Onafhankelijke gids bij Verordening (EU) 2024/2847 · Status: van kracht
Deze pagina is een automatische (AI-)vertaling en is niet door een persoon gecontroleerd.
De CRA begrijpen · Melding

CRA-incident- en kwetsbaarheidsmelding

Vanaf 11 september 2026 moeten fabrikanten actief misbruikte kwetsbaarheden en ernstige incidenten melden op grond van artikel 14. Wat u moet melden, de termijnen van 24 uur, 72 uur en het eindrapport, wie de meldingen ontvangt en hoe het centraal meldingsplatform van ENISA precies zal werken; inclusief de stappen die u kunt zetten voordat het live gaat.

Ca. 14 min leestijdArtikel 14 · 16 · 18Van toepassing vanaf 11 september 2026Herzien op 6 augustus 2026

01Wat moet worden gemeld

Artikel 14 van de Cyber Resilience Act creëert twee meldplichten voor fabrikanten van producten met digitale elementen. Die zijn beperkter dan zij op het eerste gezicht lijken: routinematige bugs en gewone patches vallen er niet onder. Art. 14

  • Actief misbruikte kwetsbaarheden; een kwetsbaarheid in uw product waarvoor betrouwbaar bewijs bestaat dat een kwaadwillende deze heeft misbruikt in een systeem zonder toestemming van de eigenaar. Een kwetsbaarheid die u ontdekt en patcht voordat zij wordt misbruikt, wordt afgehandeld via uw gewone kwetsbaarhedenbeheersproces, niet dit meldingskanaal.
  • Ernstige incidenten; een incident dat het vermogen van het product om de beschikbaarheid, authenticiteit, integriteit of vertrouwelijkheid van gegevens of functies te beschermen negatief beïnvloedt of kan beïnvloeden. De ernstcriteria staan in artikel 14(5).

De verplichtingen gelden niet alleen voor commerciële fabrikanten. Beheerders van opensourcesoftware hebben eigen meldingsverplichtingen voor zover zij betrokken zijn bij producten met digitale elementen. Art. 24(3)

De test

Als een beveiligingszwakheid in uw product actief wordt misbruikt, of een beveiligingsincident het ernstig heeft getroffen, begint de klok van Artikel 14 te lopen. Al het andere blijft binnen uw dagelijkse kwetsbaarhedenbeheer.

Melden werkt niet met terugwerkende kracht

Een kwetsbaarheid waarvan u het actieve misbruik al kende voordat de meldplicht van toepassing wordt, op 11 september 2026, hoeft niet te worden gemeld. De verplichting knoopt aan bij het moment waarop u op de hoogte raakt, zodat zij alles omvat wat u vanaf die datum verneemt en niet verder terug.

Maar zij geldt wél voor producten die u al hebt verkocht

Dit is het punt waarop men zich vergist, en het is de moeite waard hier precies in te zijn. Artikel 69(2) bevat de algemene overgangsregel: producten die vóór 11 december 2027 in de handel zijn gebracht, vallen alleen onder de verordening als zij ingrijpend worden gewijzigd vanaf die datum. Op zichzelf gelezen suggereert dat, dat uw bestaande assortiment onaangeroerd blijft.

Artikel 69(3) haalt artikel 14 daar vervolgens meteen weer uit. Bij uitdrukkelijke afwijking gelden de meldingsverplichtingen voor alle producten met digitale elementen die binnen het toepassingsgebied van de verordening vallen en vóór 11 december 2027 in de handel zijn gebracht, ongeacht of zij ooit worden gewijzigd.

