Op 11 september 2026 treedt een belangrijk onderdeel van de Cyber Resilience Act (CRA) in werking, in het Nederlands de Verordening cyberweerbaarheid. Vanaf die datum is artikel 14 van de CRA van toepassing en moeten fabrikanten van producten met digitale elementen bepaalde kwetsbaarheden en beveiligingsincidenten melden.

De nieuwe meldplicht geldt in beginsel voor fabrikanten van producten met digitale elementen die in de Europese Unie in de handel worden gebracht. Dit zijn fysieke producten zoals slimme apparaten (IoT), maar ook software zoals mobiele apps.
Het gaat daarbij niet alleen om nieuwe producten: de verplichtingen kunnen ook relevant zijn voor producten die al op de markt zijn. Voor 11 september 2026 al bekende kwestbaarheden hoeven echter niet gemeld te worden.
Voor bepaalde categorieën producten geldt de CRA en daarmee deze meldplicht niet, onder meer wanneer zij al onder specifieke Europese regelgeving vallen. Dat geldt bijvoorbeeld voor bepaalde medische hulpmiddelen.
Vanaf 11 september 2026 moet een fabrikant melding maken van:
Voor actief uitgebuite kwetsbaarheden is niet bepalend of inmiddels een patch beschikbaar is. Ook een kwetsbaarheid waarvoor al een beveiligingsupdate is uitgebracht, kan dus onder de meldplicht vallen.
De CRA kent, vergelijkbaar met de gefaseerde meldsystematiek onder NIS2 (via de Cyberbeveiligingswet), verschillende stappen. In beginsel moet binnen 24 uur een vroegtijdige waarschuwing worden gedaan, gevolgd door een nadere melding binnen 72 uur. Vervolgens moet een eindverslag worden ingediend.
De termijn van 24 uur begint te lopen zodra de fabrikant kennis krijgt van de actief uitgebuite kwetsbaarheid of het ernstige incident. Daarmee sluit de CRA aan bij een benadering die we ook uit andere Europese meldregimes kennen: het moment waarop de organisatie voldoende kennis heeft van het relevante incident of de relevante kwetsbaarheid, vormt het startpunt van de meldtermijn.
Voor de meldingen wordt gebruikgemaakt van de daarvoor ingerichte meldinfrastructuur, waarbij ENISA een centrale rol vervult. Praktisch bezien betekent dit de fabrikant zijn melding dient te doen via zijn account op MijnNCSC.
De meldplicht betekent niet dat iedere nieuw ontdekte kwetsbaarheid automatisch bij de autoriteiten moet worden gemeld.
Een zero-daykwetsbaarheid die bijvoorbeeld tijdens intern onderzoek of producttesting wordt ontdekt, hoeft op grond van artikel 14 CRA niet als actief uitgebuite kwetsbaarheid te worden gemeld zolang er geen aanwijzingen zijn dat daadwerkelijk misbruik van die kwetsbaarheid heeft plaatsgevonden.
Dat neemt overigens niet weg dat de CRA ruimte biedt om bepaalde kwetsbaarheden vrijwillig te melden.
De overeenkomsten met andere Europese meldregimes gaan verder dan alleen de korte meldingstermijnen. Net als bij de meldplicht voor datalekken onder de AVG en de verplichtingen rond beveiligingsincidenten onder NIS2, kan ook de CRA verlangen dat anderen over een incident of kwetsbaarheid worden geïnformeerd.
Fabrikanten moeten onder omstandigheden de getroffen gebruikers van een product met digitale elementen informeren over een incident of actief uitgebuite kwetsbaarheid en, waar nodig, over maatregelen die gebruikers kunnen nemen om de gevolgen daarvan te beperken.
Dit betekent dat een fabrikant bij een cyberincident niet alleen moet beoordelen of en wanneer een melding moet worden gedaan, maar ook welke gebruikers moeten worden geïnformeerd en welke informatie zij nodig hebben.
De meeste verplichtingen uit de CRA worden vanaf 11 december 2027 van toepassing. Daaronder vallen belangrijke verplichtingen op het gebied van vulnerability handling. Fabrikanten moeten onder meer beschikken over een beleid voor de gecoördineerde openbaarmaking van kwetsbaarheden.
Het zou echter onverstandig zijn om met de inrichting daarvan tot december 2027 te wachten. De meldplicht van artikel 14 geldt immers al vanaf 11 september 2026.
Bovendien staat deze meldplicht niet op zichzelf. Eén cyberincident kan aanleiding geven tot verschillende, deels overlappende verplichtingen onder bijvoorbeeld de CRA, NIS2/Cyberbeveiligingswet, AVG en AI Act. Daarbij kunnen verschillende meldcriteria, termijnen, bevoegde instanties en informatieverplichtingen gelden.
Voor fabrikanten van producten met digitale elementen is dit daarom het moment om niet alleen een meldprocedure voor de CRA in te richten, maar vooral een geïntegreerd vulnerability- en incidentresponseproces op te zetten. Daarmee kan bij een incident snel worden vastgesteld welke meldplichten worden geactiveerd, welke termijnen lopen, welke autoriteiten moeten worden geïnformeerd en welke communicatie richting gebruikers noodzakelijk is.
