Naar hoofdnavigatieNaar hoofdinhoud

De Cyberbeveiligingswet is in werking getreden op 15 augustus 2026

Registreer jouw organisatie nu op MijnNCSC met eHerkenning of SSOnRijk. Meer over registreren

CRA-meldformulier

Ben je fabrikant, importeur of distributeur van producten met een digitale element? Dan heb je de plicht om melding te maken als er actief misbruik van een kwetsbaarheid geconstateerd is. Ook moet je ernstige incidenten in je producten melden. Dat kan via onderstaand CRA-meldformulier.

Niet CRA-plichtig?

  • Wil je als organisatie een cyberincident melden op grond van de Cbw, de Wwke, DORA of vrijwillig? Gebruik dan dit meldformulier.
  • Heb je een beveiligingslek of kwetsbaarheid ontdekt in een systeem van de Rijksoverheid? Laat het ons weten via het CVD-formulier.
Formulier

CRA-melding

De Cyber Resilience Act verplicht fabrikanten van digitale producten om:

  • een actief misbruikte kwetsbaarheid
  • een ernstig incident

in hun producten bij het NCSC te melden. Je hebt 24 uur voor je eerste melding.

Melden via MijnNCSC heeft de voorkeur omdat je vervolgmeldingen bij elkaar staan. Lukt registreren niet, meld dan via dit open meldformulier.

 

De meldtijdlijn

De CRA hanteert een getrapt systeem van meldingen met strikte deadlines. De eerste fases lopen vanaf het moment dat je op de hoogte raakt van de kwetsbaarheid of het incident.

  1. Vroegtijdige waarschuwing
    Termijn: binnen 24 uur
    Aanleveren: Signalering van de kwetsbaarheid of het incident, indicatie in welke EU-lidstaten het product beschikbaar is.
     
  2. Melding
    Termijn: binnen 72 uur
    Aanleveren: Algemene informatie over het product, de aard van de kwetsbaarheid of het incident en de genomen en aanbevolen mitigerende maatregelen.
     
  3. Eindrapport (kwetsbaarheid) 
    Termijn: uiterlijk 14 dagen na beschikbaarheid van een patch of mitigerende maatregel
    Aanleveren: Volledige beschrijving inclusief ernst, eventuele informatie over de aanvaller en details voer de beschikbaar gestelde mitigerende maatregel

    Eindrapport (incident)
    Termijn: Binnen 1 maand na de 72-uurs-melding
    Aanleveren: Volledige beschrijving van het incident en de genomen maatregelen.
     

1. Type melding

Welk soort melding maak je? (verplicht)

2. Melding

3. Organisatiegegevens

Van de hoofdvestiging

4. Wie meldt het incident?

Noteer de dagen en tijdstippen waarop je als melder telefonisch beschikbaar bent.

5. Gegevensverwerking

Wij gebruiken deze gegevens om de CRA-melding in behandeling te kunnen nemen. De verstrekte informatie wordt conform CRA art. 16 gedeeld met ENISA, het cybersecurity agentschap van de EU.

Formulier
Heeft deze pagina je geholpen?

Resultaten laden...