De twee regels lopen dus langs verschillende assen. Een product dat u in 2025 hebt verkocht, heeft onder de CRA misschien nooit een CE-markering nodig, maar als een kwetsbaarheid daarin actief wordt misbruikt en u daarvan op of na 11 september 2026 op de hoogte raakt, is die meldingsplichtig. Uw geïnstalleerde basis valt onder de meldplicht ook waar zij buiten het toepassingsgebied van de producteisen valt. De Commissie komt tot dezelfde conclusie in punt 5.3 van haar FAQ's over de uitvoering van de CRA. Art. 69(2)–(3)

02De drie termijnen

Elke melding verloopt in drie fasen, gemeten vanaf het moment dat u op de hoogte raakt van de misbruikte kwetsbaarheid of het ernstige incident. De termijnen zijn krap, en daarom is voorbereiding van belang. Art. 14(2)–(4)

  • Binnen 24 uurVroegtijdige waarschuwing. Een eerste melding dat zich een actief misbruikte kwetsbaarheid of een ernstig incident heeft voorgedaan, bij incidenten met inbegrip van de vraag of wordt vermoed dat het is veroorzaakt door onrechtmatige of kwaadwillige handelingen.
  • Binnen 72 uurKwetsbaarheids- / incidentmelding. Een vollediger verslag: de algemene aard van de kwetsbaarheid en van de exploit, een eerste beoordeling en de genomen corrigerende of mitigerende maatregelen, plus de maatregelen die gebruikers kunnen nemen.
  • EindrapportEindrapport. Voor een kwetsbaarheid, uiterlijk 14 dagen nadat een corrigerende of mitigerende maatregel beschikbaar is gekomen. Voor een ernstig incident, binnen één maand na de melding op 72 uur. Daarin staan de volledige beschrijving, de ernst, de impact en de toegepaste herstelmaatregel.

Let op de asymmetrie in de laatste rij: bij kwetsbaarheden gaat de klok lopen doordat er een oplossing bestaat, bij incidenten door de eerdere melding. Dat zijn verschillende mechanismen en het loont om ze afzonderlijk in uw runbook vast te leggen.

03Wanneer het begint

De meldingsverplichtingen zijn het vroegste belangrijke onderdeel van de CRA dat van kracht wordt. Terwijl de meeste bepalingen van toepassing zijn vanaf 11 december 2027, is Artikel 14 van toepassing vanaf 11 september 2026; 21 maanden nadat de verordening in werking is getreden. ENISA heeft gepland dat het centraal meldingsplatform op diezelfde datum operationeel is. Art. 71

Status · 6 augustus 2026

Het platform is nog niet live en de publieke URL is nog niet bekendgemaakt. ENISA geeft aan dat deze vóór de ingebruikname wordt meegedeeld op haar pagina over het centraal meldingsplatform. Daarvóór vinden gebruikers- en beveiligingstests plaats, waarbij het CSIRTs-netwerk bij die tests wordt betrokken.

ENISA heeft wel een factsheet, een uitgebreide FAQ en twee stapsgewijze handleidingen over registratie en het indienen van meldingen gepubliceerd, alle voor het laatst bijgewerkt op 31 juli 2026. Korte instructievideo's en een webinar twee weken vóór de ingebruikname moeten nog komen. ENISA merkt de gepubliceerde richtsnoeren aan als onder voorbehoud van wijziging.

Twee andere onderdelen ontbreken nog: de lijst van nationale CSIRTs die als coördinator zijn aangewezen, die ENISA naar eigen zeggen in een later stadium zal verstrekken, en de geharmoniseerde normen die ten grondslag liggen aan de omgang met kwetsbaarheden, verwacht rond 30 augustus 2026 en nog niet aangehaald in het Publicatieblad.

Waarom dit de eerste deadline is die ertoe doet

Anders dan de CE-markering, die u eenmalig afrondt voordat u een product in de handel brengt, is melden een doorlopende verplichting die in september 2026 begint en daarna op elk moment kan worden geactiveerd. Klaar zijn is geen eenmalig project. Bouw nu het interne proces voor detectie en melding; de verplichting geldt vanaf 11 september 2026, of het gereedschap nu af is of niet.

