CRA-rapportage start 11 september 2026: wat NIS2-organisaties nu moeten doen

Je klant levert slimme HVAC-regelaars aan kantoorgebouwen in heel Europa. Op 12 september 2026 meldt een onderzoeker dat aanvallers een kwetsbaarheid in de firmware van die regelaars actief misbruiken. Vanaf dat moment heeft je klant 24 uur om een vroegtijdige waarschuwing in te dienen bij het nationale CSIRT en ENISA.
Die verplichting is nieuw. CRA-rapportage onder Article 14 van de Cyber Resilience Act wordt van toepassing op 11 september 2026 — volle 15 maanden vóór de rest van de verordening. Adviseer jij NIS2-gereguleerde organisaties die ook producten met digitale elementen maken of verkopen? Dan is deze deadline ook jouw deadline.
De meeste consultants hebben de CRA weggezet als een probleem voor 2027. Het rapportagedeel is een probleem voor 2026, en het landt over twee weken.
CRA-rapportageverplichtingen starten op 11 september 2026
Vanaf 11 september 2026 moeten fabrikanten van producten met digitale elementen twee dingen melden: actief misbruikte kwetsbaarheden in hun producten, en ernstige incidenten die de veiligheid van die producten raken.
De scope is breed. Routers, slimme sloten, industriële controllers, IP-camera's, firmware en standalone software gelden allemaal als producten met digitale elementen. De verplichting geldt ook voor producten die vandaag al op de markt zijn — niet alleen voor producten die na de deadline worden geleverd.
Meldingen lopen via het CRA Single Reporting Platform van ENISA. De fabrikant meldt één keer; de melding bereikt het CSIRT van de lidstaat waar hij zijn hoofdvestiging heeft, en ENISA ziet de melding tegelijkertijd. De Europese Commissie heeft bevestigd dat het platform in de laatste testfase zit en op 11 september 2026 operationeel is.
Let op wat de plicht activeert: actief misbruikt betekent dat iemand de kwetsbaarheid in het wild gebruikt. Een kwetsbaarheid uit een interne codereview blijft intern — voorlopig, afgehandeld via normale coordinated vulnerability disclosure.
De CRA is geen NIS2 — en veel van je klanten vallen onder beide
NIS2 reguleert entiteiten: hoe een organisatie haar netwerken draait, haar risicobeheer, haar incidentrespons. De CRA reguleert producten: wat een fabrikant levert, hoe hij kwetsbaarheden in dat product afhandelt en hoe lang hij beveiligingsupdates biedt.
Neem een middelgrote fabrikant van medische apparatuur. Onder NIS2 is die een belangrijke entiteit in de zorgsector — fabrieken, IT en incidentafhandeling vallen onder de tien maatregelen van Article 21. Elk apparaat dat hij levert valt apart onder de CRA. Twee regimes, één bedrijf, verschillende verplichtingen, verschillende toezichthouders.
De meldroutes zijn ook gescheiden. NIS2-incidentmeldingen gaan naar de bevoegde autoriteit of het CSIRT voor de getroffen dienst. CRA-meldingen lopen via het Single Reporting Platform voor het getroffen product. De ene melding doet de andere niet vervallen.
NIS2 vs ISO 27001 — Vergelijking van vereisten
◈Alleen NIS2Verplichte incidentmelding aan autoriteiten (24u / 72u)Persoonlijke aansprakelijkheid op bestuursniveau voor cyberbeveiligingVerplichtingen voor toeleveringsketenbeveiliging voor essentiële entiteitenSectorspecifieke regelgevingsverplichtingen⬡Gedeelde vereistenRisicobeheer voor informatiebeveiligingToegangsbeheer en identiteitsbeheerBedrijfscontinuïteit en herstel na rampenBeveiligingsbewustzijn en -training◇Alleen ISO 27001Interne audit- en managementreviewcycliDocumentatie van de Verklaring van Toepasselijkheid (SoA)Formele certificering en externe audit◈Alleen NIS2Verplichte incidentmelding aan autoriteiten (24u / 72u)Persoonlijke aansprakelijkheid op bestuursniveau voor cyberbeveiligingVerplichtingen voor toeleveringsketenbeveiliging voor essentiële entiteitenSectorspecifieke regelgevingsverplichtingen⬡Gedeelde vereistenRisicobeheer voor informatiebeveiligingToegangsbeheer en identiteitsbeheerBedrijfscontinuïteit en herstel na rampenBeveiligingsbewustzijn en -training◇Alleen ISO 27001Interne audit- en managementreviewcycliDocumentatie van de Verklaring van Toepasselijkheid (SoA)Formele certificering en externe auditDe middelste kolom toont vereisten die zowel NIS2 als ISO 27001 delen
Eén gebeurtenis kan twee meldklokken starten
Hier wordt het operationeel. Stel dat die HVAC-fabrikant ook een belangrijke entiteit onder NIS2 is, en de misbruikte firmwarekwetsbaarheid aanvallers toegang geeft tot zijn eigen productienetwerk. Die ene gebeurtenis activeert beide regimes tegelijk.
Onder de CRA loopt de klok: vroegtijdige waarschuwing binnen 24 uur, volledige melding binnen 72 uur, en een eindrapport uiterlijk 14 dagen nadat een corrigerende maatregel beschikbaar is voor een misbruikte kwetsbaarheid. Voor ernstige productincidenten geldt één maand voor het eindrapport.
Onder NIS2 loopt een parallelle klok voor het significante incident aan de entiteitskant: vroegtijdige waarschuwing binnen 24 uur, incidentmelding binnen 72 uur, eindrapport binnen één maand. De NIS2-deadlines gelden al sinds 2024–2025, afhankelijk van de lidstaat; de officiële meldsjablonen zijn inmiddels gestandaardiseerd.
