De meeste verplichtingen uit de Europese Cyber Resilience Act (CRA) gelden pas vanaf 11 december 2027. Eén belangrijk onderdeel loopt daarop vooruit. Vanaf 11 september 2026 moeten fabrikanten van producten met digitale elementen bepaalde kwetsbaarheden en ernstige beveiligingsincidenten melden.
Voor softwareleveranciers is het daarom tijd om vast te stellen of zij onder deze meldplicht vallen en of hun organisatie én contracten daarop zijn ingericht.
Wat verandert er op 11 september 2026?
De CRA stelt cybersecurity-eisen aan zogenoemde producten met digitale elementen. Hieronder kunnen zowel hardware als software vallen.
Vanaf 11 september 2026 wordt artikel 14 CRA van toepassing. Artikel 14 CRA kent twee afzonderlijke meldplichten. Een fabrikant moet vanaf dat moment melding maken van:
een actief uitgebuite kwetsbaarheid in een product met digitale elementen waarvan hij kennis krijgt; of,
een ernstig incident dat gevolgen heeft voor de beveiliging van zo'n product.
Voor de eerste categorie moet er betrouwbaar bewijs zijn dat een kwaadwillende factor de kwetsbaarheid in een systeem heeft uitgebuit. Een kwetsbaarheid op zichzelf is geen reden tot meldplicht.
Binnen 24 uur melden
De meldtermijnen zijn kort. Bij een actief uitgebuite kwetsbaarheid moet de fabrikant zonder onnodige vertraging en uiterlijk binnen 24 uur nadat hij daarvan kennis heeft gekregen een eerste waarschuwing indienen. Uiterlijk binnen 72 uur volgt in beginsel een uitgebreidere melding met onder meer beschikbare informatie over het product, de aard van de kwetsbaarheid en genomen of mogelijke maatregelen.
Daar blijft het niet bij. Voor een actief uitgebuite kwetsbaarheid moet uiterlijk veertien dagen nadat een corrigerende of risicobeperkende maatregel beschikbaar is een eindverslag worden ingediend.
Voor ernstige incidenten geldt eveneens een gefaseerde rapportage, te beginnen met een waarschuwing binnen 24 uur.
Melden via één Europees platform
Voor de meldingen heeft het Europees Agentschap voor cyberbeveiliging (ENISA) het Single Reporting Platform (SRP) ingericht. Dit platform wordt op 11 september operationeel.
De fabrikant doet melding via dit platform, zowel het coördinator-CSIRT-eindpunt (Computer Security Incident Response Team) en ENISA zien de meldingen. De CRA bepaalt welke CSIRT als coördinator wordt aangewezen. In beginsel wordt bepaald welk CSIRT bevoegd is aan de hand van de hoofdvestiging van de fabrikant binnen de Europese Unie.
Voor fabrikanten betekent dit dat de meldprocedure duidelijk moet zijn voordat er een mogelijk incident plaatsvindt. Bij een termijn van 24 uur is weinig ruimte om na ontdekking van een probleem eerst nog uit te zoeken wie verantwoordelijk is en welke informatie waar moet worden aangeleverd.
Ook bestaande producten kunnen onder de meldplicht vallen
De meldplicht is niet alleen relevant voor nieuwe producten die vanaf 11 september 2026 op de markt worden gebracht.
De rapportageverplichtingen van artikel 14 CRA gelden vanaf 11 september 2026 voor alle producten met digitale elementen die binnen de reikwijdte van de CRA vallen en op de markt van de Europese Unie zijn aangeboden, waaronder producten die al vóór 11 december 2027 in de handel zijn gebracht.
Softwareleveranciers doen er daarom verstandig aan niet alleen naar nieuwe producten of toekomstige releases te kijken. Ook kwetsbaarheden en ernstige beveiligingsincidenten in bestaande producten kunnen vanaf 11 september 2026 een meldplicht veroorzaken.
Wat betekent dit voor contracten met andere ICT-partijen?
De wettelijke meldplicht rust op de fabrikant. Voor de benodigde informatie kan deze echter afhankelijk zijn van anderen. Denk aan een ontwikkelaar, hostingprovider, MSP of andere partij die betrokken is bij ontwikkeling, beheer of beveiliging van het product.
Dat maakt bestaande contractuele afspraken relevant. Wordt een kwetsbaarheid of incident snel genoeg doorgegeven? Welke informatie moet een leverancier verstrekken? Wie onderzoekt het incident? Wie is beschikbaar wanneer de 24-uurstermijn loopt? En hoe werken partijen mee aan een melding en eventuele vervolgmaatregelen?
Een wettelijke meldtermijn van 24 uur laat weinig ruimte voor een contractuele afspraak waarbij een leverancier zelf meerdere werkdagen heeft om een beveiligingsincident door te geven.
Conclusie
Bent u leverancier van software of andere producten met digitale elementen? Dan is het verstandig nu vast te stellen of u voor uw producten als fabrikant onder de CRA kwalificeert, welke meldprocedure u nodig heeft en of de afspraken met uw leveranciers en andere ICT-partijen daarop aansluiten.
Wilt u weten of de CRA-meldplicht voor uw software of digitale product geldt? Of wilt u uw bestaande ICT-contracten laten controleren op afspraken over kwetsbaarheden, incidentmeldingen en medewerking?
Legalz kan uw juridische positie en contracten hierop beoordelen. Neem vrijblijvend contact met ons op; klik op onderstaande button of bel ons op 010-2290646