Ga naar hoofdcontent
Terug naar overzicht

CRA-rapportage start 11 september 2026: wat NIS2-organisaties nu moeten doen

Door NIS2Certify
cyber-resilience-actcra-rapportageincidentrapportagenis2-compliancemsp
CRA-rapportage start 11 september 2026: wat NIS2-organisaties nu moeten doen

Je klant levert slimme HVAC-regelaars aan kantoorgebouwen in heel Europa. Op 12 september 2026 meldt een onderzoeker dat aanvallers een kwetsbaarheid in de firmware van die regelaars actief misbruiken. Vanaf dat moment heeft je klant 24 uur om een vroegtijdige waarschuwing in te dienen bij het nationale CSIRT en ENISA.

Die verplichting is nieuw. CRA-rapportage onder Article 14 van de Cyber Resilience Act wordt van toepassing op 11 september 2026 — volle 15 maanden vóór de rest van de verordening. Adviseer jij NIS2-gereguleerde organisaties die ook producten met digitale elementen maken of verkopen? Dan is deze deadline ook jouw deadline.

De meeste consultants hebben de CRA weggezet als een probleem voor 2027. Het rapportagedeel is een probleem voor 2026, en het landt over twee weken.

CRA-rapportageverplichtingen starten op 11 september 2026

Vanaf 11 september 2026 moeten fabrikanten van producten met digitale elementen twee dingen melden: actief misbruikte kwetsbaarheden in hun producten, en ernstige incidenten die de veiligheid van die producten raken.

De scope is breed. Routers, slimme sloten, industriële controllers, IP-camera's, firmware en standalone software gelden allemaal als producten met digitale elementen. De verplichting geldt ook voor producten die vandaag al op de markt zijn — niet alleen voor producten die na de deadline worden geleverd.

Meldingen lopen via het CRA Single Reporting Platform van ENISA. De fabrikant meldt één keer; de melding bereikt het CSIRT van de lidstaat waar hij zijn hoofdvestiging heeft, en ENISA ziet de melding tegelijkertijd. De Europese Commissie heeft bevestigd dat het platform in de laatste testfase zit en op 11 september 2026 operationeel is.

Let op wat de plicht activeert: actief misbruikt betekent dat iemand de kwetsbaarheid in het wild gebruikt. Een kwetsbaarheid uit een interne codereview blijft intern — voorlopig, afgehandeld via normale coordinated vulnerability disclosure.

De CRA is geen NIS2 — en veel van je klanten vallen onder beide

NIS2 reguleert entiteiten: hoe een organisatie haar netwerken draait, haar risicobeheer, haar incidentrespons. De CRA reguleert producten: wat een fabrikant levert, hoe hij kwetsbaarheden in dat product afhandelt en hoe lang hij beveiligingsupdates biedt.

Neem een middelgrote fabrikant van medische apparatuur. Onder NIS2 is die een belangrijke entiteit in de zorgsector — fabrieken, IT en incidentafhandeling vallen onder de tien maatregelen van Article 21. Elk apparaat dat hij levert valt apart onder de CRA. Twee regimes, één bedrijf, verschillende verplichtingen, verschillende toezichthouders.

De meldroutes zijn ook gescheiden. NIS2-incidentmeldingen gaan naar de bevoegde autoriteit of het CSIRT voor de getroffen dienst. CRA-meldingen lopen via het Single Reporting Platform voor het getroffen product. De ene melding doet de andere niet vervallen.

NIS2 vs ISO 27001 — Vergelijking van vereisten

Alleen NIS2
Verplichte incidentmelding aan autoriteiten (24u / 72u)
Persoonlijke aansprakelijkheid op bestuursniveau voor cyberbeveiliging
Verplichtingen voor toeleveringsketenbeveiliging voor essentiële entiteiten
Sectorspecifieke regelgevingsverplichtingen
Gedeelde vereisten
Risicobeheer voor informatiebeveiliging
Toegangsbeheer en identiteitsbeheer
Bedrijfscontinuïteit en herstel na rampen
Beveiligingsbewustzijn en -training
Alleen ISO 27001
Interne audit- en managementreviewcycli
Documentatie van de Verklaring van Toepasselijkheid (SoA)
Formele certificering en externe audit

De middelste kolom toont vereisten die zowel NIS2 als ISO 27001 delen

Eén gebeurtenis kan twee meldklokken starten

Hier wordt het operationeel. Stel dat die HVAC-fabrikant ook een belangrijke entiteit onder NIS2 is, en de misbruikte firmwarekwetsbaarheid aanvallers toegang geeft tot zijn eigen productienetwerk. Die ene gebeurtenis activeert beide regimes tegelijk.

Onder de CRA loopt de klok: vroegtijdige waarschuwing binnen 24 uur, volledige melding binnen 72 uur, en een eindrapport uiterlijk 14 dagen nadat een corrigerende maatregel beschikbaar is voor een misbruikte kwetsbaarheid. Voor ernstige productincidenten geldt één maand voor het eindrapport.

Onder NIS2 loopt een parallelle klok voor het significante incident aan de entiteitskant: vroegtijdige waarschuwing binnen 24 uur, incidentmelding binnen 72 uur, eindrapport binnen één maand. De NIS2-deadlines gelden al sinds 2024–2025, afhankelijk van de lidstaat; de officiële meldsjablonen zijn inmiddels gestandaardiseerd.

