Technologiefabrikanten die verbonden producten in de Europese Unie verkopen, hebben nu strikte deadlines voor het melden van ernstige cyberbeveiligingsincidenten en kwetsbaarheden die actief worden uitgebuit.
Nieuwe rapportageverplichtingen onder de EU Cyber Resilience Act (CRA) werden van kracht op 11 september 2026. Fabrikanten moeten binnen 24 uur een eerste waarschuwing geven nadat ze zich bewust zijn geworden van bepaalde beveiligingsgebeurtenissen die producten met digitale elementen beïnvloeden.
De regels dekken twee hoofdsituaties. Kwetsbaarheden waarvoor betrouwbaar bewijs is van actieve exploitatie door aanvallers en ernstige incidenten die de veiligheid van een digitaal product beïnvloeden.
Producten die onder de CRA vallen, omvatten een breed scala aan hardware en software die beschikbaar zijn op de EU-markt. Het kader kan van toepassing zijn op applicaties, computerprogramma’s, firmware, verbonden consumentenelektronica, industriële Internet of Things-apparatuur en componenten die zijn geïntegreerd in andere verbonden producten.
Het rapportageproces eindigt niet bij de eerste 24-uurs waarschuwing. Fabrikanten moeten binnen 72 uur na het kennismaken van het probleem een meer gedetailleerde melding geven. Voor een actief benutte kwetsbaarheid is uiterlijk 14 dagen na beschikbaarheid van een corrigerende of mitigerende maatregel een definitief rapport vereist.
Ernstige incidenten volgen een andere definitieve deadline. Fabrikanten hebben na het indienen van de 72-uurs kennisgeving één maand de tijd om het eindrapport te leveren.
Om het proces te beheren heeft het European Union Agency for Cybersecurity (ENISA) een Single Reporting Platform gelanceerd. Bedrijven kunnen het systeem gebruiken om één melding te sturen in plaats van hetzelfde incident afzonderlijk aan meerdere nationale autoriteiten te melden.
De fabrikant kiest het juiste nationale Computer Security Incident Response Team dat als coördinator optreedt bij het indienen van een rapport. De melding wordt gelijktijdig beschikbaar gesteld aan ENISA, terwijl relevante informatie vervolgens kan worden verspreid naar andere nationale teams waar het getroffen product beschikbaar is.
De verplichtingen kunnen ook gevolgen hebben voor bedrijven buiten de Europese Unie als zij digitale producten beschikbaar stellen op de EU-markt.
Het CRA-rapportagesysteem is ontworpen om autoriteiten eerder informatie te geven over kwetsbaarheden die aanvallers al misbruiken en ernstige beveiligingsincidenten die gebruikers in gevaar kunnen brengen. Het creëert ook aanzienlijk strakkere termijnen voor fabrikanten die dergelijke openbaarmakingen eerder voornamelijk via interne procedures hebben afgehandeld.
Bedrijven kunnen tegelijkertijd verplichtingen ondervinden onder andere Europese regels, waaronder NIS2 of de Algemene Verordening Gegevensbescherming, afhankelijk van de omstandigheden. Het rapporteren van een gebeurtenis onder de CRA vervangt die afzonderlijke vereisten niet automatisch.
De deadline van september vormt een vroege fase in de uitrol van de Cyber Resilience Act. De meeste bredere vereisten van de wetgeving, waaronder verplichtingen voor het ontwerp, onderhoud en de update van digitale producten in cyberbeveiliging, worden van kracht op 11 december 2027.