Naar de inhoud
de Bleep Nieuwsbrief
GefaseerdEU Eerstvolgende datum 11 sep 2026 · vandaag

Cyber Resilience Act

Verordening (EU) 2024/2847 · CRA · in werking 10-12-2024 · CELEX 32024R2847

Legt fabrikanten, importeurs en distributeurs van producten met digitale elementen horizontale beveiligingseisen, kwetsbaarhedenbeheer en meldplichten op.

Wat er nieuw is: De meldplicht is op 11 september 2026 ingegaan. Elke fabrikant van producten met digitale elementen moet actief misbruikte kwetsbaarheden en ernstige incidenten melden — ook als het product pas in december 2027 aan de volledige beveiligingseisen hoeft te voldoen.
Nog te verifiëren — De Nederlandse markttoezichthouder onder de CRA en een eventuele nationale uitvoeringswet zijn niet vast te stellen; de RDI noemt de CRA niet op haar overzichtspagina.

Alle datums

10 dec 2024 CRA in werking
11 jun 2026 Aanmelding conformiteitsbeoordelingsinstanties van toepassing
11 sep 2026 Meldplicht actief misbruikte kwetsbaarheden en ernstige incidenten vandaag
11 dec 2027 CRA volledig van toepassing nog 1 jaar

Kort antwoord

Geldt dit voor mijn organisatie?
Dit is een Europese verordening of richtlijn. Een verordening geldt rechtstreeks; bij een richtlijn geldt de Nederlandse wet die haar omzet.
Wanneer moet ik iets doen?
De eerstvolgende datum is 11 september 2026: meldplicht actief misbruikte kwetsbaarheden en ernstige incidenten. Dat is over 0 dagen.
Wie houdt hier toezicht?
Niet in dit dossier vastgelegd — zie de bronnen.

De feiten

Meldplicht
vanaf 11 september 2026 voor fabrikanten
Meldtermijnen
24 uur vroegtijdige waarschuwing · 72 uur melding · eindrapport binnen 14 dagen (actief misbruikte kwetsbaarheid) of 1 maand (ernstig incident)
Meldkanaal
ENISA én de aangewezen coördinerende CSIRT, via het Single Reporting Platform (art. 16)
Notified bodies
hoofdstuk IV van toepassing sinds 11 juni 2026
Volledige toepassing
11 december 2027

Elke dinsdag in je inbox

Wat er veranderde, en of het jou raakt. Meestal niet — dat zeggen we er dan bij.