04Bij wie u meldt

Meldingen gaan naar ENISA en aan de als coördinator aangewezen CSIRT, via één enkel toegangspunt in plaats van afzonderlijke indieningen bij elke nationale autoriteit. Dat toegangspunt is het centraal meldingsplatform, dat ENISA op grond van artikel 16 opzet, beheert en onderhoudt. Art. 14 · 16

Welk CSIRT het uwe is, volgt uit uw hoofdvestiging in de Unie of, wanneer u niet in de EU bent gevestigd, uit die van uw gemachtigde. Het ontvangende CSIRT verspreidt de melding verder naar de CSIRTs in de lidstaten waar het product beschikbaar is, en zo nodig naar de markttoezichtautoriteiten. Art. 14(7) · 18

Aan beide kanten is ondersteuning beschikbaar. ENISA beheert een helpdesk, met bijzondere aandacht voor mkb-bedrijven, en de als coördinator aangewezen CSIRTs moeten eveneens helpdeskondersteuning bieden bij de verplichtingen uit artikel 14. ENISA voert verholpen kwetsbaarheden ook in in de European Vulnerability Database, en publiceert tweejaarlijks een technisch trendrapport, waarvan het eerste binnen 24 maanden na de start van de meldingsverplichtingen moet verschijnen. Art. 17(6)

De verspreiding van een gemelde kwetsbaarheid kan door het CSIRT worden opgeschort, maar niet door u

Het ontvangende CSIRT mag de verdere verspreiding op gerechtvaardigde cyberbeveiligingsgronden uitstellen of achterwege laten, gedurende een strikt noodzakelijke periode; bijvoorbeeld wanneer een kwetsbaarheid deel uitmaakt van een gecoördineerde openbaarmakingsprocedure. De Commissie heeft de voorwaarden nader bepaald in een gedelegeerde handeling die is vastgesteld op 11 december 2025. Wanneer een CSIRT een melding achterhoudt, moet het ENISA daarvan onmiddellijk in kennis stellen, met een motivering en een indicatie van het moment waarop het tot verspreiding zal overgaan.

Daarnaast kunt u in bijzonder uitzonderlijke omstandigheden in uw melding op 72 uur een van de eng omschreven voorwaarden van artikel 16(2) aankruisen: dat het misbruik beperkt blijft tot de lidstaat van uw CSIRT, dat verdere verspreiding in strijd zou zijn met de wezenlijke belangen van die lidstaat, of dat verspreiding een imminent hoog cyberbeveiligingsrisico oplevert. Doet u dat, dan ontvangt ENISA slechts beperkte informatie (dat er een melding is gedaan, algemene informatie over het product, de algemene aard van de exploit en dat er beveiligingsgronden zijn aangevoerd) totdat het CSIRT de volledige melding vrijgeeft.

Het onderscheid dat ertoe doet

Geen van beide mechanismen zet uw klok stil. U kunt het indienenniet uitstellen; de termijnen van 24 uur, 72 uur en het eindrapport lopen vanaf het moment van kennisname. Wat u wél kunt doen, is gevoeligheid markeren, waarmee u beperkt wie de inhoud te zien krijgt. De beslissing om verspreiding achterwege te laten, ligt bij het ontvangende CSIRT.

05Registreren op het platform

De richtsnoeren van ENISA van 31 juli 2026 zijn het eerste materiaal waarin de werkelijke schermen te zien zijn. Registreren op het platform zelf kan pas wanneer het live gaat, maar u kunt nu al bepalen wie de accounts beheert en hun inloggegevens gereedmaken, en u zou de procedure moeten kennen voordat u haar onder een klok van 24 uur doorloopt.

Wijs twee personen aan voordat u hen nodig hebt

Het platform geeft elke fabrikant twee soorten gebruikersaccount, en u kunt vandaag al bepalen wie ze invult. Een primaire vertegenwoordiger registreert zich als eerste en maakt de vermelding van de fabrikant op het platform aan. Die persoon nodigt vervolgens een secundaire vertegenwoordiger uit, die bij dezelfde fabrikant een back-uprol vervult en namens die fabrikant kan indienen. Beiden zijn met naam genoemde personen binnen uw onderneming. Omdat het indienen handmatig gebeurt, is één aangewezen melder die op vakantie is, slaapt of vertrokken is een reëel operationeel risico; beschouw de tweede plaats dus als noodzakelijk in plaats van optioneel.

