NCSC opent loket voor verplichte CRA-meldingen
Fabrikanten en ontwikkelaars van producten met digitale componenten zijn met ingang van vandaag, 11 september 2026, wettelijk verplicht om actief misbruikte kwetsbaarheden en ernstige beveiligingsincidenten te melden. Meldingen moeten worden ingediend bij het Nationaal Cyber Security Centrum (NCSC). Met het ingaan van deze meldplicht treedt het eerste onderdeel van de Europese Cyber Resilience Act (CRA) officieel in werking.
De Cyber Resilience Act is een Europese verordening die strengere beveiligingseisen stelt aan digitale hardware en software op de Europese markt. De huidige meldplicht vormt de eerste fase van de wetgeving. De overige onderdelen uit de verordening — waaronder de verplichte producteisen en de bijbehorende CE-markering voor digitale veiligheid — worden vanaf 11 december 2027 van kracht.
Verplichting geldt ook voor bestaande software en hardware
De nieuwe verplichting heeft een brede reikwijdte. Fabrikanten moeten actie ondernemen in twee specifieke situaties: zodra er betrouwbaar bewijs is dat een kwetsbaarheid in een product actief door kwaadwillenden wordt misbruikt, of wanneer een ernstig incident de beveiliging van het product direct raakt.
De wetgeving geldt niet alleen voor nieuw ontwikkelde technologie. Alle digitale producten die vanaf vandaag op de Europese markt beschikbaar zijn — inclusief oudere softwareversies en apparaten die nog worden ondersteund of verhandeld — vallen onder de meldplicht. Kwetsbaarheden die intern worden ontdekt of via een proces van responsible disclosure binnenkomen en die nog niet aantoonbaar in de praktijk zijn misbruikt, hoeven niet te worden gemeld.
Strikte rapportagetermijnen vanaf eerste kennisname
Het NCSC hanteert een strak tijdschema voor het indienen van de meldingen, waarbij de klok begint te lopen op het moment dat de fabrikant kennis krijgt van het voorval:
Binnen 24 uur: Een eerste, vroegtijdige waarschuwing over het incident of het misbruik.
Binnen 72 uur: Een gedetailleerdere vervolginformatie met aanvullende technische details.
Eindverslag: Bij een misbruikte kwetsbaarheid dient het eindrapport uiterlijk 14 dagen na het beschikbaar stellen van een beveiligingsupdate te worden ingediend. Bij een incident geldt een termijn van maximaal één maand na de eerste melding.
Bedrijven kunnen meldingen indienen via het zakelijke portaal MijnNCSC of via een meldformulier op de website van de overheidsdienst. Hoewel er geen algemene registratieplicht geldt onder de CRA, adviseert het NCSC het gebruik van een vast account om lopende dossiers overzichtelijk te beheren. Het toezicht op de naleving van de bredere wetgeving ligt bij de Rijksinspectie Digitale Infrastructuur (RDI).