Cyber Resilience Act: wat geldt er nu al?

Regelgeving
Kort antwoord

De Cyber Resilience Act verplichtingen gaan in twee stappen in. De meldplicht uit Verordening (EU) 2024/2847, in het Nederlands de Verordening cyberweerbaarheid, geldt sinds 11 september 2026. De producteisen, de conformiteitsbeoordeling en de CE-markering volgen op 11 december 2027. Verkoopt u een product met digitale elementen onder uw eigen merk, dan bent u de fabrikant.

cyber resilience act
cyber resilience act
Kort antwoord

De Cyber Resilience Act verplichtingen gaan in twee stappen in. De meldplicht uit Verordening (EU) 2024/2847, in het Nederlands de Verordening cyberweerbaarheid, geldt sinds 11 september 2026. De producteisen, de conformiteitsbeoordeling en de CE-markering volgen op 11 december 2027. Verkoopt u een product met digitale elementen onder uw eigen merk, dan bent u de fabrikant.

De Europese Commissie publiceerde op 27 juli 2026 richtsnoeren met 67 praktijkvoorbeelden. Die zijn niet bindend, maar ze laten wel zien hoe de toezichthouder de verordening leest.

Wat geldt er nu al

Sinds 11 september 2026 moet een fabrikant elke actief uitgebuite kwetsbaarheid en elk ernstig beveiligingsincident in zijn product melden bij het Nationaal Cyber Security Centrum. De eerste melding gaat binnen 24 uur de deur uit. Die plicht geldt ook voor producten die al jaren op de markt liggen.

Hier zit het misverstand dat op dit moment de meeste dossiers raakt. Veel merken hebben in hun agenda 11 december 2027 staan en gaan ervan uit dat er tot die tijd niets hoeft. Dat klopt voor de producteisen. Het klopt niet voor de meldplicht.

Artikel 71 van de verordening bepaalt dat artikel 14 al vanaf 11 september 2026 van toepassing is. Artikel 69, lid 3, breidt dat uit naar alle producten binnen het toepassingsgebied. Ook producten die vóór 11 december 2027 in de handel kwamen, vallen eronder.

De richtsnoeren van de Commissie maken het onderscheid nog scherper. Voor een product dat u vóór 11 december 2027 op de markt bracht, gelden de eisen voor kwetsbaarhedenbeheer uit bijlage I deel II niet. De meldplicht geldt wel. U hoeft dus niets aan dat product te veranderen, maar u moet wel weten waar u meldt zodra er iets misgaat.

Geen terugwerkende kracht

Wist u vóór 11 september 2026 al dat een kwetsbaarheid actief werd misbruikt, dan hoeft u die niet alsnog te melden. Wist u wel van de kwetsbaarheid maar niet van misbruik? Blijkt dat misbruik daarna, dan geldt de meldplicht gewoon.

De datums uit de Verordening cyberweerbaarheid
DatumWat er ingaatVoor welke producten
10 december 2024InwerkingtredingNog geen verplichtingen
11 juni 2026Aanmelding van testhuizenNiet van toepassing op fabrikanten
11 september 2026Meldplicht artikel 14Alle producten binnen de scope, ook bestaande
11 december 2027Producteisen, beoordeling, CE-markeringProducten die daarna in de handel komen
11 juni 2028Einde geldigheid oude typecertificatenCertificaten uit andere harmonisatiewetgeving

Wanneer u de fabrikant bent

U bent fabrikant zodra u een product met digitale elementen onder uw eigen naam of merk in de handel brengt. Wie het product feitelijk maakt, doet niet ter zake. Een importeur die een Aziatisch ontwerp onder eigen merk verkoopt, draagt dus alle verplichtingen die de verordening aan een fabrikant stelt.

Artikel 21 legt dat rechtstreeks vast. Een importeur of distributeur wordt als fabrikant beschouwd zodra hij het product onder zijn eigen naam of merk in de handel brengt. Datzelfde geldt bij een ingrijpende wijziging aan een product dat al op de markt is.

