Cyber Resilience Act
Voor makers van producten met digitale onderdelen. Melden bij ENISA als een lek in uw product actief wordt misbruikt. Sinds 11 september 2026.
Sinds 11 september geldt de meldplicht uit de Cyber Resilience Act. Wordt een kwetsbaarheid in uw product actief misbruikt, dan moet dat binnen 24 uur bij ENISA liggen, met een uitgebreider rapport binnen 72 uur. De kop klinkt alsof heel ondernemend Nederland iets moet. In de praktijk raakt het een duidelijk afgebakende groep.
De meldplicht geldt voor fabrikanten van producten met digitale onderdelen: software en apparaten met een chip erin. Gebruikt u alleen IT, dan raakt dit u niet. Maakt of verkoopt u zelf software of verbonden apparatuur, dan wel. Twijfelt u tot welke groep u hoort, bel dan even; dat kost u vijf minuten.
Dat is de hele vraag. De Cyber Resilience Act gaat over producten die op de Europese markt worden gebracht, niet over hoe u uw eigen kantoor inricht.
Een eigen pakket, een app, een module die u aan klanten levert. Ook als u het laat bouwen en onder uw eigen naam verkoopt.
Alles met een chip en een netwerkverbinding: sloten, camera's, sensoren, meetkastjes. Ook als u het inkoopt en onder uw eigen merk doorlevert.
Een kantoor met laptops, Microsoft 365 en een boekhoudpakket brengt geen product op de markt. De meldplicht ligt bij de makers van die pakketten.
Laat u iets bouwen dat alleen bij die ene klant draait, dan is het geen product op de markt. Verkoopt u dezelfde oplossing aan meer partijen, dan wordt het dat wel. Hier komt het aan op de details.
Er is dit jaar veel langsgekomen en de namen lijken op elkaar. Dit is het verschil, in gewone woorden.
Voor makers van producten met digitale onderdelen. Melden bij ENISA als een lek in uw product actief wordt misbruikt. Sinds 11 september 2026.
Voor ongeveer achtduizend organisaties met een essentiële of belangrijke dienst. Melden bij het NCSC bij een ernstig incident. Sinds 15 augustus 2026.
Voor iedereen die persoonsgegevens verwerkt, dus vrijwel elk bedrijf. Melden bij de Autoriteit Persoonsgegevens binnen 72 uur. Bestaat al sinds 2018.
Voor een gemiddeld kantoor: alleen de laatste. En die is er dus al acht jaar. Zorg vooral dat u weet wie hem indient en waar de gegevens vandaan komen.
Bron: Computable, 10 september 2026, en het Nationaal Cyber Security Centrum. De afbakening hierboven is onze uitleg in gewone taal en geen juridisch advies.
Bel 088 373 8920 en beschrijf in twee zinnen wat u levert. Meestal is het antwoord binnen vijf minuten duidelijk, en dan kost het u verder niets.
Klaar om te versnellen? Eén uur, geen verplichting.
Afspraak plannenDe Darkweb Scan is gratis, kost u twee velden en levert een rapport op dat u ook zonder ons kunt gebruiken.
Vink aan wat u wilt. U ziet meteen wat het per maand wordt voor uw kantoor.