CRA-meldplicht start 11 september: check updates vóór aankoop
Fabrikanten moeten actief misbruikte kwetsbaarheden en ernstige incidenten snel melden. De brede productregels volgen pas eind 2027; een nieuw veiligheidskeurmerk verschijnt nu niet.

Op 11 september gaat de eerste voor consumenten zichtbare fase van de Europese Cyber Resilience Act, kortweg CRA, van start. Fabrikanten van producten met digitale elementen moeten actief misbruikte kwetsbaarheden en ernstige beveiligingsincidenten dan via één Europees systeem melden. De eerste waarschuwing moet in beginsel binnen 24 uur na kennisname worden ingediend; binnen 72 uur volgt meer informatie en een eerste beoordeling.
Dat klinkt als de volledige invoering van nieuwe veiligheidseisen voor routers, slimme camera’s, wearables en software. Dat is het niet. De meeste verplichtingen voor ontwerp, onderhoud, conformiteit en productinformatie gelden pas vanaf 11 december 2027. Wie deze zomer een verbonden apparaat koopt, moet daarom twee momenten uit elkaar houden: in september begint een verplichte meldroute voor ernstige gevallen, maar het brede productregime volgt ruim een jaar later.
De eerste termijn vraagt een melding, geen kant-en-klare patch
De CRA noemt twee gebeurtenissen die de korte meldketen activeren. De eerste is een kwetsbaarheid waarvoor betrouwbaar bewijs bestaat dat een kwaadwillende partij haar zonder toestemming heeft misbruikt. De tweede is een ernstig incident dat belangrijke gegevens of functies aantast of kan aantasten, bijvoorbeeld hun beschikbaarheid, echtheid, integriteit of vertrouwelijkheid. Niet ieder theoretisch softwarelek valt daardoor automatisch onder de 24-uursroute.
Zodra een fabrikant kennis heeft van zo’n gebeurtenis, begint een getrapt proces. Binnen 24 uur gaat een vroege waarschuwing uit met de soort gebeurtenis en, voor zover bekend, de landen waar het product is aangeboden. Binnen 72 uur volgen algemene informatie, een eerste beoordeling en beschikbare maatregelen. Bij een actief misbruikte kwetsbaarheid komt het eindrapport uiterlijk veertien dagen nadat een correctie of beperking beschikbaar is; bij een ernstig incident binnen een maand na de 72-uursmelding.
Een termijn van 24 uur is dus geen belofte dat een update binnen één dag klaarstaat. In die eerste fase kunnen oorzaak, omvang en oplossing nog worden onderzocht. Het onderscheid is belangrijk wanneer een leverancier een incident bevestigt: een snelle melding laat zien dat het proces loopt, maar zegt nog niet dat ieder exemplaar veilig is of dat de gebruiker niets meer hoeft te doen.
Eén EU-ingang is geen openbaar lekkenregister
De meldingen lopen via de Single Reporting Platform van ENISA, het EU-agentschap voor cybersecurity. ENISA zegt dat dit systeem op 11 september operationeel moet zijn. Een fabrikant dient één melding in; die gaat naar het aangewezen nationale coördinatiepunt en in beginsel tegelijk naar ENISA. Andere relevante nationale teams en markttoezichthouders kunnen de informatie daarna ontvangen.
De platformbeschrijving maakt er geen publiek doorzoekbare consumentenwebsite van. Vertrouwelijke details kunnen bovendien om veiligheidsredenen beperkt worden verspreid. Daar staat een afzonderlijke gebruikersplicht naast: fabrikanten moeten getroffen gebruikers informeren over een actief misbruikte kwetsbaarheid of een ernstig incident en aangeven welke beperkende of corrigerende stappen nodig zijn. Dat betekent nog steeds niet dat iedere melding onmiddellijk openbaar wordt.
De meldplicht kan ook relevant zijn voor apparaten die al vóór de brede invoering zijn verkocht, zolang zij binnen het bereik van de verordening vallen. De overgangsregel maakt een ouder product echter niet met terugwerkende kracht volledig conform aan alle eisen van eind 2027. Een camera uit 2025 kan dus onder een incidentmelding vallen zonder dat haar oorspronkelijke verpakking al de latere productinformatie bevat.
In september verschijnt geen nieuw veiligheidslabel
Voor de winkelvloer verandert volgende maand minder dan de term “Cyber Resilience Act” suggereert. Er verschijnt geen nieuw CRA-keurmerk dat producten rangschikt op veiligheid. Bij de latere volledige toepassing werkt de verordening met de bestaande CE-systematiek voor conformiteit. Ook dan is een CE-markering geen rapportcijfer, geen garantie tegen kwetsbaarheden en geen vergelijking tussen twee merken.
