01Wat moet worden gemeld
Artikel 14 van de Cyber Resilience Act creëert twee meldplichten voor fabrikanten van producten met digitale elementen. Die zijn beperkter dan zij op het eerste gezicht lijken: routinematige bugs en gewone patches vallen er niet onder. Art. 14
- Actief misbruikte kwetsbaarheden; een kwetsbaarheid in uw product waarvoor betrouwbaar bewijs bestaat dat een kwaadwillende deze heeft misbruikt in een systeem zonder toestemming van de eigenaar. Een kwetsbaarheid die u ontdekt en patcht voordat zij wordt misbruikt, wordt afgehandeld via uw gewone kwetsbaarhedenbeheersproces, niet dit meldingskanaal.
- Ernstige incidenten; een incident dat het vermogen van het product om de beschikbaarheid, authenticiteit, integriteit of vertrouwelijkheid van gegevens of functies te beschermen negatief beïnvloedt of kan beïnvloeden. De ernstcriteria staan in artikel 14(5).
De verplichtingen gelden niet alleen voor commerciële fabrikanten. Beheerders van opensourcesoftware hebben eigen meldingsverplichtingen voor zover zij betrokken zijn bij producten met digitale elementen. Art. 24(3)
Als een beveiligingszwakheid in uw product actief wordt misbruikt, of een beveiligingsincident het ernstig heeft getroffen, begint de klok van Artikel 14 te lopen. Al het andere blijft binnen uw dagelijkse kwetsbaarhedenbeheer.
Een kwetsbaarheid waarvan u het actieve misbruik al kende voordat de meldplicht van toepassing wordt, op 11 september 2026, hoeft niet te worden gemeld. De verplichting knoopt aan bij het moment waarop u op de hoogte raakt, zodat zij alles omvat wat u vanaf die datum verneemt en niet verder terug.
Dit is het punt waarop men zich vergist, en het is de moeite waard hier precies in te zijn. Artikel 69(2) bevat de algemene overgangsregel: producten die vóór 11 december 2027 in de handel zijn gebracht, vallen alleen onder de verordening als zij ingrijpend worden gewijzigd vanaf die datum. Op zichzelf gelezen suggereert dat, dat uw bestaande assortiment onaangeroerd blijft.
Artikel 69(3) haalt artikel 14 daar vervolgens meteen weer uit. Bij uitdrukkelijke afwijking gelden de meldingsverplichtingen voor alle producten met digitale elementen die binnen het toepassingsgebied van de verordening vallen en vóór 11 december 2027 in de handel zijn gebracht, ongeacht of zij ooit worden gewijzigd.
De twee regels lopen dus langs verschillende assen. Een product dat u in 2025 hebt verkocht, heeft onder de CRA misschien nooit een CE-markering nodig, maar als een kwetsbaarheid daarin actief wordt misbruikt en u daarvan op of na 11 september 2026 op de hoogte raakt, is die meldingsplichtig. Uw geïnstalleerde basis valt onder de meldplicht ook waar zij buiten het toepassingsgebied van de producteisen valt. De Commissie komt tot dezelfde conclusie in punt 5.3 van haar FAQ's over de uitvoering van de CRA. Art. 69(2)–(3)
02De drie termijnen
Elke melding verloopt in drie fasen, gemeten vanaf het moment dat u op de hoogte raakt van de misbruikte kwetsbaarheid of het ernstige incident. De termijnen zijn krap, en daarom is voorbereiding van belang. Art. 14(2)–(4)
- Binnen 24 uurVroegtijdige waarschuwing. Een eerste melding dat zich een actief misbruikte kwetsbaarheid of een ernstig incident heeft voorgedaan, bij incidenten met inbegrip van de vraag of wordt vermoed dat het is veroorzaakt door onrechtmatige of kwaadwillige handelingen.
- Binnen 72 uurKwetsbaarheids- / incidentmelding. Een vollediger verslag: de algemene aard van de kwetsbaarheid en van de exploit, een eerste beoordeling en de genomen corrigerende of mitigerende maatregelen, plus de maatregelen die gebruikers kunnen nemen.
- EindrapportEindrapport. Voor een kwetsbaarheid, uiterlijk 14 dagen nadat een corrigerende of mitigerende maatregel beschikbaar is gekomen. Voor een ernstig incident, binnen één maand na de melding op 72 uur. Daarin staan de volledige beschrijving, de ernst, de impact en de toegepaste herstelmaatregel.
Let op de asymmetrie in de laatste rij: bij kwetsbaarheden gaat de klok lopen doordat er een oplossing bestaat, bij incidenten door de eerdere melding. Dat zijn verschillende mechanismen en het loont om ze afzonderlijk in uw runbook vast te leggen.
03Wanneer het begint
De meldingsverplichtingen zijn het vroegste belangrijke onderdeel van de CRA dat van kracht wordt. Terwijl de meeste bepalingen van toepassing zijn vanaf 11 december 2027, is Artikel 14 van toepassing vanaf 11 september 2026; 21 maanden nadat de verordening in werking is getreden. ENISA heeft het centraal meldingsplatform op diezelfde datum geopend. Art. 71
Het platform is live, en de plicht die het dient is dat met het platform mee. ENISA publiceert het adres als portal.cra-srp.enisa.europa.eu, waar u de rol Assigned Representative kiest en inlogt met een EU Login-account met meervoudige authenticatie. Het adres werd gepubliceerd in de FAQ-update van ENISA van 10 september 2026, de dag voor de opening.
ENISA marked the launch by publishing an AR User Manual and a set of platform terms and conditions, version 1.0 of 10 September 2026, and by adding four questions to the FAQ: how to connect, when the obligations start, what to do if you are not a manufacturer, and how to report a security problem in the platform itself. The AR User Tutorial Video, promised for launch, went live within days, and the SRP Factsheet followed in nine further EU languages. The platform interface itself still runs in English only, with other languages deferred to a later phase.
Vier dingen kwamen er niet mee, en een groot deel van deze pagina is daaromheen geschreven: vrijwillige melding op grond van artikel 15 ontbreekt nog steeds zonder datum, er is nog steeds geen API, de 72-uursteller loopt nog steeds vanaf de indiening van uw vroegtijdige waarschuwing in plaats van vanaf het moment van kennisname, en het veld dat zou vastleggen wanneer u kennis kreeg van een actief misbruikte kwetsbaarheid is nog steeds achtergehouden voor een latere release. Ook de geharmoniseerde normen die aan de omgang met kwetsbaarheden ten grondslag liggen ontbreken nog; zij worden nu rond 30 oktober 2026 verwacht nadat het ontwerp van de Commissie van juli 2026 tot wijziging van normalisatieverzoek M/606 de termijnen voor 2026 twee maanden opschoof, en zij zijn nog niet in het Publicatieblad bekendgemaakt.
Anders dan de CE-markering, die u eenmalig afrondt voordat u een product in de handel brengt, is melden een doorlopende verplichting die in september 2026 begint en daarna op elk moment kan worden geactiveerd. Klaar zijn is geen eenmalig project. Bouw nu het interne proces voor detectie en melding; de verplichting geldt vanaf 11 september 2026, of het gereedschap nu af is of niet.
