De meeste teams beschouwen de Cyber Resilience Act (CRA) als een probleem voor 2027. Dat is het niet. De CRA heeft geen vaste deadline voor naleving, maar een gefaseerd tijdschema met drie bindende mijlpalen tussen 2024 en 2027. De belangrijkste mijlpaal is over ongeveer vijf weken. Als je het tijdschema verkeerd inschat, begin je ofwel te laat met de nalevingswerkzaamheden, of verspil je maanden aan de voorbereiding op de verkeerde deadline. Hier vind je het volledige tijdschema van de Cyber Resilience Act, wat al van kracht is, wat eraan komt en waar je je op moet richten als je producten met digitale elementen ontwikkelt of distribueert in de EU.
Tijdlijn van de Cyber Resilience Act
| Datum | Milestone | Wat het daadwerkelijk vereist |
|---|---|---|
| 10 Dec 2024 | De CRA treedt in werking. | Er zijn nog geen directe technische verplichtingen, maar elk product dat vanaf dit moment wordt ontworpen, zal bij de introductie op de markt worden getoetst aan de eisen van de CRA (Canada Revenue Agency). |
| 2025 tot medio 2026 | Uitvoerings- en gedelegeerde handelingen, geharmoniseerd standards (CEN/CENELEC/ETSI) | Technische specificaties, SBOM richtlijnen voor de opmaak en de afhandeling van kwetsbaarheden standardDe plannen krijgen vorm. De Commissie heeft uitvoeringsverordening (EU) 2025/2392 op 28 november 2025 vastgesteld en in december 2025 een document met veelgestelde vragen over de implementatie van de CRA gepubliceerd. |
| Juni 11 2026 | Het kader van de conformiteitsbeoordelingsinstantie is van toepassing. | Lidstaten beginnen met het aanwijzen en in kennis stellen van de instanties die onafhankelijke audits zullen uitvoeren voor producten van klasse I en klasse II. |
| Juli 27 2026 | De commissie publiceert praktische implementatierichtlijnen. | Een werkdocument om fabrikanten van alle groottes te helpen hun verplichtingen te interpreteren vóór de deadline in september. |
| 11 september 2026 | De rapportageverplichtingen van artikel 14 zijn van toepassing. | Fabrikanten moeten actief misbruikte kwetsbaarheden en ernstige incidenten melden aan ENISA en hun nationale CSIRT, volgens een gefaseerd tijdschema van 24 uur, 72 uur en 14 dagen. Dit geldt voor producten die al op de markt zijn, niet alleen voor nieuwe producten. |
| 11 Dec 2027 | Volledige toepassing van de CRA | Essentiële cybersecurity-eisen, technische documentatie, conformiteitsbeoordeling en CE-markering worden verplicht voor alle producten die onder deze regelgeving vallen en op de EU-markt worden gebracht. |
Drie van Die rijen zijn de rijen die daadwerkelijk je binden: 10 December 2024 (invoer) in werking treden, relevantie in de ontwerpfase), 11 September 2026 (rapportage) verplichtingen, degene die nu nadert), en 11 December 2027 (full toepassing). De andere rijen bestaan om Zorg dat de infrastructuur gereed is voor die drie.
Waarom 11 september 2026 de deadline om rond de eerste te bouwen
Het is Het is verleidelijk om 2027 als het echte jaar te beschouwen. deadline en 2026 als opwarming. Dat is achterstevoren, en dat is de fout die we een volledige sessie besteed aan het uitpakken with Jesús Cuadrado (CEO, Xygeni) en Nariman Aga-Tagiyev (Oprichter, SecureHabits) in 24 uur om te rapporteren: de meldingstermijn van de CRA overleven.
Artikel 14 De rapportageverplichting is de eerste CRA. vereiste met daadwerkelijke operationele tanden, en het is van toepassing vanaf 11 september. 2026 voor elk product dat al binnen het toepassingsgebied valt op de EU-markt, ongeacht of u verzonden heeft Het was afgelopen kwartaal of vijf jaar geleden. Er is geen overgangsregeling voor ouderen. producten zodra deze datum aanbreekt. De moment waarop je je realiseert dat een een kwetsbaarheid in uw product is actief uitgebuit worden, of dat u een ernstig veiligheidsincident, de klok begint:
- 24 uur voor een vroege waarschuwing aan ENISA en uw nationale CSIRT-extensie
- 72 uur voor een volledige notificatie
- 14 dagen voor een laatste rapport (of één maand voor ernstige gevallen) incidenten die niet aan één enkel incident zijn gekoppeld misbruikte kwetsbaarheid)
Sancties voor de ernstigste inbreuken lopen tot € 15 miljoen of 2.5% van de wereldwijde jaaromzet, welke hoger is.
