[{"data":1,"prerenderedAt":10},["ShallowReactive",2],{"article:nl:de-eigen-cra-machinerie-van-de-eu-op-de-dag-dat-de-plicht-inging":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"body":9},"nl","de-eigen-cra-machinerie-van-de-eu-op-de-dag-dat-de-plicht-inging","De eigen CRA-machinerie van de EU, op de dag dat de plicht inging: 0 aangemelde instanties, 0 geharmoniseerde normen, 7 van de 27 handhavers","De Cyber Resilience Act vraagt fabrikanten klaar te zijn. Hier is hoe klaar de instellingen waarvan hij afhangt op 11 en 12 september 2026 waren, gelezen uit de eigen registers van de Commissie: geen conformiteitsbeoordelingsinstantie aangemeld onder de CRA, geen geharmoniseerde norm bekendgemaakt in het Publicatieblad, zeven lidstaten met een geregistreerde markttoezichtautoriteit, dertien met een aanmeldende autoriteit, en de lijst van coördinerende CSIRT's de dag ervoor gepubliceerd, waarbij twee staten een andere instantie dan hun nationale CSIRT noemen. Wat dat betekent voor een fabrikant met een product van klasse I, en wat vast te leggen.","2026-09-11","\nElk artikel over de Cyber Resilience Act, Verordening (EU) 2024\u002F2847, de onze inbegrepen, vertelt fabrikanten wat ze op orde moeten hebben. Het is redelijk hetzelfde te vragen van de machinerie waarop de verordening steunt: de instanties die certificeren, de normen die een vermoeden van conformiteit geven, de autoriteiten die handhaven, de CSIRT's die meldingen ontvangen. We lazen de registers van de Commissie op de dag dat de eerste verplichting van toepassing werd en de dag erna. Dit stond erin.\n\n## Aangemelde instanties: geen\n\nArtikel 32 stuurt belangrijke en kritieke producten naar een aangemelde instantie voor EU-typeonderzoek of volledige kwaliteitsborging, tenzij een geharmoniseerde norm volledig wordt toegepast. Aangemelde instanties worden aangewezen door de aanmeldende autoriteiten van de lidstaten en staan in de NANDO-databank van de Commissie, nu onderdeel van de Single Market Compliance Space.\n\nOp 12 september 2026 gaf de lijst van instanties die onder Verordening (EU) 2024\u002F2847 zijn aangemeld met een actieve aanmelding **nul resultaten**. De verordening staat op de lijst van wetgeving waarvoor een instantie kan worden aangemeld, en dertien lidstaten hebben een aanmeldende autoriteit geregistreerd die er een zou kunnen aanmelden. Geen enkele heeft dat gedaan.\n\nVoor een fabrikant van een [product van klasse I, klasse II of een kritiek product](\u002Farticles\u002Fis-your-product-important-or-critical-under-the-cyber-resilience-act) betekent dat dat er op dit moment niemand is om een aanvraag naar te sturen. Het eigen doel van de Commissie, herhaald in haar richtsnoeren van 2026, is capaciteit van aangemelde instanties tegen december 2026; de plicht om er een te hebben gebruikt valt op 11 december 2027.\n\n## Geharmoniseerde normen: geen bekendgemaakt\n\nArtikel 27 geeft een vermoeden van conformiteit aan producten die geharmoniseerde normen toepassen waarvan de referenties in het Publicatieblad zijn bekendgemaakt. Artikel 32, lid 2, maakt die normen de voorwaarde voor een product van klasse I om zichzelf te beoordelen.\n\nPer september 2026 is er geen geharmoniseerde norm onder de CRA in het Publicatieblad bekendgemaakt. De wijziging van juli 2026 van de Commissie op het normalisatieverzoek schoof de twee horizontale kernnormen naar een streefdatum van 31 oktober 2026, de verticale normen naar 31 december 2026 en de overige horizontale naar oktober 2027, ongeveer een jaar vóór de volledige toepassing. Tot de bekendmaking wordt [bijlage VII, punt 5](\u002Farticles\u002Fwhat-goes-in-the-cra-technical-file-annex-vii-point-by-point), beantwoord door de gekozen oplossingen te beschrijven, eis voor eis, en heeft een product van klasse I geen route voor zelfbeoordeling.