Cyber Resilience Act: alle tools en artikelen

Er is iets gebeurd. Wanneer werd u zich ervan bewust?

Wat er gebeurd is
  1. 24u

    Vroege waarschuwing

    de datum waarop u het ontdekte is niet vastgelegd.

  2. 72u

    Melding van de kwetsbaarheid

    de datum waarop u het ontdekte is niet vastgelegd.

  3. 14dagen

    Eindverslag

    geen termijn totdat een corrigerende maatregel beschikbaar is.

Uw CRA-meldtermijnen

Vanaf 11 september 2026 start het ontdekken van een actief uitgebuite kwetsbaarheid in een product dat u op de EU-markt brengt een klok van 24 uur. Deze pagina berekent alle drie de termijnen, ook die waar de meeste artikelen de mist in gaan.

De drie klokken hebben niet hetzelfde startpunt

De termijnen van 24 en 72 uur lopen beide vanaf het moment waarop u het ontdekte. Het eindverslag niet. Voor een kwetsbaarheid loopt het 14 dagen vanaf het beschikbaar komen van een corrigerende of beperkende maatregel, een datum die misschien nog niet bestaat: een gedocumenteerde workaround start het, niet alleen een fix. Voor een incident loopt het één maand vanaf de melding na 72 uur, dus het bestaat pas als die melding is ingediend. Waar er geen datum is, zegt deze pagina welk startpunt ontbreekt in plaats van een getal te tonen.

Start de klokken van 24 en 72 uur.

  1. Vroege waarschuwing

    Art. 14(2)(a)

    de datum waarop u het ontdekte is niet vastgelegd.

    24 uur vanaf ontdekking

  2. Melding van de kwetsbaarheid

    Art. 14(2)(b)

    de datum waarop u het ontdekte is niet vastgelegd.

    72 uur vanaf ontdekking

  3. Eindverslag

    Art. 14(2)(c)

    geen termijn totdat een corrigerende maatregel beschikbaar is.

    14 dagen nadat een corrigerende of beperkende maatregel beschikbaar is

Voer het moment van ontdekking in om de klokken te starten.

Voor wie dit geldt

Fabrikanten van producten met digitale elementen die op de EU-markt worden gebracht, en beheerders van opensourcesoftware. Er is geen omvangsdrempel en geen mkb-uitzondering, nergens in de CRA, en op grond van artikel 69, lid 3, geldt de meldplicht ook voor producten die al op de markt waren vóór de volledige toepassing van de verordening in december 2027.

Overweging 12 plaatst clouddienstmodellen, inclusief software as a service, buiten de CRA en binnen NIS2, zodat heel veel softwarebedrijven volledig buiten het toepassingsgebied vallen. Die vaststelling hangt af van wat u daadwerkelijk op de markt brengt, en het is aan u om haar te maken en vast te leggen. Wij maken haar niet voor u op een marketingpagina.

Valt uw product eronder? Zes vragen, een schriftelijke bepaling

De plicht geldt. Vijf dingen die vandaag klaar moeten staan

Geen ervan kost veel tijd. Alle zijn onmogelijk goed te doen in het eerste uur van een incident, en dat is precies wanneer een bedrijf zonder ze ontdekt dat het ze nodig had.

  1. 1Bepaal of u binnen het toepassingsgebied valt, en leg de beslissing vast. Software die u installeert of downloadt, mobiele en desktop-apps, bibliotheken en apparaten vallen erbinnen. Pure software as a service valt erbuiten. Verwerking op afstand zonder welke een product niet kan werken, valt er weer binnen. Een vastgelegde vaststelling is wat u laat zien als iemand vraagt waarom u wel of niet heeft gemeld.
  2. 2Vind uw CSIRT. Meldingen gaan naar het als coördinator aangewezen CSIRT in de lidstaat van uw hoofdvestiging. Ligt uw hoofdvestiging buiten de EU, dan kiest artikel 14 de lidstaat van uw gemachtigde, dan van uw grootste importeur, dan van uw grootste distributeur, dan die waar de meeste van uw gebruikers zijn. De coördinatoren staan hieronder.
  3. 3Geef de persoon die gaat melden een EU Login met tweefactorauthenticatie. Het centrale meldplatform van ENISA vereist een persoonlijk EU Login-account met multifactorauthenticatie ingeschakeld. Op een rustige dag is dat tien minuten werk, en in uur drieëntwintig heel lang.
  4. 4Benoem die persoon, en een plaatsvervanger. De klok van 24 uur pauzeert niet voor vakantie.
  5. 5Spreek af wat "ontdekt" voor u betekent. Dat moment start de klok, en een team dat niet heeft besloten of een e-mail van een klant, een scannermelding of een bevestigde exploit de trigger is, zal daarover discussiëren terwijl de uren lopen.

