Artikel 14 van de Cyber Resilience Act, Verordening (EU) 2024/2847, geldt sinds 11 september 2026. Vanaf die dag heeft een fabrikant die kennis krijgt van een actief uitgebuite kwetsbaarheid in een product dat hij op de EU-markt heeft gebracht 24 uur om een vroegtijdige waarschuwing in te dienen. De vroegtijdige waarschuwing gaat tegelijk naar twee plaatsen: ENISA, en het als coördinator aangewezen CSIRT van de lidstaat waar de fabrikant zijn hoofdvestiging heeft. Beide ontvangen haar via het centrale meldplatform dat ENISA onder artikel 16 beheert.

Elk artikel over de plicht komt tot daar en zegt dan "meld bij uw nationale CSIRT". Geen enkel zegt welk. Tot 10 september 2026 kon geen enkel dat, omdat er geen openbare lijst van coördinatoren bestond. Op die dag, de dag voor de opening van het platform, publiceerde ENISA er een. Dit is hij.

De tabel

Dit zijn de onder artikel 12(1) van de NIS2-richtlijn als coördinator aangewezen CSIRT's, zoals ENISA ze op 10 september 2026 publiceerde, afgelezen op 12 september 2026. ENISA geeft per staat een land en een of meer contactpagina's, en geen teamnamen; de namen hieronder zijn de namen die de gelinkte pagina's voor zichzelf gebruiken. De link is de eerste pagina die ENISA voor de staat geeft.

Lidstaat Coördinator Volledige naam Contactpagina volgens ENISA
Oostenrijk CERT.at Computer Emergency Response Team Austria cert.at
België CCB Centre for Cybersecurity Belgium ccb.belgium.be
Bulgarije CERT Bulgaria CERT Bulgaria govcert.bg
Kroatië NCSC-HR National Cyber Security Centre of Croatia ncsc.hr
Cyprus CSIRT-CY National CSIRT-CY csirt.cy
Tsjechië NÚKIB National Cyber and Information Security Agency nukib.gov.cz
Denemarken FE DDIS Danish Defence Intelligence Service, formerly CFCS fe-ddis.dk
Estland CERT-EE CERT Estonia ria.ee
Finland NCSC-FI National Cyber Security Centre Finland kyberturvallisuuskeskus.fi
Frankrijk CERT-FR CERT-FR cert.ssi.gouv.fr
Duitsland CERT-Bund CERT-Bund at the BSI bsi.bund.de
Griekenland EL-CSIRT National Cyber Security Authority CSIRT cyber.gov.gr
Hongarije NCSC Hungary National Cyber Security Center of Hungary ncsc.gov.hu
Ierland CSIRT-IE National Cyber Security Centre Ireland ncsc.gov.ie
Italië CSIRT Italia Computer Security Incident Response Team Italia acn.gov.it
Letland CERT.LV Information Technologies Security Incident Response Institution cert.lv
Litouwen CERT-LT National CERT of Lithuania nksc.lt
Luxemburg CIRCL Computer Incident Response Center Luxembourg circl.lu
Malta MT-CSIRT MT-CSIRT mita.gov.mt
Nederland NCSC-NL Nationaal Cyber Security Centrum ncsc.nl
Polen CERT Polska CERT Polska cert.pl
Portugal CERT.PT CERT.PT at the CNCS cncs.gov.pt
Roemenië DNSC Romanian National Cyber Security Directorate dnsc.ro
Slowakije SK-CERT SK-CERT sk-cert.sk
Slovenië SI-CERT Slovenian Computer Emergency Response Team cert.si
Spanje INCIBE-CERT INCIBE-CERT incibe.es
Zweden CERT-SE CERT-SE cert.se

Dezelfde tabel, actueel gehouden en in zes talen weergegeven, staat op de pagina met meldtermijnen, naast een rekentool voor de drie termijnen.

Waar de coördinator niet het nationale CSIRT is

Twee staten hebben een andere instantie aangewezen dan het team dat het EU-CSIRT-netwerk als hun nationale CSIRT vermeldt. In Tsjechië is de coördinator NÚKIB, het nationale agentschap voor cyber- en informatiebeveiliging, waar het netwerk CSIRT.CZ vermeldt. In Kroatië is het NCSC-HR, het nationale centrum voor cyberbeveiliging, waar het netwerk CERT.hr vermeldt. Een fabrikant in een van beide staten die op grond van de netwerklijst het nationale CSIRT in zijn incidentprocedure heeft gezet, wat dit artikel tot de publicatie van de coördinatoren aanraadde, heeft daar het verkeerde team in staan. Dat weegt zwaarder dan een week geleden: ENISA's eigen FAQ zegt dat een melding die bij de verkeerde coördinator is ingediend ongeldig kan worden verklaard en opnieuw moet worden ingediend.

