GefaseerdEU
Eerstvolgende datum 11 sep 2026 · vandaag
Cyber Resilience Act
Verordening (EU) 2024/2847 · CRA · in werking 10-12-2024 · CELEX 32024R2847
Legt fabrikanten, importeurs en distributeurs van producten met digitale elementen horizontale beveiligingseisen, kwetsbaarhedenbeheer en meldplichten op.
Wat er nieuw is: De meldplicht is op 11 september 2026 ingegaan. Elke fabrikant van producten met digitale elementen moet actief misbruikte kwetsbaarheden en ernstige incidenten melden — ook als het product pas in december 2027 aan de volledige beveiligingseisen hoeft te voldoen.
Nog te verifiëren — De Nederlandse markttoezichthouder onder de CRA en een eventuele nationale uitvoeringswet zijn niet vast te stellen; de RDI noemt de CRA niet op haar overzichtspagina.
Alle datums
10 dec 2024
CRA in werking
11 jun 2026
Aanmelding conformiteitsbeoordelingsinstanties van toepassing
11 sep 2026
Meldplicht actief misbruikte kwetsbaarheden en ernstige incidenten
vandaag
11 dec 2027
CRA volledig van toepassing
nog 1 jaar
Kort antwoord
- Geldt dit voor mijn organisatie?
- Dit is een Europese verordening of richtlijn. Een verordening geldt rechtstreeks; bij een richtlijn geldt de Nederlandse wet die haar omzet.
- Wanneer moet ik iets doen?
- De eerstvolgende datum is 11 september 2026: meldplicht actief misbruikte kwetsbaarheden en ernstige incidenten. Dat is over 0 dagen.
- Wie houdt hier toezicht?
- Niet in dit dossier vastgelegd — zie de bronnen.
De feiten
- Meldplicht
- vanaf 11 september 2026 voor fabrikanten
- Meldtermijnen
- 24 uur vroegtijdige waarschuwing · 72 uur melding · eindrapport binnen 14 dagen (actief misbruikte kwetsbaarheid) of 1 maand (ernstig incident)
- Meldkanaal
- ENISA én de aangewezen coördinerende CSIRT, via het Single Reporting Platform (art. 16)
- Notified bodies
- hoofdstuk IV van toepassing sinds 11 juni 2026
- Volledige toepassing
- 11 december 2027
Officiële bron
Elke dinsdag in je inbox
Wat er veranderde, en of het jou raakt. Meestal niet — dat zeggen we er dan bij.