ENISA Single Reporting Platform (SRP): CRA-onboardinggids

De Cyberweerbaarheidsverordening (Verordening (EU) 2024/2847) leidt elke meldplichtige kwetsbaarheid en elk ernstig incident van fabrikanten via één kanaal: het Single Reporting Platform (SRP) van ENISA. Het is vanaf 11 september 2026 beschikbaar op portal.cra-srp.enisa.europa.eu. Deze pagina behandelt wat u voorbereidt, hoe de registratie werkelijk verloopt en hoe u een interne escalatie inricht die binnen de 24-uursklok past. Voor de cadansen zelf zie kwetsbaarheidsmelding.

Samenvatting

  • Het Single Reporting Platform is het enige meldingskanaal en staat op portal.cra-srp.enisa.europa.eu. Kies de rol Assigned Representative, meld u aan met EU Login, en één indiening bereikt uw coördinerende CSIRT en ENISA tegelijk. E-mail naar een nationaal CSIRT is geen alternatief.
  • EU Login-accounts zijn persoonlijk en vereisen MFA. Er is geen gedeeld bedrijfsaccount. Eén Primary AR per fabrikant, plus maximaal 20 Secondary ARs, allemaal personen met naam.
  • Bereid u voor vóór de eerste meldplichtige gebeurtenis. De 24-uursklok pauzeert niet door registratie- of routingproblemen. Houd gegevens over rechtspersoon, producten, contact en escalatie klaar.
  • Fabrikanten en opensourcesoftwarestewards zijn de verplichte partijen. Importeurs en distributeurs informeren de fabrikant. Zij dienen zelf geen meldingen in. Een mandaat van de gemachtigde vertegenwoordiger kan de meldingsplicht dekken voor een niet-EU-fabrikant.
  • Gescheiden contactdoelen. Het enkelvoudige contactpunt voor gebruikers is het gebruikersgerichte kanaal. Het autoriteitscontact voor het Single Reporting Platform moet apart worden beheerd, zodat ENISA en de coördinerende CSIRT het meldingsteam kunnen bereiken.
  • CSIRT-routing volgt de hoofdvestiging. Meldingen gaan naar de CSIRT die als coördinator is aangewezen in de lidstaat van de hoofdvestiging, met een terugvalschema voor niet-EU-fabrikanten zoals beschreven in CSIRT-routing hieronder. De lijst met coördinatoren van ENISA draagt de datum 10 september 2026, en een verkeerde coördinator kan de melding ongeldig maken.
11 sep. 2026
Start meldingsplicht
Vastgelegd in de CRA-tijdlijn
24u
SRP vroege waarschuwing
Van kennisname tot indiening
1 + 20
Primary en Secondary ARs
Personen met naam, geen gedeeld account
11 dec. 2027
Start meldplicht stewards
Opensourcesoftwarestewards

Onboarding is een taak van gereedheid. De klok start bij kennisname, niet op het moment dat u besluit u te registreren.

Wat de CRA zegt over het Single Reporting Platform

ENISA richt het Single Reporting Platform (SRP) op en beheert het. Lidstaten en ENISA mogen onder die architectuur hun eigen elektronische eindpunten voor meldingen opzetten. Drie operationele feiten volgen hieruit:

  • ENISA beheert het Single Reporting Platform. Lidstaten en ENISA kunnen daarnaast hun eigen elektronische eindpunten voor meldingen opzetten.
  • Eén indiening bereikt beide lagen. De fabrikant dient in via het eindpunt van de coördinerende CSIRT, en de melding is tegelijk toegankelijk voor ENISA.
  • Grensoverschrijdende routing gebeurt binnen het platform. De ontvangende CSIRT verspreidt de melding onder andere CSIRTs van wier grondgebied de fabrikant heeft aangegeven dat het getroffen is.

Het Single Reporting Platform is het kanaal voor de 24-uurs vroege waarschuwing, de 72-uurskennisgeving en het eindrapport. Vrijwillig melden is niet mogelijk. ENISA geeft aan dat die functionaliteit in een latere fase komt, dus het platform accepteert voorlopig alleen verplichte meldingen. Wie het platform wil gebruiken voor vrijwillige meldingen van kwetsbaarheden of bijna-incidenten, moet wachten.

Wie zich moet registreren

Fabrikanten dragen de verplichte meldingsplicht via het Single Reporting Platform. De plicht ligt bij fabrikanten van producten met digitale elementen, niet bij de rest van de toeleveringsketen.

Opensourcesoftwarestewards melden ook, maar pas vanaf 11 december 2027. De CRA geeft stewards een latere startdatum dan fabrikanten, dus een steward heeft vijftien maanden extra om het proces op te bouwen. Vanaf die datum moet een steward actief uitgebuite kwetsbaarheden melden voor zover hij betrokken is bij de ontwikkeling van het betrokken product, en ernstige incidenten die de systemen raken die hij voor die ontwikkeling levert. Eén nuance wordt vaak gemist: de latere datum hangt aan de rol van steward, niet aan de organisatie. Brengt dezelfde organisatie daarnaast als fabrikant een product in de handel, dan valt dat product al op 11 september 2026 onder de meldplicht.

Importeurs en distributeurs informeren de fabrikant. Zij registreren zich niet op het Single Reporting Platform, dienen zelf geen meldingen in en erven de 24-uursklok niet. Hun plicht is de fabrikant zonder onnodige vertraging te informeren wanneer zij op de hoogte raken van een kwetsbaarheid. Zie importeur en distributeur.

