CRA-meldplicht van kracht: wat betekent dit voor jouw organisatie?
11 september 2026
Een beveiligingslek in je product wordt actief misbruikt. Terwijl ontwikkelaars aan een oplossing werken, onderzoeken securityspecialisten de impact en stellen klanten vragen. Sinds 11 september 2026 komt daar voor fabrikanten die onder de Cyber Resilience Act (CRA) vallen een verplichting bij: tijdig melden.
Vanaf die datum moeten zij actief misbruikte kwetsbaarheden en ernstige incidenten die de beveiliging van hun digitale producten raken, melden. De eerste waarschuwing moet zonder onnodige vertraging en uiterlijk binnen 24 uur na kennisname worden ingediend. Europese Commissie
Wie moet melden?
De CRA richt zich op producten met digitale elementen die op de Europese markt worden aangeboden. Denk aan verbonden hardware, mobiele apps en besturingssystemen. De meldplicht geldt voor fabrikanten. Daaronder vallen ook bedrijven die software laten ontwikkelen en onder hun eigen naam of merk op de markt brengen.
Gebruik je alleen software of hardware van anderen? Dan ben je daardoor geen fabrikant. Ontwikkel of verkoop je zelf digitale producten onder je eigen merk, dan moet je beoordelen of jouw producten onder de CRA vallen. De bredere producteisen worden vanaf 11 december 2027 van toepassing. NCSC: Cyber Resilience Act
Niet elk beveiligingslek is meldingsplichtig
Bij een actief misbruikte kwetsbaarheid moet er betrouwbaar bewijs zijn van kwaadwillend misbruik zonder toestemming van de systeemeigenaar. Een kwetsbaarheid die tijdens een pentest wordt gevonden, zonder bekend misbruik, is op zichzelf dus geen aanleiding voor een verplichte CRA-melding.
Daarnaast geldt de meldplicht voor ernstige incidenten die de beveiliging van het product raken. Het gaat daarmee om twee afzonderlijke meldgronden: actief misbruik van een kwetsbaarheid óf een ernstig productbeveiligingsincident. NCSC: melden onder de CRA
Welke termijnen gelden?
De melding verloopt in stappen:
| Stap | Uiterste termijn |
|---|---|
| Vroegtijdige waarschuwing | Binnen 24 uur na kennisname |
| Uitgebreidere melding | Binnen 72 uur na kennisname |
| Eindverslag bij een actief misbruikte kwetsbaarheid | Binnen 14 dagen nadat een corrigerende maatregel beschikbaar is |
| Eindverslag bij een ernstig incident | Binnen één maand na de melding van 72 uur |
De termijnen van 24 en 72 uur beginnen dus bij dezelfde kennisname. Je krijgt na de eerste waarschuwing geen nieuwe periode van 72 uur. Europese Commissie
Voor fabrikanten met hun hoofdvestiging in Nederland wijst het NCSC op melden via MijnNCSC of het CRA-meldformulier. Het NCSC zorgt voor verdere verspreiding naar ENISA en de betrokken nationale CSIRT’s. Volgens het NCSC hoef je daarvoor niet op twee plekken te melden. NCSC: meldroute
Wat kun je nu praktisch regelen?
Ons advies: zorg dat je tijdens een incident direct kunt handelen. Begin met deze vijf stappen:
- Breng je producten en verantwoordelijkheden in kaart. Bepaal voor welke producten jouw organisatie als fabrikant optreedt.
- Wijs een verantwoordelijke en vervanger aan. Leg vast wie de meldplicht beoordeelt en de melding indient.
- Verbind development, security en support. Zorg dat signalen van misbruik snel bij de juiste mensen terechtkomen.
- Bereid de informatievoorziening voor. Houd productversies, getroffen componenten, onderzoeksgegevens en maatregelen overzichtelijk bij.
- Oefen het meldproces. Test of beoordeling, escalatie en melding ook buiten kantooruren werken.
Wacht met die voorbereiding niet tot het eerste incident. Juist onder tijdsdruk helpen duidelijke afspraken om onderzoek, herstel en communicatie tegelijk te organiseren.
Van inzicht naar actie met Access42
Access42 helpt organisaties cyberrisico’s te identificeren, aanvallen te detecteren en incidenten op te volgen. Met pentesten, cybersecurity assessments, Managed SOC en Incident Response brengen we preventie, detectie en response samen. Wil je weten waar jouw organisatie kan verbeteren in het ontdekken van kwetsbaarheden en het opvolgen van incidenten? Neem contact op met Access42 en bespreek welke aanpak bij jouw situatie past.
Deel dit artikel