Nieuwe Europese cybermeldplicht gestart: voor welke digitale bedrijven geldt deze?

Sinds 11 september 2026 gelden nieuwe meldplichten uit de Europese Cyber Resilience Act. Bedrijven die software, apps, slimme apparaten en andere producten met digitale elementen op de Europese markt brengen, moeten actief misbruikte kwetsbaarheden en ernstige beveiligingsincidenten melden. Vooral voor startups die digitale producten ontwikkelen is dit een belangrijke stap richting strengere eisen aan beveiliging en onderhoud.
uropa stelt strengere eisen aan digitale producten
Cybersecurity wordt steeds minder iets wat je pas achteraf regelt. Met de Cyber Resilience Act (CRA) stelt de Europese Unie eisen aan de beveiliging van hardware- en softwareproducten die op de Europese markt worden aangeboden.
De wet trad al in december 2024 in werking, maar wordt stapsgewijs van toepassing. Sinds 11 september 2026 geldt een belangrijk nieuw onderdeel: fabrikanten moeten bepaalde beveiligingsproblemen en incidenten actief melden. De meeste overige verplichtingen uit de CRA gaan vanaf 11 december 2027 gelden.
Dat is vooral relevant voor startups en bedrijven die zelf software of andere digitale producten ontwikkelen en aanbieden.
Wat moet er sinds 11 september worden gemeld?
De nieuwe rapportageplicht draait voornamelijk om twee situaties:
- een kwetsbaarheid in een digitaal product waarvan bekend is dat deze actief wordt misbruikt;
- een ernstig beveiligingsincident dat invloed heeft op de veiligheid van het product.
Wanneer een fabrikant hiervan op de hoogte raakt, moet in principe binnen 24 uur een eerste waarschuwing worden ingediend. Binnen 72 uur volgt vervolgens een uitgebreidere melding. Afhankelijk van het type incident moet daarna ook een definitief rapport worden ingediend.
Meldingen verlopen via de Single Reporting Platform van het Europese cybersecurityagentschap ENISA. Dit platform is eveneens sinds 11 september 2026 operationeel.
Het betekent in de praktijk dat beveiligingsincidenten niet alleen opgelost moeten worden. Organisaties moeten ook processen hebben waarmee problemen worden ontdekt, beoordeeld, opgevolgd en waar nodig binnen korte tijd gemeld.
Voor welke bedrijven geldt de Cyber Resilience Act?
De CRA richt zich op zogenaamde producten met digitale elementen die op de Europese markt beschikbaar worden gesteld. Dat kunnen zowel hardware- als softwareproducten zijn.
Denk bijvoorbeeld aan:
- mobiele en desktopapps;
- commerciële software;
- softwarecomponenten die afzonderlijk worden aangeboden;
- slimme apparaten en IoT-producten;
- hardware met verbonden software;
- bepaalde digitale producten die afhankelijk zijn van online verwerking.
Een fabrikant hoeft daarbij niet letterlijk een fysieke fabriek te hebben. Binnen de CRA kan ook een bedrijf dat software ontwikkelt of laat ontwikkelen en deze onder zijn eigen naam of merk aanbiedt als fabrikant worden aangemerkt.
Voor softwarestartups is dat een belangrijk onderscheid. Een klein team dat een digitaal product ontwikkelt kan dus met dezelfde Europese cybersecurityregels te maken krijgen.
Geldt dit ook voor iedere website?
Nee. De CRA is niet simpelweg een algemene cybersecuritywet voor iedere website of ieder bedrijf met een online aanwezigheid.
De regelgeving draait om hardware- en softwareproducten die als product op de Europese markt beschikbaar worden gesteld. Een normale bedrijfswebsite die voornamelijk informatie, contactmogelijkheden of marketingcontent bevat, valt daardoor niet automatisch binnen dezelfde categorie.