"If je wordt je bewust van een actieve exploit, Je moet in actie komen, zelfs als het om een product gaat. Je hebt het tien jaar geleden verzonden. Er is geen 'Het is een oud product'-uitzondering in dit geval. wet. ' Nariman Aga-Tagiyev, oprichter, Veilige Gewoonten (aangepast van de opname voor de duidelijkheid)
Hoe "bewustwording" er in de praktijk uitziet
Het onderdeel van de tijdlijn dat de meeste teams onderschatten, is niet de deadline zelf, maar de reeks gebeurtenissen die moeten plaatsvinden voordat de tijd begint te lopen. Een bevinding in uw SCA or SAST Het gebruik van een tool is op zichzelf geen incident dat gemeld hoeft te worden. Het traject ziet er als volgt uit:
- Er komt een vraag binnen. Een CVE-advies, een bug bounty-rapport, een bevinding uit een penetratietest, een scannerwaarschuwing, een directe openbaarmaking.
- Je onderzoekt het, waarbij de ernst van de zaak prioriteit krijgt. Is het in productie of alleen in de testfase? Is er een bekende kwetsbaarheid? Bereikt uw code daadwerkelijk de kwetsbare functie?
- Je bevestigt (of sluit uit) actieve exploitatie. Pas als er daadwerkelijk sprake is van misbruik tegen u of uw klanten, spreekt men van een incident.
- De klok begint te tikken. Na bevestiging heeft u 24 uur de tijd voor de vroegtijdige waarschuwing.
Ga je direct van "we hebben iets gevonden" naar "we melden het" en je overspoelt ENISA met ruis. Wacht je te lang met onderzoeken, dan overschrijd je de 24-uursperiode voor iets dat je binnen een uur had moeten opmerken.
"Zonder de juiste hulpmiddelen vooraf is het lastig om binnen drie of vier uur te achterhalen welke productversies getroffen zijn.”Nariman Aga-Tagiyev, oprichter, SecureHabits (aangepast van de opname voor de duidelijkheid).
Wat gebouwd moet worden vóór september, niet tijdens die maand.
Drie factoren bepalen of je team de deadline van 24 uur daadwerkelijk kan halen wanneer het erop aankomt:
- Een actuele, opvraagbare SBOM. Je moet binnen enkele minuten, en niet dagen, precies weten welke productversies een bepaalde component bevatten en of deze als directe of indirecte afhankelijkheid is binnengekomen. Het genereren van je eerste echte SBOM Het moment waarop een deadline van 24 uur wordt gemist, is pas nadat de klok is gaan lopen.
- Een triagemethode die het werkelijke risico scheidt van het volume. De meeste organisaties hebben duizenden open documenten. SCA bevindingen op elk willekeurig moment. De CRA vereist niet dat u ze allemaal sluit, maar wel dat u snel actie onderneemt op de kwetsbaarheden die in uw code bereikbaar zijn, in de praktijk misbruikt kunnen worden en daadwerkelijk in productie draaien.
- Een notificatiepad dat niet afhankelijk is van iemand die een controle uitvoert. dashboard. Zodra een bevinding de status van "kwetsbaarheid" verandert in "actief misbruikt", moet de juiste persoon daarvan automatisch op de hoogte zijn.
De sessie doorloopt dit proces van begin tot eind op een live platform: het configureren van een product in meerdere repositories en het vergelijken ervan. SBOMRelease na release, de prioriteringsfunnel die duizenden bevindingen omzet in de handvol die bereikbaar en bruikbaar zijn, en de incidentstatusworkflow (open → onderzoekend → bevestigd → opgelost) die het auditspoor genereert waar toezichthouders, en uw eigen juridische team, uiteindelijk om zullen vragen.
Hoe past Xygeni in de tijdlijn van de Cyber Resilience Act?
