Cyber Resilience Act: ANSSI en ANFR over fabrikanten (23-09-2026)
Een officiele bijeenkomst, twee deadlines en een meldplatform dat al draait. Dit verandert de Cyber Resilience Act voor een mkb-bedrijf dat software verkoopt, hardware onder eigen merk doorverkoopt, of allebei gewoon inkoopt.
Kort gezegd
Op 23 september 2026 brachten de Franse cyberautoriteit ANSSI, frequentieautoriteit ANFR en het directoraat-generaal Ondernemingen in Parijs fabrikanten van digitale producten en conformiteitsbeoordelingsinstanties bij elkaar rond de Cyber Resilience Act[1]. Twee data bepalen de agenda: sinds 11 september 2026 moeten fabrikanten actief misbruikte kwetsbaarheden en ernstige incidenten melden; uiterlijk 11 december 2027 moet elk product met digitale elementen op de Europese markt voldoen aan de essentiele eisen van de verordening[1][2]. De directeur-generaal van ANSSI vergeleek de tekst met de basisvoorzorgsmaatregelen uit de gezondheidszorg[1].
De Cyber Resilience Act gaat niet alleen over grote merken
Veel ondernemers lezen de naam en slaan hem over, in de overtuiging dat het om telefoonfabrikanten gaat. De verordening gaat over producten met digitale elementen: software, apps, slimme apparaten, hardware die updates ontvangt[2]. U bent fabrikant zodra u zo'n product onder uw eigen naam of merk op de Europese markt brengt.
Concreet: een softwarebedrijf met tien mensen, een integrator die een gateway onder eigen label doorverkoopt, een machinebouwer die een bedienings-app meelevert, een bureau dat een mobiele app publiceert voor klanten. Geen enkele omzetgrens haalt die rol weg. De Europese Commissie publiceerde op 27 juli 2026 praktische richtsnoeren om fabrikanten, ontwikkelaars en bedrijven van elke omvang te helpen aan hun verplichtingen te voldoen[2]. Lees dat document voordat u advies inkoopt.
De twee deadlines en wat ze eisen
| Datum | Wat geldt | Voor wie |
|---|---|---|
| 10 december 2024 | Verordening in werking getreden | Iedereen |
| 11 september 2026 | Melden van actief misbruikte kwetsbaarheden en ernstige incidenten | Fabrikanten |
| 11 december 2027 | Essentiele eisen van de verordening; meldplicht voor beheerders van opensourcesoftware (artikel 24, lid 3) | Fabrikanten en opensourcebeheerders |
Bronnen: Europese Commissie[2][3] en ANSSI[1]. De eerste datum is al verstreken en wacht niet op de tweede.
Een kwetsbaarheid melden: een loket sinds 11 september
Melden gebeurt op een plek: het gezamenlijke meldplatform dat ENISA op grond van artikel 16 van de verordening heeft opgezet en dat sinds 11 september 2026 operationeel is[3]. Drie termijnen sturen de procedure: een vroege waarschuwing binnen 24 uur nadat u ervan op de hoogte raakt, een volledige melding binnen 72 uur, en daarna een eindrapport uiterlijk 14 dagen nadat een corrigerende maatregel beschikbaar is bij een actief misbruikte kwetsbaarheid, en binnen een maand na de melding van 72 uur bij een ernstig incident[3].
De melding is gericht aan het CSIRT van het land van uw hoofdvestiging en wordt tegelijk beschikbaar gesteld aan ENISA; dat CSIRT deelt haar onverwijld met de andere CSIRT's in de landen waar het product verkrijgbaar is[3]. Vertaald naar de praktijk: 24 uur betekent een verloren vrijdagavond als er niemand bereikbaar is en niemand intern weet wie mag melden. De zwakke plek van een mkb-bedrijf is zelden de techniek, maar bijna altijd de beslislijn.
Wie handhaaft, in de vier landen
Markttoezicht is nationaal geregeld en nationale autoriteiten handhaven de regels; de CE-markering zal aangeven dat aan de verordening is voldaan[2]. Frankrijk maakte zijn verdeling op 23 september openbaar: ANFR houdt toezicht op digitale producten op de nationale markt, analyseert producten en kan correcties eisen, tot het uit de handel nemen van een product toe, of hoge boetes opleggen; ANSSI treedt op als aanmeldende autoriteit die conformiteitsbeoordelingsinstanties beoordeelt, controleert en aanmeldt, en als nationaal CSIRT onder de verordening[1].
