Een Deadline Die Niet Wacht Op Haar Eigen Instrument

Vanaf 11 september 2026 moet elke fabrikant die een product met digitale elementen in de EU verkoopt een actief misbruikte kwetsbaarheid binnen 24 uur na kennisname melden, op grond van artikel 14 van de Cyber Resilience Act. De eigen richtsnoeren van de Europese Commissie, gepubliceerd in maart 2026, leggen de drempel voor kennisname op een redelijke mate van zekerheid dat misbruik plaatsvindt, niet op een afgerond forensisch onderzoek. Een lopend onderzoek is, in de eigen woorden van de Commissie, in beginsel geen verweer voor het missen van de 24-uursdeadline.

Het enige meldkanaal, het Single Reporting Platform van ENISA, wordt pas op diezelfde dag volledig operationeel waarop de verplichting ingaat. Op 29 juni 2026 was het platform volgens de compliance-tracker cyberresilienceact.eu nog niet live, en de eigen FAQ van ENISA over het instrument beschrijft gebruikers- en beveiligingstests die voor de lancering zijn uitgevoerd, met verdere toetsing en hertesten indien nodig daarna. Een wettelijke deadline zonder enige speling ontmoet, op precies dezelfde dag, een meldinstrument zonder enige geschiedenis van echt incidentverkeer.

De Reikwijdte Gaat Verder Dan Een Nieuwe Lancering

De verplichting reikt veel verder dan nieuw gecertificeerde EU-hardware. Juridisch advies van Crowell and Moring bevestigt dat de Cyber Resilience Act geldt voor fabrikanten binnen en buiten de EU die verbonden producten op de Europese markt brengen, en dat fabrikanten van buiten de EU evenzeer volledig onder de verordening vallen, inclusief de meldplicht van artikel 14. Dat geldt ook voor Britse fabrikanten die naar de EU exporteren: de eigen Britse productveiligheidsregels lopen apart, maar ontheffen een in het Verenigd Koninkrijk gemaakte router of camera die aan een EU-klant wordt verkocht niet van deze deadline. De plicht kijkt ook niet naar de leeftijd van het product, alleen of het vandaag nog aan een EU-koper wordt verkocht.

De gedekte categorie is bewust breed: smart-home-apparaten, industriële besturingssystemen, besturingssystemen, routers, firewalls, wachtwoordbeheerders, VPN-software, wearables met gezondheidsmonitoring en slimme-meter-gateways gelden allemaal als producten met digitale elementen. Sectorgereguleerde producten zoals medische hulpmiddelen, luchtvaartapparatuur en motorvoertuigen zijn uitgezonderd omdat ze al onder hun eigen meldregimes vallen, net als niet-commerciële opensourcesoftware, zelfstandige SaaS-diensten en producten die uitsluitend voor nationale defensie zijn gebouwd. Al het andere dat verbinding maakt met een netwerk en een EU-klant bereikt, valt binnen het bereik, of de fabrikant nu in München zit of in Michigan.

De Klok, In Uren En In Euro's

FaseTermijn vanaf kennisname
Vroegtijdige waarschuwing24 uur
Volledige melding72 uur
Eindrapport, kwetsbaarheid14 dagen na beschikbaarheid van een oplossing
Eindrapport, incident1 maand
Type overtredingMaximale boete
Overtreding van essentiële cyberbeveiliging of artikel-14-melding15.000.000 euro of 2,5 procent van de wereldwijde omzet
Andere verplichtingen van de Cyber Resilience Act10.000.000 euro of 2 procent van de wereldwijde omzet
Onjuiste of misleidende informatie5.000.000 euro of 1 procent van de wereldwijde omzet

Het hoogste bedrag van elk paar is van toepassing, en toezichthouders hebben naast de boete nog een tweede hefboom: ze kunnen corrigerende maatregelen opleggen, de verkoop van een niet-conform product beperken of verbieden, of rechtstreeks een terugroepactie van de EU-markt afdwingen. Voor een fabrikant met een EU-omzet in de miljarden is de omzetpercentage-clausule, niet het vaste eurobedrag, het getal dat echt pijn doet.

Wat Het Risico Verlaagt Vóór 11 September

De voorbereidingsadviezen van Crowell and Moring beperken de lijst voor de deadline tot een paar concrete stappen: bepaal het nationale CSIRT dat de meldingen van de fabrikant zal ontvangen, richt continue monitoring in via dreigingsinformatie-feeds en kwetsbaarhedendatabases, leg contractueel vast dat toeleveranciers van componenten bekende en actief misbruikte zwakke plekken moeten melden, en integreer het CRA-tijdschema in bestaande incidentresponsplannen voor NIS2 en de AVG, zodat cyberbeveiliging, juridische zaken, product en communicatie al weten wie meldingsbevoegdheid heeft. Het bijhouden van een actuele software-materiaallijst staat op dezelfde lijst, want een fabrikant die niet kan koppelen welk product welk onderdeel gebruikt, kan de blootstelling niet binnen 24 uur beoordelen. In Nederland is het aangewezen nationale CSIRT het NCSC-NL.

Onder al dit advies schuilt een detail dat vroeg handelen beloont in plaats van pas op de dag zelf. De eigen richtlijn van ENISA, gepubliceerd op 14 augustus 2026, beperkt niet-geverifieerde accounts op het Single Reporting Platform tot 10 meldingen, en accountverificatie gaat niet meteen. Een fabrikant die de registratie uitstelt tot het eerste echte incident, maakt van een nieuw, ongeverifieerd webportaal zonder API het enige kanaal voor een juridisch bindende deadline van 24 uur. Nu al de account registreren en verifiëren, terwijl er nog niets te melden valt, is de ene stap die niets kost en een volledig vermijdbare faalmodus wegneemt.

Servola Journal

We doen dit voor iedereen die probeert bij te blijven met wat technologie met ons leven doet. De mensen die het bouwen, en de mensen die het overkomt. Servola Journal bestaat zodat wat we leren van hen allemaal is.

Niemand betaalt ons hiervoor. Geen advertenties, geen betaalmuur, gratis voor iedereen. We geloven gewoon dat begrijpen wat er met ons allemaal gebeurt niet zou moeten afhangen van wie het zich kan veroorloven ervoor te betalen.

Als dit je vandaag iets heeft gegeven, zeg ons dan om door te gaan. Volg ons, laat een like achter, of schrijf een positieve reactie. We lezen ze allemaal, en ze zijn wat ons op de been houdt.