Nu van kracht . Meldplichten gelden sinds 11 sep 2026.

Vertel ons wat u verkoopt. Wij vertellen u wat erop van toepassing is, en wanneer.

De drie data van de Cyber Resilience Act
  1. Aangemelde instanties

    Hoofdstuk IV: conformiteitsbeoordelingsinstanties kunnen vanaf deze datum worden aangemeld.

  2. Meldplicht

    Artikel 14: actief uitgebuite kwetsbaarheden en ernstige incidenten worden vanaf deze datum gemeld, 24 uur voor de vroegtijdige waarschuwing.

  3. Al het overige

    De essentiële eisen, het technische dossier en de CE-markering gelden vanaf deze datum voor elk in de handel gebracht product.

De Cyber Resilience Act, voor een softwarefabrikant

De Cyber Resilience Act reikt tot elk product met digitale elementen dat in de EU in de handel wordt gebracht: de meldplicht van artikel 14 sinds 11 september 2026, de rest vanaf 11 december 2027.

Wat brengt u op de EU-markt?

Beantwoord hierboven om de bepaling voor uw geval te lezen; het volledige instrument neemt uw antwoorden mee.

Doorgaan in de gratis bepaling

Zes tools, gratis, zonder account

Elk gratis sjabloon op één pagina

Drie datums

Van toepassing

11 september 2026

Artikel 14: een actief uitgebuite kwetsbaarheid of een ernstig incident start een vroegtijdige waarschuwing binnen 24 uur, een melding binnen 72 uur en een eindverslag, ingediend op het centrale meldplatform van ENISA. Elk product binnen het toepassingsgebied, ook wat al op de markt is.

Van toepassing

11 juni 2026

Hoofdstuk IV: de regels voor aangemelde instanties, zodat de conformiteitsbeoordelingsinstanties voor belangrijke en kritieke producten kunnen worden aangewezen. Op 11 september 2026 was er geen enkele.

Van toepassing vanaf

11 december 2027

Volledige toepassing: de essentiële eisen van bijlage I, de conformiteitsbeoordeling, het technisch dossier, de CE-markering en de ondersteuningsperiode, voor elk product dat vanaf die dag in de handel wordt gebracht, en voor oudere producten zodra zij substantieel worden gewijzigd.

De CRA en de AI-verordening, sinds 27 juli 2026

Een product met digitale elementen kan ook een AI-systeem met een hoog risico onder artikel 6 van de AI-verordening zijn. Artikel 12, lid 1, van de CRA en sinds 27 juli 2026 artikel 42, lid 3, van de gewijzigde AI-verordening achten zo'n systeem in overeenstemming met de cyberbeveiligingseisen van artikel 15 van de AI-verordening wanneer het product aan de eisen van bijlage I, deel I, voldoet, de processen van de fabrikant aan deel II voldoen en het beschermingsniveau is aangetoond in de EU-conformiteitsverklaring onder de CRA. Eén conformiteitsbeoordeling, onder artikel 43 van de AI-verordening, dekt beide.

Is uw product ook een AI-systeem met een hoog risico? De bepaling, gratis

32 artikelen, uit de primaire bronnen

Geldt hij voor u, en in welke mate

Melden, sinds 11 september 2026

Het dossier opbouwen, vóór 11 december 2027

De registratie die van de plicht een pagina maakt in plaats van een project

StandardOS houdt de toepassingsbepaling, de coördinator, de benoemde melder en plaatsvervanger, elke meldbare gebeurtenis met haar tijdstempel van kennisname en haar drie termijnen, de SBOM, de risicobeoordeling en het technisch dossier bij als levende registraties, zodat uur één van een incident typen is, niet lezen. Melden zit in het abonnement; het pakket technisch dossier kost € 5.000 extra.

Datums worden gelezen uit artikel 71 van de verordening en nooit op deze pagina getypt. Dit is geen juridisch advies, en de verordening is de tekst om te lezen: Verordening (EU) 2024/2847.