Sona.
Wereldnieuws, lokaal uitgelegd
Tech

CRA-meldplicht gestart: fabrikanten hebben 24 uur voor eerste waarschuwing

Sinds 11 september moeten fabrikanten actief misbruikte kwetsbaarheden en ernstige productincidenten melden. De bredere veiligheidseisen volgen pas in december 2027.

Een witte netwerkrouter naast een amberkleurige envelop en een kleine klok, als illustratie van de CRA-meldplicht voor fabrikanten.
Conceptuele illustratie van de meldplicht voor digitale producten; dit beeld toont geen werkelijk incident of officieel meldformulier. AI-gegenereerde afbeelding

Een beveiligingsprobleem in een digitaal product is sinds 11 september niet meer uitsluitend een zaak tussen fabrikant en klant. Onder de Europese Cyber Resilience Act, kortweg CRA, moeten fabrikanten actief misbruikte kwetsbaarheden en ernstige beveiligingsincidenten melden. De eerste waarschuwing moet zonder onnodige vertraging en uiterlijk binnen 24 uur na kennisname worden ingediend. De melding met meer informatie volgt binnen 72 uur.

Voor Nederlandse softwaremakers en leveranciers van verbonden apparaten is dat een concrete organisatorische verandering. Voor kopers is vooral het onderscheid belangrijk: de meldplicht is begonnen, maar de brede CRA-eisen voor veilige producten gaan pas op 11 december 2027 gelden. Een router in de winkel is door deze septemberdatum dus niet automatisch opnieuw gekeurd of ineens veiliger geworden.

Niet iedere fout is een verplichte melding

De meldplicht heeft twee ingangen. Ten eerste een actief misbruikte kwetsbaarheid: er is betrouwbaar bewijs dat iemand de zwakke plek zonder toestemming en met kwade bedoelingen heeft uitgebuit. Ten tweede een ernstig incident dat de beveiliging van het product raakt. Dat kan bijvoorbeeld de beschikbaarheid, integriteit of vertrouwelijkheid van gevoelige gegevens of functies aantasten.

Dat onderscheid voorkomt een verkeerde reflex. Een onderzoeker die een fout ontdekt, een bevinding uit een beveiligingstest of een nieuw CVE-nummer betekent op zichzelf nog niet dat de eerste meldklok loopt. Volgens het Nationaal Cyber Security Centrum (NCSC) hoeft een kwetsbaarheid waarvan geen misbruik bekend is niet onder deze verplichte route te worden gemeld. Vrijwillig melden kan wel. Onderzoek en herstel blijven uiteraard belangrijk, ook zonder meldplicht.

Ook een kleine softwaremaker kan fabrikant zijn

Bij ‘fabrikant’ denken veel ondernemers aan een fabriekshal. De CRA kijkt naar de rol op de markt. Wie een product met digitale elementen onder eigen naam of merk aanbiedt, kan fabrikant zijn. Het gaat om hardware én software die verbinding kan maken met een ander apparaat of een netwerk: van netwerkapparatuur en slimme apparaten tot apps en bedrijfssoftware.

De omvang van de onderneming is geen algemene vrijstelling. Ook als softwareontwikkeling een nevenactiviteit is, kan de meldplicht gelden. Een importeur of distributeur heeft volgens het NCSC niet dezelfde eigen meldplicht, tenzij die bijvoorbeeld het product onder een eigen merk aanbiedt of substantieel wijzigt. Kijk dus naar wat uw bedrijf werkelijk doet, niet alleen naar de functienaam op het contract.

De meldregels raken bovendien niet uitsluitend producten die deze week zijn geïntroduceerd. Ook eerder op de Europese markt gebrachte producten vallen eronder. Een bestaande productlijn weglaten uit het incidentenproces omdat de volledige producteisen pas in 2027 volgen, is daarom geen veilige aanname. Bij twijfel over de reikwijdte verwijst het NCSC naar de CRA-gids van de Rijksinspectie Digitale Infrastructuur (RDI).

