Cyber Resilience Act: Meldplicht Voor Software Gaat Vandaag In
Vanaf 11 september 2026 moeten makers van software en digitale producten kwetsbaarheden binnen 24 uur melden bij het NCSC. Wat dit betekent voor jouw boekhouding.
Categorie: Nieuws
Vanaf vandaag, 11 september 2026, moeten fabrikanten van software en andere producten met digitale elementen actief misbruikte kwetsbaarheden en ernstige beveiligingsincidenten melden bij het Nationaal Cyber Security Centrum. Dat meldt het NCSC zelf. De meldplicht is het eerste onderdeel van de Europese Cyber Resilience Act (CRA) dat in werking treedt.
Wat je moet melden en binnen welke termijn
De meldplicht geldt in twee situaties. De eerste is een kwetsbaarheid in je product waarvan betrouwbaar bewijs bestaat dat iemand met kwade bedoelingen die daadwerkelijk heeft misbruikt. De tweede is een ernstig incident dat de beveiliging van je product raakt. Een kwetsbaarheid die je zelf ontdekt en oplost voordat iemand ze misbruikt, valt er dus buiten.
Kom je zo'n geval tegen, dan moet je binnen 24 uur een eerste waarschuwing indienen. Binnen 72 uur volgt een uitgebreider vervolgbericht met de op dat moment bekende technische details en de genomen maatregelen. Daarna volgt een eindrapportage, uiterlijk 14 dagen nadat een oplossing beschikbaar is voor een misbruikte kwetsbaarheid, of binnen een maand bij een ernstig incident. Melden kan via een account op MijnNCSC of via het meldformulier op ncsc.nl.
Voor wie dit geldt
De term "producten met digitale elementen" klinkt breed, en dat is ook precies de bedoeling. De verplichting raakt niet alleen grote softwarebedrijven, maar iedereen die software, apps of slimme apparaten op de Europese markt brengt, inclusief zzp'ers en kleine bureaus die bijvoorbeeld een webapplicatie of een verbonden apparaat verkopen. Volgens NLdigital vallen ook oudere producten die al op de markt zijn onder de regeling, niet alleen nieuwe releases.
De meldplicht is nog maar het begin. Andere verplichtingen uit de Cyber Resilience Act, zoals eisen aan de productveiligheid zelf en verplichte CE-markering, volgen op 11 december 2027. Wie nu al software of apparaten met digitale functies verkoopt, doet er goed aan om op tijd te bepalen of, en hoe, de wet van toepassing is op zijn eigen product.
Wat betekent dit voor jouw boekhouding en administratie
Bouw of verkoop je als zzp'er of klein bedrijf software, een app of een slim apparaat, dan is dit meer dan een juridisch detail. Een gemiste meldtermijn van 24 uur kan niet achteraf worden rechtgezet. Het is dus verstandig om nu al vast te leggen wie in jouw bedrijf verantwoordelijk is voor het signaleren en melden van een incident, en hoe dat proces eruitziet. Diezelfde vastlegging is ook waardevol richting je boekhouder of accountant, bijvoorbeeld als een incident later leidt tot extra kosten, een verzekeringskwestie of een vraag van een klant over aansprakelijkheid.
We schreven eerder al over de heropening van de subsidie Mijn Cyberweerbare Zaak, waarmee mkb'ers en zzp'ers een deel van de kosten voor het cyberveiliger maken van hun bedrijf vergoed kunnen krijgen. Wie nu tijd en geld steekt in het op orde brengen van de eigen cybersecurity, bijvoorbeeld met hulp van die subsidie, bouwt meteen ook het proces op dat de nieuwe meldplicht van je vraagt.
Hoe overzichtelijker je administratie is, hoe makkelijker het is om zulke extra kosten en maatregelen apart te herkennen in je boekhouding, in plaats van dat ze wegvallen tussen de gewone bedrijfskosten. Met een boekhoudservice die je uitgaven automatisch categoriseert, houd je ook bij een onverwachte kostenpost als deze overzicht, zonder dat je er zelf achteraan hoeft te rekenen.