Deze pagina is automatisch vertaald. Engels origineel: Engelse versie
BevestigdEU-breedCyber Resilience Act

CRA: verplichte melding van actief uitgebuite kwetsbaarheden en ernstige incidenten aan ENISA/CSIRT

4 dagen vanaf vandaag

Wat verandert er

Fabrikanten van producten met digitale elementen (hardware en software, inclusief aan SaaS gekoppelde apparaten en zelfstandige apps) moeten actief uitgebuite kwetsbaarheden en ernstige beveiligingsincidenten melden via het centrale meldplatform van ENISA: vroegtijdige waarschuwing binnen 24 uur, volledige melding binnen 72 uur, eindverslag binnen 14 dagen (kwetsbaarheden) of één maand (incidenten). Dit geldt ook voor producten die al in de handel zijn.

Voor wie geldt dit

Elke fabrikant die software of verbonden hardware verkoopt in de EU, inclusief kleine softwareleveranciers en commercieel gerunde opensourceprojecten. Niet-commerciële open source is grotendeels vrijgesteld.

Groottes: micro, klein, middelgroot, groot · Sectoren: Software / SaaS, Hardware / elektronica, Industrie / productie · Geldt als: Wij maken verbonden hardware / apparaten; Wij verkopen online

Wat u moet doen

Richt een intern proces in om uitgebuite kwetsbaarheden en incidenten in uw producten te detecteren en te beoordelen. Registreer u op het centrale meldplatform van ENISA en bepaal welk nationaal CSIRT voor u geldt. Stel meldsjablonen en een bereikbaarheidsrooster op zodat u de termijnen van 24 en 72 uur kunt halen. Informeer getroffen gebruikers over oplossingen.

Sanctie

Tot €15 mln of 2,5% van de wereldwijde omzet

Bronnen

Laatst geverifieerd op 7 september 2026. Uitsluitend ter informatie, geen juridisch advies.

Meer deadlines van Cyber Resilience Act