De klok begint bij kennisname, niet na het onderzoek

Het NCSC en de Europese Commissie beschrijven dezelfde gefaseerde aanpak. De termijnen voor de eerste twee stappen lopen vanaf het moment dat de fabrikant kennis krijgt van de meldingsplichtige kwetsbaarheid of het ernstige incident. Het is dus niet eerst 24 uur en daarna nog eens 72 uur.

  • Binnen 24 uur: een vroegtijdige waarschuwing, met onder meer de lidstaten waar het product beschikbaar is.
  • Binnen 72 uur: een uitgebreidere melding over het product, de aard van het probleem en genomen of aanbevolen maatregelen.
  • Bij een actief misbruikte kwetsbaarheid: een eindverslag uiterlijk veertien dagen nadat een corrigerende maatregel beschikbaar is.
  • Bij een ernstig incident: een eindverslag binnen een maand na de melding die binnen 72 uur moet worden gedaan.

Wachten op een volledig forensisch rapport past niet bij die eerste stap. De opbouw is juist bedoeld om vroeg te waarschuwen en later aan te vullen. Leg intern daarom vast wanneer het signaal binnenkwam, wanneer voldoende duidelijk werd dat het om een meldingsplichtige situatie ging en wie de vervolgstappen bewaakt. Dat is een praktische werkwijze, geen extra wettelijke termijn.

In Nederland wijst het NCSC de meldroute

Voor een onderneming met haar hoofdvestiging in Nederland is het NCSC het aangewezen aanspreekpunt voor de melding. De Nederlandse instructie biedt twee routes: MijnNCSC of het CRA-meldformulier zonder account. Via MijnNCSC blijven de waarschuwing, vervolgmelding en het eindverslag bij dezelfde zaak. Wie het losse formulier gebruikt, moet het ontvangen referentienummer bewaren.

De CRA kent volgens het NCSC geen algemene registratieplicht vooraf. Dat moet niet worden verward met registratie onder de Cyberbeveiligingswet. De Europese meldstructuur loopt via het gezamenlijke meldplatform van ENISA; het NCSC beschrijft hoe Nederlandse meldingen bij ENISA en betrokken nationale incidententeams terechtkomen. U hoeft niet zelf in ieder land waar het product wordt verkocht een los dossier te openen.

Controleer de actuele instructies via de officiële NCSC-pagina voordat u meldt. Het NCSC ontvangt meldingen en helpt de informatie te delen; vragen over productcategorieën en toezicht horen bij de RDI. Een CRA-melding is volgens het NCSC ook geen aangifte.

Regel nu wie het bericht daadwerkelijk verstuurt

De nuttigste voorbereiding is geen stapel algemene beleidsstukken, maar een werkbare overdracht. Zorg dat support, ontwikkelaars en een eventuele externe beveiligingspartij weten bij wie een ernstig signaal moet landen. Wijs iemand aan die de melding kan indienen, plus een vervanger voor avonden, ziekte en vakantie. Controleer of die mensen de meldroute kunnen gebruiken.

Houd daarnaast per product bij welke versies worden ondersteund, waar het wordt aangeboden en hoe gebruikers bereikbaar zijn. Zit het probleem in een ingekocht component, dan verdwijnt de verantwoordelijkheid voor het eigen product niet: het NCSC zegt dat de fabrikant daarvoor zelf meldt. Bewaar besluiten, technische bevindingen en verzonden meldingen bij elkaar, zodat een vervolgbericht niet opnieuw vanaf nul hoeft te beginnen.

Wat merkt de koper daarvan?

Een consument hoeft niet namens de fabrikant binnen 24 uur een CRA-formulier in te vullen. Het beoogde voordeel is dat ernstig productmisbruik sneller bij de partijen terechtkomt die kunnen waarschuwen en ingrijpen. Dat is iets anders dan de belofte dat elk probleem meteen is opgelost of dat elke melding openbaar wordt.