Ga er voor Belgie, Nederland en Luxemburg niet vanuit dat het hetzelfde ligt: de verdeling tussen producttoezichthouder en coordinerend CSIRT valt niet noodzakelijk samen met de namen die u van NIS2 kent. Vraag het schriftelijk na voordat u het nodig hebt, bij het CCB in Belgie, bij de RDI en het NCSC-NL in Nederland, bij het ILR in Luxemburg, en bewaar het antwoord in uw compliancedossier. Staat NIS2 al op uw bureau, lees dan onze sectornotities over NIS2 in Belgie voor zorg, ziekenhuizen en labo's en over NIS2 in Nederland voor transport en logistiek: twee regimes, twee loketten.
En als u software koopt in plaats van verkoopt?
Dan werkt de verordening in uw voordeel, mits u er een inkoopcriterium van maakt en niet een vergeten contractregel. Drie vragen volstaan om uw leveranciers vandaag te sorteren: hoeveel jaar levert u beveiligingsupdates voor dit product? Via welk kanaal en binnen welke termijn meldt u mij een actief misbruikte kwetsbaarheid? Hoe ver bent u met de deadline van 11 december 2027?
Een leverancier die schriftelijk op een A4 antwoordt, kost u minder dan een audit. Een leverancier die niet antwoordt, heeft u ook al iets verteld. En is uw kernsysteem op maat gebouwd, dan ligt het antwoord bij uw ontwikkelpartner: dat regelt u in het contract, niet na het incident. Zie onze aanpak van software op maat voor de criteria die in het programma van eisen horen.
Deze week te doen
- Maak een lijst van de producten die u onder eigen merk verkoopt en die software bevatten of verbinding maken met een netwerk. Die lijst bepaalt of u fabrikant bent.
- Wijs met naam en toenaam aan wie meldt, plus een vervanger, en leg vast waar de toegang tot het meldplatform van ENISA staat[3].
- Zet de procedure op een A4: wie bepaalt dat een kwetsbaarheid actief wordt misbruikt, wie schrijft de waarschuwing binnen 24 uur, wie tekent de melding binnen 72 uur af.
- Lees de richtsnoeren van de Commissie van 27 juli 2026 voordat u adviesuren inkoopt[2].
- Vraag uw nationale autoriteit schriftelijk om het geldende loket en het coordinerende CSIRT.
- Voeg de drie leveranciersvragen hierboven toe aan uw eerstvolgende contractverlengingen.
Bij CyberNovaLabs.io
Wij werken in Nederland, Belgie, Frankrijk en Luxemburg en zien in alle vier dezelfde blinde vlek: productcompliance wordt als techniek behandeld terwijl het eerst een kwestie van organisatie en contract is. Verkoopt u een digitaal product of laat u uw kernsysteem bouwen, dan brengen wij samen met u de producten in scope, de meldprocedure en de leveranciersclausules in kaart, zonder u een audit te verkopen die u niet nodig hebt. Werkt u vanuit de Randstad, kijk dan ook naar onze B2B-afspraken in Amsterdam. Plan dertig minuten in.
Bronnen
- ANSSI — CRA : l'ANSSI, l'ANFR et la DGE accompagnent les fabricants dans la conformité des produits numériques (publié le 23/09/2026)
- Commission européenne — Cyber Resilience Act (page mise à jour le 07/09/2026)
- Commission européenne — Cyber Resilience Act : obligations de signalement et plateforme unique de l'ENISA (consulté le 30/09/2026)
Gekwalificeerde afspraken, zonder looptijd.
Criteria vooraf op papier, betalen per afspraak of per maand, stoppen met een simpele e-mail.
Lees ook
Datalek FWB: drie weken voor de bevestiging (05-10-2026)
Half september van buitenaf gemeld, op 5 oktober 2026 bevestigd: het datalek bij EAD-online.be laat zien waar de 72 uur van de AVG echt verloren gaan, en waarom de zwakke schakel vaak een leverancier is.
Lees het artikel →7 oktober 2026 · 7 min lezenNIS2 Frankrijk: vallen hotels en toerisme eronder?
Toeristische accommodatie staat niet in de bijlagen van NIS2, en de Franse omzetting lag op 7 oktober 2026 nog in het parlement. Toch verloren drie Franse toeristische spelers in mei 2026 binnen 72 uur hun boekingsdatabases. Dit is wat echt op u van toepassing is.
Lees het artikel →6 oktober 2026 · 7 min lezenDGFiP-hack: gestolen logins, geen MFA, niets gezien (29-09-2026)
De Franse cyberwaakhond ANSSI publiceerde op 29 september 2026 zijn incidentrapport over de aanvallen op de Franse belastingdienst. Geen zeldzame techniek: wachtwoorden gestolen van prive-computers, een tweede factor per e-mail, gevoelige applicaties zonder segmentatie en een portaal waar niemand naar keek. Alle vier de schakels zitten ook in het mkb.
Lees het artikel →