Zelfde gebeurtenis, twee meldingen, twee ontvangers, twee bewijsdossiers. Een incident-response-runbook dat alleen NIS2 kent, is nu een half runbook.

NIS2 Incidentmeldingstijdlijn

24h

Vroege Waarschuwing

Meld het significante incident binnen 24 uur na ontdekking bij de bevoegde autoriteit (CSIRT/NCA).

72h

Incidentmelding

Dien binnen 72 uur een gedetailleerde melding in met een eerste beoordeling van ernst, impact en indicatoren van compromittering.

1mo

Eindrapport

Lever binnen één maand een uitgebreid eindrapport op met oorzaakanalyse, genomen maatregelen en grensoverschrijdende impact.

De boetes stapelen

De CRA kent boetes tot €15 miljoen of 2,5% van de wereldwijde jaaromzet — en die hoogste categorie omvat expliciet schendingen van de meldplichten uit Article 14. NIS2 voegt daar tot €10 miljoen of 2% aan toe voor essentiële entiteiten en €7 miljoen of 1,4% voor belangrijke entiteiten.

Het zijn gescheiden rechtsgrondslagen. Een fabrikant die beide meldingen bij dezelfde gebeurtenis mist, loopt risico onder beide verordeningen, plus de AVG als er persoonsgegevens in het spel zijn. Toezichthouders verrekenen de ene boete niet met de andere.

De niet-financiële gevolgen volgen hetzelfde patroon als bij NIS2: markttoezichtautoriteiten kunnen corrigerende maatregelen afdwingen, de beschikbaarheid van een product beperken of het volledig van de EU-markt halen. Voor een productbedrijf doet dat meer pijn dan de boete.

NIS2-sanctie-escalatie — Voorbij de boete

!

Aanleiding

Non-compliance gedetecteerd of incident treedt op

Een toezichthouder identificeert een compliance-hiaat of een organisatie voldoet niet aan de NIS2-vereisten

Toezichthouders kunnen opleggen
Niet-financiële sancties
1

Nalevingsbevelen met bindende deadlines

2

Verplichte security-audits op eigen kosten

3

Publieke bekendmaking van overtredingen

4

Bindende instructies over specifieke beveiligingsmaatregelen

Escaleert naar
Operationele en persoonlijke gevolgen
1

Opschorting van certificeringen of vergunningen

2

Tijdelijk verbod op bestuursfuncties voor personen

3

Publieke benoeming van verantwoordelijke natuurlijke personen

Aanleiding
Niet-financieel
Operationeel / persoonlijk

Wat MSP's en consultants vóór 11 september moeten doen

Begin met een inventarisatievraag die je deze week kunt beantwoorden: welke van je klanten brengen producten met digitale elementen op de EU-markt? Fabrikant, importeur en zelfs white-label-wederverkoper dragen allemaal CRA-verplichtingen. Rebrandt een klant hardware van derden en verkoopt hij die onder eigen naam, dan telt hij als fabrikant.

Voor elke klant die kwalificeert, tellen nu vijf acties.

Eén: bepaal de hoofdvestiging. Die bepaalt welk nationaal CSIRT de meldingen via het platform ontvangt.

Twee: verbind detectie met rapportage. Een 24-uursdeadline faalt om 3 uur 's nachts op zaterdag, tenzij meldingen van onderzoekers, klanten en monitoring in een gedefinieerd on-call-pad landen. Dit is dezelfde discipline die NIS2 al eist bij kwetsbaarhedenafhandeling onder Article 21(2)(e) — trek die door naar de productkant.

Drie: werk het incident-response-runbook bij zodat één triage beide vragen beantwoordt: is dit een significant incident onder NIS2, en is dit een meldbare gebeurtenis onder de CRA? Eén ernstmatrix, twee uitvoerpaden.

Vier: check de leveranciersketen. Integreert je klant componenten van derden, dan moeten zijn leverancierscontracten upstream-leveranciers verplichten om exploitatie-informatie snel genoeg door te geven om de 24-uursklok te halen.

Vijf: registreer voor het Single Reporting Platform zodra de onboarding opent, niet op de dag van het eerste incident.

Voor MSP's is dit ook een kans. Klanten die met moeite door de NIS2-registratie kwamen, staan nu voor een tweede regime met strakkere klokken. De adviseur die beide in één assessment in kaart brengt, wint de retainer.

Twee weken is genoeg — als je met de gap begint

Je hebt op 11 september geen afgerond CRA-programma nodig. Je moet weten welke klanten in scope zijn, waar hun meldingen naartoe gaan en of hun incidentproces een 24-uursdeadline haalt. Dat is een gap-analyse, geen transformatieproject.

Draai een gratis NIS2 quick scan voor elke productleverende klant om de compliance-houding aan de entiteitskant vast te stellen — en trek de bevindingen door naar de productkant. De organisaties die september goed doorkomen, zijn de organisaties die in augustus hun gaps kenden.

Nog een vraag?

Antwoorden worden gegenereerd op basis van onze artikelen en zijn geen juridisch advies. Voer geen persoonlijke of vertrouwelijke gegevens in.

    CRA-rapportage start 11 september 2026: wat NIS2-organisaties nu moeten doen — NIS2Certify