Val ik onder de meldingsplicht van de Cyber Resilience Act?
Blog
2 oktober 2026
De verplichtingen uit de Cyber Resilience Act (CRA) treden niet allemaal tegelijk in werking. Sinds 11 september 2026 gelden al concrete meldplichten voor fabrikanten. De bredere verplichtingen, waaronder de essentiële cybersecurityvereisten en relevante conformiteitsverplichtingen, volgen vanaf 11 december 2027.
Nieuwe meldplichten binnen strikte termijnen
De eerste meldplicht heeft betrekking op actief uitgebuite kwetsbaarheden. Het gaat dus niet om elke kwetsbaarheid die tijdens een beveiligingstest of een ethische hack wordt ontdekt. Er moet betrouwbare informatie bestaan waaruit blijkt dat een kwaadwillende actor de kwetsbaarheid daadwerkelijk zonder toestemming uitbuit.
Voor fabrikanten die onder de CRA vallen, denk bijvoorbeeld aan softwareontwikkelaars, aanbieders van slimme consumentenelektronica en huishoudtoestellen, alsook fabrikanten van industriële apparatuur met digitale functionaliteiten, gelden vervolgens verschillende rapporteringstermijnen:
- Binnen 24 uur: een “early warning notification” nadat de fabrikant kennis heeft gekregen van de actief uitgebuite kwetsbaarheid;
- Binnen 72 uur: een uitgebreidere melding met de beschikbare informatie over het product, de kwetsbaarheid en de genomen of mogelijke corrigerende maatregelen;
- Binnen 14 dagen nadat een corrigerende of schadebeperkende maatregel beschikbaar is: een finaal rapport over de kwetsbaarheid;
- Binnen één maand na de incidentmelding: een finaal rapport over een ernstig cybersecurityincident.
Wanneer is sprake van een ernstig incident?
Niet elk cybersecurityincident leidt evenwel automatisch tot een meldplicht onder de CRA. Van een ernstig incident kan bijvoorbeeld sprake zijn wanneer de beschikbaarheid, authenticiteit, integriteit of vertrouwelijkheid van belangrijke gegevens of functies wordt aangetast of in gevaar komt.
De meldplicht kan ook gelden wanneer door het incident kwaadaardige code in het product of in de systemen van een gebruiker terechtkomt of wordt uitgevoerd.
Dat betekent dat fabrikanten niet alleen een technische beoordeling moeten maken. Zij moeten ook snel kunnen bepalen of een incident juridisch binnen de meldingsdrempel valt, welke informatie beschikbaar is en welke bijkomende stappen nodig zijn.
Rapporteren is slechts het begin
De verplichting stopt bovendien niet zodra een melding is ingediend. Fabrikanten moeten getroffen gebruikers en, waar passend, alle gebruikers informeren over de kwetsbaarheid of het incident. Waar nodig moeten zij ook meedelen welke maatregelen gebruikers kunnen nemen om de risico’s of de impact te beperken.
Daarnaast kunnen de bevoegde autoriteiten – in de eerste plaats het Europees Agentschap voor netwerk- en informatiebeveiliging (ENISA), maar ook het Centrum voor Cybersecurity België (CCB) – om tussentijdse updates vragen.
Een incidentmelding vormt bijgevolg geen eenmalige administratieve formaliteit, maar maakt deel uit van een doorlopend proces waarin de fabrikant het incident onderzoekt, communiceert met gebruikers en de kwetsbaarheid of gevolgen aanpakt.
Wie moet actie ondernemen?
De verplichtingen rusten in de eerste plaats op de fabrikant van het product met digitale elementen. Daarbij is onder meer relevant waar de beslissingen over de cybersecurity van het product hoofdzakelijk worden genomen.
Desalniettemin verdient de hele productketen aandacht. Wanneer een kwetsbaarheid in een geïntegreerde component wordt uitgebuit en gevolgen heeft voor het eindproduct, kan ook de fabrikant van dat eindproduct met meld- en opvolgingsverplichtingen worden geconfronteerd. Fabrikanten moeten daarom niet alleen naar hun eigen producten kijken, maar ook naar de componenten, software en leveranciers die in die producten zijn geïntegreerd.
De bredere CRA-verplichtingen komen eraan
De meldplicht vormt slechts de eerste fase van de CRA. Fabrikanten zullen vanaf 11 december 2027, onder meer, een cybersecurityrisicobeoordeling moeten uitvoeren en de resultaten daarvan moeten meenemen in het ontwerp, de ontwikkeling, de productie, de levering en het onderhoud van hun producten.
Ook het kwetsbaarhedenbeheer en het voorzien van security-updates maken deel uit van dit bredere kader.
Samenloop met een breder juridisch kader
De CRA staat bovendien niet op zichzelf. Naast de verplichtingen uit de CRA moeten fabrikanten, afhankelijk van de aard van het product, de diensten en de verwerkte gegevens, ook rekening blijven houden met andere toepasselijke regelgevingskaders, waaronder de AI Act, de NIS2-wetgeving en de GDPR.
Deze regelgevingskaders vullen de CRA aan en kunnen gelijktijdig op hetzelfde product, dezelfde organisatie en dezelfde verwerkingsactiviteiten van toepassing zijn. Een geïntegreerde beoordeling van de toepasselijke verplichtingen is daarom noodzakelijk.
De praktische impact van dit bredere wetgevende kader wordt nader toegelicht in onze eerdere blogposts die u hieronder terugvindt
- AI-geletterdheid en de AI Act: praktische gids voor bedrijven – De Groote – De Man
- NIS2-wetgeving in België: verplichtingen, risico’s en wat uw onderneming nu moet doen – De Groote – De Man
- https://degroote-deman.be/nieuws/datalekken-en-gdpr/
Hoe kan De Groote – De Man helpen?
Een onderneming die pas bij een incident begint na te denken over verantwoordelijkheden, rapportering en communicatie, loopt het risico kostbare tijd te verliezen. De korte wettelijke termijnen maken een vooraf uitgewerkt proces bijzonder belangrijk.
De Groote – De Man helpt ondernemingen bepalen welke CRA-verplichtingen gelden en wat die betekenen voor hun producten, interne processen en afspraken met klanten, leveranciers of andere partners. Met een CRA-readiness assessment, of een voorafgaande controle van uw voorbereiding op de CRA, brengen we in kaart welke acties nog nodig zijn met het oog op de meldplichten die vandaag gelden en de bredere verplichtingen vanaf 2027.
Wacht niet tot zich een incident voordoet. Laat vandaag al nagaan welke verplichtingen op uw onderneming en producten van toepassing kunnen zijn.