Dit alles werkt niet zonder te weten, op het moment dat een kwetsbaarheid een bevestigd incident wordt, of deze daadwerkelijk in je code te vinden is en of er een oplossing bestaat die geen problemen veroorzaakt in latere versies. Dat is de laag die Xygeni biedt. ASPM Het platform is gebaseerd op: het verwerkt bevindingen van uw SCA, SAST, geheimen, en IaC Scans (plus tools van derden die u al gebruikt) brengen de resultaten in kaart ten opzichte van de daadwerkelijke werking van uw applicatie en vertellen u welke een reëel risico vormen en welke ruis zijn, voordat uw team uren kwijt is aan handmatige triage.
"De kwetsbaarheid zit in een specifieke functie van de component. We controleren of de code van uw applicatie die functie daadwerkelijk bereikt. Zo niet, dan is de kwetsbaarheid niet bereikt en kan niemand deze misbruiken om uw applicatie aan te vallen. En als het u wel treft, kunnen we het in de meeste gevallen automatisch verhelpen, rechtstreeks vanuit het platform.” Jesus Cuadrado, CEO van Xygeni
Dat is het mechanisme dat "we hebben duizenden openstaande bevindingen" verandert in "we hebben er zestien die ertoe doen", en het is dezelfde logica voor bereikbaarheid en herstel die ten grondslag moet liggen aan elke CRA-notificatieworkflow. Teams die dit vóór de deadline in september willen uitproberen, kunnen beginnen met de gratis Developer-tier van Xygeni, zonder kosten, tot 25 repositories, dus er is geen reden om te wachten tot de deadline al verstrijkt om te zien hoe ze ervoor staan.
De tijdlijn van de Cyber Resilience Act laat geen ruimte voor een denkwijze gericht op 2027. 11 september 2026 is de deadline waarop daadwerkelijk getest zal worden of uw incidentrespons werkt, en die datum is over ongeveer vijf weken.
FAQ
Wat is de tijdlijn voor de Cyber Resilience Act?
De CRA kent drie bindende mijlpalen: inwerkingtreding op 10 december 2024, de verplichtingen inzake kwetsbaarheids- en incidentmeldingen op grond van artikel 14 vanaf 11 september 2026, en de volledige toepassing, inclusief conformiteitsbeoordeling en CE-markering, vanaf 11 december 2027. Een gerelateerde mijlpaal, het kader voor de conformiteitsbeoordelingsinstanties, is van toepassing vanaf 11 juni 2026.
Wat gebeurt er op 11 september 2026?
Fabrikanten van producten met digitale elementen die in de EU worden verkocht, moeten actief misbruikte kwetsbaarheden en ernstige incidenten melden aan ENISA en hun nationale CSIRT. Dit gebeurt volgens een waarschuwingstermijn van 24 uur, een meldingstermijn van 72 uur en een eindrapportagetermijn van 14 dagen (of één maand).
Geldt de meldingsplicht ook voor producten die al op de markt zijn?
Ja. In tegenstelling tot de volledige toepassing van de CRA in 2027, geldt de rapportageverplichting van september 2026 voor alle producten die binnen het toepassingsgebied vallen en al op de EU-markt verkrijgbaar zijn, niet alleen voor nieuwe producten.
Wat is de definitieve deadline voor de Cyber Resilience Act?
11 december 2027. Vanaf die datum zijn de essentiële cybersecurity-eisen van de CRA, de technische documentatie, de conformiteitsbeoordeling en de CE-markeringsverplichtingen volledig van toepassing op producten die binnen het toepassingsgebied vallen en op de EU-markt worden gebracht.
Wat is het verschil tussen juni 2026 en september 2026?
Op 11 juni 2026 treedt het wettelijke kader voor de aanmelding en aanwijzing van conformiteitsbeoordelingsinstanties (de auditors voor producten van klasse I en II) in werking, een operationele mijlpaal voor regelgevende instanties en aangemelde instanties. Op 11 september 2026 krijgen fabrikanten zelf een bindende meldingsplicht.
Wat zijn de sancties voor het missen van een deadline van de CRA (Canada Revenue Agency)?
De boetes voor de ernstigste overtredingen kunnen oplopen tot € 15 miljoen of 2.5% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor andere vormen van niet-naleving gelden lagere boetes.
Bekijk de volledige sessie.24 uur om te rapporteren: de meldingstermijn van de CRA overleven” met Jesus Cuadrado (Xygeni) en Nariman Aga-Tagiyev (SecureHabits), voor een complete live demonstratie van de incidentresponsworkflow voorafgaand aan de deadline van 11 september 2026!





