De vraag die onder elke andere vraag over de Cyber Resilience Act ligt, is niet hoe u voldoet. Het is wie controleert. Artikel 64 stelt boetes vast tot 15 miljoen EUR of 2,5 % van de omzet, en dat cijfer wordt overal geciteerd, maar de verordening geeft de Commissie geen eigen handhavingsarm. Artikel 52, lid 2, verplicht elke lidstaat een of meer markttoezichtautoriteiten aan te wijzen, en die autoriteiten zijn het die, onder de algemene markttoezichtregels van Verordening (EU) 2019/1020, uw technische documentatie opvragen, uw product testen, een terugroeping bevelen of de boete opleggen.

"Wie handhaaft de CRA" heeft dus 27 antwoorden, en de eerlijke stand van die antwoorden op de dag waarop de eerste plicht inging, is het onderwerp van dit artikel.

Waar de antwoorden gepubliceerd zijn

Aanwijzingen worden bij de Commissie geregistreerd en gepubliceerd in de Single Market Compliance Space, dezelfde databank die markttoezichtautoriteiten voor elke andere productwetgeving vermeldt, van speelgoed tot drukapparatuur. Ze is filterbaar per verordening. De pagina van de Commissie over de CRA voor lidstaten verwijst ernaar en nergens anders naar, dus dat is het register.

Er zijn twee registers, omdat de verordening twee rollen schept:

  • Markttoezichtautoriteit, artikel 52: de handhaver. Controleert producten op de markt, behandelt klachten, legt sancties op.
  • Aanmeldende autoriteit, artikel 36: het orgaan dat de conformiteitsbeoordelingsinstanties (de aangemelde instanties) beoordeelt en bewaakt die belangrijke en kritieke producten nodig zullen hebben. Geen handhaver, maar de eerste institutionele stap van een lidstaat richting de verordening.

Wij hebben beide op 11 september 2026 gelezen, de dag waarop artikel 14 van toepassing werd. Dit stond erin.

Het register, lidstaat voor lidstaat

Lidstaat Markttoezichtautoriteit (artikel 52) Aanmeldende autoriteit (artikel 36)
Oostenrijk niet geregistreerd niet geregistreerd
België Belgian Institute for Postal services and Telecommunications CCB – Centre for Cybersecurity Belgium
Bulgarije niet geregistreerd niet geregistreerd
Kroatië niet geregistreerd Information Systems Security Bureau
Cyprus Office of the Commissioner of Communications - Digital Security Authority (DSA) Digital Security Authority - National Cybersecurity Certification Authority
Tsjechië niet geregistreerd niet geregistreerd
Denemarken niet geregistreerd niet geregistreerd
Estland niet geregistreerd Consumer Protection and Technical Regulatory Authority
Finland Finnish Transport and Communications Agency (Traficom) niet geregistreerd
Frankrijk Agence Nationale des Fréquences Agence nationale de la sécurité des systèmes d’information
Duitsland Bundesamt für Sicherheit in der Informationstechnik (BSI) Bundesamt für Sicherheit in der Informationstechnik - Referat S 14 – Befugniserteilung und Aufsicht über Konformitätsbewertungsstellen
Griekenland niet geregistreerd niet geregistreerd
Hongarije niet geregistreerd Supervisory Authority for Regulatory Affairs
Ierland niet geregistreerd niet geregistreerd
Italië niet geregistreerd niet geregistreerd
Letland Consumer Rights Protection Centre (Patērētāju tiesību aizsardzības centrs) niet geregistreerd
Litouwen niet geregistreerd Ministry of National Defence of the Republic of Lithuania
Luxemburg niet geregistreerd niet geregistreerd
Malta niet geregistreerd Malta Digital Innovation Authority
Nederland niet geregistreerd Ministry of Economic Affairs – Dutch Authority for Digital Infrastructure
Polen niet geregistreerd Ministry of Digital Affairs - Cybersecurity Department
Portugal niet geregistreerd niet geregistreerd
Roemenië niet geregistreerd niet geregistreerd
Slowakije National Security Authority Slovak Office of Standards, Metrology and Testing
Slovenië niet geregistreerd niet geregistreerd
Spanje niet geregistreerd niet geregistreerd
Zweden niet geregistreerd SWEDAC - Swedish Board for Accreditation and Conformity Assessment

Namen staan letterlijk zoals geregistreerd, in de taal en vorm die elke lidstaat koos. "Niet geregistreerd" betekent dat de databank op de genoemde datum onder het CRA-filter geen autoriteit voor die lidstaat teruggaf; het betekent niet dat de lidstaat geen plan heeft, alleen dat hij het de Commissie niet heeft gemeld.

Wat de tabel zegt

Zeven van de 27 hebben een handhaver geregistreerd. België, Cyprus, Finland, Frankrijk, Duitsland, Letland en Slowakije. Twintig niet.

Dertien hebben een aanmeldende autoriteit geregistreerd. Veertien niet. De twee lijsten overlappen maar zijn niet gelijk: Estland, Kroatië, Hongarije, Litouwen, Malta, Nederland, Polen en Zweden hebben benoemd wie toezicht houdt op de conformiteitsbeoordelingsinstanties, maar niet wie handhaaft; Finland en Letland hebben het omgekeerde gedaan.