EU Login is het inlogmiddel, en beide personen kunnen het vandaag al aanmaken

Platformaccounts authenticeren via EU Login, de gedeelde inlogdienst van de Europese Commissie die in al haar onlinesystemen wordt gebruikt. ENISA geeft aan dat het account vooraf kan worden aangemaakt, en dat is op dit moment het nuttigste wat u kunt doen. Maak er één aan voor de primaire vertegenwoordiger en één voor de secundaire op ecas.ec.europa.eu, met zakelijke e-mailadressen die over een jaar nog bestaan. De Commissie legt op haar pagina's over vertrouwde digitale identiteit uit wat EU Login is en hoe het past in haar bredere identiteitskader.

De registratieprocedure

Bij de eerste toegang tot het platform selecteert u uw rol, kiest u uw aangewezen CSIRT uit een keuzelijst, authenticeert u zich via EU Login, leest en aanvaardt u de juridische overeenkomst, bevestigt u uw vooraf ingevulde persoonsgegevens (voornaam, achternaam, e-mail, wettelijke naam) en voert u vervolgens de naam, het adres en de aanvullende informatie van de fabrikant in. Als u een verplicht veld over de fabrikant openlaat, loopt de procedure vast. Na afronding wordt uw account actief in de rol "AR Active", ontvangt u een bevestigingsmail en wordt de entiteit van de fabrikant in het platform aangemaakt.

De secundaire vertegenwoordiger sluit aan via een e-mailuitnodiging van de primaire vertegenwoordiger, bevestigt de vooraf ingevulde persoons- en fabrikantgegevens en wordt als back-upgebruiker bij dezelfde fabrikant geregistreerd. Die uitnodiging verloopt na 7 dagen, waarna het record wordt gemarkeerd als "Invitation Expired" en een nieuwe uitnodiging moet worden verstuurd. Zet de back-up in dezelfde sessie op als de primaire vertegenwoordiger; een verlopen uitnodiging die u midden in een incident ontdekt, is een vermijdbaar probleem.

Het CSIRT controleert uw vertegenwoordiger handmatig, maar dat belet u niet om in te dienen

Iemand moet bevestigen dat een bepaalde persoon daadwerkelijk namens een bepaalde fabrikant mag melden, en die controle komt toe aan het als coördinator aangewezen CSIRT. Het is een handmatige stap, de procedure verschilt per CSIRT en elk CSIRT bepaalt zijn eigen aanpak. Cruciaal is dat zij plaatsvindt na uw eerste toegang tot het platform en parallel loopt aan uw melding: ENISA geeft aan dat de validatie niet van invloed is op uw mogelijkheid om meldingen in te dienen. Met een niet-gevalideerd account kunt u nog steeds binnen de termijn van 24 uur indienen.

Daarom adviseert ENISA ook om pas te registreren en de validatie te starten wanneer u daadwerkelijk moet indienen, in plaats van de hele markt vooraf te registreren en de CSIRTs te bedelven onder speculatieve controles. De voorbereiding die u vooraf treft, bestaat uit de EU Login-accounts en de keuze wie de twee plaatsen invult, niet uit de registratie op het platform zelf.

Een naamsverwarring die u beter vroeg kunt ondervangen

De richtsnoeren van ENISA zijn geschreven voor "Assigned Representatives" (AR), met primaire gebruikers en back-upgebruikers. Dat is een rol van een platformaccount. Het is niet de gemachtigde die bij schriftelijk mandaat wordt aangewezen op grond van artikel 18 van de CRA. U kunt het eerste hebben zonder het tweede. Houd beide in uw interne procedure uit elkaar, anders discussieert u straks over een juridische aanwijzing terwijl u alleen een tweede inlog nodig hebt.

06Een melding indienen

Melden verloopt via een dashboard. U maakt een melding aan en vult vervolgens bij elke fase hetzelfde record aan, in plaats van drie afzonderlijke stukken in te dienen. Elke fase heeft een eigen tabblad en elke fase kan eerst als concept worden opgeslagen; concepten zijn alleen voor u zichtbaar.

