Terug naar blogSecurity

CRA-meldplicht sinds 11 september 2026: 24 uur om een misbruikte kwetsbaarheid te melden

uComply

Team uComply

Auteur

17 september 2026

Gepubliceerd

Sinds 11 september 2026 geldt de meldplicht van de Cyber Resilience Act (CRA). Fabrikanten van producten met digitale elementen moeten vanaf die datum een actief misbruikte kwetsbaarheid binnen 24 uur melden. Dat is ruim een jaar vóór de volledige toepassing van de verordening op 11 december 2027.

Veel organisaties kennen inmiddels de meldplicht uit de Cyberbeveiligingswet (Cbw), de Nederlandse uitwerking van NIS2. De CRA voegt daar een tweede meldplicht aan toe, gericht op het product in plaats van op de organisatie.

Wat is de CRA?

De Cyber Resilience Act is Verordening (EU) 2024/2847. Zij stelt cyberbeveiligingseisen aan producten met digitale elementen: hardware en software die direct of indirect verbinding maken met een ander apparaat of netwerk. Denk aan slimme apparaten, netwerkapparatuur, besturingssystemen, apps en softwarebibliotheken. De verordening is rechtstreeks van toepassing in alle lidstaten; anders dan bij NIS2 is er geen nationale omzetting nodig.

De CRA wordt gefaseerd ingevoerd. De meeste eisen, zoals security by design, een conformiteitsbeoordeling en de CE-markering, gelden vanaf 11 december 2027. De meldplicht uit artikel 14 loopt daarop vooruit en geldt al sinds 11 september 2026.

Wat moet u melden, en wanneer?

De meldplicht kent twee soorten gebeurtenissen:

  • Actief misbruikte kwetsbaarheden in uw product. Het gaat niet om elke gevonden zwakte, maar om kwetsbaarheden waarvan betrouwbare aanwijzingen bestaan dat een kwaadwillende ze daadwerkelijk heeft benut.
  • Ernstige incidenten die de beveiliging van het product raken. Bijvoorbeeld een incident dat de beschikbaarheid, integriteit of vertrouwelijkheid van gevoelige gegevens aantast, of dat het mogelijk maakt kwaadaardige code in het product of de leveringsketen te brengen.
  • Voor beide geldt een getrapte meldprocedure:

    StapTermijnInhoud
    Vroegtijdige waarschuwingbinnen 24 uur na kennisnamekorte melding dat er iets speelt
    Meldingbinnen 72 uurmeer detail: aard, ernst, getroffen product, eventuele mitigatie
    Eindrapportbinnen 14 dagen (kwetsbaarheid) of 1 maand (incident)oorzaak, impact, genomen maatregelen

    De 24 uur beginnen te tellen op het moment dat u kennis krijgt van het misbruik. Niet op het moment dat uw ontwikkelteam de oorzaak heeft gevonden of de patch klaar is.

    Waar meldt u?

    Meldingen gaan via het Single Reporting Platform van ENISA. In Nederland is het NCSC aangewezen als CSIRT-coördinator en ontvanger voor fabrikanten met hun hoofdvestiging in Nederland. U doet één melding; die komt bij het NCSC en ENISA terecht en wordt waar nodig gedeeld met de betrokken CSIRT's in andere lidstaten.

    Voor wie geldt dit?

    De meldplicht richt zich in de eerste plaats op fabrikanten: iedereen die een product met digitale elementen onder eigen naam of merk op de EU-markt brengt. Dat omvat nadrukkelijk ook softwareleveranciers. Daarnaast raakt de CRA:

  • Importeurs en distributeurs, met eigen verplichtingen. Zij gelden als fabrikant zodra zij een product onder eigen naam verkopen of wezenlijk wijzigen.
  • Open-source-stewards, organisaties die open-sourcesoftware met een commercieel oogmerk ondersteunen, met een lichter regime.
  • Een veelgestelde vraag: geldt de CRA voor SaaS? Een zuivere clouddienst is geen product en valt niet direct onder de CRA. In de praktijk leveren veel SaaS-aanbieders echter ook client-software, mobiele apps, agents of integratiecomponenten die klanten installeren. Die onderdelen zijn wél producten met digitale elementen. Stel daarom per component vast of de CRA van toepassing is, in plaats van de vraag voor de hele dienst met "nee" te beantwoorden.