Waar meldingen naartoe gaan

Naar het als coördinator aangewezen CSIRT voor uw hoofdvestiging, en naar ENISA, beide via het centrale meldplatform van ENISA, dat op 11 september 2026 openging, de dag waarop de plicht inging, alleen in het Engels draait, geen API heeft en een persoonlijk EU Login met multifactorauthenticatie vereist. Niets op deze pagina dient iets in; zij vertelt u wanneer u dat zou moeten. Het platform staat op portal.cra-srp.enisa.europa.eu

De tabel is de lijst van als coördinator aangewezen CSIRT's zoals ENISA die op 10 september 2026 publiceerde, de dag voor de opening van het platform, afgelezen op 12 september 2026; de link is de eerste contactpagina die ENISA voor elke staat geeft. In de meeste staten is het het nationale CSIRT dat de staat voor het EU-CSIRT-netwerk heeft aangewezen. Het is een andere instantie in Kroatië (NCSC-HR), Tsjechië (NÚKIB). ENISA zegt dat een melding die bij de verkeerde coördinator is ingediend ongeldig kan worden verklaard en opnieuw moet worden ingediend; de rij van uw hoofdvestiging hoort dus in uw incidentprocedure. Lijst van ENISA.

Als coördinator aangewezen CSIRT's onder de Cyber Resilience Act, per EU-lidstaat
LidstaatAls coördinator aangewezen CSIRTContactpagina
OostenrijkCERT.at · Computer Emergency Response Team Austriawww.cert.at
BelgiëCCB · Centre for Cybersecurity Belgiumccb.belgium.be
BulgarijeCERT Bulgaria · CERT Bulgariawww.govcert.bg
KroatiëNCSC-HR · National Cyber Security Centre of Croatiancsc.hr
CyprusCSIRT-CY · National CSIRT-CYwww.csirt.cy
TsjechiëNÚKIB · National Cyber and Information Security Agencynukib.gov.cz
DenemarkenFE DDIS · Danish Defence Intelligence Service, formerly CFCSwww.fe-ddis.dk
EstlandCERT-EE · CERT Estoniawww.ria.ee
FinlandNCSC-FI · National Cyber Security Centre Finlandwww.kyberturvallisuuskeskus.fi
FrankrijkCERT-FR · CERT-FRwww.cert.ssi.gouv.fr
DuitslandCERT-Bund · CERT-Bund at the BSIwww.bsi.bund.de
GriekenlandEL-CSIRT · National Cyber Security Authority CSIRTcyber.gov.gr
HongarijeNCSC Hungary · National Cyber Security Center of Hungaryncsc.gov.hu
IerlandCSIRT-IE · National Cyber Security Centre Irelandwww.ncsc.gov.ie
ItaliëCSIRT Italia · Computer Security Incident Response Team Italiawww.acn.gov.it
LetlandCERT.LV · Information Technologies Security Incident Response Institutioncert.lv
LitouwenCERT-LT · National CERT of Lithuaniawww.nksc.lt
LuxemburgCIRCL · Computer Incident Response Center Luxembourgwww.circl.lu
MaltaMT-CSIRT · MT-CSIRTwww.mita.gov.mt
NederlandNCSC-NL · Nationaal Cyber Security Centrumwww.ncsc.nl
PolenCERT Polska · CERT Polskacert.pl
PortugalCERT.PT · CERT.PT at the CNCSwww.cncs.gov.pt
RoemeniëDNSC · Romanian National Cyber Security Directoratewww.dnsc.ro
SlowakijeSK-CERT · SK-CERTwww.sk-cert.sk
SloveniëSI-CERT · Slovenian Computer Emergency Response Teamwww.cert.si
SpanjeINCIBE-CERT · INCIBE-CERTwww.incibe.es
ZwedenCERT-SE · CERT-SEcert.se

Wie handhaaft, lidstaat voor lidstaat

Boetes worden nationaal opgelegd door de markttoezichtautoriteit die elke lidstaat op grond van artikel 52 aanwijst en bij de Commissie registreert. Op 11 september 2026 hadden 7 van de 27 er een geregistreerd. De rest staat als niet geregistreerd: dat is wat het register van de Commissie die dag bevatte, geen uitspraak dat de lidstaat geen plan heeft. Namen staan letterlijk zoals geregistreerd.