04Bij wie u meldt
Meldingen gaan naar ENISA en aan de als coördinator aangewezen CSIRT, via één enkel toegangspunt in plaats van afzonderlijke indieningen bij elke nationale autoriteit. Dat toegangspunt is het centraal meldingsplatform, dat ENISA op grond van artikel 16 opzet, beheert en onderhoudt. Art. 14 · 16
Welk CSIRT het uwe is, volgt uit uw hoofdvestiging in de Unie of, wanneer u niet in de EU bent gevestigd, uit die van uw gemachtigde. Het ontvangende CSIRT verspreidt de melding verder naar de CSIRTs in de lidstaten waar het product beschikbaar is, en zo nodig naar de markttoezichtautoriteiten. Art. 14(7) · 18
De lijst van coördinatoren is op 4 september 2026 gepubliceerd
Tot 4 september 2026 was er geen gepubliceerd antwoord op de meest praktische vraag op deze pagina: welk nationaal team uw melding daadwerkelijk ontvangt. ENISA heeft nu een lijst van als coördinator aangewezen CSIRTs gepubliceerd met een of meer contact-URL's voor elk van de 27 lidstaten, en heeft die op 10 september 2026 opnieuw gedateerd; controleer uw rij dus opnieuw voordat u vertrouwt op een eerder gemaakte kopie. Ierland verwijst naar een speciale NCSC-pagina voor de CRA; Spanje geeft twee afzonderlijke INCIBE-routes, één voor incidenten en één voor kwetsbaarheidscoördinatie.
De lijst vertelt u wie de coördinator van elke lidstaat is. Hij vertelt u niet welke de uwe is, en de toets van artikel 14(7) is enger dan de meeste organisaties aannemen. Uw hoofdvestiging is de lidstaat waar de beslissingen over de cyberbeveiliging van uw producten met digitale elementen overwegend worden genomen, wat een ontwikkellocatie kan zijn in plaats van een statutaire zetel of de grootste commerciële vestiging. Kan dat niet worden vastgesteld, dan geldt als terugvaloptie de lidstaat waar u het hoogste aantal EU-medewerkers heeft. Zonder enige vestiging in de EU is de volgorde: de lidstaat waar uw gemachtigde voor de meeste producten optreedt, vervolgens de importeur die de meeste producten in de handel brengt, vervolgens de distributeur die er de meeste aanbiedt, en ten slotte de lidstaat met de meeste gebruikers. Omdat hiermee de ontvanger van elke toekomstige melding vastligt, regel dit vooraf, met juridisch advies, en leg de redenering schriftelijk vast.
Aan beide kanten is ondersteuning beschikbaar. ENISA beheert een helpdesk, met bijzondere aandacht voor mkb-bedrijven, en de als coördinator aangewezen CSIRTs moeten eveneens helpdeskondersteuning bieden bij de verplichtingen uit artikel 14. ENISA voert verholpen kwetsbaarheden ook in in de European Vulnerability Database, en publiceert tweejaarlijks een technisch trendrapport, waarvan het eerste binnen 24 maanden na de start van de meldingsverplichtingen moet verschijnen. Art. 17(6)
De verspreiding van een gemelde kwetsbaarheid kan door het CSIRT worden opgeschort, maar niet door u
Het ontvangende CSIRT mag de verdere verspreiding uitstellen of achterhouden op gerechtvaardigde cyberbeveiligingsgronden, voor een strikt noodzakelijke periode; bijvoorbeeld wanneer een kwetsbaarheid deel uitmaakt van een gecoördineerde openbaarmakingsprocedure. De Commissie heeft de voorwaarden vastgelegd in Gedelegeerde Verordening (EU) 2026/881, vastgesteld op 11 december 2025. Wanneer een CSIRT een melding achterhoudt, moet het ENISA daarvan onmiddellijk in kennis stellen, met een motivering en een indicatie van het moment waarop het tot verspreiding zal overgaan.
Daarnaast kunt u in bijzonder uitzonderlijke omstandigheden in uw melding op 72 uur een van de eng omschreven voorwaarden van artikel 16(2) aankruisen: dat het misbruik beperkt blijft tot de lidstaat van uw CSIRT, dat verdere verspreiding in strijd zou zijn met de wezenlijke belangen van die lidstaat, of dat verspreiding een imminent hoog cyberbeveiligingsrisico oplevert. Doet u dat, dan ontvangt ENISA slechts beperkte informatie (dat er een melding is gedaan, algemene informatie over het product, de algemene aard van de exploit en dat er beveiligingsgronden zijn aangevoerd) totdat het CSIRT de volledige melding vrijgeeft.
Op 9 september 2026 publiceerde ENISA een aparte richtsnoerpagina over bijzonder uitzonderlijke omstandigheden (PEC), en die beslecht een reikwijdtevraag die het eerdere materiaal openliet. PEC kan worden ingeroepen uitsluitend bij de melding op 72 uur van een actief misbruikte kwetsbaarheid. Voor een ernstig incidentbestaat geen equivalent, en het platform biedt geen PEC-functie bij een incidentmelding.
Technisch is het een schakelaar onder aan het formulier voor 72 uur, die de drie uitstelgronden plus een optionele motivering in vrije tekst zichtbaar maakt. Die motivering is geen versiering: ENISA zegt dat zij de CDaC helpt te beslissen of de indiening onder PEC wordt aanvaard. Met een beroep op PEC vraagt u dus om een beperking in plaats van er een op te leggen, en het dossier krijgt eenvoudigweg de status 72h Submitted under PEC terwijl de coördinator beslist. Schrijf de motivering alsof zij gelezen wordt door iemand die haar moet afwegen tegen het belang om andere lidstaten snel te informeren, want dat gebeurt ook.
Geen van beide mechanismen zet uw klok stil. U kunt het indienenniet uitstellen; de termijnen van 24 uur, 72 uur en het eindrapport lopen vanaf het moment van kennisname. Wat u wél kunt doen, is gevoeligheid markeren, waarmee u beperkt wie de inhoud te zien krijgt. De beslissing om verspreiding achterwege te laten, ligt bij het ontvangende CSIRT.
05Registreren op het platform
De registratierichtsnoeren van ENISA, opnieuw gedateerd op 10 september 2026, en haar interfacerichtsnoeren, opnieuw gedateerd op 9 september 2026, tonen de daadwerkelijke schermen. De registratie ging samen met het platform open op 11 september 2026, dus dit is nu een traject dat u kunt doorlopen in plaats van erover te lezen. ENISA vraagt u niettemin zich niet preventief te registreren, om de hieronder uiteengezette reden, waardoor het van tevoren kennen van het traject juist nuttiger wordt en niet minder: de eerste keer dat u het doorloopt, loopt er mogelijk een klok van 24 uur.
Wijs twee personen aan voordat u hen nodig hebt
Het platform geeft elke fabrikant twee soorten gebruikersaccount, en u kunt vandaag al bepalen wie ze invult. Een primaire vertegenwoordiger registreert zich als eerste en maakt de vermelding van de fabrikant op het platform aan. Die persoon nodigt vervolgens een secundaire vertegenwoordiger uit, die bij dezelfde fabrikant een back-uprol vervult en namens die fabrikant kan indienen. Beiden zijn met naam genoemde personen binnen uw onderneming. Omdat het indienen handmatig gebeurt, is één aangewezen melder die op vakantie is, slaapt of vertrokken is een reëel operationeel risico; beschouw de tweede plaats dus als noodzakelijk in plaats van optioneel.
