Wat is de CRA-meldplicht?

De CRA-meldplicht is de verplichting uit artikel 14 van de Cyber Resilience Act (Verordening (EU) 2024/2847) waarmee fabrikanten van producten met digitale elementen actief misbruikte kwetsbaarheden en ernstige incidenten binnen 24 uur moeten melden via het Single Reporting Platform van ENISA. De meldplicht geldt sinds 11 september 2026, ruim een jaar vóór de essentiële eisen van de verordening. Ze geldt ook voor producten die al jaren op de markt zijn, zoals een PLC, HMI of IIoT-gateway in een bestaande fabriek.


🗓️ Wanneer geldt de CRA-meldplicht?

Datum Mijlpaal
20 november 2024 Publicatie van de CRA in het Publicatieblad van de EU
10 december 2024 Inwerkingtreding van de verordening
11 juni 2026 Regels voor aangemelde instanties (conformiteitsbeoordeling) van toepassing
11 september 2026 Meldplicht van artikel 14 van toepassing; ENISA zet het Single Reporting Platform live
11 december 2027 Volledige toepassing: essentiële eisen, CE-markering en supportperiode

De meldplicht maakt een uitzondering op de overgangsregeling. Producten die vóór 11 december 2027 in de handel zijn gebracht, hoeven pas aan de essentiële eisen te voldoen na een ingrijpende wijziging, maar artikel 14 geldt volgens artikel 69, lid 3 wél voor alle producten binnen de reikwijdte, ook de bestaande installed base.


🧱 Wie moet melden en wat?

De plicht ligt bij de fabrikant: de partij die een product met digitale elementen onder eigen naam of merk op de EU-markt brengt, ongeacht de omvang. Importeurs en distributeurs melden alleen als zij een product onder eigen merk verkopen of ingrijpend wijzigen. Open-source-stewards krijgen pas vanaf 11 december 2027 een lichtere variant, en alleen voor zover zij betrokken zijn bij de ontwikkeling van het product.

Er zijn twee meldplichtige gebeurtenissen:

  • Actief misbruikte kwetsbaarheid — er is betrouwbaar bewijs dat een kwaadwillende de kwetsbaarheid zonder toestemming in een systeem heeft uitgebuit. Een zelf gevonden kwetsbaarheid, een pentestbevinding of een melding via responsible disclosure zonder aantoonbaar misbruik is níet meldplichtig.
  • Ernstig incident met impact op de productbeveiliging — een incident dat het vermogen van het product om de beschikbaarheid, authenticiteit, integriteit of vertrouwelijkheid van gevoelige of belangrijke gegevens of functies te beschermen aantast of kan aantasten, of dat heeft geleid of kan leiden tot het binnenbrengen of uitvoeren van kwaadaardige code in het product of in de systemen van gebruikers, bijvoorbeeld via een gecompromitteerd updatekanaal.

Daarnaast kent artikel 15 een vrijwillige melding: fabrikanten en andere partijen mogen ook niet-misbruikte kwetsbaarheden, cyberdreigingen en bijna-incidenten bij het CSIRT of ENISA melden.

Het verschil met de meldplicht uit NIS2 is wezenlijk: de CRA kijkt naar het product en de fabrikant, niet naar de organisatie die het product gebruikt.


⏱️ Welke termijnen gelden voor een CRA-melding?

Stap Kwetsbaarheid Ernstig incident
Vroegtijdige waarschuwing Binnen 24 uur na kennisname, met lidstaten waar het product beschikbaar is Binnen 24 uur, inclusief of kwade opzet of een onrechtmatige handeling wordt vermoed
Melding Binnen 72 uur: product, aard van exploit en kwetsbaarheid, genomen en door gebruikers te nemen maatregelen Binnen 72 uur: aard van het incident, eerste beoordeling, maatregelen
Tussenrapport Op verzoek van het CSIRT Op verzoek van het CSIRT
Eindrapport Uiterlijk 14 dagen nadat een correctie of mitigatie beschikbaar is Binnen één maand na de 72-uursmelding

Het eindrapport voor een kwetsbaarheid beschrijft de ernst en impact, beschikbare informatie over de actor die de kwetsbaarheid misbruikt en de details van de beveiligingsupdate. In de 72-uursmelding geeft de fabrikant waar relevant ook aan hoe gevoelig hij de verstrekte informatie acht.