    CRA naast Cbw/NIS2 en ISO 27001

    De Cbw regelt de weerbaarheid van organisaties in belangrijke en essentiële sectoren; de CRA regelt de veiligheid van producten. Een organisatie kan onder beide vallen, bijvoorbeeld een softwarebedrijf dat als leverancier onder de Cbw valt én producten op de markt brengt. Beide wetten kennen een vroegtijdige waarschuwing binnen 24 uur en een gedetailleerde melding binnen 72 uur.

    Wie hiervoor twee gescheiden processen opzet, doet dubbel werk en riskeert dat een incident bij het ene loket wel en bij het andere niet gemeld wordt. Slimmer is één incident- en kwetsbaarheidsproces met een korte beslisboom: raakt dit onze organisatie (Cbw), ons product (CRA), of beide? ISO 27001 sluit hier goed op aan. De controls voor incidentbeheer, kwetsbaarheidsbeheer en veilige ontwikkeling vormen de basis waarop u beide meldplichten kunt laten rusten.

    Wat u nu moet inrichten

    Een checklist voor de komende weken:

    1.Productinventaris: welke producten, versies en componenten brengt u op de markt, en wie is per product de eigenaar?
    2.Definitie van kennisname: leg vast wanneer de 24 uur begint en wie dat besluit neemt.
    3.Signaalkanalen: een meldpunt voor onderzoekers en klanten (coordinated vulnerability disclosure), monitoring en informatie van uw eigen leveranciers.
    4.Meldprocedure: wie meldt, met welke informatie, via welk account op het meldplatform, ook buiten kantooruren.
    5.Termijnbewaking: 24 uur, 72 uur, 14 dagen en 1 maand als harde deadlines in uw systeem, niet in iemands hoofd.
    6.Dossiervorming: elke stap vastleggen, zodat u achteraf kunt aantonen dat u tijdig heeft gehandeld.
    7.Oefenen: loop een fictieve misbruikte kwetsbaarheid van A tot Z door.

    Hoe uComply helpt

    In uComply registreert u incidenten en kwetsbaarheden als beheerste processen, niet als losse e-mails. Elke registratie heeft een eigenaar, een status en de datum van kennisname, zodat vastligt wanneer de termijn is gaan lopen. Met Reminders zet u de meldtermijnen van 24 uur, 72 uur, 14 dagen en 1 maand als geplande taken bij de verantwoordelijke collega; uComply herinnert automatisch vóór de deadline en logt wat wanneer is verstuurd.

    De meldprocedure legt u vast als maatregel en koppelt u aan de ISO 27001-controls voor incidentbeheer, kwetsbaarheidsbeheer en veilige ontwikkeling én aan het Cbw-controlframework dat in uComply is opgenomen. Eén maatregel, meerdere normeisen: het dubbele werk voor CRA en Cbw valt weg. Bewijs, zoals de ontvangstbevestiging van het NCSC, slaat u centraal op bij de registratie. Via Flightdeck ziet het management in één oogopslag de status van maatregelen, open risico's en bevindingen. Omdat uComply binnen uw eigen Microsoft 365-omgeving draait, blijft gevoelige incidentinformatie in uw tenant.

    Samenvatting

    De CRA-meldplicht geldt sinds 11 september 2026 en vraagt om een reactie binnen 24 uur op actief misbruikte kwetsbaarheden en ernstige incidenten in uw producten. Fabrikanten, en in de praktijk ook veel SaaS-aanbieders met client-software, doen er goed aan hun incident- en kwetsbaarheidsproces nu te combineren met de Cbw- en ISO 27001-aanpak. Wilt u zien hoe dat er in uComply uitziet? Plan een demo of bekijk de prijzen.

    Bronnen

  • Verordening (EU) 2024/2847 (Cyber Resilience Act), EUR-Lex
  • Veilige digitale producten verplicht (CRA), Ondernemersplein
  • Nationaal Cyber Security Centrum (NCSC)