Autoriteiten onder de Cyber Resilience Act geregistreerd bij de Commissie, per lidstaat
LidstaatMarkttoezichtautoriteit (art. 52)Aanmeldende autoriteit (art. 36)
Oostenrijkniet geregistreerdniet geregistreerd
BelgiëBelgian Institute for Postal services and TelecommunicationsCCB – Centre for Cybersecurity Belgium
Bulgarijeniet geregistreerdniet geregistreerd
Kroatiëniet geregistreerdInformation Systems Security Bureau
CyprusOffice of the Commissioner of Communications - Digital Security Authority (DSA)Digital Security Authority - National Cybersecurity Certification Authority
Tsjechiëniet geregistreerdniet geregistreerd
Denemarkenniet geregistreerdniet geregistreerd
Estlandniet geregistreerdConsumer Protection and Technical Regulatory Authority
FinlandFinnish Transport and Communications Agency (Traficom)niet geregistreerd
FrankrijkAgence Nationale des FréquencesAgence nationale de la sécurité des systèmes d’information
DuitslandBundesamt für Sicherheit in der Informationstechnik (BSI)Bundesamt für Sicherheit in der Informationstechnik - Referat S 14 – Befugniserteilung und Aufsicht über Konformitätsbewertungsstellen
Griekenlandniet geregistreerdniet geregistreerd
Hongarijeniet geregistreerdSupervisory Authority for Regulatory Affairs
Ierlandniet geregistreerdniet geregistreerd
Italiëniet geregistreerdniet geregistreerd
LetlandConsumer Rights Protection Centre (Patērētāju tiesību aizsardzības centrs)niet geregistreerd
Litouwenniet geregistreerdMinistry of National Defence of the Republic of Lithuania
Luxemburgniet geregistreerdniet geregistreerd
Maltaniet geregistreerdMalta Digital Innovation Authority
Nederlandniet geregistreerdMinistry of Economic Affairs – Dutch Authority for Digital Infrastructure
Polenniet geregistreerdMinistry of Digital Affairs - Cybersecurity Department
Portugalniet geregistreerdniet geregistreerd
Roemeniëniet geregistreerdniet geregistreerd
SlowakijeNational Security AuthoritySlovak Office of Standards, Metrology and Testing
Sloveniëniet geregistreerdniet geregistreerd
Spanjeniet geregistreerdniet geregistreerd
Zwedenniet geregistreerdSWEDAC - Swedish Board for Accreditation and Conformity Assessment

De termijn kennen is het makkelijke deel

Op uur nul heeft u 24 uur en geen tijd om uit te zoeken welk CSIRT het uwe is, wie de melding ondertekent, of waar de registraties van de kwetsbaarheidsafhandeling van vorig kwartaal staan. StandardOS bewaart de vaststelling van het toepassingsgebied, de CSIRT-routering, de benoemde verantwoordelijke en plaatsvervanger, en het bewijsspoor, zodat de klok begint te lopen tegen een pagina die al is ingevuld.

Vóór december 2027 heeft u ook de technische documentatie nodig

Artikel 13, lid 12, vereist technische documentatie voor elk product met digitale elementen voordat het op de markt wordt gebracht, bewaard gedurende minstens tien jaar of de ondersteuningsperiode als die langer is, met de inhoud die bijlage VII opsomt. Koop haar voor één product en zij wordt bij het afrekenen in uw organisatie opgesteld.

De technische documentatie, € 5.000 eenmalig

Verkoopt u door in plaats van te bouwen, dan raken de artikelen 19 tot en met 21 u alsnog

Een importeur controleert dat de fabrikant zijn deel heeft gedaan voordat het product op de markt wordt gebracht. Een distributeur controleert de CE-markering en de naleving door fabrikant en importeur. Zet uw eigen merk op een product en artikel 21 maakt u de fabrikant ervan.

Plichten van importeurs en distributeurs, € 2.500

Wat een gemiste melding werkelijk kost

Artikel 14 zit in de hoogste boetecategorie van de CRA, naast de beveiligingseisen van bijlage I: tot 15 000 000 EUR of 2,5 % van de wereldwijde jaaromzet. Er zijn drie categorieën, nationale autoriteiten handhaven, en de verordening noemt kleine fabrikanten tweemaal.

De drie boetecategorieën, en wie ze toepast

De vragen die deze pagina oproept, uitgebreid beantwoord

De berekening hier is dezelfde functie die het product uitvoert, geen kopie geschreven voor deze pagina, inclusief de begrenzing op kalendermaanden, zodat een melding op 31 januari op 28 februari wordt beantwoord in plaats van door te rollen naar maart. Dit is geen juridisch advies, en artikel 14 is kort genoeg om zelf te lezen: Verordening (EU) 2024/2847.