Bij uitgebreidere digitale diensten ligt dat genuanceerder. Wanneer je bijvoorbeeld eigen software ontwikkelt, een digitaal product aanbiedt of software combineert met andere verbonden onderdelen, moet specifiek worden bekeken of het product onder de CRA valt.
Voor ondernemers met een SaaS-platform, app of ander digitaal product is het daarom verstandig om niet automatisch aan te nemen dat de regelgeving niet relevant is.
Waarom dit voor startups nu al belangrijk is
Een groot deel van de CRA wordt pas op 11 december 2027 volledig van toepassing. Toch is wachten tot eind 2027 geen sterke strategie.
De Europese regels richten zich namelijk niet alleen op wat er gebeurt nadat software is uitgebracht. Cybersecurity moet onderdeel worden van de volledige levenscyclus van het product: van ontwerp en ontwikkeling tot updates en onderhoud. Fabrikanten moeten onder andere risico's beoordelen en kwetsbaarheden gedurende de ondersteuningsperiode van hun product kunnen afhandelen.
Voor een startup betekent dit dat beslissingen die vandaag tijdens ontwikkeling worden gemaakt later invloed kunnen hebben op compliance.
Denk bijvoorbeeld aan:
- hoe afhankelijkheden en softwarepackages worden bijgehouden;
- hoe snel beveiligingsupdates kunnen worden uitgerold;
- hoe kwetsbaarheden intern worden geregistreerd;
- wie verantwoordelijk is wanneer een beveiligingsprobleem wordt gevonden;
- hoe lang een digitaal product updates en ondersteuning krijgt.
Security wordt daarmee steeds meer onderdeel van productontwikkeling in plaats van alleen een technisch probleem voor wanneer er iets misgaat.
Secure by design wordt steeds belangrijker
De ontwikkeling past binnen een bredere verandering in de digitale markt. Europa verwacht steeds nadrukkelijker dat ontwikkelaars verantwoordelijkheid nemen voor de beveiliging van hun producten.
Onder de CRA moeten producten met digitale elementen uiteindelijk worden ontworpen, ontwikkeld en geproduceerd met een passend beveiligingsniveau op basis van de bijbehorende risico's. De regelgeving bevat daarnaast eisen rond het omgaan met kwetsbaarheden en beveiligingsupdates.
Voor digitale bedrijven ontstaat daardoor een praktisch voordeel wanneer security vanaf het begin wordt meegenomen.
Een applicatie waarbij updates eenvoudig kunnen worden uitgerold, afhankelijkheden inzichtelijk zijn en onderhoud structureel is ingericht, is niet alleen beter voorbereid op regelgeving. Het verkleint ook de kans dat technische achterstanden later voor grote problemen zorgen.
Wat betekent dit voor ontwikkeling en onderhoud?
Bij Avinto zien we ontwikkeling en onderhoud daarom steeds meer als één geheel.
Een digitaal product stopt niet zodra versie 1.0 online staat. Frameworks krijgen updates, dependencies veranderen, kwetsbaarheden worden ontdekt en functies worden uitgebreid.
Voor bedrijven die software of digitale producten bouwen betekent dat dat er tijdens ontwikkeling al moet worden nagedacht over wat daarna gebeurt.
Niet alleen:
Hoe bouwen we dit product?
Maar ook:
Hoe houden we dit product veilig en betrouwbaar wanneer het eenmaal gebruikt wordt?
De Cyber Resilience Act maakt die vraag alleen maar relevanter.
Bouw je een digitaal product?
Ontwikkel je een platform, applicatie, SaaS-oplossing of ander digitaal product? Neem beveiliging en onderhoud dan vanaf de ontwikkelfase mee.
Een goede technische basis maakt toekomstige updates, beveiligingsmaatregelen en verdere ontwikkeling een stuk eenvoudiger.
Avinto helpt startups en bedrijven met het ontwikkelen en onderhouden van digitale oplossingen die niet alleen vandaag werken, maar ook klaar zijn om verder te groeien.