De brede regels moeten fabrikanten later onder meer verplichten kwetsbaarheden tijdens de productlevenscyclus te behandelen en duidelijker te zijn over de ondersteuningsperiode. De verordening gaat daarbij in beginsel uit van minstens vijf jaar ondersteuning, tenzij de verwachte gebruiksduur korter is; bij een langere verwachte levensduur kan meer nodig zijn. Dat is een nuttige toekomstige maatstaf, maar nog geen automatische toezegging voor ieder apparaat dat in augustus 2026 wordt verkocht.
Vier controles vóór u een slim apparaat koopt
- Zoek een concrete einddatum voor beveiligingsupdates. “Regelmatige updates” zonder termijn is minder controleerbaar.
- Controleer hoe waarschuwingen en firmware aankomen: automatisch, via de bekende apparaat-app of via een vaste ondersteuningspagina.
- Vraag wat er aan het einde van de ondersteuning gebeurt met cloudfuncties, bediening op afstand en veilig lokaal gebruik.
- Noteer exact model en hardwareversie; producten met bijna dezelfde naam kunnen een andere updateperiode hebben.
Bewaar na aankoop de orderbevestiging, modelcode en de gepubliceerde updatebelofte. Schakel automatische beveiligingsupdates in wanneer de fabrikant dat verantwoord ondersteunt en controleer af en toe of het apparaat nog updates ontvangt. Bij een router, camera of slimme hub die jarenlang blijft staan, is een lange en duidelijke ondersteuning vaak waardevoller dan een extra functie die alleen bij de introductie opvalt.
Behandel een beveiligingsmail ook als mogelijk lokaas
Meer officiële waarschuwingen kunnen ook phishing uitlokken. Klik daarom niet rechtstreeks op een onverwachte link met de boodschap dat uw camera of router “onder de nieuwe EU-wet” onmiddellijk moet worden hersteld. Open de bekende app zelf of typ het officiële ondersteuningsadres van de fabrikant in. Vergelijk model en firmwareversie en volg alleen stappen die voor dat specifieke product zijn gepubliceerd.
Is er nog geen update, kijk dan of de fabrikant een tijdelijke maatregel noemt, zoals een functie uitschakelen of het apparaat van internet loskoppelen. Improviseer niet met onbekende firmwarebestanden en deel geen wachtwoord, herstelcode of betaalgegevens om een vermeende CRA-update te krijgen. De Europese meldroute is bedoeld voor fabrikanten en toezichthouders; een consument hoeft geen betaling te doen om een verplichte melding te activeren.
De stap van 11 september is daarmee nuttig maar begrensd. Ernstige productlekken krijgen een vast Europees meldtempo en getroffen gebruikers moeten handelingsinformatie krijgen. De stap maakt een slim apparaat niet vanzelf veilig en vervangt geen updatebeleid. Voor kopers blijft de nuchtere vraag dezelfde: tot wanneer wordt dit precieze model ondersteund, hoe bereikt een waarschuwing mij en wat kan ik doen wanneer de ondersteuning stopt?
Noot van de redactie. Algemene informatie over Europese productbeveiligingsregels en veilig updategedrag, geen juridisch advies of beveiligingsaudit. De precieze reikwijdte en plichten hangen af van product, rol en feiten; controleer officiële richtsnoeren en leveranciersinformatie.
Bronnen
- EUR-Lex · Verordening (EU) 2024/2847 betreffende cyberweerbaarheid, Nederlandse officiële tekst, met name artikelen 14, 69 en 71
- ENISA · Veelgestelde vragen over het CRA Single Reporting Platform, bijgewerkt 3 augustus 2026
- Europese Commissie · CRA-meldplichten en planning van het Single Reporting Platform, bijgewerkt 31 juli 2026
- Europese Commissie · Implementatietijdlijn Cyber Resilience Act, bijgewerkt 27 juli 2026
- Europese Commissie · Praktische richtsnoeren voor tijdige CRA-uitvoering, gepubliceerd 27 juli 2026
Help ons verbeteren
Was dit artikel nuttig?
Anonieme feedback helpt Sona om volgende artikelen, koppen en broncontext te verbeteren.
Hierna

Eind 2026 moet Nederland minstens één erkende EDI-wallet hebben, maar dat is niet automatisch de publieke NL-wallet. Die overheidsapp is nog in ontwikkeling; DigiD blijft bruikbaar.
Lees verder

