Europese cybermeldplicht treedt vrijdag in werking

donderdag, 10 september 2026 (07:03) - Computable

In dit artikel:

Vanaf 11 september moeten fabrikanten van producten met digitale componenten voldoen aan een nieuwe Europese meldplicht uit de Cyber Resilience Act (CRA). Die geldt onder meer voor software, hardware en IoT-apparaten, ook als ze al eerder op de Europese markt zijn gebracht.

Fabrikanten moeten actief uitgebuite kwetsbaarheden en ernstige beveiligingsincidenten binnen 24 uur melden nadat zij ervan op de hoogte zijn. Binnen 72 uur volgt aanvullende informatie. Voor een uitgebuite kwetsbaarheid is daarna een eindrapport nodig binnen veertien dagen nadat een oplossing beschikbaar is; voor een ernstig incident geldt een termijn van een maand. Alleen kwetsbaarheden waarvoor betrouwbare aanwijzingen van daadwerkelijk misbruik bestaan, vallen onder de regeling.

Nederlandse fabrikanten met hun hoofdvestiging in Nederland melden aanvankelijk bij het Nationaal Cyber Security Centrum. Dat gebeurt via het Europese CRA Single Reporting Platform, waarna de informatie met relevante Europese CSIRT’s wordt gedeeld. De CRA trad eind 2024 in werking. De meeste overige verplichtingen voor fabrikanten gaan op 11 december 2027 gelden; de Europese Commissie heeft al richtlijnen gepubliceerd om hen daarop voor te bereiden.

BEKIJK OOK:

Vandaag Inside: Tina Nijkamp In de Wandelgangen kritisch op Rob Jetten: 'Waarom is hij nergens?!'