EU Login is het inlogmiddel, en beide personen kunnen het vandaag al aanmaken
Platformaccounts authenticeren via EU Login, de gedeelde inlogdienst van de Europese Commissie die in al haar onlinesystemen wordt gebruikt. Maak er één aan voor de primaire vertegenwoordiger en één voor de secundaire op ecas.ec.europa.eu, met zakelijke e-mailadressen die over een jaar nog bestaan. Meervoudige authenticatie is verplicht: ENISA vereist MFA op het EU Login-account vóór de eerste toegang tot het platform, dus als uw mensen al gewone EU Login-accounts hebben, laat hen MFA dan nu inschakelen en niet tijdens een incident. EU Login-accounts zijn persoonlijk, en ENISA beheert daarbovenop geen afzonderlijke bedrijfsauthenticatie. De Commissie legt op haar pagina's over vertrouwde digitale identiteit uit wat EU Login is en hoe het past in haar bredere identiteitskader.
De registratieprocedure
Bij de eerste toegang tot het platform selecteert u uw rol, kiest u uw aangewezen CSIRT uit een keuzelijst, verifieert u zich via EU Login, leest en aanvaardt u de juridische overeenkomst, bevestigt u uw vooraf ingevulde persoonsgegevens (voornaam, achternaam, e-mail, wettelijke naam) en voert u vervolgens de naam, het adres en de aanvullende informatie van de fabrikant in. Het weglaten van een verplicht fabrikantveld blokkeert de procedure. Na afronding heeft uw account de status "Active" en heeft u de rol "AR Primary User" en ontvangt u een bevestigingsmail, en wordt de fabrikantentiteit op het platform aangemaakt.
De secundaire vertegenwoordiger sluit aan via een e-mailuitnodiging van de primaire gebruiker, bevestigt de vooraf ingevulde persoons- en fabrikantgegevens en wordt geregistreerd in de rol "AR Backup User" bij dezelfde fabrikant. Die uitnodiging verloopt na 7 dagen, waarna het record wordt gemarkeerd als "Invitation Expired" en een nieuwe uitnodiging moet worden verstuurd. Zet de back-up in dezelfde sessie op als de primaire vertegenwoordiger; een verlopen uitnodiging die u midden in een incident ontdekt, is een vermijdbaar probleem.
Het CSIRT controleert uw vertegenwoordiger handmatig, maar dat belet u niet om in te dienen
Iemand moet bevestigen dat een bepaalde persoon daadwerkelijk namens een bepaalde fabrikant mag melden, en die controle valt toe aan het als coördinator aangewezen CSIRT, dat ENISA nu afkort tot CDaC. Het is een handmatige stap, de procedure verschilt per CSIRT en elk CSIRT bepaalt zijn eigen aanpak. Cruciaal is dat dit na uw eerste toegang tot het platform en parallel met uw melding gebeurt. In zijn update van 3 augustus 2026 heeft ENISA hierover alle twijfel weggenomen: validatie door de CDaC is geen voorwaarde voor het nakomen van de CRA-meldingsplicht, en het beïnvloedt uw mogelijkheid om meldingen in te dienen niet. Een niet-gevalideerd account kan nog steeds binnen het venster van 24 uur indienen.
Daarom adviseert ENISA ook om pas te registreren en de validatie te starten wanneer u daadwerkelijk moet indienen, in plaats van de hele markt vooraf te registreren en de CSIRTs te bedelven onder speculatieve controles. De voorbereiding die u vooraf treft, bestaat uit de EU Login-accounts en de keuze wie de twee plaatsen invult, niet uit de registratie op het platform zelf.
Wanneer een gemachtigde zijn account aan een fabrikant koppelt via Association Management, wordt de koppeling aangemaakt met de status Unverified en gaat er een verificatieverzoek naar de CDaC. De interfacerichtsnoeren van 14 augustus 2026 legden de bovengrens op 10 meldingen. De op 4 september 2026 verdubbelde dit: een niet-gevalideerde gemachtigde mag tot 20 meldingen voor één fabrikant indienen voordat validatie verplicht wordt, en de interfacerichtsnoeren, opnieuw gedateerd op 9 september 2026 , zeggen nu ook twintig.
Beide uitspraken zijn met elkaar te verenigen: validatie is geen drempel voor uw eerste melding, maar zij is evenmin onbeperkt uit te stellen. ENISA zegt niet wat er bij de eenentwintigste poging gebeurt, noch of de bovengrens gebeurtenissen dan wel afzonderlijke indieningen telt. Hebt u in augustus "tien" in een interne procedure overgenomen, corrigeer dat dan naar twintig. Twintig is ruim voor een bedrijf met één product en toch eindig voor een groep die voor meerdere entiteiten meldt; is dat op u van toepassing, begin dan het gesprek met uw coördinerende CSIRT in plaats van te wachten tot een incident het afdwingt.
Eén account kan meerdere fabrikanten bevatten
Dezelfde richtsnoeren beschrijven het beheer rond de twee posities. Een primaire gemachtigde nodigt een reservegemachtigde uit via een e-mailadres, waardoor een record wordt aangemaakt met de aanduiding "Pending Invitation" zonder rol totdat de uitnodiging is aanvaard. Een secundaire gemachtigde kan promotie tot primaire gemachtigde aanvragen, wat ter beoordeling naar de CDaC gaat. ENISA heeft dit op 17 september 2026 geformaliseerd door vraag 9 van de FAQ te markeren als „[BIJGEWERKT]”, met de stelling dat een secundaire AR „niet dezelfde administratieve bevoegdheden heeft als de primaire AR, maar wel aanspraak kan maken op de rol van primaire AR, onder voorbehoud van beoordeling en goedkeuring door de aangewezen CSIRT”. Beiden kunnen een koppeling verwijderen, die vervolgens wordt gemarkeerd als "Deleted". En één account kan koppelingen hebben met meerdere fabrikanten, elk toegevoegd via Association Management en elk afzonderlijk geverifieerd.
Dat laatste punt is van belang voor groepen met meerdere producerende entiteiten en voor ondernemingen die op grond van artikel 18 optreden voor fabrikanten die buiten de EU zijn gevestigd. Het is ook het punt waar de naamgevingsval hieronder het hardst toeslaat.
De richtsnoeren van ENISA zijn geschreven voor "Assigned Representatives" (AR), met primaire gebruikers en back-upgebruikers. Dat is een rol van een platformaccount. Het is niet de gemachtigde die bij schriftelijk mandaat wordt aangewezen op grond van artikel 18 van de CRA. U kunt het eerste hebben zonder het tweede. Houd beide in uw interne procedure uit elkaar, anders discussieert u straks over een juridische aanwijzing terwijl u alleen een tweede inlog nodig hebt.
