Digitale rechten & macht
  • Nieuwe EU-cyberplicht gaat vandaag in

    11 september 2026

    Vanaf vandaag moeten fabrikanten in de Europese Unie actief misbruikte beveiligingslekken en ernstige beveiligingsincidenten in digitale producten verplicht melden. Het is de eerste belangrijke verplichting uit de Cyber Resilience Act die daadwerkelijk van toepassing wordt; het grootste deel van die wet gaat pas eind 2027 gelden.

    Wat is er veranderd?

    Wanneer een fabrikant ontdekt dat een kwetsbaarheid in zijn product daadwerkelijk wordt uitgebuit, of wanneer zich een ernstig beveiligingsincident voordoet, moet hij binnen 24 uur een eerste waarschuwing indienen. Binnen 72 uur volgt een uitgebreidere melding. Daarna moet nog een eindrapport worden ingediend. De meldingen lopen via één Europees platform van cyberveiligheidsagentschap ENISA en worden gedeeld met de relevante nationale cyberveiligheidsteams.

    De verplichting geldt voor producten met digitale elementen die op de Europese markt zijn aangeboden, ook wanneer ze al vóór vandaag zijn verkocht. Het gaat daarmee veel verder dan computers en telefoons: ook allerlei verbonden apparaten en software kunnen eronder vallen.

    Waarom is dit belangrijk?

    Tot nu toe kon een fabrikant veel meer zelf bepalen wat hij deed met een ontdekt beveiligingsprobleem. Door de nieuwe meldplicht krijgen Europese cyberveiligheidsdiensten eerder zicht op kwetsbaarheden die daadwerkelijk worden misbruikt en op incidenten die mogelijk ook gebruikers in andere landen treffen.

    Dat is vooral belangrijk doordat steeds meer alledaagse producten software bevatten of met internet verbonden zijn. Een beveiligingslek in één product kan daardoor tegelijk duizenden of miljoenen gebruikers raken. De meldingen worden bovendien tussen de cyberveiligheidsteams van EU-landen gedeeld wanneer het product daar op de markt is.

    Wat verandert er niet?

    Vandaag treedt niet de volledige Cyber Resilience Act in werking. De meeste eisen aan de beveiliging van digitale producten gelden pas vanaf 11 december 2027. Vanaf dat moment moeten fabrikanten onder meer structureel rekening houden met cybersecurity bij het ontwerpen, onderhouden en op de markt brengen van hun producten.

    De nieuwe regel betekent ook niet dat ieder softwareprobleem gemeld moet worden. De verplichte melding betreft onder meer kwetsbaarheden waarvan bekend is dat ze actief worden uitgebuit en ernstige incidenten die de beveiliging van een product aantasten.

    Voorgeschiedenis

    De Europese Cyber Resilience Act werd in 2024 aangenomen om minimale cyberveiligheidseisen te stellen aan producten met digitale elementen. Aanleiding is dat steeds meer producten afhankelijk zijn van software, terwijl kwetsbaarheden na verkoop soms jarenlang blijven bestaan. De wet wordt stapsgewijs ingevoerd: een eerste deel gold vanaf juni 2026, de meldplicht begint vandaag en de belangrijkste producteisen volgen eind 2027.

    Dossier:
    Onderwerp: Digitale rechten & macht; EU
    Laatste controle: 11 september 2026

    Bronnen:

    Europese Commissie — Cyber Resilience Act: reporting obligations
    https://digital-strategy.ec.europa.eu/en/policies/cra-reporting

    Europese Commissie — Cyber Resilience Act
    https://digital-strategy.ec.europa.eu/en/policies/cyber-resilience-act

    EUR-Lex — Cyber Resilience Act, Regulation (EU) 2024/2847
    https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A32024R2847