Niet-EU-fabrikanten hebben routingduidelijkheid nodig. Een schriftelijk mandaat van de gemachtigde vertegenwoordiger kan de verplichte melding dekken, omdat de uitsluitingen voor gemachtigde vertegenwoordigers de melding zelf niet omvatten. Zonder hoofdvestiging in de Unie geldt de terugvalketen: gemachtigde vertegenwoordiger, importeur, distributeur en daarna gebruikersconcentratie.

Vereisten vóór registratie

Zeven gegevens die de organisatie gereed moet hebben vóór registratie. ENISA merkt haar richtsnoeren aan als onderhevig aan wijziging, dus beschouw de schermen als gedocumenteerd en niet als definitief. Ontbreekt een van deze gegevens, dan vertraagt dat de eerste indiening.

Vereiste Wat u nodig heeft
Rechtspersoon in de lidstaat van hoofdvestiging Een ondubbelzinnig rechtspersoonregister waarmee u bij registratie de juiste coördinerende CSIRT kunt selecteren (de staat "waar de beslissingen over de cyberbeveiliging van zijn producten met digitale elementen overwegend worden genomen").
Enkelvoudig contactpunt voor gebruikers Een gebruikersgericht kanaal dat "die communicatiemiddelen niet beperkt tot geautomatiseerde hulpmiddelen". Mailboxen met uitsluitend een automatisch antwoord kwalificeren niet. Gepubliceerd in de gebruikersinformatie die het product vergezelt.
Overheidsgericht beveiligingscontact Een contact voor ENISA en de coördinerende CSIRT, operationeel gescheiden van het gebruikersgerichte kanaal. De exacte registratievelden blijven afhankelijk van de specificaties van ENISA.
EU Login-accounts, persoonlijk, met MFA Registratie verloopt via een persoonlijk EU Login-account met multifactorauthenticatie; maak dit vooraf aan via ecas.ec.europa.eu. Het SRP kent geen apart bedrijfsaccount, dus iedere indiener meldt zich aan als zichzelf. De coördinerende CSIRT valideert na de eerste toegang dat de indiener namens de fabrikant mag handelen, parallel aan het melden, zonder de indiening te blokkeren.
Vastgelegde keuze van de coördinerende CSIRT Kies uw coördinerende CSIRT vóór de eerste gebeurtenis uit de gepubliceerde lijst van ENISA en leg vast waarom. ENISA geeft aan dat een melding aan de verkeerde coördinator ongeldig kan worden verklaard en opnieuw bij de juiste moet worden ingediend.
Productportfolio-inventaris Een actuele lijst van producten en de lidstaten waar elk product beschikbaar is gesteld. Zonder deze inventaris kan de vroege waarschuwing de getroffen gebieden niet correct aangeven.
Gedocumenteerde interne escalatie Een schriftelijke procedure waarmee de organisatie binnen 24 uur van detectie tot indiening via het Single Reporting Platform komt, inclusief dekking buiten kantooruren. "Zonder onnodige vertraging en in elk geval binnen 24 uur" laat geen ruimte voor ad-hocescalatie.

Tijdlijn: van vandaag tot de eerste meldplichtige gebeurtenis

SRP-tijdlijn: ENISA-bouw en voorbereiding door de fabrikant aan weerszijden van de omschakeling op 11 september 2026 Een twee-bij-twee diagram. Rijen splitsen de verantwoordelijkheid van ENISA en die van de fabrikant. Kolommen verdelen de tijdlijn op 11 september 2026: voorbereiding vóór de omschakeling links, gereglementeerde melding na de omschakeling rechts. ENISA bouwde vóór de omschakeling het platform; na de omschakeling beheert ENISA het SRP als het kanaal voor elke meldplichtige gebeurtenis. De fabrikant bereidde vóór de omschakeling gegevens over rechtspersoon, contactrouting, productportfolio, 24u-escalatie-SLA en AR-mandaat waar van toepassing voor; na de omschakeling is de fabrikant geregistreerd en draait bij de eerste gebeurtenis de 24-uurs vroege-waarschuwingsklok. SRP-omschakeling: ENISA-bouw en fabrikantvoorbereiding rond 11 sep. 2026 11 sep. 2026 VÓÓR OMSCHAKELING (tot 11 sep. 2026) NA OMSCHAKELING (melding van toepassing) ENISA Fabrikant Bouw van het SRP Specificaties werden uitgewerkt Invoerschermen nog niet definitief Melding van toepassing Ontvangt elke meldplichtige gebeurtenis Grensoverschrijdende CSIRT-routing Voorbereiden Rechtspersoon, contactrouting, productportfolio, 24u-SLA, AR-mandaat Geregistreerd, 24u-gereed Eerste gebeurtenis triggert de klok: kennisname tot 24u vroege waarschuwing
11 september 2026 ligt vast in de CRA-tijdlijn. Vóór de omschakeling was er voorbereiding, na de omschakeling geldt gereglementeerde melding tegen een 24-uursklok. Het adres van het platform is gepubliceerd en de richtsnoeren van ENISA staan onder Officiële ENISA-bronnen.
Wat vaststaat en wat nog kan schuiven

Vast: het adres van het platform en de startdatum 11 september 2026. ENISA heeft gebruikers-, beveiligings- en technische tests gedaan met nationale CSIRTs, de CRA Expert Group en geselecteerde fabrikanten, en voorzag geen verdere tests vóór de livegang. Nog in beweging: ENISA merkt elke richtsnoerpagina aan als huidige kennis die kan wijzigen, de Commissie kan het meldingsformaat en de procedures nog nader bepalen bij uitvoeringshandeling, en ENISA heeft aangegeven dat de rekenwijze van de 72-uursteller in een latere release verandert. Deze pagina volgt de FAQ en de registratiehandleiding van ENISA van 10 september 2026, de interfacehandleiding en de handleiding voor het indienen van meldingen van 9 september 2026, de AR User Manual versie 1.1, laatst bijgewerkt op 10 september 2026, de SRP Glossary versie 1.3 en de lijst met coördinatoren met datum 10 september 2026. Controleer de officiële ENISA-pagina over het Single Reporting Platform voordat u een specifiek scherm als definitief beschouwt.