Voor de doelgroep van Declaer is dat de kern van het verhaal. Laat u in Azië produceren en zet u uw eigen merknaam op de doos, dan bent u juridisch de fabrikant. Uw leverancier is dat niet. De omvang van uw onderneming verandert daar niets aan.

Kleine en micro-ondernemingen krijgen één verzachting. Zij hebben wel de meldplicht, maar krijgen geen boete als zij de eerste termijn van 24 uur niet halen. De melding zelf blijft verplicht.

Zit u met een vraag over uw eigen product?

Laat kort weten waar het over gaat. Wij nemen contact op met wat wij kunnen doen en wat het kost.

Antwoord binnen 24 uur op werkdagen.

Uw vraag is binnen

Wij reageren op werkdagen binnen 24 uur. U kunt gewoon verderlezen.

Welke producten eronder vallen

Een product met digitale elementen is hardware of software die verbinding kan maken met een apparaat of een netwerk. Denk aan een babyfoon, een slimme deurbel, een smartwatch, een router of een app. Ook losse componenten zoals een microcontroller vallen onder de verordening.

Artikel 3, lid 1, definieert het begrip breed: een software- of hardwareproduct met zijn oplossingen voor gegevensverwerking op afstand. Ook losse onderdelen daarvan tellen mee. De cloudkant van een slimme thermostaat telt dus mee, voor zover het product zonder die verbinding een functie mist.

Buiten de verordening vallen producten die al onder eigen sectorale regels staan. De verordening noemt medische hulpmiddelen onder 2017/745 en 2017/746, motorvoertuigen onder 2019/2144 en luchtvaartproducten onder 2018/1139.

Verkoopt u radioapparatuur, dan heeft u al te maken met de eisen uit artikel 3, lid 3, punten d, e en f van de radioapparatuurrichtlijn. De essentiële eisen van de Verordening cyberweerbaarheid omvatten al die elementen. Dat is uitdrukkelijk zo bedoeld, zodat één set eisen overblijft zodra de Commissie de oude gedelegeerde verordening intrekt of aanpast.

Hoe u een melding doet

Een melding loopt in Nederland via het digitale meldloket van het Nationaal Cyber Security Centrum. Er is geen registratieplicht vooraf. De verordening vraagt drie berichten over dezelfde zaak: een waarschuwing binnen 24 uur, een melding binnen 72 uur en daarna een eindverslag.

U meldt in Nederland als uw hoofdvestiging hier staat. Heeft uw groep meerdere Europese vestigingen, dan meldt de entiteit met de hoofdvestiging bij het aangewezen CSIRT van dat land. Het NCSC zorgt dat de melding bij ENISA en bij de andere lidstaten terechtkomt. U meldt dus op één plek.

De termijnen uit artikel 14
StapTermijnWat u aanlevert
Vroegtijdige waarschuwing24 uurSignalering en in welke lidstaten uw product beschikbaar is
Melding72 uurHet product, de aard van de kwetsbaarheid en uw maatregelen
Eindverslag kwetsbaarheid14 dagenNa het beschikbaar stellen van een oplossing
Eindverslag incident1 maandNa de melding binnen 72 uur

Alle termijnen starten op het moment dat u kennis krijgt van de kwetsbaarheid of het incident. De richtsnoeren van de Commissie vullen dat in: u heeft kennis zodra u na een eerste beoordeling redelijke zekerheid heeft dat er misbruik plaatsvindt. Die eerste beoordeling moet u wel meteen doen.

Niet alles is een melding waard. Een kwetsbaarheid die u zelf vindt, die uit een pentest komt of die via responsible disclosure binnenkomt zonder bekend misbruik, hoeft u niet te melden. Pas bij betrouwbaar bewijs van misbruik ontstaat de plicht.

Een kwetsbaarheid in een component van uw leverancier

Zit de kwetsbaarheid in een onderdeel dat u heeft ingekocht, dan meldt u die voor uw eigen product. Is het kwetsbare stuk code in uw product niet bereikbaar of aantoonbaar niet misbruikt, dan hoeft u niet te melden. U moet de kwetsbaarheid wel doorgeven aan de maker van dat onderdeel.