🔧 Hoe werkt het Single Reporting Platform?

ENISA beheert het Single Reporting Platform (SRP), dat op 11 september 2026 live ging. Een fabrikant meldt één keer en de melding gaat gelijktijdig naar ENISA en naar het CSIRT dat als coördinator is aangewezen in de lidstaat van de hoofdvestiging van de fabrikant. Dat CSIRT verspreidt de informatie verder naar de CSIRT’s van lidstaten waar het product op de markt is.

Lidstaten mogen een eigen elektronisch meldpunt op het SRP aansluiten. In Nederland is het NCSC de CSIRT-coördinator. Nederlandse fabrikanten melden bij voorkeur via het portaal MijnNCSC (inloggen met eHerkenning of SSOnRijk), waar ook organisaties onder de Cyberbeveiligingswet al geregistreerd zijn; een los webformulier zonder registratie is het alternatief. Het toezicht op de CRA ligt bij de Rijksinspectie Digitale Infrastructuur (RDI).

Het CSIRT mag de verdere verspreiding uitstellen om gegronde redenen, bijvoorbeeld als een gecoördineerde openbaarmaking loopt of als het misbruik zich tot één lidstaat beperkt.


📣 Hoe informeert de fabrikant de gebruikers?

Naast de melding aan de autoriteiten moet de fabrikant getroffen gebruikers informeren over de kwetsbaarheid of het incident en over maatregelen die zij zelf kunnen nemen, waar nodig in een gestructureerd, machineleesbaar formaat. In de praktijk is dat een CSAF-advisory: het Common Security Advisory Framework 2.0 is sinds november 2022 een OASIS-standaard en wordt door veel OT-leveranciers al gebruikt. Blijft de fabrikant in gebreke, dan mag het CSIRT de gebruikers zelf waarschuwen.


🔄 Wat is het verschil tussen de CRA-meldplicht en de Cbw-meldplicht?

Aspect CRA-meldplicht Meldplicht Cyberbeveiligingswet
Wie meldt Fabrikant van het product Essentiële of belangrijke entiteit (gebruiker)
Wat Actief misbruikte kwetsbaarheid of ernstig incident in het product Significant incident in de eigen dienstverlening
Termijnen 24 uur / 72 uur / 14 dagen na fix of één maand 24 uur / 72 uur / één maand
Ontvanger CSIRT-coördinator en ENISA via het SRP Sectoraal CSIRT en toezichthouder
Van toepassing sinds 11 september 2026 15 augustus 2026
Maximale boete € 15 miljoen of 2,5% van de wereldwijde omzet Afhankelijk van entiteit, tot € 10 miljoen of 2%

Eén gebeurtenis kan beide meldingen opleveren. Wordt een drinkwaterbedrijf getroffen via een misbruikte kwetsbaarheid in een PLC, dan meldt het bedrijf onder de Cbw en meldt de PLC-fabrikant onder de CRA.


🏭 Wat betekent de CRA-meldplicht voor OT-leveranciers en hun klanten?

