De meeste Nederlandse bedrijven denken dat de Cyber Resilience Act iets is voor fabrikanten van slimme thermostaten. Dat klopt niet. Zodra je software of een verbonden product onder je eigen naam op de Europese markt brengt, ben je in juridische zin fabrikant, en dan gelden er verplichtingen die over vijf weken beginnen.
De Cyber Resilience Act (CRA) is de Europese verordening (EU) 2024/2847 die beveiligingseisen stelt aan alle producten met digitale elementen die in de EU op de markt worden gebracht, van software en apps tot IoT-apparatuur en industriële systemen. De meldplicht voor actief misbruikte kwetsbaarheden gaat in op 11 september 2026, de rest van de verordening op 11 december 2027.
Deze gids legt uit voor wie de CRA geldt, welke termijnen er zijn, wat de ondersteuningsperiode betekent voor je software, en wat je nu al in je inkoopvoorwaarden zet. Dit is algemene informatie en geen juridisch advies.
Voor wie geldt de Cyber Resilience Act?
De reikwijdte is breder dan de naam doet vermoeden. Een product met digitale elementen is elk software- of hardwareproduct met een directe of indirecte data-verbinding naar een apparaat of netwerk, inclusief de bijbehorende diensten voor gegevensverwerking op afstand.
Bepalend is niet wat je bouwt, maar of je het commercieel op de markt brengt. Drie situaties komen in de praktijk het vaakst voor:
- Je verkoopt of distribueert software of een app. Dan ben je fabrikant, ook als een extern bureau de code heeft geschreven. Breng je het uit onder jouw naam of merk, dan liggen de verplichtingen bij jou.
- Je importeert of verkoopt producten van derden. Importeurs en distributeurs moeten controleren op CE-markering, technische documentatie, contactgegevens en een opgegeven ondersteuningsperiode, en mogen niet-conforme producten niet doorleveren.
- Je bouwt software puur voor eigen gebruik. Dan val je er in beginsel buiten, want het product wordt niet op de markt aangeboden. Dat is de belangrijkste uitzondering voor organisaties met een intern portaal of een eigen planningssysteem.
Die laatste uitzondering is geen vrijbrief. Zodra je datzelfde interne systeem beschikbaar stelt aan klanten of partners, bijvoorbeeld als klantenportaal met een eigen inlog, verandert de situatie. Ook gratis open-source software die niet commercieel wordt aangeboden, valt er doorgaans buiten.
Welke deadlines gelden precies?
De CRA is gefaseerd. De eerste fase is een meldplicht, niet de volledige productcertificering, en dat verschil bepaalt wat je nu moet doen.
| Datum | Wat gaat er in |
|---|---|
| 10 december 2024 | Verordening in werking getreden |
| 11 juni 2026 | Regels voor aangemelde conformiteitsbeoordelingsinstanties |
| 11 september 2026 | Meldplicht voor actief misbruikte kwetsbaarheden en ernstige incidenten |
| 11 december 2027 | Volledige toepassing: beveiligingseisen, CE-markering, technische documentatie |
Voor de meeste organisaties is 11 september 2026 dus geen certificeringsdeadline maar een operationele: je moet vanaf dat moment binnen 24 uur kunnen melden. Dat vraagt geen jaar aan voorbereiding, maar wel een werkend proces en een aangewezen verantwoordelijke.
Wat moet je melden en binnen welke termijn?
Meldingen lopen via één Single Reporting Platform naar het CSIRT van het land waar je hoofdvestiging zit, in Nederland het NCSC, en gelijktijdig naar ENISA. Je meldt één keer, niet bij elke instantie apart.
| Stap | Termijn | Waarover |
|---|---|---|
| Vroege waarschuwing | binnen 24 uur | actief misbruikte kwetsbaarheid of ernstig incident |
| Volledige melding | binnen 72 uur | details, ernst, genomen maatregelen |
| Eindrapport | binnen 14 dagen na beschikbare oplossing | kwetsbaarheden |
| Eindrapport | binnen 1 maand | ernstige incidenten |
De drempel is belangrijk: het gaat om kwetsbaarheden die aantoonbaar actief worden misbruikt, niet om elke theoretische bevinding of proof of concept. Een melding uit een pentest is dus geen meldplichtig feit; bewijs van werkelijke exploitatie in jouw product wel.
Wie geen proces heeft voor het ontvangen van kwetsbaarheidsmeldingen, haalt die 24 uur nooit. Een gepubliceerd meldadres en een vaste eigenaar voor beveiligingsmeldingen zijn daarom het minimum. Onze checklist voor websitebeveiliging is een goed startpunt voor de technische basis daaronder.