06Een melding indienen
Melden verloopt vanuit een dashboard. U maakt een melding aan en vult vervolgens hetzelfde record bij elke fase aan, in plaats van drie afzonderlijke stukken in te dienen. Elke fase heeft een eigen tabblad en elke fase kan eerst als concept worden opgeslagen. Het dashboard is doorzoekbaar op meldings-ID, fabrikant of titel, sorteerbaar op titel of laatste update, en filterbaar op lidstaat, type indiening of op de vlag Action Required .
De interfacerichtsnoeren, opnieuw gedateerd op 9 september 2026, zijn expliciet: een primaire gemachtigde ziet elke melding die aan de fabrikant is gekoppeld, maar een secundaire gemachtigde ziet alleen de meldingen die hij zelf heeft ingediend en de concepten die hij zelf heeft aangemaakt, en kan geen meldingen inzien die een andere gemachtigde voor dezelfde fabrikant heeft ingediend. Concepten zijn privé voor hun auteur en worden niet binnen het bedrijf gedeeld.
Stel u het gevolg voor. Iemand begint aan een vroegtijdige waarschuwing van 24 uur, slaat een concept op en is daarna onbereikbaar; de reservegemachtigde opent het dashboard en vindt niets, terwijl het venster van 24 uur al die tijd vanaf de kennisname doorloopt. Stel de tekst buiten het platform op, in een document dat uw incidentteam al deelt, en gebruik het platform om die tekst over te nemen.
- Vroegtijdige waarschuwingStart een nieuwe melding vanuit het dashboard, vul de verplichte velden in en selecteer een bestaande fabrikant of voeg er een toe. Bij indiening is de melding toegankelijk voor uw aangewezen CSIRT en, automatisch, voor ENISA. Bevestigingen per e-mail en per waarschuwing gaan naar het CSIRT, naar ENISA en naar elke gemachtigde die voor die fabrikant is geregistreerd, niet alleen naar de persoon die heeft ingediend.
- 72 uurPas beschikbaar zodra er een vroegtijdige waarschuwing bestaat. Open dezelfde melding en vul het tabblad voor 72 uur in. ENISA ontvangt deze automatisch, tenzij u een beroep doet op de voorwaarden van artikel 16(2); in dat geval wordt het record gemarkeerd met "72h Submitted under PEC" en is de weergave voor ENISA beperkt totdat het CSIRT deze vrijgeeft.
- EindrapportAlleen beschikbaar zodra beide eerdere fasen bestaan. ENISA ontvangt het automatisch, tenzij een beroep is gedaan op de voorwaarden van artikel 16(2).
De richtsnoeren van ENISA van 3 augustus 2026 vermelden dat de andere betrokken CSIRTs de vroegtijdige waarschuwing, de melding van 72 uur en de eindrapportage pas na handmatige verspreiding door het als coördinator aangewezen CSIRT ontvangen. In de tekst van 31 juli werd dit alleen over het eindrapport gezegd. Aan uw verplichting verandert niets, en de CDaC is op grond van artikel 16(2) nog steeds gehouden om onverwijldte verspreiden, maar het is goed te weten dat er tussen uw melding en de andere markten waar uw product wordt verkocht een persoon bij één nationaal CSIRT staat.
Wat verplicht is, en wanneer
ENISA heeft gepubliceerd welke velden in elke fase verplicht zijn. De tabel corrigeert een wijdverbreide aanname: de vroegtijdige waarschuwing binnen 24 uur is een waarschuwing, geen onderzoek.
- Na 24 uur; het type en het niveau van de melding, de naam van de fabrikant of beheerder, het product en een titel. Bij incidenten: of onrechtmatige of kwaadwillige handelingen worden vermoed. De lidstaten waar het product beschikbaar is, zijn alleen verplicht wanneer u die gegevens al hebt.
- Na 72 uur; de algemene aard van de kwetsbaarheid en van de exploit, de genomen corrigerende of mitigerende maatregelen en de maatregelen die gebruikers kunnen nemen. Bij incidenten: wanneer het is vastgesteld en wanneer het zich heeft voorgedaan, plus een eerste beoordeling. Gevoeligheid wordt hier gemarkeerd.
- Bij het eindrapport; de volledige beschrijving, de ernst en de impact, de datum waarop een corrigerende maatregel beschikbaar kwam en bijzonderheden over de beveiligingsupdate. Bij incidenten: de waarschijnlijke onderliggende oorzaak en de lopende mitigerende maatregelen.
Optionele velden die u toch beter kunt vastleggen, zijn onder meer de CVE ID en de EUVD ID, beide beschikbaar vanaf de eerste fase.
Elk veld heeft een tekenlimiet, en één daarvan is heel kort
De SRP-woordenlijst van ENISA, voor het eerst van maten voorzien in versie 1.1 van 5 september 2026 en nu in versie 1.3 van 10 september 2026, is het ENISA-document dat de omvang van elk invoervak bekendmaakt. Schrijf uw interne sjablonen op deze limieten in plaats van ze om twee uur 's nachts te ontdekken:
- 4000 tekens voor de verhalende velden: de samenvatting, algemene informatie over de kwetsbaarheid of het incident, de corrigerende maatregelen die gebruikers kunnen nemen, de volledige beschrijvingen van ernst en impact, de initiële beoordeling en, voor incidenten, de toegepaste en lopende mitigerende maatregelen.
- 2000 tekens voor de corrigerende of mitigerende maatregelen die u al hebt genomen, en voor de details van de beveiligingsupdate of corrigerende maatregel in het eindverslag.
- 800 tekens voor de vrije-tekstmotivering die een PEC-verzoek bij de 72-uursmelding van een kwetsbaarheid vergezelt.
- 255 tekens voor de titel, de productnaam, het bereik van productversies, de componentnaam, de aanvalsvector, de motivering van de gevoeligheid en de vermoedelijke onderliggende oorzaak.
- 100 tekens voor de kwaadwillende actor die de kwetsbaarheid heeft misbruikt. Dat is ongeveer één regel, dus reken erop dat u de actor benoemt of naar een indicatorreferentie verwijst in plaats van de campagne te beschrijven.
De woordenlijst bevestigt ook een klein gemak: het veld Lidstaten waar het product beschikbaar is wordt vooraf ingevuld met uw eigen coördinerende CSIRT, en de overige markten voegt u zelf toe.
Bewerken, en het punt van geen terugkeer
Een ingediende melding kan worden bijgewerkt, en het platform stuurt automatisch een waarschuwing en een e-mail naar uw CSIRT, ENISA en de CSIRTs die de melding al via verspreiding hebben ontvangen. Er gelden twee beperkingen: een gesloten melding kan niet worden bijgewerkt, en het record wordt onbewerkbaar zodra het eindrapport is ingediend.
Houd het tabblad met waarschuwingen in de gaten, ook in het weekend
Elk account heeft een tabblad Alerts met kleurcodering: ongelezen waarschuwingen zijn lichtblauw en worden grijs zodra ze zijn geopend, en rode waarschuwingen verschijnen alleen wanneer er iets uitzonderlijks is gebeurd. Het voorbeeld dat ENISA geeft, is een aangewezen CSIRT dat een indiening ongeldig heeft verklaard. Indienen is dus niet het einde van de uitwisseling, en geen enkele termijn van artikel 14 verschuift doordat een melding bij u terugkomt. Wie dat tabblad in de gaten houdt, moet dat ook buiten kantooruren doen, wat een extra argument is voor een bewaakte teammailbox achter beide posities in plaats van twee persoonlijke adressen.