Twee andere staten hebben twee nationale teams in het netwerk, en ENISA noemt er van elk één: CIRCL voor Luxemburg, niet GOVCERT.LU, en CERT Polska voor Polen, niet CSIRT-GOV. Overal elders is de coördinator het nationale CSIRT.

De regel die de lidstaat bepaalt

Artikel 14(7) bepaalt welke coördinator de melding krijgt, en het is een regel over het bedrijf, niet over waar de kwetsbaarheid is uitgebuit of waar de getroffen gebruikers zitten.

  1. De lidstaat waar de fabrikant zijn hoofdvestiging in de Unie heeft, die de verordening definieert als de staat "waar de beslissingen in verband met de cyberbeveiliging van zijn producten met digitale elementen overwegend worden genomen". Als dat niet kan worden bepaald, de staat waar de fabrikant de meeste werknemers in de Unie heeft.
  2. Als de fabrikant geen hoofdvestiging in de Unie heeft, de lidstaat van zijn gemachtigde.
  3. Anders de lidstaat waar de importeur is gevestigd, en daarna de distributeur.
  4. Als geen daarvan geldt, de lidstaat waar naar weten van de fabrikant de meeste gebruikers zitten.

Een fabrikant in Oostenrijk met klanten in de hele EU meldt dus bij CERT.at, eenmaal, voor de hele EU. Een fabrikant buiten de EU met een gemachtigde in Ierland meldt bij de Ierse coördinator. U dient eenmaal in. ENISA's FAQ voegt het gevolg toe dat de verordening alleen impliceert: één melding per kwetsbaarheid of incident voor de hele groep, hoeveel EU-dochters die ook heeft, en de interne afstemming zodat zij eenmaal wordt ingediend is de taak van de fabrikant. De melding doorgeven aan de coördinatoren van andere lidstaten en aan de markttoezichtautoriteiten is onder de artikelen 14 en 16 de taak van het platform en het ontvangende CSIRT, niet de uwe.

Wat u ermee doet vóór uur nul

Drie dingen, in deze volgorde, en elk kost minuten.

Schrijf uw lidstaat en uw coördinator op. Pas de regel van artikel 14(7) hierboven toe op uw bedrijf, zoek de rij, en zet het antwoord in hetzelfde document dat benoemt wie de melding indient. In uur drieëntwintig van een incident hoort niemand dit artikel voor het eerst te lezen, en niemand te kiezen tussen twee keuzemenu-opties.

Maak de EU Login-accounts nu aan; registreer op het platform wanneer u het nodig hebt. Het platform draait op EU Login en vereist multifactorauthenticatie op het persoonlijke account van wie meldt. Dat account kan en moet worden aangemaakt voordat u het ooit nodig hebt, voor de persoon die meldt en voor diens plaatsvervanger, want de klok van 24 uur pauzeert niet voor vakantie. Registratie op het platform zelf is iets anders: ENISA adviseert fabrikanten zich pas te registreren, en de validatie van hun vertegenwoordiger door de coördinator pas te starten, wanneer zij een concrete melding in te dienen hebben, en zegt dat de registratie enkele minuten duurt zodra het EU Login bestaat. Hoe het platform werkt, stap voor stap, is een apart artikel.

Bepaal wat "kennis krijgen" voor u betekent. De klokken van 24 uur en 72 uur lopen beide vanaf het moment van kennisname, en de richtsnoeren van de Commissie van 27 juli 2026 leggen de lat bij een redelijke mate van zekerheid dat een kwetsbaarheid in uw product actief wordt uitgebuit: niet het eerste gerucht, niet het afgeronde forensisch onderzoek. Een team dat niet heeft besloten of een scannermelding, een e-mail van een klant of een bevestigde exploit de trigger is, zal daarover discussiëren terwijl de uren lopen.

De 24 en 72 uur zijn de termijnen die iedereen citeert. Het eindverslag heeft een ander ankerpunt, en de meeste stukken hebben dat fout.

Bronnen

  • Verordening (EU) 2024/2847, artikel 14(1), (2), (7) en artikel 16, en artikel 71(2) voor de toepassingsdatum.
  • Richtlijn (EU) 2022/2555 (NIS2), artikel 12(1), de aanwijzing van de coördinator.
  • ENISA, "List of CSIRTs Designated as Coordinators", laatst bijgewerkt op 10 september 2026, afgelezen op 12 september 2026.
  • De ledenlijst van het CSIRT-netwerk, csirtsnetwork.eu, afgelezen op 4 september 2026, voor de nationale CSIRT's waarmee de coördinatoren worden vergeleken.
  • ENISA, FAQ en handleidingspagina's van het centrale meldplatform, bijgewerkt van 9 tot 11 september 2026.
  • Richtsnoeren van de Europese Commissie C(2026) 5252 van 27 juli 2026 over de meldplichten.

Dit is geen juridisch advies. Artikel 14 is anderhalve pagina lang, en de artikelverwijzingen hierboven staan er zodat u het zelf kunt lezen.