Deadline

Rapportageverplichtingen uit de Cyber Resilience Act gelden vanaf 11 september 2026

Deadlineaankomend · 11 sep 2026✓ geverifieerd 24 aug 2026

Vanaf 11 september 2026 moeten fabrikanten van producten met digitale elementen actief misbruikte kwetsbaarheden en ernstige incidenten melden — de eerste verplichting van de CRA die van toepassing wordt, vooruitlopend op de belangrijkste vereisten in december 2027.

Wat is er veranderd

Verordening (EU) 2024/2847 (de Cyber Resilience Act) is op 10 december 2024 in werking getreden en wordt gefaseerd van toepassing: de meldingsverplichtingen gelden vanaf 11 september 2026 en de belangrijkste verplichtingen — vereisten voor beveiliging door ontwerp, verplichtingen voor kwetsbaarhedenbeheer gedurende de ondersteuningsperiode van een product en conformiteit met CE-markering — vanaf 11 december 2027. Vanaf de datum in september 2026 moeten fabrikanten actief misbruikte kwetsbaarheden en ernstige incidenten die hun producten met digitale elementen raken, melden bij de autoriteiten die onder de verordening zijn aangewezen.

Waarom het uitmaakt

De eerste verplichting uit de CRA is een detectie- en meldcapaciteit met wettelijke termijnen, geen documentatieoefening: u moet weten wanneer een kwetsbaarheid in uw product in het wild wordt misbruikt en over een beproefde route beschikken om dat te melden. Die capaciteit raakt beveiliging, techniek en juridische zaken, en laat zich niet in de laatste weken vóór 11 september 2026 opzetten.

Wie het raakt

Fabrikanten van hardware en software met digitale elementen die in de EU worden verkocht, dragen de meldplicht; importeurs en distributeurs hebben ondersteunende verplichtingen onder de verordening en een direct belang bij de gereedheid van hun leveranciers.
Rollenbeveiligingsteamsincidentresponseteamsproductverantwoordelijkencomplianceteams
Organisatiesfabrikanten van hardware en softwareimporteursdistributeurs

Wat u nu controleert

  • Bepaal welke van uw producten binnen de reikwijdte van 'producten met digitale elementen' uit de CRA vallen
  • Richt het interne proces in om actief misbruikte kwetsbaarheden en ernstige incidenten vanaf 11 september 2026 te detecteren, te triëren en te melden
  • Bevestig de precieze meldingsgronden, ontvangers en termijnen in de tekst van de verordening
  • Wijs het eigenaarschap van de meldplicht toe aan beveiliging, techniek en compliance
  • Leg vast hoe kwetsbaarhedenbeheer bijdraagt aan het conformiteitswerk dat uiterlijk 11 december 2027 gereed moet zijn

Belangrijke data

  • 2024-12-10 Inwerkingtreding
  • 2026-09-11 Meldingsverplichtingen van toepassing
  • 2027-12-11 Belangrijkste verplichtingen van toepassing
Bron. EUR-Lex — Regulation (EU) 2024/2847 (Cyber Resilience Act) ↗
Document: Verordening (EU) 2024/2847 — CELEX 32024R2847
Door Trusq geverifieerd tegen deze bron op 24 aug 2026. Trusq publiceert alleen wat het kan herleiden tot een officiële bron; de brontekst prevaleert. Geen juridisch advies.
Heeft betrekking op Cyber Resilience Act (CRA)
← Alle updates