  • Vroegtijdige waarschuwingStart vanuit het dashboard een nieuwe melding, vul de verplichte velden in en selecteer een bestaande fabrikant of voeg er een toe. Bij indiening wordt de melding verzonden naar uw aangewezen CSIRT en automatisch naar ENISA. Bevestigingen per e-mail en als waarschuwing gaan naar u, het CSIRT en ENISA.
  • 72 uurPas beschikbaar zodra er een vroegtijdige waarschuwing bestaat. Open dezelfde melding en vul het tabblad voor 72 uur in. ENISA ontvangt deze automatisch, tenzij u zich beroept op de voorwaarden van artikel 16(2); in dat geval wordt het record gemarkeerd en is de weergave voor ENISA beperkt totdat het CSIRT deze vrijgeeft.
  • EindrapportPas beschikbaar zodra beide eerdere fasen bestaan. Andere betrokken CSIRTs ontvangen het eindrapport pas nadat uw coördinerende CSIRT het handmatig heeft verspreid.

Wat verplicht is, en wanneer

ENISA heeft gepubliceerd welke velden in elke fase verplicht zijn. De tabel corrigeert een wijdverbreide aanname: de vroegtijdige waarschuwing binnen 24 uur is een waarschuwing, geen onderzoek.

  • Na 24 uur; het type en het niveau van de melding, de naam van de fabrikant of beheerder, het product en een titel. Bij incidenten: of onrechtmatige of kwaadwillige handelingen worden vermoed. De lidstaten waar het product beschikbaar is, zijn alleen verplicht wanneer u die gegevens al hebt.
  • Na 72 uur; de algemene aard van de kwetsbaarheid en van de exploit, de genomen corrigerende of mitigerende maatregelen en de maatregelen die gebruikers kunnen nemen. Bij incidenten: wanneer het is vastgesteld en wanneer het zich heeft voorgedaan, plus een eerste beoordeling. Gevoeligheid wordt hier gemarkeerd.
  • Bij het eindrapport; de volledige beschrijving, de ernst en de impact, de datum waarop een corrigerende maatregel beschikbaar kwam en bijzonderheden over de beveiligingsupdate. Bij incidenten: de waarschijnlijke onderliggende oorzaak en de lopende mitigerende maatregelen.

Optionele velden die u toch beter kunt vastleggen, zijn onder meer de CVE ID en de EUVD ID, beide beschikbaar vanaf de eerste fase.

Bewerken, en het punt van geen terugkeer

Een ingediende melding kan worden bijgewerkt, en het platform waarschuwt automatisch uw CSIRT, ENISA en de CSIRTs die de melding al via verspreiding hebben ontvangen. Er gelden twee beperkingen: een gesloten melding kan niet worden bijgewerkt, en het record wordt onbewerkbaar zodra het eindrapport is ingediend.

Voorlopig geen API

ENISA geeft aan dat er in dit stadium geen application programming interface beschikbaar wordt gesteld. U kunt detectie, triage en het opstellen intern automatiseren, maar de indiening zelf is een persoon die een formulier in de browser invult. Plan die overdracht bewust en zorg ervoor dat meer dan één persoon haar buiten kantooruren en in het weekend kan uitvoeren.

Vrijwillig melden komt later

Het platform zal ook vrijwillige meldingen van kwetsbaarheden, cyberdreigingen, incidenten en bijna-incidenten aanvaarden, van elke natuurlijke of rechtspersoon en niet alleen van fabrikanten. ENISA geeft aan dat deze functionaliteit wordt ingeschakeld na 11 september 2026, zodat het geen manier is om vóór de deadline vrijblijvend te oefenen.

07Wat u vandaag kunt doen

Een termijn van 24 uur halen is een operationeel vraagstuk, geen papieren kwestie, en vrijwel de hele voorbereiding is nu al mogelijk. Niets van wat hieronder staat, hangt ervan af of het platform live is.