Wanneer een testhuis nodig is

De verordening kent vier categorieën. Voor een regulier product volstaat een eigen beoordeling. Bijlage III wijst daarnaast belangrijke producten aan in klasse I en klasse II. Bijlage IV noemt de kritieke producten. Voor die categorieën is een aangemelde instantie nodig zodra geharmoniseerde normen ontbreken.

Klasse I van bijlage III is voor een merk in consumentenelektronica de categorie om te controleren. Daarin staan onder meer:

  • Producten voor slimme huizen met een beveiligingsfunctie, met zoveel woorden slimme deursloten, beveiligingscamera’s, babyfoons en alarmsystemen.
  • Met het internet verbonden speelgoed dat kan spreken, filmen of een locatie volgt.
  • Persoonlijke wearables voor gezondheidsmonitoring en alle wearables die voor kinderen bestemd zijn.
  • Routers, modems en netwerkswitches die bedoeld zijn voor verbinding met het internet.
  • Virtuele assistenten voor slimme huizen voor algemene doeleinden.

Voor klasse I mag u zelf beoordelen, maar alleen wanneer u de geharmoniseerde normen volledig toepast. Zijn die normen er niet, dan schrijft artikel 32, lid 2 een EU-typeonderzoek of volledige kwaliteitsborging voor. Dat betekent een aangemelde instantie en dus doorlooptijd en kosten.

Bepalen of uw product in een categorie valt, doet u aan de hand van de belangrijkste functionaliteit. Uitvoeringsverordening (EU) 2025/2392 bevat daarvoor de technische beschrijvingen. Het onderscheid tussen kernfunctie en ondersteunende functie is daarbij bepalend: een smartphone met een wachtwoordbeheerder erop wordt daardoor niet zelf een wachtwoordbeheerder.

Cyber Resilience Act verplichtingen vanaf 11 december 2027

Vanaf 11 december 2027 moet een product met digitale elementen voldoen aan de essentiële eisen van bijlage I. Daar horen een gedocumenteerde risicobeoordeling, een technisch dossier, een conformiteitsbeoordeling, een EU-conformiteitsverklaring en de CE-markering bij. Zonder dat pakket mag het product niet in de handel.

Er komt ook een verplichting bij die verder reikt dan de verkoop. U bepaalt een ondersteuningsperiode die past bij de verwachte gebruiksduur van het product, met een ondergrens van vijf jaar. Gedurende die periode pakt u kwetsbaarheden aan met gratis beveiligingsupdates. Elke uitgebrachte update houdt u daarna nog tien jaar beschikbaar.

De overgang is minder hard dan hij lijkt. Producten die u vóór 11 december 2027 in de handel bracht, vallen alleen onder de eisen zodra u ze daarna ingrijpend wijzigt. En voor een model dat vóór die datum is ontworpen, hoeft u volgens de richtsnoeren niet opnieuw te ontwerpen. U voert een risicobeoordeling uit en laat daarmee zien dat de bestaande maatregelen volstaan.

Wat u wel moet kunnen overleggen, is de onderbouwing. De risicobeoordeling hoort in het technisch dossier, samen met de informatie waarop u de ondersteuningsperiode heeft gebaseerd. Ontbreekt een essentiële eis, dan motiveert u in datzelfde dossier waarom die niet van toepassing is.

Wat u nu zou regelen

Voor de meldplicht heeft u geen productwijziging nodig, maar wel een route. Leg vast wie binnen uw organisatie beoordeelt of er sprake is van misbruik, wie meldt en via welk kanaal. Zonder die afspraak loopt de termijn van 24 uur al tijdens het uitzoeken af.

Vier dingen die nu al kunnen, zonder dat u op 2027 wacht:

  1. Wijs een centraal contactpunt aan waar gebruikers en onderzoekers een kwetsbaarheid kunnen melden. Vanaf 2027 is dat verplicht. Zonder dat punt bereikt een melding u pas via een omweg.
  2. Maak een account aan op MijnNCSC of leg vast dat u het open meldformulier gebruikt. In MijnNCSC blijven de waarschuwing, de melding en het eindverslag bij elkaar staan.
  3. Leg vast welke componenten in uw product zitten, tot en met de opensourcebibliotheken in de firmware. Zonder die lijst weet u bij een gemelde kwetsbaarheid niet of uw product geraakt wordt.
  4. Leg de ondersteuningsperiode contractueel vast bij uw leverancier. U belooft de markt vijf jaar updates. Uw fabrikant in Azië heeft die toezegging nu vrijwel zeker niet gedaan.

