Eerste harde CRA-deadline — geldt 18 maanden eerder

Artikel 14 — Verplichtingen voor kwetsbaarheidmelding en -kennisgeving

Vanaf 11 september 2026 moeten alle betrokken fabrikanten actief misbruikte kwetsbaarheden en ernstige incidenten melden aan ENISA — voordat de rest van de CRA van toepassing is in december 2027.

Wat Artikel 14 vereist

Artikel 14 van Verordening (EU) 2024/2847 creëert een verplichte drietraps meldingsketen naar ENISA telkens wanneer een fabrikant ontdekt dat een kwetsbaarheid in hun product actief wordt misbruikt door aanvallers, of dat een ernstig incident heeft plaatsgevonden.

Dit staat los van — en is aanvullend op — het informeren van getroffen gebruikers (Art. 14(4)), wat gelijktijdig moet gebeuren. Melding aan ENISA vervangt geen gebruikerskennisgeving.

Rapporten worden ingediend via het ENISA enkelvoudig meldingsplatform, dat informatie doorstuurt naar de relevante nationale CSIRT's. Het platform moet operationeel zijn vóór 11 september 2026.

De drietraps meldingsketen

De klok begint te lopen wanneer de fabrikant op de hoogte raakt van actief misbruik — niet wanneer de kwetsbaarheid is bevestigd of volledig geanalyseerd.

1Art. 14(2)

24 uur

Vroege waarschuwing

Signaal aan ENISA dat er een ernstige gebeurtenis gaande is. Minimale details vereist — snelheid heeft prioriteit.

2Art. 14(2)

72 uur

Volledige melding

Gedetailleerde melding aan ENISA: productidentificatie, beschrijving kwetsbaarheid, ernst, impact en genomen of geplande corrigerende of mitigerende maatregelen.

3Art. 14(3)

14 dagen

Eindrapport

Volledige analyse: CVE-identifier, CVSS-score, hoofdoorzaak, ingezette remediation en bevestiging dat gebruikers zijn geïnformeerd.

Getroffen gebruikers informeren (Art. 14(4))

Parallel aan de ENISA-meldingsketen moeten fabrikanten getroffen gebruikers zonder onnodige vertraging informeren. Wacht niet op de volledige oplossing — gebruikers moeten weten:

  • Welke producten en versies getroffen zijn
  • De aard van de kwetsbaarheid en dat actief misbruik is waargenomen
  • Mitigerende maatregelen die ze onmiddellijk kunnen nemen voordat een patch beschikbaar is
  • Of er een patch beschikbaar is en hoe deze te verkrijgen — of een verwachte releasetijdlijn

Wie moet voldoen

Fabrikanten ✓

Alle fabrikanten van betrokken producten met digitale elementen — ongeacht productklasse. Art. 14 is van toepassing op elke fabrikant vanaf 11 september 2026.

Importeurs en distributeurs —

Niet direct verplicht te melden aan ENISA onder Art. 14. Zij moeten echter kwetsbaarhedsinformatie zonder onnodige vertraging doorgeven aan fabrikanten (Art. 20 / Art. 24).

Artikel 14 verplichtingskaarten

Vier atomaire verplichtingen — elk herleidbaar tot het verordningsartikel, met bewijsrichtlijnen en begrijpelijke uitleg.

OBL-ART14-01Binding

Actief uitgebuite kwetsbaarheden en incidenten melden aan ENISA

Fabrikanten moeten elke actief uitgebuite kwetsbaarheid in hun product via het enkelvoudige meldingsplatform melden aan ENISA binnen 24 uur (vroegtijdige waarschuwing) en 72 uur (melding). Een eindrapport is verschuldigd binnen 14 dagen. Deze verplichting is van toepassing vanaf 11 september 2026.

Art. 14(1)Art. 14(2)Art. 14(3)
Manufacturer
OBL-ART14-02Binding

Een gedetailleerde kwetsbaarheidsmelding indienen bij ENISA binnen 72 uur

Binnen 72 uur na het kennisnemen van een actief uitgebuite kwetsbaarheid in een product moeten fabrikanten een gedetailleerde kwetsbaarheidsmelding indienen bij ENISA via het enkelvoudige meldingsplatform. Dit volgt op de vroegtijdige waarschuwing van 24 uur (OBL-ART14-01) en moet technische details bevatten over de kwetsbaarheid en het getroffen product.

Art. 14(2)Art. 14(5)
Manufacturer
OBL-ART14-03Binding

Een eindrapport over de kwetsbaarheid indienen bij ENISA binnen 14 dagen

Binnen 14 dagen na het kennisnemen van een actief uitgebuite kwetsbaarheid moeten fabrikanten een eindrapport indienen bij ENISA met een volledige beschrijving van de kwetsbaarheid, de genomen corrigerende maatregelen en of de kwetsbaarheid openbaar is gemaakt of een CVE is toegewezen.

Art. 14(3)Art. 14(5)
Manufacturer
OBL-ART14-04Binding

Gebruikers onverwijld informeren over actief uitgebuite kwetsbaarheden

Wanneer een kwetsbaarheid actief wordt uitgebuit, moeten fabrikanten getroffen gebruikers onverwijld informeren. De melding moet voldoende informatie bevatten voor gebruikers om beschermende maatregelen te nemen, inclusief mitigerende maatregelen die beschikbaar zijn voordat een patch wordt uitgebracht.

Art. 14(4)
Manufacturer

Sancties bij niet-naleving (Art. 64)

Zie alle sanctieniveaus op de CRA-overzichtspagina →

Art. 14 — Vulnerability & Incident Reporting

Meet the three-step ENISA reporting chain for actively exploited vulnerabilities in your products.

Bereid u voor vóór de deadline

Bekijk alle fabrieksverplichtingen, begrijp uw productclassificatie en bekijk de volledige regulatoire tijdlijn.

Article 14 — Vulnerability reporting & notification obligations — CRA-compliancehub