De 72-uursteller van het platform telt niet vanaf de kennisname
De FAQ onthult hoe de aftellers op het scherm zich werkelijk gedragen, en die volgen de wettelijke termijn niet. ENISA werkte de FAQ bij op 10 september 2026, de dag voor de opening, en liet dit antwoord staan, zodat het hier beschreven gedrag het gedrag is dat live is gegaan. In de huidige release toont de 72-uursteller een vervaldatum die 48 uur na indiening van de 24-uursmeldingligt, niet 72 uur nadat u kennis kreeg. ENISA stelt onomwonden dat een melding daardoor als te laat kan worden weergegeven voordat er 72 uur zijn verstreken sinds de kennisname, en dat de logica in een latere release wordt gewijzigd om te tellen vanaf het veld "datum en tijdstip waarop u kennis kreeg", zowel voor kwetsbaarheden als voor incidenten.
De tellers voor het eindrapport verschillen opnieuw. Bij een ernstig incident toont de teller één maand na de melding van 72 uur. Bij een actief misbruikte kwetsbaarheid is er helemaal geen teller, omdat de termijn afhangt van het moment waarop een corrigerende maatregel beschikbaar komt, wat het platform niet kan weten.
ENISA stelt uitdrukkelijk dat de tellers er zijn voor de zichtbaarheid en niet in de plaats komen van de verplichting in artikel 14. Start uw klok op het moment van kennisname en leg dat vast in uw incidentenlogboek. Uw vroegtijdige waarschuwing snel indienen, precies wat de wet wil, maakt de teller op het scherm strenger dan de wettelijke. Een markering "te laat" op het scherm is geen vaststelling van niet-naleving, en een groene teller is geen verweer.
Bij de lancering registreert het platform niet wanneer u kennis kreeg
Op 5 september 2026 heeft ENISA haar veld-voor-veld SRP-woordenlijst vervangen door versie 1.1, en twee voetnoten daarin doen er meer toe dan al het andere op de pagina. Voor een actief misbruikte kwetsbaarheid draagt het veld Date/time when you become aware de aantekening dat het beschikbaar komt in de volgende release van het platform. Voor een ernstig incident luidt de aantekening dat het gelijkwaardige veld in de huidige release de naam draagt Date/time the incident was detected.
Naast de tellerlogica hierboven sluit dat een cirkel. De FAQ zei dat de 72-uursteller zou worden gecorrigeerd zodra het kennisnameveld er was; de woordenlijst zei dat het veld in een latere release komt. Geen van beide verschoof vóór de opening: ENISA herzag de woordenlijst opnieuw tot versie 1.3 op 10 september 2026 en liet beide voetnoten intact. Vanaf dag één legt het platform dus voor kwetsbaarheden helemaal geen kennisnametijdstip vast, en voor incidenten legt het het moment van detectie vast, wat niet het moment van kennisname is.
Volgens de richtsnoeren van de Commissie van 27 juli 2026 krijgt u kennis zodra een initiële beoordeling u een redelijke mate van zekerheid geeft dat een kwetsbaarheid in uw product wordt misbruikt of dat zich een ernstig incident heeft voorgedaan. Detectie komt normaal gesproken eerder, soms veel eerder. Omdat het platform het detectiemoment vastlegt en niet het beoordelingsmoment, is het vastgelegde gegeven niet het moment waarvan artikel 14 uitgaat. Houd uw eigen aantekening met tijdstempel bij van wanneer de initiële beoordeling werd afgerond en wie die afweging maakte. Als een markttoezichtautoriteit ooit vraagt waarom een vroegtijdige waarschuwing kwam wanneer zij kwam, is die aantekening uw bewijs, en niet het platform.
ENISA heeft een antwoord over storingen toegevoegd op 4 september 2026. Als de SRP tijdelijk niet beschikbaar is, wacht dan tot deze weer werkt en dien daarna in. Wanneer intussen onmiddellijke communicatie noodzakelijk is, mag u rechtstreeks contact opnemen met uw aangewezen CSIRT, maar de melding moet nog steeds via het platform verlopen zodra de dienst is hersteld.
Het is goed dit duidelijk te stellen, omdat ENISA dat niet doet: niets in de CRA schort de termijnen van 24 uur, 72 uur, 14 dagen of één maand op tijdens een storing. Registreer het tijdstip van de storing en van elk rechtstreeks contact dat u legt, en bewaar beide naast uw tijdstip van kennisname.
ENISA geeft aan dat er bij de eerste release geen application programming interface beschikbaar wordt gesteld, en dat API-functionaliteit in een toekomstige fase kan worden overwogen. U kunt detectie, triage en het opstellen intern automatiseren, maar de indiening zelf is een persoon die een formulier in de browser invult. Plan die overdracht bewust en zorg ervoor dat meer dan één persoon haar buiten kantooruren en in het weekend kan uitvoeren.
Het platform zal uiteindelijk vrijwillige meldingen van kwetsbaarheden, cyberdreigingen, incidenten en bijna-incidenten aanvaarden, van elke natuurlijke of rechtspersoon en niet alleen van fabrikanten. In de FAQ van 31 juli 2026 stond dat dit na 11 september 2026 zou worden ingeschakeld. Dat is niet gebeurd. Het platform dat openging aanvaardt alleen verplichte meldingen op grond van de artikelen 14 en 24, en vrijwillige melding op grond van artikel 15 is uitgesteld tot een toekomstige fase zonder datum.
ENISA zet nu de consequentie voor alle anderen uiteen. Bent u geen fabrikant en wilt u een kwetsbaarheid of ander beveiligingsprobleem melden, neem dan rechtstreeks contact op met het betreffende nationale CSIRT, want een indiening die in plaats daarvan via het platform wordt gedaan, kan als "ongeldig" worden gemarkeerd. Er ontbreekt niets wat wettelijk verplicht is, maar er is geen oefenronde met lage inzet, en een openbaarmakingsproces dat niet-misbruikte kwetsbaarheden via de SRP wilde routeren, heeft nog steeds nergens om ze naartoe te sturen.
07Wat u vandaag kunt doen
Een venster van 24 uur halen is een operationeel probleem, geen papierwerkprobleem. Nu het platform open is, is de onderstaande lijst geen voorbereiding meer op een toekomstige gebeurtenis; de plicht loopt, en alles hier wat u niet hebt gedaan is een blootstelling en geen plan.
- Maak uw EU Login-accounts aan, met MFA ingeschakeld. Voor de primaire melder en ten minste één back-up. Het kost enkele minuten op ecas.ec.europa.eu, en het platform laat niemand binnen zonder meervoudige authenticatie, dus die inschakelen is onderdeel van de taak en geen verfijning ervan.
- Bepaal uw aangewezen CSIRT. ENISA heeft de lijst van coördinatoren voor alle 27 lidstaten op 4 september 2026 gepubliceerd, dus dit is nu een taak die u kunt afronden. Pas de hoofdvestigingstoets van artikel 14(7) toe, kies uw rij en leg de redenering schriftelijk vast.