Officiële ENISA-bronnen

ENISA geeft aan dat haar richtsnoeren de huidige kennis weergeven en kunnen wijzigen. Controleer deze bronnen voordat u op een specifieke stap vertrouwt.

Document Link Status volgens ENISA
SRP-portaal portal.cra-srp.enisa.europa.eu Beschikbaar vanaf 11 september 2026
CRA SRP - AR User Manual (55 pagina's) AR User Manual (directe PDF) Versie 1.1, laatst bijgewerkt op 10 september 2026
CRA SRP-richtsnoer, Particular Exceptional Circumstances PEC-richtsnoer Bijgewerkt in september 2026
CRA Single Reporting Platform, Terms and Conditions Terms and Conditions Bijgewerkt op 10 september 2026
ENISA SRP-pagina Single Reporting Platform (SRP) Programmapagina, factsheet, video's
Veelgestelde vragen over het SRP Frequently Asked Questions Bijgewerkt op 10 september 2026
CRA SRP Glossary, veld voor veld CRA SRP Glossary Versie 1.3
List of CSIRTs Designated as Coordinators Lijst met coördinatoren Bijgewerkt op 10 september 2026
CRA Single Reporting Platform Factsheet (PDF, Engelstalig) www.enisa.europa.eu/media/57221 Alleen Engels, geen versiedatum op het bestand
CRA SRP - AR User registration AR User registration Bijgewerkt op 10 september 2026
CRA SRP - AR Notification submission and update AR Notification submission and update Bijgewerkt op 9 september 2026
CRA SRP - AR Interface functions AR Interface functions Bijgewerkt op 9 september 2026
CRA SRP Status SRP-statuspagina Indicator van de beschikbaarheid. Toont op dit moment beide toestanden tegelijk
Meldingspagina en FAQ's van de Commissie over de uitvoering van de CRA CRA reporting Paragraaf 5 gaat over melden
Uitvoeringsrichtsnoeren van de Commissie Richtsnoeren, 27 juli 2026 Paragraaf 9.1 gaat over melden

De Glossary leest u vóór uw eerste indiening, niet tijdens. Hij beschrijft 39 velden: 18 gemeenschappelijke, 12 voor een actief uitgebuite kwetsbaarheid en 9 voor een ernstig incident. Per veld staat de betekenis, hoe u het invult, een voorbeeld, het verwachte formaat en of het veld verplicht is, optioneel, verplicht als de informatie beschikbaar is, of overgenomen uit de vorige fase. De Glossary bestaat alleen in het Engels en is inmiddels de enige veldreferentie: de FAQ verwijst u hierheen in plaats van de velden zelf op te sommen. Let op wat die 39 niet bevatten. De meldingstijdstempels en de melder vult het platform voor u in, en de meldingsfase kiest u zelf in plaats van die als gegevensveld voor te bereiden, dus staat niets daarvan in de Glossary en hoeft u niets daarvan vooraf op te stellen.

Ondersteuningsadres van ENISA voor het platform: cra-srp-helpdesk@enisa.europa.eu. Twee andere adressen gaan over de beveiliging van het platform zelf, niet over die van uw producten: een beveiligingsincident waarbij het platform betrokken is meldt u aan cra-srp-security@enisa.europa.eu, en een kwetsbaarheid die u in het platform zelf vindt aan responsible-disclosure@enisa.europa.eu, het adres dat in de security.txt van ENISA staat. Geen van beide adressen is een route voor CRA-meldingen over uw eigen producten.

De registratieprocedure

ENISA heeft de stapsgewijze registratiehandleiding op 10 september 2026 bijgewerkt en merkt die nog steeds aan als onderhevig aan wijziging. Voor de weg scherm voor scherm, met schermafbeeldingen van de registratie, de drie meldingsfasen en het bijwerken van een melding, is de AR User Manual van ENISA de uitgebreidere referentie.

Assigned Representative is een rol in het platform, geen juridische rol. ENISA noemt de SRP-gebruiker die meldt voor een fabrikant of een opensourcesoftwaresteward een Assigned Representative, kortweg AR. Dat is een rol van het SRP-account, los van de gemachtigde vertegenwoordiger die onder de CRA met een schriftelijk mandaat wordt aangewezen. De handleiding geldt dus ook als een in de EU gevestigde fabrikant geen gemachtigde vertegenwoordiger heeft aangewezen.

Voor een Primary AR verloopt de procedure zo:

  1. Open portal.cra-srp.enisa.europa.eu, kies uw AR-rol en ga verder.
  2. Selecteer de CSIRT die als coördinator is aangewezen uit de keuzelijst. De juiste aanwijzen is de verantwoordelijkheid van de fabrikant.
  3. Meld u aan met EU Login.
  4. Lees de juridische overeenkomst en accepteer die.
  5. Bevestig uw vooringevulde persoonsgegevens. Die komen uit EU Login en kunt u in het platform niet wijzigen.
  6. Voer de naam van de fabrikant in, plus optioneel aanvullende informatie.

