[{"data":1,"prerenderedAt":10},["ShallowReactive",2],{"article:nl:aan-welk-csirt-meldt-u-onder-cra-artikel-14":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"body":9},"nl","aan-welk-csirt-meldt-u-onder-cra-artikel-14","Aan welk CSIRT meldt u onder CRA artikel 14? Alle 27 coördinatoren, zoals ENISA ze vermeldt","Elke gids over de meldplicht van de Cyber Resilience Act zegt 'meld bij uw nationale CSIRT' en stopt daar. Sinds 10 september 2026 publiceert ENISA het als coördinator aangewezen CSIRT voor elk van de 27 lidstaten. Hier is die lijst, de regel die de staat bepaalt, en de twee staten waar de coördinator niet het nationale CSIRT is.","2026-09-11","\nArtikel 14 van de Cyber Resilience Act, Verordening (EU) 2024\u002F2847, geldt sinds 11 september 2026. Vanaf die dag heeft een fabrikant die kennis krijgt van een actief uitgebuite kwetsbaarheid in een product dat hij op de EU-markt heeft gebracht 24 uur om een vroegtijdige waarschuwing in te dienen. De vroegtijdige waarschuwing gaat tegelijk naar twee plaatsen: ENISA, en het als coördinator aangewezen CSIRT van de lidstaat waar de fabrikant zijn hoofdvestiging heeft. Beide ontvangen haar via het centrale meldplatform dat ENISA onder artikel 16 beheert.\n\nElk artikel over de plicht komt tot daar en zegt dan \"meld bij uw nationale CSIRT\". Geen enkel zegt welk. Tot 10 september 2026 kon geen enkel dat, omdat er geen openbare lijst van coördinatoren bestond. Op die dag, de dag voor de opening van het platform, publiceerde ENISA er een. Dit is hij.\n\n## De tabel\n\nDit zijn de onder artikel 12(1) van de NIS2-richtlijn als coördinator aangewezen CSIRT's, zoals ENISA ze op 10 september 2026 publiceerde, afgelezen op 12 september 2026. ENISA geeft per staat een land en een of meer contactpagina's, en geen teamnamen; de namen hieronder zijn de namen die de gelinkte pagina's voor zichzelf gebruiken. De link is de eerste pagina die ENISA voor de staat geeft.\n\n| Lidstaat | Coördinator | Volledige naam | Contactpagina volgens ENISA |\n| --- | --- | --- | --- |\n| Oostenrijk | CERT.at | Computer Emergency Response Team Austria | [cert.at](https:\u002F\u002Fwww.cert.at\u002Fde\u002Fueber-uns\u002Fkontakt\u002F) |\n| België | CCB | Centre for Cybersecurity Belgium | [ccb.belgium.be](https:\u002F\u002Fccb.belgium.be\u002Fcontacts) |\n| Bulgarije | CERT Bulgaria | CERT Bulgaria | [govcert.bg](https:\u002F\u002Fwww.govcert.bg\u002Fen\u002Fcontact-us\u002F) |\n| Kroatië | NCSC-HR | National Cyber Security Centre of Croatia | [ncsc.hr](https:\u002F\u002Fncsc.hr\u002Fhr\u002Fkontakt) |\n| Cyprus | CSIRT-CY | National CSIRT-CY | [csirt.cy](https:\u002F\u002Fwww.csirt.cy\u002Fen\u002Fcontact-us) |\n| Tsjechië | NÚKIB | National Cyber and Information Security Agency | [nukib.gov.cz](https:\u002F\u002Fnukib.gov.cz\u002Fcs\u002Fkontakty\u002F) |\n| Denemarken | FE DDIS | Danish Defence Intelligence Service, formerly CFCS | [fe-ddis.dk](https:\u002F\u002Fwww.fe-ddis.dk\u002Fda\u002Farbejdsomrade-a\u002FCybertruslen\u002F) |\n| Estland | CERT-EE | CERT Estonia | [ria.ee](https:\u002F\u002Fwww.ria.ee\u002Fen\u002Fcyber-security\u002Fhandling-cyber-incidents-cert-ee) |\n| Finland | NCSC-FI | National Cyber Security Centre Finland | [kyberturvallisuuskeskus.fi](https:\u002F\u002Fwww.kyberturvallisuuskeskus.fi\u002Fen\u002Fcontact-us\u002Fcontact) |\n| Frankrijk | CERT-FR | CERT-FR | [cert.ssi.gouv.fr](https:\u002F\u002Fwww.cert.ssi.gouv.fr\u002Fcontact-us\u002F) |\n| Duitsland | CERT-Bund | CERT-Bund at the BSI | [bsi.bund.de](https:\u002F\u002Fwww.bsi.bund.de\u002FCERT-Bund\u002F) |\n| Griekenland | EL-CSIRT | National Cyber Security Authority CSIRT | [cyber.gov.gr](https:\u002F\u002Fcyber.gov.gr\u002Fel-csirt\u002F) |\n| Hongarije | NCSC Hungary | National Cyber Security Center of Hungary | [ncsc.gov.hu](https:\u002F\u002Fncsc.gov.hu) |\n| Ierland | CSIRT-IE | National Cyber Security Centre Ireland | [ncsc.gov.ie](https:\u002F\u002Fwww.ncsc.gov.ie\u002Fcra\u002F) |\n| Italië | CSIRT Italia | Computer Security Incident Response Team Italia | [acn.gov.it](https:\u002F\u002Fwww.acn.gov.it\u002Fportale\u002Fcsirt-italia\u002Fchi-siamo) |\n| Letland | CERT.LV | Information Technologies Security Incident Response Institution | [cert.lv](https:\u002F\u002Fcert.lv\u002Fuploads\u002Fpar-mums\u002FRFC_2350_CERT-LV_21072025.pdf) |\n| Litouwen | CERT-LT | National CERT of Lithuania | [nksc.lt](https:\u002F\u002Fwww.nksc.lt\u002Fkontaktai.html) |\n| Luxemburg | CIRCL | Computer Incident Response Center Luxembourg | [circl.lu](https:\u002F\u002Fwww.circl.lu\u002Fpub\u002Fcoordinated-vulnerability-disclosure\u002F) |\n| Malta | MT-CSIRT | MT-CSIRT | [mita.gov.mt](https:\u002F\u002Fwww.mita.gov.mt) |\n| Nederland | NCSC-NL | Nationaal Cyber Security Centrum | [ncsc.nl](https:\u002F\u002Fwww.ncsc.nl\u002Fcontact) |\n| Polen | CERT Polska | CERT Polska | [cert.pl](https:\u002F\u002Fcert.pl\u002Fen\u002Fcvd\u002F) |\n| Portugal | CERT.PT | CERT.PT at the CNCS | [cncs.gov.pt](https:\u002F\u002Fwww.cncs.gov.pt\u002Fpt\u002Fcertpt\u002Frfc-2350) |\n| Roemenië | DNSC | Romanian National Cyber Security Directorate | [dnsc.ro](https:\u002F\u002Fwww.dnsc.ro\u002Fcontact) |\n| Slowakije | SK-CERT | SK-CERT | [sk-cert.sk](https:\u002F\u002Fwww.sk-cert.sk) |\n| Slovenië | SI-CERT | Slovenian Computer Emergency Response Team | [cert.si](https:\u002F\u002Fwww.cert.si\u002Fen\u002Fabout-si-cert\u002F) |\n| Spanje | INCIBE-CERT | INCIBE-CERT | [incibe.es](https:\u002F\u002Fwww.incibe.es\u002Fincibe-cert\u002Fincidentes\u002Frespuesta-incidentes) |\n| Zweden | CERT-SE | CERT-SE | [cert.se](https:\u002F\u002Fcert.se\u002Frapportera\u002F) |\n\nDezelfde tabel, actueel gehouden en in zes talen weergegeven, staat op [de pagina met meldtermijnen](\u002Fcyber-resilience-act\u002Freporting-deadlines), naast een rekentool voor de drie termijnen.\n\n## Waar de coördinator niet het nationale CSIRT is\n\nTwee staten hebben een andere instantie aangewezen dan het team dat het EU-CSIRT-netwerk als hun nationale CSIRT vermeldt. In Tsjechië is de coördinator NÚKIB, het nationale agentschap voor cyber- en informatiebeveiliging, waar het netwerk CSIRT.CZ vermeldt. In Kroatië is het NCSC-HR, het nationale centrum voor cyberbeveiliging, waar het netwerk CERT.hr vermeldt. Een fabrikant in een van beide staten die op grond van de netwerklijst het nationale CSIRT in zijn incidentprocedure heeft gezet, wat dit artikel tot de publicatie van de coördinatoren aanraadde, heeft daar het verkeerde team in staan. Dat weegt zwaarder dan een week geleden: ENISA's eigen FAQ zegt dat een melding die bij de verkeerde coördinator is ingediend ongeldig kan worden verklaard en opnieuw moet worden ingediend.\n\nTwee andere staten hebben twee nationale teams in het netwerk, en ENISA noemt er van elk één: CIRCL voor Luxemburg, niet GOVCERT.LU, en CERT Polska voor Polen, niet CSIRT-GOV. Overal elders is de coördinator het nationale CSIRT.\n\n## De regel die de lidstaat bepaalt\n\nArtikel 14(7) bepaalt welke coördinator de melding krijgt, en het is een regel over het bedrijf, niet over waar de kwetsbaarheid is uitgebuit of waar de getroffen gebruikers zitten.\n\n1. De lidstaat waar de fabrikant zijn **hoofdvestiging** in de Unie heeft, die de verordening definieert als de staat \"waar de beslissingen in verband met de cyberbeveiliging van zijn producten met digitale elementen overwegend worden genomen\". Als dat niet kan worden bepaald, de staat waar de fabrikant de meeste werknemers in de Unie heeft.\n2. Als de fabrikant geen hoofdvestiging in de Unie heeft, de lidstaat van zijn **gemachtigde**.