Home / Cyberbeveiliging / Cyber Resilience Act
Cyber Resilience Act: de meldplicht is op 11 september 2026 ingegaan
De Europese Cyber Resilience Act (CRA) geldt voor elk product met digitale elementen dat in de EU wordt verkocht — verbonden apparaten en software. Sinds 11 september 2026 moeten fabrikanten actief uitgebuite kwetsbaarheden en ernstige incidenten melden. Vanaf 11 december 2027 geldt de volledige verordening.
→ Wat betekent de CRA voor mijn producten?
Sinds 11 september 2026: melden binnen 24 uur
| Stap | Termijn | Inhoud |
|---|---|---|
| Vroegtijdige waarschuwing | 24 uur nadat u ervan op de hoogte bent | Actief uitgebuite kwetsbaarheid of ernstig incident, betrokken lidstaten |
| Melding | 72 uur | Aard van het probleem, corrigerende of beperkende maatregelen |
| Eindrapport | 14 dagen nadat een oplossing beschikbaar is (kwetsbaarheid) / 1 maand (incident) | Beschrijving, ernst, oorzaak, genomen maatregelen |
Meldingen verlopen via het centrale meldplatform van ENISA, naar het nationale CSIRT.
Vanaf 11 december 2027
- Essentiële cyberbeveiligingseisen, ingebouwd en standaard ingeschakeld (by design en by default)
- Kwetsbaarheidsbeheer tijdens een aangegeven ondersteuningsperiode
- Software bill of materials (SBOM) en technische documentatie
- Conformiteitsbeoordeling en CE-markering
- Gratis beveiligingsupdates tijdens de ondersteuningsperiode
Wie het raakt
- Fabrikanten van verbonden apparaten en software — inclusief bedrijven die producten onder hun eigen merk verkopen
- Importeurs die producten van buiten de EU invoeren
- Distributeurs, die de CE-markering en documentatie moeten controleren
- Installateurs van omvormers, warmtepompen, laadpalen, alarmsystemen en domotica: meestal geen fabrikant, maar zij moeten conforme producten kiezen en updates doorgeven
Sancties voor het niet naleven van de essentiële eisen kunnen oplopen tot € 15 miljoen of 2,5% van de wereldwijde omzet.
Gerelateerd
Veelgestelde vragen
Wij installeren zonnepanelen, warmtepompen of laadpalen. Zijn wij fabrikant?
Niet als u alleen producten van anderen installeert. U wordt fabrikant als u uw eigen naam of merk op een product zet of het ingrijpend wijzigt — en importeur als u producten van buiten de EU invoert.
Geldt de CRA voor software?
Ja, voor software die als product op de EU-markt wordt gebracht (met enkele uitzonderingen, zoals software die onder andere specifieke EU-regels valt en niet-commerciële open source).
Wat gebeurt er op 11 december 2027?
Dan geldt de volledige verordening: producten moeten voldoen aan de essentiële cyberbeveiligingseisen, op die basis de CE-markering dragen en een ondersteuningsperiode voor beveiligingsupdates bieden.
Bronnen
Laatst gecontroleerd: 28 september 2026. Deze pagina bevat algemene informatie en is geen juridisch advies.
Verkoopt u verbonden producten?
Vertel ons wat u maakt of importeert. Een adviseur antwoordt binnen één werkdag met wat de CRA van u vraagt en in welke volgorde. Onze adviseur werkt in het Engels.
- Antwoord binnen één werkdag
- Schriftelijke scope en prijs vóór elk werk
- Advies in het Engels
- Nederland · België · Luxemburg