# Europese meldplicht voor misbruikte productlekken gaat vandaag in

Fabrikanten moeten vanaf 11 september snel waarschuwen bij actief misbruik en ernstige beveiligingsincidenten.

- Canonieke URL: https://ngnews.nl/artikel/europese-meldplicht-voor-misbruikte-productlekken-gaat-vandaag-in
- Gepubliceerd: 2026-09-11T06:18:01Z
- Rubriek: Tech
- Uitgever: Nxt

Bijgewerkt: 2026-09-11T17:28:57Z

![AI-illustratie van een computerchip, wekker en melding, als beeld voor de Europese cybermeldplicht.](https://ngnews.nl/web/images/nxt-ad3c288c67fbc6808095.jpg)

AI-illustratie · Nxt Generation News · Geen foto van de beschreven gebeurtenis.

Vanaf 11 september 2026 moeten fabrikanten voor de Europese markt melden wanneer zij weten van een actief misbruikte kwetsbaarheid of een ernstig beveiligingsincident in een product met digitale onderdelen. De verplichting komt uit de Cyber Resilience Act. Het gaat dus niet alleen om ontdekken dat software een fout bevat, maar om de specifiek omschreven situaties waarin melden verplicht wordt.

Bronnen bij deze passage: [3. Europese Commissie — CRA-meldplicht](https://digital-strategy.ec.europa.eu/en/policies/cra-reporting)

## Wanneer begint de klok te lopen?

ENISA omschrijft actief misbruik als een lek dat volgens betrouwbare aanwijzingen is uitgebuit door een kwaadwillende. Bij een ernstig incident gaat het om een zware aantasting van de productbeveiliging, bijvoorbeeld van beschikbaarheid of vertrouwelijkheid. De meldtermijnen beginnen wanneer de fabrikant van het misbruik of incident op de hoogte raakt.

Bronnen bij deze passage: [2. ENISA — meldplatform en ingangsdatums](https://www.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/frequently-asked-questions)

Een eerste waarschuwing moet zonder onnodig uitstel en uiterlijk binnen 24 uur volgen. Binnen 72 uur is een uitgebreidere melding nodig, met algemene informatie en een eerste beoordeling. De waarschuwing hoeft niet op het volledige onderzoek te wachten. Zo wordt snelle signalering gescheiden van uitwerking.

Bronnen bij deze passage: [2. ENISA — meldplatform en ingangsdatums](https://www.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/frequently-asked-questions)

## Eén meldpunt

Volgens het Centrum voor Cybersecurity België verloopt melden via het Single Reporting Platform van ENISA. In België behandelt de nationale cyberdienst binnen het CCB de meldingen die aan België zijn gericht. De fabrikant meldt daarmee niet afzonderlijk hetzelfde incident bij iedere betrokken lidstaat. Het platform ondersteunt de samenwerking tussen cyberdiensten.

Bronnen bij deze passage: [1. CCB — Europese cybermeldplicht](https://ccb.belgium.be/news/cyber-resilience-act-european-reporting-obligations-take-effect)

Volgens de Europese Commissie ontvangt in beginsel de bevoegde nationale cyberdienst de melding en wordt de informatie ook voor ENISA beschikbaar. Vervolgens worden andere betrokken landen geïnformeerd. Bij uitzonderlijke omstandigheden kan verspreiding op gemotiveerde cyberveiligheidsgronden worden uitgesteld. De meldplicht moet daarom niet worden gelezen als een verplichting om ieder technisch detail direct openbaar op internet te zetten.

Bronnen bij deze passage: [3. Europese Commissie — CRA-meldplicht](https://digital-strategy.ec.europa.eu/en/policies/cra-reporting)

## De rest van de wet volgt later

De CRA is breder dan deze meldplicht. De Europese Commissie noemt beveiliging tijdens het ontwerp, de ontwikkeling en het onderhoud van verbonden hardware en software. Ook het omgaan met kwetsbaarheden gedurende de levenscyclus hoort erbij. De belangrijkste algemene verplichtingen gaan op 11 december 2027 gelden. De start van de meldplicht in september betekent dus niet dat alle onderdelen nu tegelijk ingaan.

Bronnen bij deze passage: [4. Europese Commissie — doel en tijdlijn van de CRA](https://digital-strategy.ec.europa.eu/en/policies/cyber-resilience-act)

Voor consumenten en bedrijven draait die bredere wet om veiligere producten en tijdige beveiligingsupdates. Denk aan verbonden apparaten en computerprogramma’s die in het dagelijks leven worden gebruikt. Producten zullen met CE-markering moeten aangeven dat zij aan de toepasselijke eisen voldoen, terwijl nationale toezichthouders de naleving bewaken. Een melding over misbruik en een beoordeling van productconformiteit zijn verschillende onderdelen van dat stelsel.

Bronnen bij deze passage: [4. Europese Commissie — doel en tijdlijn van de CRA](https://digital-strategy.ec.europa.eu/en/policies/cyber-resilience-act)

## Opensourcebeheerders

Voor de specifieke categorie open-source software stewards noemt ENISA 11 december 2027 als begin van de overeenkomstige meldplicht. Ook vrijwillige meldingen worden pas in een volgende fase aan het platform toegevoegd. Fabrikanten en andere betrokken organisaties moeten daarom zowel naar hun rol als naar de toepasselijke ingangsdatum kijken.

Bronnen bij deze passage: [2. ENISA — meldplatform en ingangsdatums](https://www.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/frequently-asked-questions)

## Verdieping: Wanneer moet het eindrapport binnen zijn?

Voor een misbruikt lek en een ernstig incident gelden verschillende termijnen.

Bij een actief misbruikte kwetsbaarheid moet het eindrapport uiterlijk veertien dagen na het beschikbaar komen van een corrigerende maatregel worden aangeleverd. Voor een ernstig incident is de termijn één maand na de uitgebreidere melding die binnen 72 uur moet volgen. Het beschikbaar komen van een oplossing is dus alleen bij de eerste categorie het startpunt van deze laatste termijn.

Bronnen bij deze passage: [1. CCB — Europese cybermeldplicht](https://ccb.belgium.be/news/cyber-resilience-act-european-reporting-obligations-take-effect)

## Bronnen

- [1. CCB — Europese cybermeldplicht](https://ccb.belgium.be/news/cyber-resilience-act-european-reporting-obligations-take-effect)
- [2. ENISA — meldplatform en ingangsdatums](https://www.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/frequently-asked-questions)
- [3. Europese Commissie — CRA-meldplicht](https://digital-strategy.ec.europa.eu/en/policies/cra-reporting)
- [4. Europese Commissie — doel en tijdlijn van de CRA](https://digital-strategy.ec.europa.eu/en/policies/cyber-resilience-act)

[Bronnen en werkwijze](https://ngnews.nl/bronnen#werkwijze)