  • Maak uw EU Login-accounts aan. Voor de primaire melder en ten minste één back-up. Het kost enkele minuten op ecas.ec.europa.eu en het scheelt u een stap die u niet midden in een incident wilt ontdekken.
  • Bepaal uw aangewezen CSIRT. Dat volgt uit uw hoofdvestiging in de Unie, of uit die van uw gemachtigde als u buiten de EU bent gevestigd. De volledige lijst van coördinatoren van ENISA moet nog worden gepubliceerd; leg uw redenering dus nu vast en toets die aan de lijst zodra deze verschijnt.
  • Bouw het 24-uursformulier intern. Een kort sjabloon dat aansluit op de verplichte velden van ENISA voor de vroegtijdige waarschuwing, zodat uw eerste echte melding overschrijven is in plaats van opstellen.
  • Wijs de personen aan, ook buiten kantooruren. Bepaal wie beoordeelt dat een melding moet worden gedaan, wie haar opstelt en wie haar indient. Omdat er geen API is, is de laatste stap een met naam genoemde persoon achter een toetsenbord.
  • Houd een accurate SBOM bij. U kunt niet melden over een component waarvan u niet wist dat u die meeleverde. Onderhoud een software bill of materials en houd deze actueel naarmate releases veranderen.
  • Bewaak deze doorlopend. Vergelijk uw componenten met bronnen van bekende kwetsbaarheden, zodat een actief misbruikte fout binnen uren aan het licht komt en niet pas na weken. Onze SBOM- en kwetsbaarhedenanalyser volgt uw bill of materials tegen de NVD en de EU-kwetsbaarhedendatabank (EUVD).
  • Stel vast wat daadwerkelijk binnen het toepassingsgebied valt. In de fase van 72 uur worden het producttype en de categorie van bijlage III of IV gevraagd; regel de classificatie dus voordat u haar nodig hebt. De classificatietool geeft daar antwoord op, net als de nalevingsmatrix koppelt melding aan de bredere kwetsbaarhedenbeheersverplichtingen van Bijlage I waaronder het valt.
  • Zet het webinar in de agenda. ENISA is van plan er twee weken vóór de ingebruikname van het platform een te houden en dichter bij de lancering korte instructievideo's te publiceren.

08Volg het bij de bron

Deze pagina geeft de stand van zaken weer op 6 augustus 2026. Het platform is nog in beweging en ENISA past haar pagina's stilletjes aan in plaats van elke wijziging aan te kondigen; het loont dus om de vermeldingen "last updated" op onderstaande pagina's rechtstreeks te controleren. Dit zijn de primaire bronnen; al het bovenstaande is onze lezing daarvan.

Voor de bindende tekst: de artikelen 14 tot en met 17 beschrijven het meldingsecosysteem en artikel 16 stelt het platform in; lees ze in onze verordeningslezer. Mijlpaaldata worden bijgehouden op de stand van zaken -pagina.

09Veelgestelde vragen

Wat moet ik melden onder de CRA, en hoe snel?

Actief misbruikte kwetsbaarheden en ernstige incidenten die de beveiliging van uw product raken. Een vroegtijdige waarschuwing binnen 24 uur nadat u op de hoogte bent geraakt, een vollediger melding binnen 72 uur en een eindrapport binnen 14 dagen nadat een corrigerende maatregel beschikbaar is voor een kwetsbaarheid, of binnen één maand na de melding op 72 uur voor een ernstig incident. Art. 14

Wanneer beginnen de meldingsverplichtingen?

11 september 2026; 21 maanden na de inwerkingtreding van de Verordening, ruim voor de volledige toepassing op 11 december 2027.

Bij wie moet ik melden?

ENISA en het als coördinator aangewezen nationale CSIRT, via het centraal meldingsplatform dat op grond van artikel 16 is ingesteld. Uw CSIRT volgt uit uw hoofdvestiging in de Unie, of uit die van uw gemachtigde als u niet in de EU bent gevestigd.

Moet ik elke fout of kwetsbaarheid melden?

Nee. Alleen actief misbruikte kwetsbaarheden en ernstige incidenten zijn meldingsplichtig. Kwetsbaarheden die u vindt en verhelpt vóór misbruik worden afgehandeld via uw gewone kwetsbaarhedenbeheersproces.

Is het centrale meldingsplatform van ENISA al beschikbaar?

Op 6 augustus 2026 nog niet. Het platform is niet live en de publieke URL is niet bekendgemaakt; ENISA zal deze vóór de ingebruikname op haar SRP-pagina aankondigen. Het moet volgens planning op 11 september 2026 operationeel zijn, met gebruikers- en beveiligingstests daaraan voorafgaand.