Voor leveranciers van PLC’s, HMI’s, firmware, engineeringsoftware en IIoT-apparatuur verandert vooral het tempo. Een 24-uurstermijn vraagt om een stappenplan:

  1. Productinventaris — leg vast welke producten, versies en SBOM’s in welke lidstaten op de markt zijn, ook uitgefaseerde series
  2. Signalen monitoren — volg de Known Exploited Vulnerabilities-catalogus van CISA, de EU Vulnerability Database van ENISA (sinds mei 2025, met een overzicht van misbruikte kwetsbaarheden) en meldingen van klanten
  3. PSIRT inrichten — een productbeveiligingsteam met 24/7 bereikbaarheid en een triageproces volgens IEC 62443-4-1
  4. Registratie regelen — account bij MijnNCSC of direct op het SRP, met vooraf ingevulde productgegevens
  5. Advisories automatiseren — CSAF-documenten met CVE-nummers en VEX-status voor de 72-uurs- en eindfase
  6. Koppelen aan CVD — een beleid voor gecoördineerde openbaarmaking van kwetsbaarheden is zelf een eis uit bijlage I, deel II (kwetsbaarheidsbehandeling), punt 5 van de CRA

Voor asset owners betekent de meldplicht snellere en beter gestructureerde advisories. Wie CSAF-feeds koppelt aan de eigen assetinventaris, ziet direct welke installaties geraakt zijn en kan patchmanagement en kwetsbaarheidsbeheer daarop afstemmen.


❓ Veelgestelde vragen

Moet ik onder de CRA-meldplicht elke kwetsbaarheid melden?

Nee, de CRA-meldplicht geldt alleen voor actief misbruikte kwetsbaarheden en ernstige incidenten. Een kwetsbaarheid die u zelf vindt of via responsible disclosure ontvangt, is pas meldplichtig als er betrouwbaar bewijs is van misbruik. U mag zo’n kwetsbaarheid wel vrijwillig melden, en vanaf 11 december 2027 eisen de essentiële eisen dat u haar verhelpt en via uw CVD-proces openbaar maakt.

Geldt de CRA-meldplicht ook voor producten die al verkocht zijn?

Ja, de CRA-meldplicht geldt voor alle producten met digitale elementen binnen de reikwijdte, ook als ze vóór 11 december 2027 in de handel zijn gebracht. Een PLC-serie die al tien jaar in fabrieken draait, valt dus onder de meldplicht zodra een kwetsbaarheid actief wordt misbruikt.

Waar meld ik in Nederland onder de CRA?

Nederlandse fabrikanten doen hun CRA-melding bij voorkeur via MijnNCSC of het CRA-meldformulier van het NCSC. Het NCSC is de Nederlandse CSIRT-coördinator en de melding loopt via het Single Reporting Platform van ENISA, zodat ook andere lidstaten worden geïnformeerd.

Wat is het Single Reporting Platform van ENISA?

Het Single Reporting Platform is het centrale Europese meldportaal voor de CRA-meldplicht, sinds 11 september 2026 in gebruik. Een fabrikant meldt er één keer, waarna de melding gelijktijdig bij ENISA en het CSIRT van de lidstaat van de hoofdvestiging terechtkomt.

Welke boete staat op het niet naleven van de CRA-meldplicht?

Overtreding van de CRA-meldplicht kan een boete opleveren tot € 15 miljoen of 2,5% van de wereldwijde jaaromzet, als dat hoger is. Micro- en kleine ondernemingen krijgen geen boete voor het missen van de 24-uurstermijn voor de vroegtijdige waarschuwing, wel voor andere overtredingen.

Moet een OT-gebruiker ook onder de CRA melden?

Nee, een OT-gebruiker meldt niet onder de CRA, tenzij hij zelf producten met digitale elementen op de markt brengt. Een gebruiker die onder de Cyberbeveiligingswet valt, meldt significante incidenten wel bij het eigen CSIRT en de toezichthouder, los van de CRA-melding van de fabrikant.


📌 Samengevat

De CRA-meldplicht verplicht fabrikanten sinds 11 september 2026 om actief misbruikte kwetsbaarheden en ernstige incidenten binnen 24 uur, 72 uur en met een eindrapport te melden via het Single Reporting Platform van ENISA, ook voor producten die al jaren op de markt zijn. Voor OT-leveranciers betekent dit een PSIRT met 24-uursparaatheid en machineleesbare advisories; voor hun klanten snellere en bruikbaardere informatie over misbruikte kwetsbaarheden.