Wij hebben een nieuwe website opgeleverd, bekijk Berry's Beauty
Infotrends
Terug naar blog
Onderhoud & beheerGepubliceerd op 3 min lezen

Cyber Resilience Act: meldplicht voor beveiligingslekken vanaf 11 september

Vanaf 11 september 2026 moeten fabrikanten van slimme apparaten en software misbruikte kwetsbaarheden binnen 24 uur melden bij het NCSC. Wat de Cyber Resilience Act voor jouw bedrijf betekent.

Cyber Resilience Act: meldplicht voor beveiligingslekken vanaf 11 september

Vanaf 11 september 2026 geldt in de hele Europese Unie een meldplicht voor bedrijven die producten met digitale onderdelen maken of op de markt brengen. Dat schrijft de Cyber Resilience Act (CRA) voor, de Europese verordening voor cyberweerbaarheid. Fabrikanten en importeurs van software, apps, cloud diensten en slimme apparaten moeten vanaf die datum een actief misbruikte kwetsbaarheid of een serieus veiligheidsincident binnen 24 uur melden. Dat meldt branchevereniging NLdigital, en het Ondernemersplein van de Rijksoverheid bevestigt de verplichting en de bijbehorende datum.

Wat er precies gemeld moet worden

De meldplicht draait om twee situaties. De eerste is een kwetsbaarheid in je eigen product waarvoor betrouwbaar bewijs bestaat dat die daadwerkelijk is misbruikt, niet alleen een theoretisch lek dat nog nooit is ingezet. De tweede is een serieus incident dat de veiligheid van je product aantast, zoals een aanval die gebruikers van je software of apparaat direct raakt. Voor beide geldt dezelfde deadline: binnen 24 uur nadat je op de hoogte bent, moet de eerste melding binnen zijn. Bedrijven die in Nederland zijn gevestigd, melden dit bij het Nationaal Cyber Security Centrum, via het meldportaal MijnNCSC.

Deze meldplicht is nog niet de volledige Cyber Resilience Act. Het Ondernemersplein van de Rijksoverheid legt uit dat de verordening in fases ingaat: de meldplicht voor actief misbruikte kwetsbaarheden en serieuze incidenten start op 11 september 2026, terwijl de bredere verplichting dat alle producten met digitale onderdelen vanaf de ontwerpfase veilig gebouwd moeten zijn (security by design) pas op 11 december 2027 volledig ingaat. Wie nu al software of slimme apparaten verkoopt, heeft dus nog ruim een jaar om processen op orde te brengen voordat ook die zwaardere eis geldt.

Voor wie dit relevant is

De verplichting raakt niet alleen grote fabrikanten van slimme thermostaten of beveiligingscamera's. Ook een klein bedrijf dat een eigen app, plugin, SaaS dienst of IoT apparaat op de markt brengt, valt onder het begrip "product met digitale elementen" zoals de CRA dat hanteert. Verkoop je zelf geen fysieke apparaten maar bijvoorbeeld een webapplicatie of een boekingssysteem dat je aan klanten aanbiedt, dan is het de moeite waard om na te gaan of jouw dienst onder de definitie valt en of je al een proces hebt om een misbruikt lek binnen 24 uur te herkennen en te melden.

Ook een "digitale apk" voor gewone gebruikers

Los van de meldplicht voor bedrijven speelt er nog een tweede ontwikkeling. Security.NL meldt dat staatssecretaris Aerdts van Digitale Economie tijdens een overleg met de Tweede Kamer over de Cyber Resilience Act sprak over een "digitale apk" waarmee consumenten kunnen checken of hun slimme apparaten nog veilig zijn. Concreet stelde de staatssecretaris voor om op de website veiliginternetten.nl een aparte pagina te maken met een checklist: welke apparaten aan welke eisen moeten voldoen en welke updates daarbij nodig zijn. Voor bedrijven die zelf slimme producten verkopen, is dit een signaal dat klanten in de nabije toekomst actiever geholpen worden om verouderde apparaten te herkennen, wat weer extra druk legt op fabrikanten om updates ook daadwerkelijk beschikbaar te blijven stellen.

Wat dit betekent voor jouw bedrijf

Verkoop of onderhoud je software, een app of een slim apparaat, dan is dit het moment om te checken of je weet welke kwetsbaarheden er in je eigen product spelen en via welk kanaal je die binnen 24 uur zou melden. Heb je alleen een gewone website of webshop zonder eigen softwareproduct, dan valt die website zelf buiten deze specifieke meldplicht, maar de onderliggende gedachte geldt evengoed: kwetsbaarheden in verouderde plugins, thema's of extensies zijn precies het soort risico waar deze wetgeving in de kern tegen beschermt. Wil je dat iemand anders in de gaten houdt of jouw website en de software eromheen up-to-date en veilig blijven, zonder dat je zelf de deadlines van dit soort regelgeving moet bijhouden? De dienst website-onderhoud van Infotrends neemt dat structureel uit handen. Meer nieuws over beveiliging en regelgeving voor ondernemers vind je op onze nieuwspagina.

Bronnen: NLdigital, Ondernemersplein Rijksoverheid en Security.NL.

Je website altijd veilig en up-to-date

Met ons onderhoud & beheer hoef je nergens meer naar om te kijken.

Bekijk onderhoud