Kan ik mij nu al registreren of iets voorbereiden?

Ja, en dat zou u ook moeten doen. Maak de EU Login accounts aan die het platform zal gebruiken, voor een primaire melder en een back-up. Registreren op het platform zelf kan pas wanneer het live gaat, en ENISA adviseert om de registratie op het platform pas te starten wanneer u daadwerkelijk moet indienen, omdat het coördinerende CSIRT het account na de eerste toegang valideert en niet vooraf. Die validatie belet het indienen niet.

Kan ik meldingen via een API indienen?

Nee. ENISA geeft aan dat er in dit stadium geen application programming interface beschikbaar wordt gesteld. U kunt de interne detectie en het opstellen automatiseren, maar de indiening is een persoon die een formulier in de browser invult.

Wat moet de vroegtijdige waarschuwing binnen 24 uur eigenlijk bevatten?

Minder dan de meeste mensen verwachten. De verplichte velden zijn het type en het niveau van de melding, de naam van de fabrikant of beheerder, het product, een titel en, bij incidenten, of onrechtmatige of kwaadwillige handelingen worden vermoed. De inhoudelijke analyse volgt na 72 uur, niet op dag één.

Is er al een standaardformaat of -sjabloon voor melding?

De gegevensvelden zijn gepubliceerd. De FAQ van ENISA zet uiteen welke velden verplicht zijn in de fasen van 24 uur, 72 uur en het eindrapport, zodat u vandaag al een bijpassend intern sjabloon kunt bouwen. De Commissie kan het formaat en de procedure nog nader bepalen via uitvoeringshandelingen.

Kan ik een melding uitstellen als openbaarmaking risicovol zou zijn?

Het indienen niet. De termijnen van 24 uur, 72 uur en het eindrapport lopen vanaf het moment van kennisname en niets zet ze stil. U mag wel gevoeligheid markeren: op grond van artikel 16(2) kunt u eng omschreven voorwaarden aankruisen die beperken wat ENISA te zien krijgt totdat het CSIRT de volledige melding vrijgeeft. De beslissing om de verdere verspreiding uit te stellen, ligt bij het ontvangende CSIRT, op grond van de gedelegeerde handeling die op 11 december 2025 is vastgesteld.

Moet ik misbruik melden waarvan ik vóór september 2026 al op de hoogte was?

Nee. De verplichting geldt zodra u op de hoogte raakt en strekt zich niet uit tot kwetsbaarheden waarvan u het actieve misbruik vóór 11 september 2026 al kende.

Geldt de meldplicht ook voor producten die ik jaren geleden in de handel heb gebracht?

Ja. Volgens artikel 69(2) vallen producten die vóór 11 december 2027 in de handel zijn gebracht alleen onder de verordening als zij vanaf die datum ingrijpend worden gewijzigd, maar artikel 69(3) wijkt daar voor artikel 14 uitdrukkelijk van af: de meldingsverplichtingen gelden voor alle onder de verordening vallende producten die vóór 11 december 2027 in de handel zijn gebracht, gewijzigd of niet. Een product kan dus buiten het toepassingsgebied van de producteisen van de CRA vallen en toch onder de meldplicht vallen. Art. 69(2)–(3)

Geldt dit alles ook voor opensourceprojecten?

Beheerders van opensourcesoftware hebben meldingsverplichtingen voor zover zij betrokken zijn bij producten met digitale elementen, op grond van artikel 24(3). De richtsnoeren van de Commissie van 27 juli 2026 gaan uitvoeriger in op opensource.

Waar kan ik terecht voor hulp als ik een klein bedrijf ben?

ENISA beheert een helpdesk met bijzondere aandacht voor mkb-bedrijven, en de als coördinator aangewezen CSIRTs moeten eveneens helpdeskondersteuning bieden bij de verplichtingen uit artikel 14. Daarnaast is ENISA van plan instructievideo's en een webinar te verzorgen, twee weken vóór het platform in gebruik wordt genomen.