Vanaf 11 september 2026 moeten fabrikanten en ontwikkelaars van digitale producten actief misbruikte kwetsbaarheden en ernstige beveiligingsincidenten melden bij het NCSC. Dit vormt de eerste fase van de Europese Cyber Resilience Act. Overige verplichtingen, waaronder producteisen en CE-markering, volgen per 11 december 2027.
De Cyber Resilience Act (CRA) is een Europese verordening die eisen stelt aan de beveiliging van digitale hardware en software op de Europese markt. Met ingang van 11 september 2026 treedt het eerste onderdeel van deze wetgeving in werking: de meldplicht voor actief misbruikte kwetsbaarheden en ernstige beveiligingsincidenten. Meldingen moeten worden ingediend bij het Nationaal Cyber Security Centrum (NCSC).
Verplichting geldt ook voor bestaande producten
De meldplicht geldt in twee situaties: wanneer er betrouwbaar bewijs is dat een kwetsbaarheid in een product actief wordt misbruikt door kwaadwillenden, of wanneer een ernstig incident de beveiliging van het product direct raakt. De verplichting is niet beperkt tot nieuwe technologie. Alle digitale producten die vanaf 11 september 2026 op de Europese markt beschikbaar zijn, vallen eronder. Dit omvat ook oudere softwareversies en apparaten die nog worden ondersteund of verhandeld.
Kwetsbaarheden die intern worden ontdekt of via responsible disclosure binnenkomen, hoeven niet te worden gemeld zolang er geen aantoonbaar actief misbruik is vastgesteld.
Rapportagetermijnen vanaf eerste kennisname
Het NCSC hanteert een tijdschema dat begint te lopen op het moment dat een fabrikant kennisneemt van een voorval. Binnen 24 uur moet een eerste, vroegtijdige waarschuwing worden ingediend. Binnen 72 uur volgt vervolginformatie met aanvullende technische details. Het eindverslag bij een misbruikte kwetsbaarheid moet uiterlijk 14 dagen na het beschikbaar stellen van een beveiligingsupdate worden ingediend. Bij een incident geldt een termijn van maximaal één maand na de eerste melding.
Bedrijven kunnen meldingen indienen via het zakelijke portaal MijnNCSC of via een meldformulier op de website van de overheidsdienst. Er geldt geen algemene registratieplicht onder de CRA, maar het NCSC adviseert het gebruik van een vast account om lopende dossiers overzichtelijk te beheren.
Het toezicht op de naleving van de bredere CRA-wetgeving ligt bij de Rijksinspectie Digitale Infrastructuur (RDI). De overige onderdelen van de verordening, waaronder verplichte producteisen en de bijbehorende CE-markering voor digitale veiligheid, treden per 11 december 2027 in werking.