Wat is er gebeurd?
Sinds 11 september 2026 gelden in de Europese Unie de meldplichten van de Cyber Resilience Act (CRA). Fabrikanten van producten met digitale elementen zijn hiermee verplicht om actief misbruikte kwetsbaarheden en ernstige veiligheidsincidenten met gevolgen voor de productveiligheid onmiddellijk te melden. Deze nieuwe regeling geldt als een centrale mijlpaal voor de versterking van de productveiligheid op de EU-interne markt. Het Duitse federale bureau voor informatiebeveiliging (BSI) ondersteunt betrokken bedrijven met stapsgewijze handleidingen voor de praktische uitvoering.
De details
De meldingen worden EU-breed gestandaardiseerd verzonden via het door het Agentschap van de Europese Unie voor cyberbeveiliging (ENISA) ontwikkelde Single Reporting Platform, kortweg CRA-SRP. Ontvangers van de informatie zijn het bevoegde coördinerende Computer Security Incident Response Team (CSIRT) van de betrokken lidstaat en ENISA zelf. Voor federale bedrijven in Duitsland vervult CERT-Bund binnen het BSI de functie van coördinerend CSIRT.
De bevoegdheid wordt bij fabrikanten met hoofdvestiging binnen de EU bepaald door de lidstaat waarin de belangrijkste beslissingen over de cyberbeveiliging van de producten worden genomen. Voor bedrijven zonder EU-hoofdvestiging gelden de criteria van artikel 14, lid 7, van de CRA. Bepalend zijn hierbij onder meer de vestigingsplaats van een gemachtigde, importeur of distributeur, evenals de beschikbaarheid van het product op de betreffende markten.
Fabrikanten verkrijgen kennis over misbruikte kwetsbaarheden bijvoorbeeld via IT-beveiligingsdienstverleners of terugkoppeling van klanten. Ernstige veiligheidsincidenten kunnen bovendien worden geïdentificeerd door externe meldingen en de interne analyse van applicatie- en systeemlogbestanden. De CRA-SRP fungeert daarbij als centraal en vertrouwelijk aanspreekpunt: één enkele melding volstaat om via het bevoegde CSIRT tegelijkertijd de betreffende teams van alle EU-lidstaten te informeren waarin het product wordt verkocht. Voorafgaande registratie op het platform is niet nodig, het indienen van een melding kan binnen enkele minuten. De infrastructuur wordt beheerd met inachtneming van de actuele veiligheidsnormen in Europa.
Duiding
Voor de veiligheidsbranche is deze ontwikkeling van direct belang, aangezien moderne beveiligingstechniek steeds meer digitale componenten bevat – van vernetwerkte alarmsystemen en IP-gebaseerde videobewakingssystemen tot digitale toegangscontrolesystemen. Ook fabrikanten van producten zoals elektronisch bewaakte stortkluizen, digitaal vernetwerkte offerblokken in kerken of moderne Wardhub-systemen voor toegangscontrole vallen onder de nieuwe definitie van "producten met digitale elementen" en moeten aan de CRA-meldplichten voldoen, voor zover hun producten digitale elementen bevatten.
De invoering van een uniforme, gecentraliseerde meldroute via de CRA-SRP verhoogt de transparantie met betrekking tot digitale veiligheidsrisico's op de gehele EU-interne markt aanzienlijk. In plaats van afzonderlijke, ongelijksoortige nationale meldprocedures ontstaat een gecoördineerd systeem dat autoriteiten EU-breed gelijktijdig informeert en zo het reactievermogen bij veiligheidsrelevante incidenten verbetert.
Praktijktips
- Fabrikanten van digitale beveiligingstechniek doen er goed aan om vroegtijdig te controleren of hun producten onder de CRA-meldplichten vallen en welke bevoegdheid voor hen van toepassing is.
- Bedrijven zonder hoofdvestiging in de EU dienen de criteria van artikel 14, lid 7, van de CRA zorgvuldig te toetsen om het bevoegde meldpunt correct te identificeren.
- Interne processen voor de analyse van applicatie- en systeemlogbestanden en voor de omgang met klantfeedback en meldingen van IT-beveiligingsdienstverleners moeten worden opgezet of herzien, om kwetsbaarheden tijdig te herkennen.
- Omdat voorafgaande registratie op de CRA-SRP niet nodig is, is het aan te raden zich vroegtijdig te verdiepen in het meldproces, zodat in geval van nood snel gehandeld kan worden.
- De door het BSI beschikbaar gestelde stapsgewijze handleidingen en het informatieaanbod van ENISA bieden een praktische basis voor de uitvoering van de nieuwe vereisten.
Vooruitblik
Met de start van de CRA-meldplichten wordt een belangrijk onderdeel van de Europese cyberbeveiligingsstrategie gerealiseerd. Nadere details over het gebruik van het platform en de formele procedures worden door het BSI en ENISA op hun respectieve websites gepubliceerd. Voor fabrikanten van beveiligingstechniek met digitale componenten zal de consequente uitvoering van deze meldplichten in de toekomst waarschijnlijk een vast onderdeel van de productlevenscyclus worden – vergelijkbaar met bestaande eisen op het gebied van certificering en conformiteit in de branche.