Het platform maakt daarna de fabrikantentiteit aan, uw account krijgt de status Active met de rol AR Primary User, de koppeling gaat ter validatie naar uw coördinerende CSIRT en u ontvangt een bevestigingsmail. Met een werkend EU Login-account kost dit enkele minuten.

Een Secondary AR registreert anders: die start vanuit de uitnodiging per e-mail, meldt zich aan met EU Login, bevestigt de vooringevulde persoonsgegevens en accepteert daarna de koppeling met de fabrikant.

Eén Primary AR per fabrikant, plus maximaal 20 Secondary ARs. In het platform heten die rollen AR Primary User en AR Backup User.

  • De Primary AR heeft de beheerfuncties: het beheer van de fabrikantentiteit en het uitnodigen of verwijderen van Secondary ARs. ENISA beperkt dat uitnodigen. Het kan alleen als de coördinerende CSIRT de koppeling tussen AR en fabrikant heeft gevalideerd en die op Verified staat. Tot dat moment kunt u uw reservepersoon niet toevoegen. De koppeling wordt per fabrikant gevalideerd, dus een AR die voor meerdere fabrikanten optreedt, wordt voor elke fabrikant apart gevalideerd.
  • Een Secondary AR treedt toe via een uitnodiging per e-mail en bevestigt de vooringevulde fabrikantgegevens. Wordt die registratie niet binnen 7 dagen afgerond, dan krijgt het record de status Invitation Expired en moet de uitnodiging opnieuw worden verstuurd.
  • Een Secondary AR kan later de Primary-rol opeisen.

Een Secondary aanwijzen is optioneel. Doe het toch, want EU Login-accounts zijn persoonlijk, er is geen gedeeld bedrijfsaccount om op terug te vallen, en de 24-uursklok wacht niet op de houder van het enige account.

Validatie loopt parallel en blokkeert uw meldingen niet. De coördinerende CSIRT valideert na de eerste toegang de koppeling tussen AR en fabrikant. Zolang die validatie loopt, kunt u wel indienen, maar geen Secondary AR uitnodigen. Procedures en doorlooptijden verschillen per CSIRT. ENISA vraagt fabrikanten zich niet preventief te registreren en registratie en validatie te starten wanneer zij daadwerkelijk moeten indienen. Zo blijft de validatiewachtrij bij elke CSIRT hanteerbaar.

Een niet-gevalideerde AR mag maximaal 20 meldingen indienen voor één fabrikant voordat validatie verplicht wordt. De FAQ, de interfacehandleiding en de AR User Manual van ENISA noemen alle drie dat getal. Behandel die ruimte als noodventiel bij een trage validatiewachtrij, niet als speelruimte waarop u kunt plannen, en rond de validatie af.

Onze lezing van het advies van ENISA: knip het in tweeën. Maak nu de persoonlijke EU Login-accounts aan en zet MFA aan, want daar komen een apparaat, een telefoon en iemands agenda bij kijken. Laat de SRP-registratie zelf over aan de dag dat u die nodig heeft, precies zoals ENISA vraagt.

Zorg dat u dit klaar heeft voordat u begint:

  • Rechtspersoon: wie de fabrikant is en waar de hoofdvestiging zich bevindt.
  • Autoriteitscontact: het contact voor berichten van ENISA en de coördinerende CSIRT via het Single Reporting Platform, gescheiden van het gebruikersgerichte kanaal.
  • Productdekking: het productportfolio en de lidstaten waar getroffen producten beschikbaar zijn gesteld.
  • Coördinatorrouting: de CSIRT-toewijzing volgens de regels voor hoofdvestiging en terugval.

Na registratie verwerkt hetzelfde eindpunt latere indieningen: de 24-uurs vroege waarschuwing, de 72-uurskennisgeving, door de CSIRT gevraagde tussentijdse rapporten en het eindrapport.

Bij de eerste release is er geen API voor het Single Reporting Platform. ENISA geeft aan dat organisaties hun interne meldingsprocessen mogen automatiseren en CRA-melding in hun eigen systemen mogen integreren, en dat API-functionaliteit in een latere fase kan worden overwogen, maar de indiening zelf gebeurt in de interface. De praktische scheiding: automatiseer de voorbereiding, niet het indienen. Haal productnaam en versie, de getroffen lidstaten en het CVE- of EUVD-nummer uit uw eigen systemen naar een concept dat klaarstaat om te plakken, en laat een met naam aangewezen persoon het plakken.

De tellers van het platform zijn niet uw termijn

Het platform toont tellers voor de 72-uurskennisgeving en het eindrapport en stuurt daar herinneringsmails op. ENISA zegt expliciet dat die tellers er zijn voor het overzicht en de meldingsplichten niet vervangen. In deze release zijn drie details van belang.