- Bouw het 24-uursformulier intern. Een kort sjabloon dat aansluit op de verplichte velden van ENISA voor de vroegtijdige waarschuwing, zodat uw eerste echte melding overschrijven is in plaats van opstellen. Bewaar het op een plek die beide gemachtigden kunnen openen, want concepten op het platform zijn alleen zichtbaar voor degene die ze heeft aangemaakt.
- Wijs de personen aan, ook buiten kantooruren. Bepaal wie beoordeelt dat een melding moet worden gedaan, wie haar opstelt en wie haar indient. Omdat er geen API is, is de laatste stap een met naam genoemde persoon achter een toetsenbord.
- Houd een accurate SBOM bij. U kunt niet melden over een component waarvan u niet wist dat u die meeleverde. Onderhoud een software bill of materials en houd deze actueel naarmate releases veranderen.
- Bewaak deze doorlopend. Vergelijk uw componenten met bronnen van bekende kwetsbaarheden, zodat een actief misbruikte fout binnen uren aan het licht komt en niet pas na weken. Onze SBOM- en kwetsbaarhedenanalyser volgt uw bill of materials tegen de NVD en de EU-kwetsbaarhedendatabank (EUVD).
- Stel vast wat daadwerkelijk binnen het toepassingsgebied valt. In de fase van 72 uur worden het producttype en de categorie van bijlage III of IV gevraagd; regel de classificatie dus voordat u haar nodig hebt. De classificatietool geeft daar antwoord op, net als de nalevingsmatrix koppelt melding aan de bredere kwetsbaarhedenbeheersverplichtingen van Bijlage I waaronder het valt.
- Bepaal wie het tabblad met waarschuwingen buiten kantooruren leest. Een aangewezen CSIRT kan een indiening ongeldig verklaren, en de waarschuwing die dat meldt komt binnen op het platform en niet alleen in uw mailbox. Zet een bewaakte mailbox achter beide gemachtigdenposities.
- Vertrouw niet op het aftellen van het platform. Leg zelf het tijdstip van uw kennisname vast. De 72-uursteller op het scherm loopt vanaf de indiening van de 24-uursmelding, niet vanaf de kennisname, en kan een melding dus als te laat aanmerken voordat de wettelijke termijn is verstreken.
- Read the AR User Manual, and watch the tutorial video. ENISA published the manual at launch and added the AR User Tutorial Video within days, so between the two, plus the guidance pages, you have the fullest available description of the live platform.
- Controleer of u de juiste coördinator hebt gekozen voordat u indient. ENISA waarschuwt nu dat het kiezen van het verkeerde als coördinator aangewezen CSIRT ertoe kan leiden dat de melding ongeldig wordt verklaard, waarna u opnieuw moet indienen bij het juiste terwijl de klok doorloopt.
08Volg het bij de bron
Deze pagina geeft de stand van zaken weer op 11 september 2026, de dag waarop het platform openging. Die zal blijven bewegen, en ENISA past haar pagina's stil aan in plaats van elke wijziging aan te kondigen. In de week voor de lancering werd de FAQ op 4 september 2026 herschreven en op 10 september 2026 opnieuw bijgewerkt, verscheen de lijst van coördinatoren op 4 september 2026 en werd zij op 10 september 2026 opnieuw gedateerd, bereikte de woordenlijst versie 1.1 op 5 september 2026 en versie 1.3 op 10 september 2026, kwamen de richtsnoeren over bijzonder uitzonderlijke omstandigheden op 9 september 2026, en werden de AR User Manual en de algemene voorwaarden van het platform op 10 september 2026 gepubliceerd. Sinds de lancering is de FAQ opnieuw bijgewerkt op 12 september 2026 (de instructievideo voor AR-gebruikers ging live en het SRP-factsheet verscheen in negen extra talen) en op 17 september 2026, toen vraag 9 werd gemarkeerd als „[BIJGEWERKT]” om te documenteren dat een secundaire AR aanspraak kan maken op de rol van primaire AR, onder voorbehoud van beoordeling door de CDaC. Voor ondersteuningsvragen publiceert ENISA een helpdeskadres op de hubpagina, cra-srp-helpdesk [at] enisa.europa.eu. Dit zijn de primaire bronnen; al het bovenstaande is onze lezing daarvan.
Wij adviseerden eerder om die vermelding vast te leggen bij alles wat u in een interne procedure overneemt. Dat advies behoeft een kanttekening. Tussen 7 en 9 september 2026 heeft ENISA de pagina AR Notification submission and update ingrijpend herschreven, terwijl de vermelding erop bleef staan op 3/08/2026: de terminologie ging over op CDaC in de hele tekst, verwijzingen naar een nationale endpoint-datalaag zijn geschrapt, indieningsbevestigingen gaan nu naar elke Assigned Representative van de fabrikant en niet alleen naar de indiener, en van de vroegtijdige waarschuwing wordt nu uitdrukkelijk gezegd dat zij andere betrokken CSIRT's pas na handmatige verspreiding bereikt. Als een richtsnoerpagina van belang is voor uw procedure, bewaar dan uw eigen gedateerde kopie van de tekst in plaats van te vertrouwen op de datum die ENISA erop afdrukt.
De lanceringsdag maakte het nog eens duidelijk. In de ochtend van 11 september 2026 stond op de pagina over de AR-interfacefuncties nog 14/08/2026 en lag de bovengrens voor niet-geverifieerden nog op tien; in de middag stond er 9 september 2026 en twintig, zonder enige aankondiging. De hubpagina vermeldt de PEC-richtsnoeren als bijgewerkt op 10 september 2026, terwijl de pagina zelf 9 september 2026 vermeldt, en de woordenlijst ging op dezelfde stille manier van versie 1.1 naar versie 1.3. Waar twee ENISA-pagina's elkaar tegenspreken, beschouw dan de FAQ als de meest actuele van de twee.