De sancties staan in artikel 64. Voor de essentiële eisen en de artikelen 13 en 14 gaat het om boetes tot 15 miljoen euro. Is 2,5 procent van de wereldwijde jaaromzet hoger, dan geldt dat bedrag. Voor de overige verplichtingen ligt de grens op 10 miljoen euro of 2 procent.

In Nederland houdt de Rijksinspectie Digitale Infrastructuur toezicht. Die inspectie wijst ook de testhuizen aan. Het NCSC is uitdrukkelijk geen toezichthouder: een melding daar is geen boetemelding en geen aangifte.

Bronnen
  • Verordening (EU) 2024/2847 betreffende horizontale cyberbeveiligingsvereisten voor producten met digitale elementen, artikelen 13, 14, 21, 32, 64, 69 en 71, tekst op EUR-Lex
  • Europese Commissie, C(2026) 5252, richtsnoeren over de toepassing van de Verordening cyberweerbaarheid, 27 juli 2026, aankondiging en documenten
  • Rijksinspectie Digitale Infrastructuur, Cyber Resilience Act, toezicht en productcategorieën
  • Nationaal Cyber Security Centrum, melden onder de Cyber Resilience Act, het Nederlandse meldloket
Wetgeving nagekeken op 30 september 2026
Francois Frietman
Oprichter Declaer

Jurist met een achtergrond in e-commerce. Schrijft over de regels die hij dagelijks toepast in dossiers voor merken en fabrikanten. Meer over Francois

Veelgestelde vragen

Moet ik nu al iets doen of pas in december 2027?
De meldplicht geldt sinds 11 september 2026, ook voor producten die al jaren op de markt liggen. Aan het product zelf hoeft u daarvoor niets te veranderen. U moet wel weten wie beoordeelt, wie meldt en waar dat gebeurt, want de eerste termijn is 24 uur.
Ik laat in China produceren en zet mijn merk erop. Wie is de fabrikant?
U. Artikel 21 bepaalt het zo: wie een product onder zijn eigen naam of merk in de handel brengt, wordt als fabrikant beschouwd. Alle verplichtingen uit de artikelen 13 en 14 komen dan bij u te liggen, ongeacht de omvang van uw onderneming.
Moet ik elke kwetsbaarheid in mijn product melden?
Nee. De meldplicht geldt voor kwetsbaarheden waarvan betrouwbaar bewijs bestaat dat iemand ze actief misbruikt. Ernstige beveiligingsincidenten meldt u ook. Een kwetsbaarheid uit een pentest of uit responsible disclosure zonder bekend misbruik hoeft u niet te melden. Vrijwillig melden mag altijd.
Heb ik een aangemelde instantie nodig voor mijn product?
Dat hangt af van de categorie. Voor een regulier product volstaat een eigen beoordeling. Staat uw product in bijlage III of IV, zoals een babyfoon, een beveiligingscamera of verbonden speelgoed? Dan is een aangemelde instantie nodig zodra geharmoniseerde normen ontbreken of u ze niet volledig toepast.
Wat gebeurt er als ik niet meld?
Artikel 64 kent voor overtreding van de artikelen 13 en 14 boetes tot 15 miljoen euro. Of 2,5 procent van de wereldwijde jaaromzet, als dat hoger is. Kleine en micro-ondernemingen krijgen geen boete voor het missen van de termijn van 24 uur, maar de melding zelf blijft verplicht.

Liever niet zelf uitzoeken?

Wij bouwen technische dossiers voor merken en fabrikanten, van de risicobeoordeling tot de verklaring die u ondertekent. Stuur uw product door en u krijgt binnen 24 uur een voorstel met een vaste prijs en een doorlooptijd.

Bekijk het CE-traject