  • De 72-uursteller loopt vanaf uw vroege waarschuwing, niet vanaf kennisname. Hij toont een vervaldatum 48 uur nadat de 24-uurs vroege waarschuwing is ingediend. Dient u de vroege waarschuwing laat in het venster van 24 uur in, dan kan het platform de kennisgeving als te laat markeren terwijl u nog binnen de wettelijke termijn zit. ENISA geeft aan dat een toekomstige release de teller vanaf de datum van kennisname berekent.
  • Voor het eindrapport bij een actief uitgebuite kwetsbaarheid is er geen teller. De reden van ENISA: die termijn hangt af van het moment waarop een corrigerende of beperkende maatregel beschikbaar komt, en daar kan het platform niet naartoe aftellen. Bij ernstige incidenten toont de teller één maand na de 72-uurskennisgeving.
  • Het veld voor kennisname bij een uitgebuite kwetsbaarheid ligt nog niet vast. De Glossary noemt "Date and time when you become aware of the Actively Exploited Vulnerability" verplicht bij de vroege waarschuwing van 24 uur en vermeldt in dezelfde regel dat het veld in de volgende release van het platform komt. Op papier is het dus verplicht en op het scherm kan het ontbreken. Leg uw eigen tijdstip van kennisname vast en zorg dat u het hoe dan ook kunt aanleveren. Voor incidenten bestaat een verwant veld, maar de Glossary noemt het in deze release "Date and time when the incident was detected (UTC time)", en dat is iets anders dan kennisname.

Houd het tijdstip van kennisname dus bij in uw eigen systeem en start daar uw eigen klok. De teller van het platform is een herinnering. De termijn staat in de wet.

Wat elke indiening bij het Single Reporting Platform moet bevatten

Artikel 14 onderscheidt drie meldingsfasen per meldplichtige gebeurtenis. De inhoudsvereisten verschillen tussen de stroom voor actief uitgebuite kwetsbaarheden en de stroom voor ernstige incidenten.

Actief uitgebuite kwetsbaarheid:

Fase Termijn Minimale vereiste inhoud
Vroege waarschuwing 24 uur na kennisname Aanduiding dat een kwetsbaarheid actief wordt uitgebuit. Lidstaten waar het product beschikbaar is gesteld, voor zover bekend.
Kwetsbaarheidsmelding 72 uur na kennisname Algemene informatie over het product. Aard van de exploit en de kwetsbaarheid. Genomen corrigerende of beperkende maatregelen. Maatregelen die gebruikers kunnen nemen. Aanduiding van gevoeligheid.
Eindrapport 14 dagen nadat een corrigerende of beperkende maatregel beschikbaar is Beschrijving van de kwetsbaarheid, inclusief ernst en impact. Informatie over kwaadwillende actoren die de kwetsbaarheid uitbuiten, voor zover beschikbaar. Details van de beveiligingsupdate of corrigerende maatregel.

Ernstig incident met gevolgen voor de beveiliging van het product:

Fase Termijn Minimale vereiste inhoud
Vroege waarschuwing 24 uur na kennisname Vermelding of het incident vermoedelijk is veroorzaakt door onrechtmatige of kwaadwillende handelingen. Lidstaten waar het product beschikbaar is gesteld, voor zover bekend.
Incidentmelding 72 uur na kennisname Aard van het incident. Eerste beoordeling. Genomen corrigerende of beperkende maatregelen. Maatregelen die gebruikers kunnen nemen. Aanduiding van gevoeligheid.
Eindrapport 1 maand na de 72-uursincidentmelding Gedetailleerde beschrijving van het incident, inclusief ernst en impact. Type bedreiging of grondoorzaak die het incident waarschijnlijk heeft veroorzaakt. Toegepaste en lopende mitigatiemaatregelen.

De CSIRT die als coördinator is aangewezen, kan ook een tussentijds rapport opvragen tussen de 72-uursmelding en het eindrapport. Geen van beide stromen vereist CVE-nummers of CVSS-scores bij de vroege waarschuwing. De 24-uursplicht is een meldplicht, geen analyseplicht. Volledige technische details volgen in de kennisgeving en het eindrapport.

Interne escalatie: de 24u-klok halen

De 24-uursklok start bij kennisname, niet bij bevestiging. Het lastige is om binnen 24 uur van "we hebben het net gehoord" naar "we hebben net ingediend" te komen, ook buiten kantooruren. Een triageproces dat "doorgaans 48 uur duurt" is structureel niet-conform. Detectie, triage, parallelle juridische beoordeling en indiening moeten binnen dezelfde kalenderdag passen, inclusief weekenden en uren buiten kantoor.

Stap Binnen 24u? Opmerkingen
Detectie Ja Interne engineering, klantrapporten, monitoring, dreigingsinformatie, CVD-intake. Triagepaden voor "actief uitgebuit" en "ernstig incident" moeten afzonderlijk zijn.
Triage Ja Gebruik signalen van ernstbeoordeling (CVSS / EPSS / KEV) als invoer. Bewijs van uitbuiting is de trigger. Ernst alleen volstaat niet.
Juridische beoordeling Parallel Een serieel wachten op juridische goedkeuring kost de 24 uur. De fabrikant kan gevoeligheid markeren en het platform kan verspreiding op gronden van cyberbeveiliging inhouden.
Vroege waarschuwing via Single Reporting Platform Ja Kwetsbaarheidsstroom of stroom voor ernstige incidenten.
72u-kennisgeving Na 24u Binnen 72 uur na kennisname.
Eindrapport 14 dagen (kwetsb.) / 1 maand (incident) Kwetsbaarheden: 14 dagen vanaf beschikbaarheid van een corrigerende maatregel. Ernstige incidenten: een maand vanaf de 72-uurskennisgeving.

CSIRT-routing

CSIRT-routing volgt de hoofdvestiging van de fabrikant in de Unie: de lidstaat waar de cyberbeveiligingsbeslissingen voor het product overwegend worden genomen. Is dat niet vast te stellen, neem dan de lidstaat waar uw EU-vestiging met de meeste werknemers zit. Zonder hoofdvestiging in de Unie geldt de terugvalketen op volgorde: de lidstaat waar uw gemachtigde vertegenwoordiger voor de meeste producten optreedt, dan de importeur die er de meeste in de handel brengt, dan de distributeur die er de meeste beschikbaar stelt, en daarna de lidstaat met de meeste gebruikers.

