Dat cyberdreigingen en datalekken een reëel gevaar vormen voor het bedrijfsleven, hebben veel ondernemingen intussen aan den lijve ondervonden. Een gehackt systeem of een kwetsbaarheid in je bedrijfssoftware kan je werking immers dagenlang platleggen. Omdat die dreiging blijft groeien, grijpt Europa nu hard in met nieuwe wetgeving. Op 11 september 2026 ontstaat er echter een nieuwe juridische werkelijkheid waar het bedrijfsleven nog onvoldoende op is voorbereid. Vanaf die datum treedt de verplichte meldplicht voor softwarelekken en beveiligingsincidenten uit de Europese Cyber Resilience Act in werking. Omdat wetgeving vaak verdrinkt in onleesbaar jargon, leggen we in dit artikel zonder ingewikkelde juridische of technische begrippen uit wat deze nieuwe regelgeving inhoudt, waarom ook jouw bestaande software eronder valt en hoe je zware boetes vermijdt.
Korte recap: wat is die CRA ook alweer?
De Cyber Resilience Act (Verordening EU 2024/2847) is de eerste Europese wetgeving die horizontale, verplichte cybersecurity-eisen oplegt voor producten met digitale elementen. Eenvoudig gezegd: nagenoeg alle hardware en software die direct of indirect met een netwerk of ander apparaat verbonden is, valt onder deze regels. Tot nu toe was de beveiliging van software vaak een vrijblijvende oefening voor ontwikkelaars, maar de CRA maakt veiligheid een harde wettelijke voorwaarde om toegang te krijgen tot de Europese markt. Producten moeten ‘secure by design’ ontworpen worden en de fabrikant is verplicht om beveiligingsupdates te voorzien gedurende de verwachte levensduur van het product. Deze algemene verplichtingen, inclusief de verplichte conformiteitsbeoordelingen en de CE-markering, treden pas integraal in werking op 11 december 2027.
Waarom 11 september in je agenda moet staan
De wettelijke basis voor deze ingrijpende verandering is vastgelegd in Verordening (EU) 2024/2847, beter bekend als de Cyber Resilience Act. Deze Europese verordening is formeel al in werking getreden op 10 december 2024 om de beveiliging van digitale producten en software te stroomlijnen. Waar de algemene verplichtingen rond beveiligingsontwerp, conformiteitsbeoordelingen en de verplichte CE-markering pas op 11 december 2027 integraal van toepassing worden, heeft de Europese Unie bewust gekozen voor een versnelde invoering van artikel 14.
Vanaf 11 september 2026 moeten fabrikanten, importeurs en softwareontwikkelaars elke kwetsbaarheid en elk ernstig incident met impact op de productbeveiliging verplicht melden. Deze melding moet gelijktijdig gebeuren aan het Europese cybersecurity-agentschap ENISA én aan het nationale coördinerende orgaan, dat in België wordt vertegenwoordigd door het Centrum voor Cybersecurity België. De wetgever hanteert hierbij een getrapte tijdslijn die bijzonder weinig ruimte laat voor aarzeling.
- Zodra een organisatie op de hoogte raakt van een actief lek, moet binnen 24 uur een eerste vroegtijdige waarschuwing ingediend worden via het centrale Europese meldingsplatform.
- Binnen 72 uur dient een meer gedetailleerde melding te volgen, waarna uiterlijk 14 dagen na het beschikbaar stellen van een beveiligingsupdate een definitief rapport moet worden opgeleverd. Voor ernstige incidenten geldt een termijn van één maand voor het finale rapport.
Het is kort dag en ook bestaande software ontsnapt niet
Bij Sirius Legal staan we uiteraard achter het idee dat digitale producten veilig moeten zijn voor gebruikers, maar de praktische uitwerking van deze meldplicht schuurt genadeloos met de dagelijkse realiteit van veel kmo’s. Een reactietermijn van 24 uur nadat een onderneming kennis krijgt van een uitgebuit lek is in de praktijk extreem kort. Binnen die ene dag moet een ontwikkelaar immers vaststellen dat de kwetsbaarheid daadwerkelijk misbruikt wordt, vervolgens de technische impact inschatten, om dan de juiste juridische melding te formuleren voor Europese en nationale instanties.