\n\n## Handhavers: zeven van de 27\n\nArtikel 52, lid 2, verplicht elke lidstaat een markttoezichtautoriteit aan te wijzen en bij de Commissie te registreren. Op 11 september 2026 hadden zeven dat gedaan: België, Cyprus, Finland, Frankrijk, Duitsland, Letland en Slowakije. Dertien hadden een aanmeldende autoriteit geregistreerd. Twaalf hadden geen van beide geregistreerd. [Het register, lidstaat voor lidstaat](\u002Farticles\u002Fwho-enforces-the-cyber-resilience-act-in-your-member-state).\n\n## Coördinerende CSIRT's: de dag ervoor in een lijst\n\nArtikel 14 stuurt meldingen naar het CSIRT dat onder artikel 12(1) van NIS2 als coördinator is aangewezen. ENISA publiceerde de lijst van aangewezen coördinatoren op 10 september, de dag voordat de plicht inging, en in twee van de 27 lidstaten is de coördinator niet het nationale CSIRT dat het CSIRT-netwerk vermeldt: in Tsjechië is het NÚKIB, in Kroatië NCSC-HR. [De lijst, staat voor staat](\u002Farticles\u002Fwhich-csirt-do-you-report-to-under-cra-article-14). Het centrale meldplatform laat de melder de coördinator uit een keuzelijst kiezen, en ENISA zegt dat een melding die bij de verkeerde is ingediend ongeldig kan worden verklaard.\n\n## Het platform: open\n\nENISA heeft de eerste operationele versie van het centrale meldplatform op 11 september 2026 in gebruik genomen, de dag waarop artikel 14 van toepassing werd. Het werkt met EU Login en tweefactorauthenticatie, die kan worden ingesteld voordat ze nodig is; ENISA vraagt fabrikanten zich pas op het platform zelf te registreren wanneer zij een melding in te dienen hebben. Het is alleen in het Engels en heeft geen API. Dit is het ene onderdeel van de machinerie dat op de dag zelf klaar was, en [hoe het werkt, veld voor veld, is een apart artikel](\u002Farticles\u002Fhow-to-file-a-cra-notification-on-enisa-s-single-reporting-platform).\n\n## Wat dit betekent voor een fabrikant\n\n**Een standaardproduct wordt niet geraakt.** Zelfbeoordeling onder bijlage VIII module A heeft noch een aangemelde instantie noch een geharmoniseerde norm nodig; aan de [22 eisen](\u002Farticles\u002Fcra-annex-i-the-22-essential-requirements-as-a-checklist) wordt op eigen verantwoordelijkheid van de fabrikant voldaan en ze worden gedocumenteerd, en de [twaalf stappen](\u002Farticles\u002Fthe-cyber-resilience-act-for-a-small-software-manufacturer-in-twelve-steps) kunnen vandaag worden afgerond.\n\n**Een product van klasse I heeft nog geen route, en dat is het opschrijven waard.** Artikel 32, lid 2, vereist ofwel volledige toepassing van een geharmoniseerde norm ofwel een aangemelde instantie; geen van beide bestaat. De eerlijke registratie voor zo'n product in september 2026 is een dossier opgebouwd tegen bijlage I met de oplossingen beschreven, een notitie dat de norm en de instantie worden afgewacht, en een maandelijkse controle. Wanneer de eerste instantie wordt aangemeld, is haar wachtrij de beperking, wat een reden is om het dossier klaar te hebben voordat het mogelijk is het in te dienen.\n\n**De meldplicht geldt volledig.** Geen van de gaten hierboven raakt artikel 14. Het platform is open, de CSIRT's bestaan, en de klokken lopen.\n\nWe houden de aantallen hierboven onder een controle van dertig dagen en werken deze pagina bij wanneer ze veranderen; de datum bovenaan is de datum waarop ze zijn gelezen.\n\n## Bronnen\n\n- Verordening (EU) 2024\u002F2847, artikelen 14, 27, 32, leden 1 tot en met 4, 36, 52, lid 2, 71, lid 2; bijlage VIII.\n- De Single Market Compliance Space van de Commissie: instanties aangemeld onder Verordening (EU) 2024\u002F2847 met actieve status (nul op 12 september 2026); markttoezichtautoriteiten en aanmeldende autoriteiten gefilterd op de CRA (7 en 13 op 11 september 2026).\n- De wijziging van juli 2026 van de Commissie op het CRA-normalisatieverzoek, voor het tijdschema van de geharmoniseerde normen; het Publicatieblad, voor het ontbreken van bekendgemaakte referenties.\n- ENISA, \"The CRA Single Reporting Platform is launched\", persbericht van 11 september 2026.\n\nDit is geen juridisch advies, en dit zijn tellingen gelezen op een datum; de registers zijn openbaar, dus de actuele cijfers zijn één klik verder.\n",1789383976246]