Vanaf 11 september 2026 geldt een nieuwe meldplicht voor fabrikanten van digitale producten. De Europese Cyber Resilience Act (CRA) treedt dan gedeeltelijk in werking: wie software, apps of slimme apparaten op de Europese markt brengt, moet ernstige beveiligingslekken en actief misbruikte kwetsbaarheden voortaan binnen 24 uur melden bij de nationale autoriteiten. Voor Nederlandse bedrijven is dat het Nationaal Cyber Security Centrum (NCSC).
Wat is de Cyber Resilience Act?
De Cyber Resilience Act is een Europese verordening die nieuwe veiligheidseisen stelt aan producten met digitale elementen. Denk aan smartphones, laptops, slimme thermostaten, maar ook aan software zoals apps, clouddiensten en bedrijfssoftware. Het doel: ervoor zorgen dat digitale producten veilig zijn bij aankoop én gedurende hun hele levensduur.
De verordening is op 10 december 2024 in werking getreden, maar de verschillende verplichtingen worden gefaseerd ingevoerd. De eerste concrete deadline valt op 11 september 2026: de meldplicht voor actief misbruikte kwetsbaarheden en ernstige beveiligingsincidenten.
Wat moet u melden en binnen welke termijn?
Fabrikanten zijn verplicht om twee soorten situaties te melden:
Actief misbruikte kwetsbaarheid: wanneer kwaadwillenden een beveiligingslek in uw product al daadwerkelijk uitbuiten, moet u dit zonder onnodige vertraging melden — en in ieder geval binnen 24 uur nadat u ervan op de hoogte bent. Hierna volgt een meer gedetailleerd rapport binnen 72 uur, en een eindrapport uiterlijk 14 dagen na de eerste melding.
Ernstig beveiligingsincident: een incident dat de beveiliging van uw product in het geding brengt, valt eveneens onder de meldplicht, met dezelfde strikte termijnen.
Meldingen worden gedaan via het digitale meldportaal van het NCSC, bereikbaar via mijn.NCSC.nl.
Voor wie geldt de meldplicht?
De meldplicht richt zich in de eerste plaats tot fabrikanten: bedrijven die producten met digitale elementen ontwikkelen en op de EU-markt brengen. Dit zijn zowel grote technologiebedrijven als kleine softwareontwikkelaars en start-ups. Opvallend is dat de verplichting ook geldt voor producten die al vóór 11 september 2026 op de markt waren — ook bestaande producten vallen dus onder de nieuwe regels.
Importeurs en distributeurs hebben vooralsnog minder directe verplichtingen, maar moeten wel medewerking verlenen als er meldingen nodig zijn.
Welke sancties staan er op overtreding?
De CRA voorziet in aanzienlijke boetes voor wie de meldplicht niet naleeft. Bij ernstige overtredingen kunnen boetes oplopen tot € 15 miljoen of 2,5% van de wereldwijde jaarlijkse omzet — afhankelijk van welk bedrag hoger is. Toezicht in Nederland wordt uitgeoefend door de Rijksinspectie Digitale Infrastructuur (RDI).
Wat verandert er nog meer?
De meldplicht is slechts de eerste stap. Op 11 december 2027 worden de overige verplichtingen uit de CRA van kracht. Fabrikanten moeten dan ook voldoen aan uitgebreide cybersecurityeisen bij het ontwerp en de productie van hun producten, gedurende de verwachte levensduur ondersteuning bieden en beveiligingsupdates leveren, en technische documentatie opstellen conform de eisen van de verordening.
Producten die aan alle CRA-vereisten voldoen, mogen straks de CE-markering voeren op grond van de CRA. Dit biedt consumenten en zakelijke afnemers zekerheid over het veiligheidsniveau van het product.
Wat kunt u nu al doen?
Met minder dan twee weken tot de ingangsdatum is het voor fabrikanten zaak om snel actie te ondernemen. Zorg dat u een intern proces heeft ingericht voor het detecteren en opvolgen van kwetsbaarheden. Registreer u tijdig bij het NCSC-meldportaal en stel een contactpersoon aan die verantwoordelijk is voor de meldingen. Controleer ook of uw bestaande producten vallen onder de reikwijdte van de CRA — de wet kent maar beperkte uitzonderingen.
Bedrijven die nu in kaart brengen welke producten ze op de markt hebben en welke risico’s daarbij horen, zetten een eerste stap richting volledige CRA-compliance in 2027.
De informatie in dit artikel is van algemene aard en geen juridisch advies.