- ENISA · Het centraal meldingsplatform zelf (live vanaf 11 september 2026); kies de rol Assigned Representative en log in via EU Login met meervoudige authenticatie. Hier worden meldingen ingediend.portal.cra-srp.enisa.europa.eu
- ENISA · centraal meldingsplatform; de hubpagina, met de factsheet, de gebruikershandleiding, het helpdeskadres en links naar elke richtsnoerpagina.enisa.europa.eu/topics/product-security/single-reporting-platform-srp
- ENISA · Veelgestelde vragen over de SRP (bijgewerkt op 10 september 2026); rechtsgrondslag, termijnen, routering, de veldentabel, de logica van de tellers, wat te doen tijdens een storing, en het adres van het platform. Herschreven op 4 september en uitgebreid op de dag voor de lancering. De meest actuele van de SRP-pagina's van ENISA, en degene die de voorkeur verdient waar zij elkaar tegenspreken.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/frequently-asked-questions
- ENISA · CRA SRP AR User Manual (10 september 2026); de handleiding van de lanceringsdag voor Assigned Representatives, en de meest volledige enkelvoudige beschrijving van het platform zoals het daadwerkelijk openging.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-srp-ar-user-manual
- ENISA · Lijst van als coördinator aangewezen CSIRTs (gepubliceerd op 4 september 2026, bijgewerkt op 10 september 2026); contactpunten voor alle 27 lidstaten. Bepaal uw rij aan de hand van de toets van artikel 14(7) in sectie 04.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/list-of-csirts-designated-as-coordinators
- ENISA · CRA SRP-woordenlijst (versie 1.3, 10 september 2026); veld-voor-veld richtsnoeren over wat elk meldingsveld betekent, hoe u het invult, welk formaat wordt verwacht, wat de tekenlimiet is en in welke fase het van toepassing is. Let op het adres: ENISA heeft de woordenlijst verplaatst naar een glossary2 URL en de oude wordt nog steeds vanaf sommige van haar eigen pagina's gelinkt, controleer dus de versieregel bovenaan voordat u op een kopie vertrouwt.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-srp-glossary2
- ENISA · richtsnoeren voor gebruikersregistratie op de SRP; de stapsgewijze registratieprocedure voor primaire en back-upgebruikers, met schermafbeeldingen van de interface.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-srp-guidance-ar-user-registration
- ENISA · richtsnoeren voor het indienen van meldingen op de SRP; hoe de vroegtijdige waarschuwing, de melding op 72 uur en het eindrapport worden ingediend en bijgewerkt, en wat elke status in gang zet.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-srp-guidance-ar-notification-submission-and-update
- ENISA · Richtsnoeren voor de interfacefuncties van de SRP (9 september 2026); instellingen, koppelingen met fabrikanten, het dashboard en het tabblad met waarschuwingen. Op de lanceringsdag zelf opnieuw gedateerd, en stemt nu overeen met de FAQ dat een niet-geverifieerde koppeling tot 20 meldingen mag indienen.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-srp-guidance-ar-interface-functions
- ENISA · Algemene voorwaarden CRA SRP (versie 1.0, 10 september 2026); de voorwaarden die u aanvaardt wanneer u zich op het platform registreert, gepubliceerd op de dag voor de opening.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-single-reporting-platform-terms-and-conditions
- ENISA · SRP-richtsnoeren over bijzonder uitzonderlijke omstandigheden (9 september 2026); wanneer PEC van toepassing is, de schakelaar en de uitstelgronden op het formulier voor 72 uur, en wat de coördinerende CSIRT met de motivering doet. De vijfde richtsnoerpagina, en de enige die PEC rechtstreeks behandelt.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-srp-guidance-particular-exceptional-circumstances-pec
- Europese Commissie · meldingsverplichtingen onder de CRA; de beleidspagina, met inbegrip van de FAQ's over de uitvoering van de CRA, waarvan punt 5 over melden gaat. De Commissie heeft deze pagina op 11 september 2026 bijgewerkt om te bevestigen dat het platform inmiddels operationeel is, en het aparte FAQ-document van de Commissie werd voor het laatst bijgewerkt op 4 september 2026.digital-strategy.ec.europa.eu/en/policies/cra-reporting
- Europese Commissie · richtsnoeren voor de toepassing van de CRA (27 juli 2026); punt 9.1 zet de meldingsverplichtingen van fabrikanten en opensourcebeheerders uiteen. Onze samenvatting van de richtsnoeren behandelt de rest.digital-strategy.ec.europa.eu/en/library/commission-publishes-new-guidance-support-timely-cyber-resilience-act-implementation
- EU Login; maak het account aan dat het platform gebruikt, en schakel daarop meervoudige authenticatie in. Doe dit nu.ecas.ec.europa.eu/cas/login
Voor de bindende tekst: de artikelen 14 tot en met 17 beschrijven het meldingsecosysteem en artikel 16 stelt het platform in; lees ze in onze verordeningslezer. Mijlpaaldata worden bijgehouden op de stand van zaken -pagina.
09Veelgestelde vragen
Wat moet ik melden onder de CRA, en hoe snel?
Actief misbruikte kwetsbaarheden en ernstige incidenten die de beveiliging van uw product raken. Een vroegtijdige waarschuwing binnen 24 uur nadat u op de hoogte bent geraakt, een vollediger melding binnen 72 uur en een eindrapport binnen 14 dagen nadat een corrigerende maatregel beschikbaar is voor een kwetsbaarheid, of binnen één maand na de melding op 72 uur voor een ernstig incident. Art. 14
Wanneer beginnen de meldingsverplichtingen?
11 september 2026; 21 maanden na de inwerkingtreding van de Verordening, ruim voor de volledige toepassing op 11 december 2027.
Bij wie moet ik melden?
ENISA en het als coördinator aangewezen nationale CSIRT, via het centraal meldingsplatform dat op grond van artikel 16 is ingesteld. Uw CSIRT volgt uit uw hoofdvestiging in de Unie, of uit die van uw gemachtigde als u niet in de EU bent gevestigd.
Is de lijst van coördinerende CSIRTs gepubliceerd?
Ja, sinds 4 september 2026. ENISA publiceert contactpunten voor alle 27 lidstaten. De lijst geeft aan wie de coördinator van elke lidstaat is; welke de uwe is, volgt nog steeds uit de hoofdvestigingstoets van artikel 14(7), die afhangt van de plaats waar de beslissingen over de cyberbeveiliging van uw producten overwegend worden genomen.
Moet ik elke fout of kwetsbaarheid melden?
Nee. Alleen actief misbruikte kwetsbaarheden en ernstige incidenten zijn meldingsplichtig. Kwetsbaarheden die u vindt en verhelpt vóór misbruik worden afgehandeld via uw gewone kwetsbaarhedenbeheersproces.
Is het centrale meldingsplatform van ENISA al beschikbaar?
Ja. Het ging open op 11 september 2026, dezelfde dag waarop de verplichtingen van artikel 14 van toepassing werden, op portal.cra-srp.enisa.europa.eu. Kies de rol Assigned Representative en log in met een EU Login-account waarop meervoudige authenticatie is ingeschakeld. ENISA publiceerde het adres in haar FAQ op 10 september 2026, de dag voor de opening.
Wat ontbreekt er aan het platform dat openging?
Vier dingen waar het de moeite waard is omheen te plannen. Vrijwillige melding op grond van artikel 15 ontbreekt, zonder datum. Er is geen API, dus een indiening is een mens die een formulier in een browser invult. De 72-uursteller loopt vanaf de indiening van uw vroegtijdige waarschuwing in plaats van vanaf de kennisname, waardoor hij een melding als te laat kan tonen voordat de wettelijke termijn is verstreken. En het veld dat vastlegt wanneer u kennis kreeg van een actief misbruikte kwetsbaarheid is achtergehouden voor een latere release. Het platform is bovendien voorlopig alleen in het Engels.
Wat doe ik als het platform onbereikbaar is op het moment dat ik moet melden?
Het antwoord van ENISA, toegevoegd op 4 september 2026, is te wachten en in te dienen zodra het platform weer beschikbaar is. Als intussen onmiddellijke communicatie noodzakelijk is, mag u rechtstreeks contact opnemen met uw aangewezen CSIRT, maar de melding moet daarna nog steeds via het platform verlopen. Let op: niets in de CRA schort uw termijnen op tijdens een storing, dus registreer het tijdstip van de storing en van elk rechtstreeks contact.
