Reminders zet u de meldtermijnen van 24 uur, 72 uur, 14 dagen en 1 maand als geplande taken bij de verantwoordelijke collega; uComply herinnert automatisch vóór de deadline en logt wat wanneer is verstuurd.
De meldprocedure legt u vast als maatregel en koppelt u aan de ISO 27001-controls voor incidentbeheer, kwetsbaarheidsbeheer en veilige ontwikkeling én aan het Cbw-controlframework dat in uComply is opgenomen. Eén maatregel, meerdere normeisen: het dubbele werk voor CRA en Cbw valt weg. Bewijs, zoals de ontvangstbevestiging van het NCSC, slaat u centraal op bij de registratie. Via Flightdeck ziet het management in één oogopslag de status van maatregelen, open risico's en bevindingen. Omdat uComply binnen uw eigen Microsoft 365-omgeving draait, blijft gevoelige incidentinformatie in uw tenant.
Samenvatting
De CRA-meldplicht geldt sinds 11 september 2026 en vraagt om een reactie binnen 24 uur op actief misbruikte kwetsbaarheden en ernstige incidenten in uw producten. Fabrikanten, en in de praktijk ook veel SaaS-aanbieders met client-software, doen er goed aan hun incident- en kwetsbaarheidsproces nu te combineren met de Cbw- en ISO 27001-aanpak. Wilt u zien hoe dat er in uComply uitziet? Plan een demo of bekijk de prijzen.



