De klok tikt al: wat de meldplicht uit de Cyber Resilience Act nu van uw organisatie vraagt

Een deadline die al is verstreken

Terwijl veel organisaties de Cyber Resilience Act nog op de planning hebben staan voor 2027, is er sinds 11 september 2026 al een verplichting die vandaag geldt. Fabrikanten van producten met digitale elementen moeten sindsdien actief misbruikte kwetsbaarheden en ernstige beveiligingsincidenten melden. Niet over twee jaar, maar nu. Wie dacht nog even de tijd te hebben om zich voor te bereiden, is die tijd al kwijt.

 

Dat is precies waar het risico zit. De Cyber Resilience Act wordt vaak in één adem genoemd met 2027, het jaar waarin de volledige producteisen ingaan. Daardoor is de meldplicht die nu al actief is bij veel organisaties nog onvoldoende op het netvlies. En dat terwijl niet melden, of te laat melden, direct gevolgen kan hebben.

 

Van CE-sticker naar digitale veiligheid: wat de wet eigenlijk regelt

Voordat we bij die meldplicht in detail komen, eerst de vraag die de meeste lezers zich stellen: wat betekent deze wet nou eigenlijk voor mij? De Cyber Resilience Act geldt voor producten met digitale elementen, en dat is een ruimer begrip dan het klinkt. Het gaat om software die u verkoopt of aanbiedt, een app, maar ook om apparatuur met een besturingskastje, een sensor, een updatefunctie, of een verbinding met internet. Denk aan een boekhoudpakket, een planningstool voor uw klanten, een machine die op afstand kan worden bijgewerkt, of een dienst die data op afstand verwerkt. Niet alleen techbedrijven hebben hiermee te maken, maar iedere organisatie die zulke producten of diensten op de Europese markt aanbiedt.

 

Om te snappen wat de wet in de praktijk vraagt, helpt een vergelijking die iedereen al kent. Een stopcontact of een stuk speelgoed heeft een CE-markering omdat het aantoonbaar veilig moet zijn voordat het in de winkel ligt. De Cyber Resilience Act trekt precies die logica door naar de digitale wereld. Een product moet niet alleen fysiek veilig zijn, het moet ook digitaal veilig zijn, en dat aantoonbaar blijven gedurende de hele levensduur van het product. Geen momentopname bij de verkoop, maar een doorlopende verantwoordelijkheid.

 

Ik heb toch al een wet? Waarom dit net iets anders zit

Een reactie die we vaak horen: “wij hebben de AVG en misschien de Cyberbeveiligingswet al op orde, dus dit zal ook wel gedekt zijn.” Dat is een begrijpelijke gedachte, en toch klopt hij niet. De Cyberbeveiligingswet en NIS2 gaan over uw organisatie: hoe is uw governance ingericht, hoe beheerst u risico’s, hoe meldt u incidenten die uw eigen dienstverlening raken. De Cyber Resilience Act gaat over uw product: is het product zelf, los van hoe uw organisatie is ingericht, aantoonbaar veilig en blijft het dat. Een organisatie die op het ene vlak goed op orde is, heeft daarmee op het andere vlak nog niets geregeld.

 

En dan nog iets dat we willen rechtzetten: de aanname dat iedereen dit al weet, klopt niet. Ondanks dat de meldplicht deze week actief is geworden, is de realiteit dat een groot deel van de organisaties in Nederland nog nauwelijks met de Cyber Resilience Act bezig is, laat staan met wat er in 2027 aankomt. Dat is geen verwijt, het is een constatering. Als u dit voor het eerst leest, staat u niet alleen, en dat maakt het juist nu de moeite waard om ermee te beginnen voordat de druk toeneemt.

 

Wat er precies gemeld moet worden, en wanneer

De meldplicht die sinds 11 september 2026 geldt, ziet op twee situaties: een kwetsbaarheid in uw product die actief wordt misbruikt, en een ernstig incident met gevolgen voor de beveiliging van uw product. In beide gevallen loopt de klok vanaf het moment dat u ervan op de hoogte bent. Binnen 24 uur volgt een eerste, vroegtijdige waarschuwing aan het nationale CSIRT en ENISA. Binnen 72 uur volgt een uitgebreidere melding met meer detail over de aard en ernst van het probleem. Zodra een oplossing of mitigerende maatregel beschikbaar is, volgt een eindrapportage.

 

Naast deze melding aan de toezichthouder staat een tweede, losstaande verplichting: de fabrikant moet ook de gebruikers van het product zelf informeren. Dat volgt rechtstreeks uit de wet: zodra de fabrikant kennis heeft van de kwetsbaarheid of het incident, moet hij de getroffen gebruikers, en waar passend alle gebruikers, op de hoogte brengen, inclusief eventuele maatregelen die zij zelf kunnen nemen om de gevolgen te beperken. Dat mag bijvoorbeeld via de eigen website, of rechtstreeks als de risico’s daarom vragen. De ene melding vervangt de andere dus niet: het is niet toezichthouder óf gebruiker informeren, maar allebei.

 

Een detail dat gemakkelijk over het hoofd wordt gezien: deze meldplicht geldt ook voor producten die al vóór 11 december 2027 op de markt zijn gebracht. Er is dus geen overgangsperiode waarin bestaande producten buiten schot blijven. Als uw organisatie nu al producten met digitale elementen in de markt heeft staan, loopt de meldplicht vanaf 11 september 2026 gewoon mee.

 

Fabrikant, importeur of distributeur: wie is er aan zet

De hoofdverantwoordelijkheid ligt bij de fabrikant, maar de Cyber Resilience Act laat importeurs en distributeurs niet buiten schot. Zij hebben eigen zorg en controleplichten, en in sommige gevallen kunnen zij zelfs als fabrikant worden aangemerkt. Dat is bijvoorbeeld het geval wanneer een product onder eigen naam op de markt wordt gebracht, of wanneer een product zodanig wordt aangepast dat het als een nieuw product geldt.