Twaalf lidstaten hebben geen van beide geregistreerd. Oostenrijk, Bulgarije, Tsjechië, Denemarken, Griekenland, Ierland, Italië, Luxemburg, Portugal, Roemenië, Slovenië en Spanje. Een fabrikant met zijn hoofdvestiging in een daarvan heeft, sinds de meldplicht inging, geen geregistreerde autoriteit voor de verordening waaraan hij nu onderworpen is.

De lidstaten die in beweging zijn gekomen, kozen verschillende soorten organen. Duitsland gaf het aan zijn federale bureau voor informatiebeveiliging, dat ook het nationale CSIRT beheert en de aanmeldende rol vervult. Frankrijk splitste: het frequentieagentschap voor markttoezicht, het nationale agentschap voor informatiebeveiliging voor aanmelding. België en Finland gebruikten hun telecomtoezichthouders. Letland gebruikte zijn consumentenbeschermingscentrum. Cyprus en Slowakije gebruikten hun autoriteiten voor nationale veiligheid of digitale veiligheid. Er is geen enkel model, en een bedrijf met producten in meerdere markten zal te maken krijgen met instanties van heel verschillende cultuur.

Wat dit betekent als u klein bent

De angst in elke community-FAQ over de CRA is de handhavingsvraag: als ik een fout maak, krijg ik dan problemen, en van wie. Het register laat ons iets concreets zeggen in plaats van iets geruststellends.

Handhaving is nationaal en in de meeste lidstaten nog niet bemand. Volledige toepassing begint op 11 december 2027, en markttoezicht op de eisen van bijlage I kan niet beginnen voordat die eisen gelden. De meldplicht van artikel 14 is nu van kracht, maar een lidstaat zonder geregistreerde autoriteit heeft vandaag niemand in positie om op een gemiste melding te reageren. Dat is een beschrijving van het heden, geen voorspelling: de Commissie verwacht dat de aanwijzingen vóór december 2027 worden ingevuld, en de twintig gaten zullen zich sluiten.

Het register is waar een sanctie in de ene lidstaat zichtbaar wordt in de andere. Artikel 64, lid 6, verplicht een autoriteit die een boete oplegt de markttoezichtautoriteiten van elke andere lidstaat te informeren via het informatiesysteem van artikel 34 van Verordening (EU) 2019/1020. Zodra het register vol is, is dat het kanaal.

Omvang is bij wet een factor in het bedrag. Artikel 64, lid 5, onder c), verplicht een autoriteit die een boete vaststelt terdege rekening te houden met de omvang van de marktdeelnemer, "met name wat betreft micro-ondernemingen en kleine en middelgrote ondernemingen, met inbegrip van start-ups". Dat staat in het dispositief, en het bindt elke autoriteit in de tabel hierboven en elke die nog wordt toegevoegd. We hebben de treden en de bepalingen voor kleine fabrikanten volledig uitgeschreven.

Uw CSIRT is niet uw handhaver. De melding van artikel 14 gaat naar het als coördinator aangewezen CSIRT en naar ENISA; het CSIRT is er om een reactie te coördineren, niet om u te controleren. Markttoezichtautoriteiten zijn een andere groep organen, en in de meeste lidstaten tot nu toe een andere instantie. Het CSIRT voor elke lidstaat staat hier.

Wat u ermee doet

Aan de verplichtingen verandert niets. Wat verandert, is wat u in uw eigen dossier kunt schrijven: met welke autoriteit u te maken zou hebben, als uw lidstaat er een heeft benoemd, en de datum waarop u het controleerde als dat niet zo is. Een scopebepaling en een incidentprocedure die de autoriteit benoemen, of vastleggen dat er nog geen is geregistreerd, zijn beter te verdedigen dan een die de vraag openlaat.

We lezen het register opnieuw en werken de tabel bij. De datum bovenaan dit artikel is de datum waarop de tabel is gelezen, en het register zelf is openbaar en filterbaar, zodat u het aan de bron kunt controleren in plaats van onze lezing over te nemen.

Bronnen

  • Verordening (EU) 2024/2847, artikelen 36, 52, 64 en 71, lid 2.
  • Verordening (EU) 2019/1020 betreffende markttoezicht en conformiteit van producten, artikel 34.
  • De Single Market Compliance Space van de Commissie, markttoezichtautoriteiten gefilterd op Verordening 2024/2847 (wetgevings-id 9021) en aanmeldende autoriteiten gefilterd op dezelfde (wetgevings-id 167953), beide gelezen op 11 september 2026.
  • De pagina "Cyber Resilience Act, Member States" van de Commissie, bijgewerkt op 31 juli 2026, die naar de twee registers verwijst.

Dit is geen juridisch advies. Het register is openbaar en filterbaar; als uw lidstaat hier als niet geregistreerd verschijnt en u beter weet, hoort de correctie in het register thuis, en wij nemen die bij de volgende lezing over.