Zelfde gebeurtenis, twee meldingen, twee ontvangers, twee bewijsdossiers. Een incident-response-runbook dat alleen NIS2 kent, is nu een half runbook.
NIS2 Incidentmeldingstijdlijn
24hVroege Waarschuwing
Meld het significante incident binnen 24 uur na ontdekking bij de bevoegde autoriteit (CSIRT/NCA).
Stap 172hIncidentmelding
Dien binnen 72 uur een gedetailleerde melding in met een eerste beoordeling van ernst, impact en indicatoren van compromittering.
Stap 21moEindrapport
Lever binnen één maand een uitgebreid eindrapport op met oorzaakanalyse, genomen maatregelen en grensoverschrijdende impact.
Stap 324hVroege Waarschuwing
Meld het significante incident binnen 24 uur na ontdekking bij de bevoegde autoriteit (CSIRT/NCA).
72hIncidentmelding
Dien binnen 72 uur een gedetailleerde melding in met een eerste beoordeling van ernst, impact en indicatoren van compromittering.
1moEindrapport
Lever binnen één maand een uitgebreid eindrapport op met oorzaakanalyse, genomen maatregelen en grensoverschrijdende impact.
De boetes stapelen
De CRA kent boetes tot €15 miljoen of 2,5% van de wereldwijde jaaromzet — en die hoogste categorie omvat expliciet schendingen van de meldplichten uit Article 14. NIS2 voegt daar tot €10 miljoen of 2% aan toe voor essentiële entiteiten en €7 miljoen of 1,4% voor belangrijke entiteiten.
Het zijn gescheiden rechtsgrondslagen. Een fabrikant die beide meldingen bij dezelfde gebeurtenis mist, loopt risico onder beide verordeningen, plus de AVG als er persoonsgegevens in het spel zijn. Toezichthouders verrekenen de ene boete niet met de andere.
De niet-financiële gevolgen volgen hetzelfde patroon als bij NIS2: markttoezichtautoriteiten kunnen corrigerende maatregelen afdwingen, de beschikbaarheid van een product beperken of het volledig van de EU-markt halen. Voor een productbedrijf doet dat meer pijn dan de boete.
NIS2-sanctie-escalatie — Voorbij de boete
!Aanleiding
Non-compliance gedetecteerd of incident treedt op
Een toezichthouder identificeert een compliance-hiaat of een organisatie voldoet niet aan de NIS2-vereisten
Toezichthouders kunnen opleggen▼Niet-financiële sancties1Nalevingsbevelen met bindende deadlines
2Verplichte security-audits op eigen kosten
3Publieke bekendmaking van overtredingen
4Bindende instructies over specifieke beveiligingsmaatregelen
Escaleert naar▼Operationele en persoonlijke gevolgen1Opschorting van certificeringen of vergunningen
2Tijdelijk verbod op bestuursfuncties voor personen
3Publieke benoeming van verantwoordelijke natuurlijke personen
AanleidingNiet-financieelOperationeel / persoonlijk
Wat MSP's en consultants vóór 11 september moeten doen
Begin met een inventarisatievraag die je deze week kunt beantwoorden: welke van je klanten brengen producten met digitale elementen op de EU-markt? Fabrikant, importeur en zelfs white-label-wederverkoper dragen allemaal CRA-verplichtingen. Rebrandt een klant hardware van derden en verkoopt hij die onder eigen naam, dan telt hij als fabrikant.
Voor elke klant die kwalificeert, tellen nu vijf acties.
Eén: bepaal de hoofdvestiging. Die bepaalt welk nationaal CSIRT de meldingen via het platform ontvangt.
Twee: verbind detectie met rapportage. Een 24-uursdeadline faalt om 3 uur 's nachts op zaterdag, tenzij meldingen van onderzoekers, klanten en monitoring in een gedefinieerd on-call-pad landen. Dit is dezelfde discipline die NIS2 al eist bij kwetsbaarhedenafhandeling onder Article 21(2)(e) — trek die door naar de productkant.
Drie: werk het incident-response-runbook bij zodat één triage beide vragen beantwoordt: is dit een significant incident onder NIS2, en is dit een meldbare gebeurtenis onder de CRA? Eén ernstmatrix, twee uitvoerpaden.
Vier: check de leveranciersketen. Integreert je klant componenten van derden, dan moeten zijn leverancierscontracten upstream-leveranciers verplichten om exploitatie-informatie snel genoeg door te geven om de 24-uursklok te halen.
Vijf: registreer voor het Single Reporting Platform zodra de onboarding opent, niet op de dag van het eerste incident.
Voor MSP's is dit ook een kans. Klanten die met moeite door de NIS2-registratie kwamen, staan nu voor een tweede regime met strakkere klokken. De adviseur die beide in één assessment in kaart brengt, wint de retainer.
Twee weken is genoeg — als je met de gap begint
Je hebt op 11 september geen afgerond CRA-programma nodig. Je moet weten welke klanten in scope zijn, waar hun meldingen naartoe gaan en of hun incidentproces een 24-uursdeadline haalt. Dat is een gap-analyse, geen transformatieproject.
Draai een gratis NIS2 quick scan voor elke productleverende klant om de compliance-houding aan de entiteitskant vast te stellen — en trek de bevindingen door naar de productkant. De organisaties die september goed doorkomen, zijn de organisaties die in augustus hun gaps kenden.
Nog een vraag?
Antwoorden worden gegenereerd op basis van onze artikelen en zijn geen juridisch advies. Voer geen persoonlijke of vertrouwelijke gegevens in.