 

Dit is precies waar veel organisaties zich vergissen. Wie software laat ontwikkelen door een derde partij en die vervolgens onder de eigen merknaam aanbiedt, is voor de wet doorgaans de fabrikant, met alle verplichtingen van dien. Wie producten van buiten de EU importeert en doorverkoopt, heeft eigen verplichtingen die verder gaan dan alleen doorgeleiden. De vraag “wie zijn wij eigenlijk onder deze wet” is daarom een van de eerste vragen die iedere organisatie zichzelf zou moeten stellen.

 

En als u vooral inkoopt: wat mag u van uw leverancier eisen?

Niet iedere organisatie is fabrikant. Veel lezers zijn juist afnemer van producten met digitale elementen: een boekhoudpakket, een planningstool, apparatuur met een besturingskastje. Ook dan heeft de Cyber Resilience Act voor u betekenis, alleen dan als opdrachtgever in plaats van als leverancier.

 

Als afnemer mag u een aantal dingen van uw leverancier verwachten. Allereerst duidelijkheid: valt dit product onder de Cyber Resilience Act, en wie treedt daarin op als fabrikant. Daarnaast zicht op de ondersteuningsperiode: hoe lang worden er beveiligingsupdates geleverd, en wat gebeurt er zodra die periode afloopt. Verder een werkend meldkanaal voor kwetsbaarheden, met de zekerheid dat een melding ook daadwerkelijk wordt opgepakt. En wellicht het belangrijkste in de praktijk: als een kwetsbaarheid in het product actief wordt misbruikt, hoort de leverancier u daarover te informeren, niet alleen de toezichthouder.

 

Daar hoort een waarschuwing bij die wij bij TT3P vaker geven: een certificaat is geen bewijs. Als een leverancier zegt “wij zijn ISO 27001 gecertificeerd, dus dit zit goed”, zegt dat weinig over of het specifieke product aan de Cyber Resilience Act voldoet. Ketenverantwoordelijkheid betekent dat u als opdrachtgever zelf mag doorvragen naar het concrete updatebeleid, de meldprocedure, en of dat in de praktijk ook echt zo werkt, niet alleen op papier.

 

Waarom dit geen taak is voor de IT-afdeling alleen

De meldtermijnen zijn kort, en dat is precies waarom dit onderwerp verder gaat dan techniek. Binnen 24 uur een eerste waarschuwing kunnen versturen, betekent dat een organisatie al vooraf moet weten wie een kwetsbaarheid herkent als meldenswaardig, wie de beslissing neemt om te melden, en via welke weg die melding daadwerkelijk wordt gedaan. Dat is geen technische vraag, het is een governance vraag.

 

Een organisatie die deze verantwoordelijkheid alleen bij een developer of een externe IT-partij belegt, loopt het risico dat een kwetsbaarheid wordt opgemerkt, maar dat er niemand is die de meldplicht herkent en in gang zet. De directie hoeft niet zelf de technische analyse te doen, maar moet wel weten dat dit proces bestaat, dat het werkt, en dat er verantwoording over wordt afgelegd. Dat is precies de rol die wij bij TT3P benadrukken: cybersecurity als bestuurlijk vraagstuk, niet als iets dat vanzelf goed komt zolang de techniek maar klopt.

 

2027 komt eraan: dit is nog maar het begin

De meldplicht is de eerste verplichting uit de Cyber Resilience Act die daadwerkelijk actief is geworden, maar zeker niet de laatste. Vanaf 11 december 2027 gelden de volledige materiële eisen: risicobeoordeling, technische documentatie, CE markering, gestructureerd kwetsbaarhedenbeheer en heldere gebruikerscommunicatie. Organisaties die nu al hun meldproces op orde brengen, leggen daarmee meteen een fundament voor die bredere verplichtingen. Wie wacht tot 2027, begint met een achterstand op een moment dat er al een werkend proces had moeten staan.

 

Wat u morgen al kunt doen

Het goede nieuws is dat de eerste stap niet ingewikkeld hoeft te zijn. Ga na of uw organisatie producten met digitale elementen op de Europese markt aanbiedt, en zo ja, of u daarbij optreedt als fabrikant, importeur of distributeur. Breng in kaart wie binnen uw organisatie een kwetsbaarheid of incident zou herkennen, wie de beslissing neemt om te melden, en of die weg binnen 24 uur daadwerkelijk begaanbaar is. Bent u vooral afnemer, vraag dan bij uw belangrijkste leveranciers na hoe zij hiermee omgaan, en neem genoegen met een concreet antwoord, niet met een certificaat alleen.

 

De Cyber Resilience Act is niet langer een wet die eraan komt. Sinds 11 september 2026 is het een wet waar organisaties actief naar moeten handelen. De vraag is niet meer of u ermee te maken krijgt, maar of uw organisatie klaar is voor het moment dat het ertoe doet.

Meer weten? Laat ons helpen!

Stuur een bericht om direct een afspraak te plannen.

Contact opnemen
Op de verwerking van uw persoonsgegevens zijn onze privacy voorwaarden van toepassing.
Andere blogs:
Blog
Mijn Cyberweerbare Zaak 2026: subsidie voor cyber awareness
  • #👥 Awareness en training
Blog
CBF scherpt toezicht op keurmerkhouders: hoe staat uw goede doel er zelf voor?
  • #Wet- en regelgeving
Blog
Ketenveiligheid onder de Cyberbeveiligingswet: zo kijkt een toezichthouder
  • #Wet- en regelgeving
  • #Wetgeving