De lijst van CSIRTs die als coördinator zijn aangewezen van ENISA draagt de datum 10 september 2026 en bevat per lidstaat een contactpagina. Bevestig uw coördinator aan de hand van die lijst en leg de reden voor de keuze vast, want ENISA geeft nu aan dat een melding aan de verkeerde coördinator ongeldig kan worden verklaard en opnieuw bij de juiste moet worden ingediend. De termijn loopt vanaf kennisname en niet opnieuw vanaf nul, dus de uren die een herindiening kost, gaan van uw eigen budget af. Na indiening verloopt de grensoverschrijdende verspreiding naar de CSIRTs van andere getroffen lidstaten binnen het platform.

Eén melding per gebeurtenis, ook met EU-dochterondernemingen

ENISA heeft een vraag beslecht die in elke groepsstructuur opkomt: voor een bepaalde actief uitgebuite kwetsbaarheid of een bepaald ernstig incident is één melding voldoende, ook als de fabrikant meerdere filialen of dochterondernemingen in de EU heeft, of een moederbedrijf daarbuiten. De coördinatie binnen die structuur is werk van de fabrikant zelf.

Lees de grens nauwkeurig, want die is smaller dan men hoopt. Het gaat om één fabrikant met filialen en dochterondernemingen, niet om een vrijbrief voor twee juridisch gescheiden fabrikanten in dezelfde groep om samen één melding te doen. Brengen twee entiteiten elk hun eigen producten in de handel, dan draagt elk de eigen plicht.

De twee faalvormen horen in de procedure te staan. Twee dochterondernemingen melden dezelfde gebeurtenis en de coördinerende CSIRT ontvangt duplicaten die op twee fabrikanten lijken. Of beide entiteiten gaan ervan uit dat de ander heeft gemeld, en er komt binnen 24 uur niets binnen. Leg vóór de gebeurtenis vast welke entiteit meldt en welke persoon dat doet, niet tijdens.

Single Reporting Platform versus rechtstreeks contact met het nationaal CSIRT

Een e-mail aan een nationaal CSIRT voldoet niet aan de CRA-meldingsverplichting. Dat geldt ook als de fabrikant al een bestaande werkrelatie heeft met dat CSIRT.

Kanaal Verplicht voor CRA-meldingen? Wat het dekt
Single Reporting Platform Ja Meldingen van actief uitgebuite kwetsbaarheden. Meldingen van ernstige incidenten. De 72-uurskennisgeving en het eindrapport.
Rechtstreeks contact nationaal CSIRT Nee Coördinatie bij gecoördineerde kwetsbaarheidsopenbaarmaking. Uitwisseling van sectorale dreigingsinformatie. Informele samenwerking bij incidentrespons.

Fabrikanten met een bestaande relatie met een nationaal CSIRT kunnen die relatie behouden voor CVD-coördinatie en sectorale informatie-uitwisseling. Elke verplichte melding op grond van Artikel 14 gaat via het Single Reporting Platform. Het platform verzorgt automatisch de grensoverschrijdende routering naar andere betrokken lidstaat-CSIRTs. Één indiening bereikt alle relevante CSIRTs.

Bent u geen fabrikant, dan is het platform niet uw kanaal. Deze versie accepteert alleen verplichte meldingen op grond van Artikel 14 van fabrikanten. Een beveiligingsonderzoeker, een gebruiker, een importeur of een distributeur die een kwetsbaarheid wil melden, gaat rechtstreeks naar het betreffende nationale CSIRT. ENISA geeft aan dat een indiening van iemand anders in het platform als ongeldig kan worden gemarkeerd.

Als het platform plat ligt. Het antwoord van ENISA is: wacht en dien in zodra het weer beschikbaar is. Oordeelt u dat directe communicatie niet kan wachten, dan mag u ondertussen rechtstreeks contact opnemen met uw coördinerende CSIRT, maar de melding moet daarna alsnog via het platform. Rechtstreeks contact is een aanvulling, nooit een vervanging, en het is geen verlenging van de termijn. Bewaar een tijdgestempeld dossier van de storing, van wat u heeft geprobeerd en van elk rechtstreeks contact dat u heeft gelegd.

Veelgemaakte fouten

  • EU Login en MFA regelen tijdens het incident. ENISA vraagt u zich niet preventief op het platform te registreren, en dat is redelijk. Het betekent niet dat u identiteit tot de gebeurtenis kunt uitstellen. Maak de persoonlijke accounts nu aan, zet MFA aan en test het aanmelden, zodat registratie op dezelfde dag echt een paar minuten kost.
  • Het platform de termijn laten bepalen. In deze release loopt de 72-uursteller vanaf uw vroege waarschuwing plus 48 uur, en het veld voor kennisname bij een uitgebuite kwetsbaarheid staat mogelijk nog niet op het scherm, ook al noemt de Glossary het verplicht. Houd uw eigen klok bij.
  • Twee dochterondernemingen die melden, of geen van beide. Eén melding per gebeurtenis voor één fabrikant, en iemand moet die claimen. Leg de meldende entiteit en de meldende persoon vast in de procedure.
  • Eén persoon met het enige account. Wijs een Primary AR aan en minstens één Secondary AR, en rond de uitnodiging binnen 7 dagen af voordat die verloopt.
  • De coördinerende CSIRT gokken tijdens een incident. De lijst is gepubliceerd. Een verkeerde coördinator kan de melding ongeldig maken en kost u uren die u niet heeft.
  • Een generiek security@-adres met automatisch antwoord. Strijdig met de eis voor het gebruikersgerichte kanaal en ongeschikt voor het autoriteitskanaal van het Single Reporting Platform.
  • Geen of verouderde producten gekoppeld aan de registratie. De vroege waarschuwing moet de lidstaten aangeven waar het product beschikbaar is gesteld. Zonder actuele inventaris is de vroege waarschuwing onvolledig.
  • Geen interne SLA voor de 24-uursklok. Detectie tot indiening vereist een expliciete tijdsplanning.
  • Indienen via e-mail bij het nationaal CSIRT. Het Single Reporting Platform is het aangewezen kanaal. E-mail aan een nationaal CSIRT is geen equivalent.
  • De gemachtigde vertegenwoordiger behandelen als doorstuuradres. Het mandaat van een niet-EU-fabrikant moet de melding uitdrukkelijk dekken. De gemachtigde vertegenwoordiger moet indiening via het Single Reporting Platform kunnen ondersteunen.

