Skip to content Skip to sidebar Skip to footer

Cyber Resilience Act: nieuwe meldplicht voor beveiligingsproblemen ingegaan op 11 september 2026

Vanaf 11 september 2026 zijn makers en importeurs van digitale producten verplicht om ernstige beveiligingsproblemen en misbruik direct te melden. Dit is de eerste concrete verplichting die voortvloeit uit de Europese Cyber Resilience Act (CRA), ook wel de Verordening cyberweerbaarheid genoemd. De wet raakt een groot deel van het Nederlandse bedrijfsleven en vraagt om directe actie.

Wat is de Cyber Resilience Act?

De Cyber Resilience Act is een Europese verordening die tot doel heeft de digitale veiligheid van producten te verhogen. De CRA stelt eisen aan producten met digitale elementen — denk aan slimme apparaten, software, apps en andere producten die verbinding kunnen maken met internet of andere netwerken. Europa wil zo voorkomen dat onveilige producten de markt overspoelen en cyberaanvallen faciliteren.

De verordening kent een gefaseerde invoering. De eerste en meest acute verplichting — de meldplicht voor beveiligingsproblemen en misbruik — is op 11 september 2026 in werking getreden. De bredere beveiligingseisen, zoals de plicht om beveiligingsupdates gedurende de gehele levensduur van een product te leveren, volgen op 11 december 2027.

Wat houdt de meldplicht precies in?

Bedrijven die digitale producten maken of importeren moeten vanaf nu twee soorten situaties onmiddellijk melden:

Ernstige beveiligingsproblemen (kwetsbaarheden): Als een fabrikant of importeur ontdekt dat een product een ernstige beveiligingsfout heeft die misbruikt kan worden, moet dit gemeld worden bij de bevoegde nationale autoriteit. In Nederland is dat het Nationaal Cyber Security Centrum (NCSC) of de relevante markttoezichthouder.

Actief misbruik: Als blijkt dat een beveiligingsprobleem al wordt uitgebuit door kwaadwillenden, is er een nog striktere meldplicht van kracht. Dit moet binnen 24 uur worden gemeld.

De gedachte achter deze meldplicht is dat autoriteiten snel kunnen waarschuwen, coördineren en indien nodig ingrijpen. Door vroegtijdig te melden, kunnen ook andere getroffen partijen worden gewaarschuwd.

Voor wie geldt de wet?

De Cyber Resilience Act geldt voor fabrikanten, importeurs en distributeurs van producten met digitale elementen die op de Europese markt worden gebracht. Dat is een breed begrip. Voorbeelden zijn:

– Producenten van slimme huishoudapparaten (thermostaten, rookmelders, camera’s)
– Softwarebedrijven die applicaties ontwikkelen
– Importeurs van elektronica uit landen buiten de EU
– Leveranciers van bedrijfssoftware of clouddiensten met een softwarecomponent

Louter doorverkopers zonder aanpassingen aan het product zijn in beginsel vrijgesteld van de meldplicht, maar zij hebben wel andere verplichtingen onder de CRA.

Wat zijn de gevolgen van niet naleven?

De CRA voorziet in aanzienlijke sancties voor bedrijven die de verplichtingen niet nakomen. Bij niet-naleving van de wezenlijke beveiligingseisen kunnen boetes worden opgelegd van maximaal 15 miljoen euro of 2,5% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor de meldplicht-specifieke overtredingen geldt een boete van maximaal 10 miljoen euro of 2% van de omzet.

Bovendien kunnen nationale autoriteiten onveilige producten van de markt laten halen als zij een risico vormen voor gebruikers.

Wat moeten bedrijven nu doen?

Bedrijven die digitale producten maken of importeren doen er verstandig aan om op korte termijn de volgende stappen te zetten:

Inventariseer uw productportfolio. Bepaal welke producten onder de CRA vallen en welke categorie ze hebben (standaardproduct of kritiek product met extra eisen).

Richt een intern meldproces in. Zorg dat medewerkers weten hoe en waar zij beveiligingsproblemen intern moeten melden, zodat tijdige externe melding mogelijk is.

Ken de meldkanalen. Het NCSC en ENISA (het Europese agentschap voor cybersecurity) zullen de centrale meldpunten zijn. Houd de communicatie vanuit de overheid in de gaten voor de definitieve procedures.

Bereid u voor op 2027. De bredere verplichtingen zoals het leveren van beveiligingsupdates en documentatieverplichtingen volgen in december 2027. Begin daar tijdig mee.

Een stap naar een veiliger digitaal Europa

De Cyber Resilience Act past in een reeks Europese maatregelen om de digitale veiligheid te versterken, naast de NIS2-richtlijn (Cyberbeveiligingswet) en de AI Act. Voor consumenten is het goed nieuws: zij kunnen er straks van uitgaan dat producten op de markt aan minimale beveiligingseisen voldoen en dat problemen snel worden gecommuniceerd. Voor bedrijven betekent het een nieuwe compliance-laag die serieuze voorbereiding vraagt.

Twijfelt u of uw producten of diensten onder de CRA vallen of welke verplichtingen op u van toepassing zijn? Raadpleeg dan een gespecialiseerde jurist of de informatie van de Rijksoverheid en het NCSC.

De informatie in dit artikel is van algemene aard en geen juridisch advies.

Leave a comment

0.0/5

E-mail
Password
Confirm Password