Blijf als gebruiker daarom de officiële beveiligingsadviezen en updates van de leverancier volgen. Vraag bij een nieuwe aanschaf naar de ondersteuningsduur en de manier waarop waarschuwingen worden verspreid. De hoofdregels voor productveiligheid volgen in december 2027; de meldplicht maakt nu vooral het handelen achter de schermen concreter. Voor fabrikanten is de eerste vraag deze week eenvoudig: wie verstuurt bij een ernstig productprobleem het eerste bericht, ook als de vaste collega er niet is?

Noot van de redactie. Dit artikel beschrijft de algemene CRA-meldplicht voor fabrikanten en de Nederlandse meldroute. Productgebonden uitzonderingen en andere wettelijke plichten kunnen van toepassing zijn. Raadpleeg bij een concrete melding de actuele instructies van NCSC en RDI; deze uitleg vervangt geen juridisch advies.

Bronnen

  1. NCSC, ‘Melden onder de Cyber Resilience Act’. Geraadpleegd op 16 september 2026. Bevestigd: meldcriteria, fabrikantenrol, bestaande producten, termijnen, MijnNCSC/formulier, geen algemene CRA-registratieplicht en Nederlandse hoofdvestiging.
  2. NCSC, ‘Cyber Resilience Act (CRA)’. Geraadpleegd op 16 september 2026. Bevestigd: hardware en software, rollen in de keten en gefaseerde toepassing van meldplicht en producteisen.
  3. Rijksinspectie Digitale Infrastructuur, ‘Cyber Resilience Act (CRA)’. Geraadpleegd op 16 september 2026. Bevestigd: meldplicht sinds 11 september, producteisen vanaf december 2027 en rol van RDI bij reikwijdte en toezicht.
  4. Europese Commissie, ‘Cyber Resilience Act - Reporting obligations’, bijgewerkt op 11 september 2026. Geraadpleegd op 16 september 2026. Bevestigd: termijnen, afzonderlijke eindverslagen, gezamenlijk ENISA-platform en melding via de hoofdvestiging.
  5. Europese Commissie, ‘Cyber Resilience Act’, bijgewerkt op 7 september 2026. Geraadpleegd op 16 september 2026. Bevestigd: hoofddoel, meldplicht vanaf september 2026 en hoofdverplichtingen vanaf 11 december 2027.

Help ons verbeteren

Was dit artikel nuttig?

Anonieme feedback helpt Sona om volgende artikelen, koppen en broncontext te verbeteren.

Hierna

Hand controleert een losgekoppelde witte reisoplader met vier poorten en drie stekkerkoppen naast open retourdoos.
Tech
Reisoplader teruggeroepen: controleer artikel én batch

Bij één specifieke TravelCharge Pro kunnen tijdens gebruik delen onder stroom bereikbaar zijn. Stop met gebruiken en vergelijk productnaam, barcode en batch voordat u de verkoper benadert.

Lees verder

Meer in Tech

Hand leidt een beschadigde chip uit een geopende slimme camera naar een drietraps Europees meldkanaal. Tech
CRA-meldplicht start 11 september: check updates vóór aankoop
Hand plaatst een blanco identiteitsfiche in een telefoonprototype dat in een transparante ontwikkelmal is vastgezet. Tech
NL-wallet nog niet beschikbaar: overheid mikt op 2027
Hand bedient een fysieke privacyschuif tussen een cyclusring en drie datakanalen bij de waarschuwing over cyclusapps. Tech
AP waarschuwt voor cyclusapps: controleer wat u deelt
Sander Meijer, Hoofdredacteur, Nederlandse editie bij Sona News
Geschreven door
Sander Meijer
Senior Editor, Nederlandse editie, Sona News

Sander Meijer leidt de Nederlandse editie van Sona News en schrijft over economie, Europa en energie met nuchtere context.

Lees hierna Data Act: nieuwe slimme apparaten moeten data beter ontsluiten