Veelgestelde vragen

Is het Single Reporting Platform live?

Het platform staat op portal.cra-srp.enisa.europa.eu en is vanaf 11 september 2026 beschikbaar. ENISA publiceert nu een statuspagina voor het platform. Kijk daar eerst voordat u concludeert dat een storing bij u ligt. Op de startpagina kiest u de rol Assigned Representative en meldt u zich aan met EU Login. De meldplichten voor fabrikanten gelden sinds dezelfde dag, die voor opensourcesoftwarestewards vanaf 11 december 2027. ENISA heeft de FAQ en de registratiehandleiding op 10 september 2026 ververst en de interfacehandleiding en de handleiding voor het indienen van meldingen op 9 september 2026, de SRP Glossary staat op versie 1.3, de lijst met coördinatoren draagt de datum 10 september 2026 en op 9 september 2026 verscheen een AR User Manual van 55 pagina's. ENISA merkt al haar richtsnoeren aan als huidige kennis die kan wijzigen, dus controleer een specifiek scherm aan de hand van de actuele richtsnoeren voordat u erop vertrouwt.

Registreren importeurs en distributeurs zich op het Single Reporting Platform?

Nee. Importeurs en distributeurs nemen de meldingsplicht van de fabrikant via het Single Reporting Platform niet over. Hun CRA-plicht is de fabrikant zonder onnodige vertraging over een kwetsbaarheid te informeren. Melden via het platform blijft de verplichting van de fabrikant.

Ik ben geen fabrikant. Kan ik een kwetsbaarheid melden via het Single Reporting Platform?

Nee. Deze versie van het platform neemt alleen verplichte meldingen op grond van Artikel 14 van fabrikanten aan. Bent u beveiligingsonderzoeker, gebruiker, importeur of distributeur, neem dan rechtstreeks contact op met het betreffende nationale CSIRT. ENISA geeft aan dat een indiening van iemand anders in het platform als ongeldig kan worden gemarkeerd. Een kwetsbaarheid in het platform zelf melden is weer iets anders en gaat naar responsible-disclosure@enisa.europa.eu.

Kan een niet-EU-fabrikant zich rechtstreeks registreren?

Mogelijk, maar de terugvalketen is bepalend. Een schriftelijk mandaat van een gemachtigde vertegenwoordiger kan de verplichte melding dekken, omdat de uitsluitingen voor gemachtigde vertegenwoordigers de melding zelf niet omvatten. Voor een fabrikant zonder hoofdvestiging in de Unie volgt de routing dan de beschikbare keten: gemachtigde vertegenwoordiger, importeur, distributeur en daarna gebruikersconcentratie.

Hoe weet ik of ik een actief uitgebuite kwetsbaarheid of een ernstig incident moet melden?

De twee stromen dekken verschillende aanvalsvlakken. Een actief uitgebuite kwetsbaarheid is een fout in uw product die een kwaadwillende actor gebruikt tegen uw gebruikers. Een ernstig incident is een incident dat de beschikbaarheid, authenticiteit, integriteit of vertrouwelijkheid van gevoelige of belangrijke gegevens of functies kan aantasten, of dat kan leiden tot schadelijke code in het product of in de netwerken en informatiesystemen van een gebruiker, doorgaans als gevolg van een compromittering van de bouw-, release- of onderhoudsinfrastructuur van de fabrikant. Het eigen voorbeeld van de verordening: een aanvaller voegt kwaadaardige code in uw updatekanaal in.

Een indiening via een bug-bountyprogramma of een gecoördineerde kwetsbaarheidsopenbaarmaking activeert geen van beide stromen. De meldplicht voor actief uitgebuite kwetsbaarheden geldt pas zodra een kwaadwillende actor een fout actief uitbuit. De meldplicht voor een ernstig incident geldt zodra u kennis krijgt van een kwalificerend ernstig incident met gevolgen voor de beveiliging van het product.

Dezelfde aanval kan beide grenzen tegelijk overschrijden. Buit een aanvaller een fout in uw product uit en gebruikt die toegang om uw bouwinfrastructuur te compromitteren, dan dient u twee afzonderlijke meldingen in. Eén voor elke stroom. Beide met een 24-uurs vroege waarschuwing vanaf hetzelfde moment van kennisname.

Wanneer begint de 24-uursklok precies?

Op het moment dat iemand in uw beveiligingsteam geloofwaardige informatie heeft dat een meldplichtige gebeurtenis plaatsvindt. Niet wanneer het management is geïnformeerd. Niet wanneer juridische zaken het bevestigt. Niet wanneer de grondoorzaak is vastgesteld.