\n3. Anders de lidstaat waar de **importeur** is gevestigd, en daarna de **distributeur**.\n4. Als geen daarvan geldt, de lidstaat waar naar weten van de fabrikant de **meeste gebruikers** zitten.\n\nEen fabrikant in Oostenrijk met klanten in de hele EU meldt dus bij CERT.at, eenmaal, voor de hele EU. Een fabrikant buiten de EU met een gemachtigde in Ierland meldt bij de Ierse coördinator. U dient eenmaal in. ENISA's FAQ voegt het gevolg toe dat de verordening alleen impliceert: één melding per kwetsbaarheid of incident voor de hele groep, hoeveel EU-dochters die ook heeft, en de interne afstemming zodat zij eenmaal wordt ingediend is de taak van de fabrikant. De melding doorgeven aan de coördinatoren van andere lidstaten en aan de markttoezichtautoriteiten is onder de artikelen 14 en 16 de taak van het platform en het ontvangende CSIRT, niet de uwe.\n\n## Wat u ermee doet vóór uur nul\n\nDrie dingen, in deze volgorde, en elk kost minuten.\n\n**Schrijf uw lidstaat en uw coördinator op.** Pas de regel van artikel 14(7) hierboven toe op uw bedrijf, zoek de rij, en zet het antwoord in hetzelfde document dat benoemt wie de melding indient. In uur drieëntwintig van een incident hoort niemand dit artikel voor het eerst te lezen, en niemand te kiezen tussen twee keuzemenu-opties.\n\n**Maak de EU Login-accounts nu aan; registreer op het platform wanneer u het nodig hebt.** Het platform draait op EU Login en vereist multifactorauthenticatie op het persoonlijke account van wie meldt. Dat account kan en moet worden aangemaakt voordat u het ooit nodig hebt, voor de persoon die meldt en voor diens plaatsvervanger, want de klok van 24 uur pauzeert niet voor vakantie. Registratie op het platform zelf is iets anders: ENISA adviseert fabrikanten zich pas te registreren, en de validatie van hun vertegenwoordiger door de coördinator pas te starten, wanneer zij een concrete melding in te dienen hebben, en zegt dat de registratie enkele minuten duurt zodra het EU Login bestaat. [Hoe het platform werkt, stap voor stap](\u002Farticles\u002Fhow-to-file-a-cra-notification-on-enisa-s-single-reporting-platform), is een apart artikel.\n\n**Bepaal wat \"kennis krijgen\" voor u betekent.** De klokken van 24 uur en 72 uur lopen beide vanaf het moment van kennisname, en [de richtsnoeren van de Commissie van 27 juli 2026](\u002Farticles\u002Fwhen-does-the-cra-24-hour-clock-start-becoming-aware) leggen de lat bij een redelijke mate van zekerheid dat een kwetsbaarheid in uw product actief wordt uitgebuit: niet het eerste gerucht, niet het afgeronde forensisch onderzoek. Een team dat niet heeft besloten of een scannermelding, een e-mail van een klant of een bevestigde exploit de trigger is, zal daarover discussiëren terwijl de uren lopen.\n\nDe 24 en 72 uur zijn de termijnen die iedereen citeert. Het eindverslag heeft een ander ankerpunt, en [de meeste stukken hebben dat fout](\u002Farticles\u002Fcra-final-report-clock-does-not-start-when-you-become-aware).\n\n## Bronnen\n\n- Verordening (EU) 2024\u002F2847, artikel 14(1), (2), (7) en artikel 16, en artikel 71(2) voor de toepassingsdatum.\n- Richtlijn (EU) 2022\u002F2555 (NIS2), artikel 12(1), de aanwijzing van de coördinator.\n- ENISA, \"List of CSIRTs Designated as Coordinators\", laatst bijgewerkt op 10 september 2026, afgelezen op 12 september 2026.\n- De ledenlijst van het CSIRT-netwerk, csirtsnetwork.eu, afgelezen op 4 september 2026, voor de nationale CSIRT's waarmee de coördinatoren worden vergeleken.\n- ENISA, FAQ en handleidingspagina's van het centrale meldplatform, bijgewerkt van 9 tot 11 september 2026.\n- Richtsnoeren van de Europese Commissie C(2026) 5252 van 27 juli 2026 over de meldplichten.\n\nDit is geen juridisch advies. Artikel 14 is anderhalve pagina lang, en de artikelverwijzingen hierboven staan er zodat u het zelf kunt lezen.\n",1789383973304]