Regelgeving · 11 september 2026

Melden binnen 24 uur. Maar wie moet dat eigenlijk?

Sinds 11 september geldt de meldplicht uit de Cyber Resilience Act. Wordt een kwetsbaarheid in uw product actief misbruikt, dan moet dat binnen 24 uur bij ENISA liggen, met een uitgebreider rapport binnen 72 uur. De kop klinkt alsof heel ondernemend Nederland iets moet. In de praktijk raakt het een duidelijk afgebakende groep.

24 uurEerste melding bij ENISA
72 uurUitgebreider rapport
MakersNiet gebruikers
11 sep 2026Sinds die dag van kracht
Kort

De meldplicht geldt voor fabrikanten van producten met digitale onderdelen: software en apparaten met een chip erin. Gebruikt u alleen IT, dan raakt dit u niet. Maakt of verkoopt u zelf software of verbonden apparatuur, dan wel. Twijfelt u tot welke groep u hoort, bel dan even; dat kost u vijf minuten.

De scheidslijn

Maakt u het, of gebruikt u het?

Dat is de hele vraag. De Cyber Resilience Act gaat over producten die op de Europese markt worden gebracht, niet over hoe u uw eigen kantoor inricht.

Wel: u maakt software

Een eigen pakket, een app, een module die u aan klanten levert. Ook als u het laat bouwen en onder uw eigen naam verkoopt.

Wel: u verkoopt slimme apparatuur

Alles met een chip en een netwerkverbinding: sloten, camera's, sensoren, meetkastjes. Ook als u het inkoopt en onder uw eigen merk doorlevert.

Niet: u gebruikt IT

Een kantoor met laptops, Microsoft 365 en een boekhoudpakket brengt geen product op de markt. De meldplicht ligt bij de makers van die pakketten.

Grijs gebied: maatwerk voor een klant

Laat u iets bouwen dat alleen bij die ene klant draait, dan is het geen product op de markt. Verkoopt u dezelfde oplossing aan meer partijen, dan wordt het dat wel. Hier komt het aan op de details.

Niet verwarren

Drie meldplichten, drie verschillende groepen

Er is dit jaar veel langsgekomen en de namen lijken op elkaar. Dit is het verschil, in gewone woorden.

Cyber Resilience Act

Voor makers van producten met digitale onderdelen. Melden bij ENISA als een lek in uw product actief wordt misbruikt. Sinds 11 september 2026.

Cyberbeveiligingswet

Voor ongeveer achtduizend organisaties met een essentiële of belangrijke dienst. Melden bij het NCSC bij een ernstig incident. Sinds 15 augustus 2026.

Meldplicht datalekken

Voor iedereen die persoonsgegevens verwerkt, dus vrijwel elk bedrijf. Melden bij de Autoriteit Persoonsgegevens binnen 72 uur. Bestaat al sinds 2018.

Welke geldt voor u?

Voor een gemiddeld kantoor: alleen de laatste. En die is er dus al acht jaar. Zorg vooral dat u weet wie hem indient en waar de gegevens vandaan komen.

Bron: Computable, 10 september 2026, en het Nationaal Cyber Security Centrum. De afbakening hierboven is onze uitleg in gewone taal en geen juridisch advies.

Niet zeker of dit u raakt?

Bel 088 373 8920 en beschrijf in twee zinnen wat u levert. Meestal is het antwoord binnen vijf minuten duidelijk, en dan kost het u verder niets.

Klaar om te versnellen? Eén uur, geen verplichting.

Afspraak plannen