De 24-uurs vroege waarschuwing hoeft alleen een aanduiding van actieve uitbuiting te bevatten en de lidstaten waar uw product beschikbaar is. De gedetailleerde technische analyse volgt in de 72-uurskennisgeving. De verordening is zo ontworpen: u meldt eerst, u onderzoekt parallel.

Er is geen beoordelingsuitstelperiode. De klok loopt vanaf de eerste geloofwaardige kennisname.

Wat als onze indiening via het Single Reporting Platform mislukt?

Wacht op het platform en dien via het platform in. ENISA geeft aan dat u bij tijdelijke onbeschikbaarheid indient zodra het platform weer beschikbaar is. Kan directe communicatie niet wachten, dan mag u ondertussen rechtstreeks contact opnemen met uw coördinerende CSIRT, maar de melding moet daarna alsnog via het platform. Dat is geen verlenging van de termijn. Bewaar een tijdgestempeld dossier van de storing, de indieningspoging en elk rechtstreeks contact.

Is het enkelvoudige contactpunt voor gebruikers hetzelfde als het registratiecontact voor het Single Reporting Platform?

Nee. Het gebruikerscontact en het autoriteitscontact voor het Single Reporting Platform dienen verschillende doelgroepen. Het gebruikersgerichte contact ondersteunt kwetsbaarheidsmeldingen van gebruikers en mag niet tot geautomatiseerde hulpmiddelen worden beperkt. Het autoriteitscontact moet berichten van ENISA en de coördinerende CSIRT naar het meldingsteam routeren, ook al specificeert ENISA later de exacte registratievelden.

Hoeveel SRP-accounts hebben wij nodig?

Eén Primary AR en maximaal 20 Secondary ARs. EU Login-accounts zijn persoonlijk en vereisen multifactorauthenticatie, en het platform kent geen bedrijfsaccount, dus een SRP-account is een persoon met naam en geen gedeelde mailbox. De Primary AR registreert de fabrikant en heeft de beheerfuncties. Secondary ARs treden toe via een uitnodiging per e-mail die na 7 dagen verloopt. Twee personen is het praktische minimum, want de 24-uursklok pauzeert niet voor verlof.

Onze coördinerende CSIRT heeft ons nog niet gevalideerd. Kunnen wij toch melden?

Ja. De validatie van de koppeling tussen een Assigned Representative en een fabrikant gebeurt na de eerste toegang en loopt parallel aan het melden, dus een indiening wordt er niet door geblokkeerd. Eén ding blokkeert het wel: u kunt geen Secondary AR uitnodigen zolang die koppeling niet op Verified staat. Een niet-gevalideerde AR mag maximaal 20 meldingen voor één fabrikant indienen voordat validatie verplicht wordt. De FAQ, de interfacehandleiding en de AR User Manual van ENISA noemen alle drie dat getal. Behandel het als noodventiel bij een trage validatiewachtrij, niet als geplande ruimte, en rond de validatie af.

In welke taal werkt het platform?

Alleen Engels. ENISA geeft aan de factsheet en het ondersteunende materiaal stapsgewijs in alle EU-talen te vertalen, en dat taalversies van het platform zelf in de volgende fase van het project worden bekeken. Werken uw incidentresponders in een andere taal, bouw dan nu een veldoverzicht op basis van de Engelse labels in de SRP Glossary, in plaats van veldnamen te vertalen tijdens een incident.

Moeten wij uitbuiting melden die wij al kenden?

Alleen als de kennisname op of na 11 september 2026 ontstaat. Volgens de richtsnoeren van de Commissie waarnaar ENISA verwijst, hoeft een fabrikant niet terug te gaan om actieve uitbuiting te melden waarvan hij vóór die datum al op de hoogte was. Raakt u er daarna van op de hoogte, dan geldt de plicht wel, ook als de onderliggende kwetsbaarheid oud of al bekend is. De plicht hangt aan de kennisname van de uitbuiting, niet aan de ouderdom van de fout.

Kunnen wij vrijwillige meldingen via het platform doen?

Voorlopig niet. Vrijwillige meldingen van kwetsbaarheden, cyberdreigingen, incidenten en bijna-incidenten staan gepland voor een latere fase van het platform. Het platform accepteert nu alleen de verplichte meldingen voor actief uitgebuite kwetsbaarheden en ernstige incidenten.

Vervolgstappen

  1. Maak de persoonlijke EU Login-accounts aan voor iedereen die kan melden, zet multifactorauthenticatie aan en controleer dat het aanmelden werkt voordat u het nodig heeft.
  2. Kies uw coördinerende CSIRT uit de gepubliceerde lijst van ENISA en leg de reden vast: uw hoofdvestiging of de terugvalregel die u heeft toegepast.
  3. Wijs de Primary AR aan, minstens één Secondary AR en de rechtspersoon die voor de groep meldt.
  4. Lees de SRP Glossary en bouw uw veldoverzicht in uw werktaal op basis van de Engelse labels.
  5. Zet uw eigen klok van kennisname tot indiening in de incidentprocedure, met dekking buiten kantooruren, en vertrouw niet op de teller van het platform.
  6. Bevestig dat elk mandaat van de gemachtigde vertegenwoordiger de melding en de actuele productmapping dekt.
  7. Voer buiten kantooruren een tabletop-oefening uit voor een actief uitgebuite kwetsbaarheid met een echt concept, en ga verder met kwetsbaarheidsbeheer.