[ TIJDWINST ]
Bespaar 5 uur per week op het uitzoeken wie waar verantwoordelijk is bij een beveiligingsmelding
Wat betekent de ondersteuningsperiode voor je software?
Dit is het onderdeel dat het meeste geld kost en het vaakst wordt overgeslagen. De CRA verplicht fabrikanten om een ondersteuningsperiode vast te stellen die de verwachte gebruiksduur van het product weerspiegelt, en die is in de regel minimaal vijf jaar, tenzij het product aantoonbaar korter in gebruik is.
Binnen die periode moet je kwetsbaarheden verhelpen en beveiligingsupdates leveren. Uitgebrachte beveiligingsupdates moeten daarna nog minimaal tien jaar beschikbaar blijven, of langer als de ondersteuningsperiode langer loopt. De einddatum van de ondersteuning moet bovendien bij aankoop kenbaar zijn voor de koper.
Voor wie een app of platform laat bouwen, verschuift dat het financiële plaatje. Onderhoud is geen optionele post meer die je in jaar twee kunt schrappen, maar een verplichting met een looptijd. Onze analyse van de kosten van app-onderhoud en updates laat zien welke bedragen daar reëel bij horen.
Geldt de CRA ook voor maatwerk software die je laat bouwen?
Het antwoord hangt volledig af van wat je ermee doet. Laat je een intern systeem bouwen dat alleen je eigen medewerkers gebruiken, dan breng je niets op de markt en val je buiten de reikwijdte. Verkoop of licentieer je dezelfde software aan derden, dan ben jij de fabrikant, ook al schreef je bouwpartner elke regel code.
Dat maakt de CRA een contractueel vraagstuk. Vier afspraken horen vanaf nu in elke opdracht die verder gaat dan een eenvoudige website:
- Een actuele lijst van gebruikte componenten en hun versies, zodat je bij een kwetsbaarheid in een afhankelijkheid binnen uren weet of je geraakt wordt.
- Een afgesproken reactietermijn voor beveiligingsupdates, uitgedrukt in uren en niet in "zo snel mogelijk".
- Een vastgelegde ondersteuningsperiode die aansluit op de vijfjaarsnorm, met een prijs die nu al bekend is.
- Overdracht van documentatie en configuratie, zodat je ook zonder je huidige leverancier aan de meldplicht kunt voldoen.
Dit zijn dezelfde punten die je vrijheid als opdrachtgever bepalen. In onze gids over maatwerk software laten bouwen staat hoe je ze in het offertetraject naar boven haalt, voordat je tekent.
Hoe verhoudt de CRA zich tot NIS2 en de AI Act?
Ze overlappen in onderwerp maar niet in aangrijpingspunt, en dat verschil bepaalt of je in scope zit.
De CRA gaat over producten: wat je op de markt brengt moet veilig zijn en veilig blijven. De NIS2-richtlijn gaat over organisaties: als je in een aangewezen sector valt, moet je organisatie risicomaatregelen treffen en incidenten melden. Onze uitleg over de NIS2-richtlijn en cybersecurity beschrijft die kant. De AI Act gaat over AI-systemen en hun risicoclassificatie, waarbij de zware verplichtingen voor hoog-risico systemen inmiddels naar december 2027 zijn verschoven.
Een bedrijf dat een AI-functie in een verkocht product bouwt, kan dus met alle drie te maken krijgen. De praktische route is om ze niet als drie projecten te behandelen, maar als drie eisen aan hetzelfde ontwikkelproces. Voor de bredere juridische context is onze pijler over AI-wetgeving in Nederland en de EU AI Act het startpunt.
Conclusie: begin bij het meldproces
De Cyber Resilience Act vraagt op 11 september 2026 nog geen CE-markering, maar wel dat je binnen 24 uur kunt melden dat een kwetsbaarheid in jouw product actief wordt misbruikt. Dat is een organisatorische taak: een meldadres, een verantwoordelijke, een lijst van je componenten en een afspraak met je leverancier.
De zwaardere eisen volgen op 11 december 2027. Wie de ondersteuningsperiode en het updateproces nu al in contracten vastlegt, betaalt straks geen inhaalslag. Wij leveren maatwerk software met gedocumenteerde afhankelijkheden en heldere onderhoudsafspraken, precies omdat die documentatie het verschil maakt tussen een melding van een uur en een zoektocht van een week.