Komt het aftellen van het platform overeen met mijn wettelijke termijn?
Niet precies. In de huidige release toont de 72-uursteller een vervaldatum die 48 uur na indiening van de 24-uursmelding ligt, niet 72 uur nadat u kennis kreeg, zodat een melding als te laat kan worden weergegeven voordat de wettelijke termijn is verstreken. ENISA zegt dat de logica in een latere release verandert en dat de tellers niet in de plaats komen van de verplichting van artikel 14. Houd uw eigen klok bij, gestart bij de kennisname.
Registreert het platform wanneer ik kennis kreeg?
Niet bij de lancering. De SRP-woordenlijst, versie 1.3 van 10 september 2026, stelt dat het kennisnameveld voor een actief misbruikte kwetsbaarheid pas in een latere release komt, en dat voor een ernstig incident het huidige veld het moment van detectie vastlegt. Detectie gaat gewoonlijk vooraf aan kennisname, die de richtsnoeren van de Commissie van juli 2026 koppelen aan een initiële beoordeling die redelijke zekerheid bereikt. Houd uw eigen registratie bij van wanneer die beoordeling werd afgerond.
Kan ik PEC inroepen bij een ernstig incident?
Nee. De richtsnoeren van ENISA van 9 september 2026 stellen dat bijzonder uitzonderlijke omstandigheden alleen gelden voor de melding op 72 uur van een actief misbruikte kwetsbaarheid. Er is geen PEC-functie bij een melding van een ernstig incident. Let er ook op dat een beroep op PEC een verzoek is: de coördinerende CSIRT beslist of het wordt aanvaard, geholpen door de optionele motivering die u aanlevert.
Hoe lang mag elk veld zijn?
De woordenlijst publiceert limieten: 4000 tekens voor de verhalende velden, 2000 voor reeds genomen maatregelen en voor de details van de beveiligingsupdate, 800 voor een PEC-motivering, 255 voor de titel, het product, de component, de aanvalsvector en de onderliggende oorzaak, en slechts 100 voor de kwaadwillende actor. Bouw uw interne sjabloon op die maten.
Moet ik me meteen op het platform registreren?
ENISA zegt van niet, en adviseert u zich pas te registreren wanneer u daadwerkelijk moet melden, in plaats van preventief. Wat u nu zou moeten doen, is de EU Login -accounts aanmaken die het platform gebruikt, met meervoudige authenticatie ingeschakeld, voor een primaire melder en een reserve. Het coördinerende CSIRT valideert uw account na de eerste toegang en niet daaraan voorafgaand, en ENISA bevestigt dat deze validatie geen voorwaarde is om aan de meldplicht te voldoen en de indiening niet blokkeert.
Geldt er een limiet op melden voordat mijn CSIRT mij verifieert?
Ja, en het getal is veranderd. De interfacerichtsnoeren van ENISA van 14 augustus 2026 stelden het op 10 meldingen; de op 4 september 2026 herschreven FAQ en de op 9 september 2026 opnieuw gedateerde interfacerichtsnoeren zeggen allebei dat een niet-gevalideerde gemachtigde tot 20 meldingen voor één fabrikant mag indienen voordat validatie verplicht wordt. Validatie is geen drempel voor uw eerste melding, maar zij is evenmin onbeperkt uit te stellen.
Kan mijn reservemelder een concept zien dat ik ben begonnen?
Nee. Het dashboard toont alleen de concepten die zijn aangemaakt door de ingelogde gemachtigde, dus een half geschreven vroegtijdige waarschuwing is onzichtbaar voor uw reservegemachtigde. Stel de tekst buiten het platform op, in een document dat uw incidentteam deelt, en gebruik het platform om die over te nemen.
Kan ik meldingen via een API indienen?
Nee. ENISA geeft aan dat er in dit stadium geen application programming interface beschikbaar wordt gesteld. U kunt de interne detectie en het opstellen automatiseren, maar de indiening is een persoon die een formulier in de browser invult.
Wat moet de vroegtijdige waarschuwing binnen 24 uur eigenlijk bevatten?
Minder dan de meeste mensen verwachten. De verplichte velden zijn het type en het niveau van de melding, de naam van de fabrikant of beheerder, het product, een titel en, bij incidenten, of onrechtmatige of kwaadwillige handelingen worden vermoed. De inhoudelijke analyse volgt na 72 uur, niet op dag één.
Is er al een standaardformaat of -sjabloon voor melding?
De gegevensvelden zijn gepubliceerd. De FAQ van ENISA zet uiteen welke velden verplicht zijn in de fasen van 24 uur, 72 uur en het eindrapport, zodat u vandaag al een bijpassend intern sjabloon kunt bouwen. De Commissie kan het formaat en de procedure nog nader bepalen via uitvoeringshandelingen.
Kan ik een melding uitstellen als openbaarmaking risicovol zou zijn?
De melding niet. De termijnen van 24 uur, 72 uur en het eindrapport lopen vanaf de kennisname en niets schort ze op. U mag gevoeligheid aangeven: op grond van artikel 16(2) kunt u nauw omschreven voorwaarden aankruisen die beperken wat ENISA ziet totdat het CSIRT de volledige melding vrijgeeft. De beslissing om de verdere verspreiding uit te stellen ligt bij het ontvangende CSIRT, op grond van Gedelegeerde Verordening (EU) 2026/881, vastgesteld op 11 december 2025.
Moet ik misbruik melden waarvan ik vóór september 2026 al op de hoogte was?
Nee. De verplichting geldt zodra u op de hoogte raakt en strekt zich niet uit tot kwetsbaarheden waarvan u het actieve misbruik vóór 11 september 2026 al kende.
Geldt de meldplicht ook voor producten die ik jaren geleden in de handel heb gebracht?
Ja. Volgens artikel 69(2) vallen producten die vóór 11 december 2027 in de handel zijn gebracht alleen onder de verordening als zij vanaf die datum ingrijpend worden gewijzigd, maar artikel 69(3) wijkt daar voor artikel 14 uitdrukkelijk van af: de meldingsverplichtingen gelden voor alle onder de verordening vallende producten die vóór 11 december 2027 in de handel zijn gebracht, gewijzigd of niet. Een product kan dus buiten het toepassingsgebied van de producteisen van de CRA vallen en toch onder de meldplicht vallen. Art. 69(2)–(3)
Geldt dit alles ook voor opensourceprojecten?
Beheerders van opensourcesoftware hebben meldingsverplichtingen voor zover zij betrokken zijn bij producten met digitale elementen, op grond van artikel 24(3). De richtsnoeren van de Commissie van 27 juli 2026 gaan uitvoeriger in op opensource.
Waar kan ik terecht voor hulp als ik een klein bedrijf ben?
ENISA beheert een helpdesk met bijzondere aandacht voor mkb-bedrijven, en de als coördinator aangewezen CSIRTs zijn eveneens verplicht helpdeskondersteuning te bieden bij de verplichtingen van artikel 14. ENISA publiceert een helpdeskadres, cra-srp-helpdesk [at] enisa.europa.eu, for questions not answered by the FAQ or the guidance pages. The AR User Manual was published at launch, and the tutorial video followed within days.