Een bijkomend struikelblok is dat deze meldingsplicht geldt voor alle producten met digitale elementen die al vóór september 2026 op de Europese markt zijn gebracht, voor zover deze producten nog commercieel ondersteund worden of actief in omloop zijn. Dat betekent dat bedrijven hun hele portfolio aan bestaande toepassingen, mobiele apps en geconnecteerde apparaten per direct moeten doorlichten. Het niet tijdig melden van een bekend lek wordt door de toezichthouders beschouwd als een zware inbreuk waarop administratieve geldboetes tot 15 miljoen euro of 2,5 procent van de totale wereldwijde jaaromzet staan.
Voor de wakkere lezers: hoe verhoudt de meldplicht zich tot de Digital Omnibus?
Wie de Europese regelgeving volgt, kent wellicht het voorstel voor de Digital Omnibus. Dit initiatief van de Europese Commissie wil de meldingsmoeheid bij bedrijven aanpakken door één centraal toegangspunt (single point of entry) te creëren voor incidentmeldingen via het ENISA-platform. Via dat loket zou je bij een incident nog slechts één geconsolideerde melding moeten indienen, die dan automatisch doorstroomt naar de verschillende toezichthouders onder de Cyber Resilience Act, NIS2 en de privacywetgeving.
Dat klinkt veelbelovend, maar voor de praktijk van vandaag is voorzichtigheid geboden. De meldplicht uit de Cyber Resilience Act is definitieve wetgeving die onverbiddelijk ingaat op 11 september 2026. De Digital Omnibus is momenteel slechts een voorstel dat nog het Europese wetgevingstraject doorloopt. Je mag je interne voorbereidingen dus niet uitstellen in de hoop op een snelle vereenvoudiging. Je rechtstreekse meldingsprocedure moet tegen september 2026 gewoon operationeel zijn.
Wat betekent dit concreet voor jouw bedrijf?
Voor jouw onderneming betekent de inwerkingtreding dat je vóór 11 september 2026 een strakke interne procedure moet opzetten voor het opsporen en rapporteren van kwetsbaarheden in software. Je start met het in kaart brengen van alle software, apps, SaaS-oplossingen en slimme hardware die jouw bedrijf ontwikkelt of verkoopt, inclusief de oudere versies die nog steeds door klanten worden gebruikt.
Vervolgens richt je een formeel beleid in voor het verwerken van kwetsbaarheden en wijs je een intern aanspreekpunt aan dat de bevoegdheid heeft om incidenten formeel te kwalificeren. Op die manier vermijd je dat de wettelijke klok van 24 uur ongemerkt begint te lopen zonder dat de juiste mensen op de hoogte zijn. Je zorgt ervoor dat er duidelijke afspraken zijn tussen jouw IT-team, de juridische verantwoordelijke en het management.
Tot slot test je al eens de koppeling met het centrale meldingsplatform van ENISA en het Belgische Centrum voor Cybersecurity. Vooraf opgestelde sjablonen voor de initiële waarschuwing en de vervolgrapporten zijn geen luxe. Zo heb je houvast wanneer je onder hoge druk binnen de opgelegde termijnen moet handelen.
Vragen over de Cyber Resilience Act of de nieuwe meldplicht?
Het opzetten van een werkbaar meldingsproces voor kwetsbaarheden in software vraagt om een pragmatische aanpak waarin techniek en recht elkaar vinden. Wil je weten hoe jouw bedrijf aan deze verplichtingen kan voldoen zonder jouw dagelijkse werking te verlammen? Boek direct een vrijblijvend videogesprek in via de link naast dit artikel. Wij helpen je graag verder.
Maak hier een afspraak
FAQ / Veelgestelde vragen
Aan welke instanties moeten kwetsbaarheden en incidenten worden gemeld onder de CRA?
Meldingen moeten gelijktijdig worden ingediend bij het Europese cybersecurity-agentschap ENISA en het nationale coördinerende CSIRT van de betrokken lidstaat via het centrale Europese meldingsplatform. In België treedt het Centrum voor Cybersecurity België op als bevoegde autoriteit.
Geldt de meldplicht van 11 september 2026 ook voor software die al vóór die datum op de markt werd gebracht?
Ja, de meldingsplicht voor actief uitgebuitte kwetsbaarheden en ernstige incidenten geldt eveneens voor bestaande producten met digitale elementen die al op de markt zijn gebracht, mits deze nog actief worden ondersteund of gebruikt.
Vervangt de Digital Omnibus de meldplicht van de Cyber Resilience Act?
Nee, de Digital Omnibus is een wetsvoorstel dat op termijn een centraal meldloket wil creëren voor meerdere Europese wetten. Zolang deze tekst niet definitief is goedgekeurd, blijft de specifieke meldingsplicht van artikel 14 uit de Cyber Resilience Act onverkort van kracht vanaf 11 september 2026.
