CRA-compliance die je aantoont, niet belooft
De meldplicht onder de Cyber Resilience Act (Verordening (EU) 2024/2847) is live sinds 11 september 2026. De hoofdverplichtingen gelden vanaf 11 december 2027. Wij maken die meldplicht operationeel voor de makers van producten met digitale elementen: soeverein, self-hosted, zonder US-cloud.
Vanaf
De meldketen tikt, en documentatie is geen uitvoering
De Cyber Resilience Act legt de meldplicht bij de maker van het product. Zodra een actief misbruikte kwetsbaarheid of een ernstig incident wordt vastgesteld, start een keten met harde termijnen. De meeste fabrikanten hebben een security-beleid op papier, maar geen operationeel meldkanaal dat binnen 24 uur staat. Precies die kloof tussen het compliance-document en de uitvoering is waar het misgaat als het erop aankomt.
Eerste signaal via het ENISA Single Reporting Platform zodra een actief misbruikte kwetsbaarheid of ernstig incident is vastgesteld.
Onderbouwde melding met impact, ernst en de eerste corrigerende maatregelen.
Afsluitend rapport: bij een kwetsbaarheid binnen 14 dagen nadat een corrigerende of mitigerende maatregel beschikbaar is, bij een ernstig incident binnen 1 maand na de 72-uursmelding. Met oorzaak, ernst en verloop.
Vijf eisen, 1 operationeel geheel
Meldplicht-workflow
De termijnen 24u, 72u en het eindrapport (14 dagen bij een kwetsbaarheid, 1 maand bij een ernstig incident) ingebouwd, met melding via het ENISA Single Reporting Platform. Countdowns en alerts zodat je nooit een deadline mist.
SBOM en kwetsbaarheidsbeheer
Een CycloneDX-SBOM per productlijn plus doorlopend kwetsbaarheidsbeheer over de hele support-periode. Weten wat er in je product zit is de basis van elke melding.
Secure-by-design en CE
De essentiële eisen uit Annex I vertaald naar concrete producteisen, als bewijslast voor de CE-conformiteit van je product met digitale elementen.
Actief-misbruik-detectie
Signaleren welke kwetsbaarheden in je product actief misbruikt worden, zodat de 24u-klok op tijd start.
Audit-trail voor markttoezicht
Elke melding, SBOM-versie en herstelactie vastgelegd met tijdstempel en eigenaar, zodat je richting de markttoezichthouder kunt aantonen wat je wanneer deed.
Simpel, Souverein, Secure-by-design
De meldplicht als 1 werkbaar traject
Geen juridisch doolhof, maar 1 ingerichte workflow met termijnen, playbooks en eigenaarschap. Je team weet wat het doet als de klok start.
Op je eigen infrastructuur
Self-hosted en Europees. Je SBOM's, meldingen en audit-trail blijven binnen je eigen omgeving, zonder afhankelijkheid van een US-cloud.
De eis is het uitgangspunt
De essentiële eisen uit Annex I zitten in de opzet, niet als sluitpost. Compliance volgt uit hoe het product is gebouwd, niet andersom.
Je data blijft van jou
De hele omgeving draait op je eigen infrastructuur: on-premise of in je eigen private cloud. Geen externe telemetrie, geen SaaS-afhankelijkheid. Je SBOM's, meldingen en audit-trail verlaten je omgeving nooit. Sovereign AI Grid is opgezet volgens steward-ownership-principes: governance in publiek belang, niet in aandeelhoudersbelang. Dat principe loopt door tot in hoe je compliance-tooling met je data omgaat.
Geleverd als project, met je eigen omgeving
Je krijgt niet alleen tooling, maar een ingericht traject. We leveren een soevereine, self-hosted projectomgeving waarin het hele CRA-traject loopt: SBOM's, meld-playbooks, termijnen en eigenaarschap op 1 plek. Een gefaseerde start is mogelijk: eerst 1 productlijn inrichten, daarna uitbreiden over je portfolio.
Tool en projectomgeving
Meldworkflow en SBOM-beheer plus een self-hosted projectomgeving, samen geleverd.
Playbooks als taken
De 24u/72u/14d-stappen worden concrete, toewijsbare taken met eigenaar en termijn.
Gefaseerde start
Begin met 1 productlijn, schaal daarna op naar meerdere lijnen of je hele portfolio.
Van eenmalig meldklaar naar doorlopend geborgd
Drie treden, van een eenmalig meldklaar-traject tot doorlopende bewaking. De richtprijs bepalen we samen in een korte briefing, afgestemd op je productportfolio en de scope. Zo betaal je voor wat je nodig hebt, niet voor een standaardpakket.
CRA-meldplicht-readiness
Een eenmalig traject. Scope bepaald, CycloneDX-SBOM opgesteld en de 24u/72u/14d-meld-playbooks ingericht. Na dit traject sta je meldklaar.
Richtprijs in de briefing
Opslag, verwerking en meldkanaal
Doorlopend, gestaffeld per productlijn en omvang. Monitoring van actief misbruikte kwetsbaarheden, SBOM-onderhoud en de 24u/72u/14d-meldworkflow paraat.
Richtprijs in de briefing
Meervoudig productportfolio
Grote of meervoudige portfolio's, meerdere productlijnen of specifieke toezichtseisen. We stemmen de scope en prijs vooraf af in een briefing.
Scope en prijs op maat
In een briefing van 20 minuten bepalen we samen de trede, de scope en de richtprijs, afgestemd op je productportfolio. Geen verplichting.
Voor de makers van de makers
De CRA raakt iedereen die een product met digitale elementen op de Europese markt brengt. En steeds vaker eist de eindklant, denk aan een gemeente, een ministerie of een grote retailketen, dit bewijs van zijn leverancier. Deze omgeving is er voor beide kanten van die keten.
Productmaker
Breng je product met digitale elementen conform op de markt.
CTO / CISO
Een meldkanaal dat staat en verdedigbaar bewijs richting toezicht.
Compliance-lead
Van beleid op papier naar een aantoonbaar operationeel proces.
Eindklant-context. Ben je een gemeente, ministerie of retailer die dit van een leverancier eist? Dan is deze omgeving precies wat je van die leverancier kunt vragen als bewijs.
Niet elk product valt onder de CRA
De CRA geldt voor producten met digitale elementen die binnen de reikwijdte vallen. Artikel 2 zondert een aantal categorieën uit die hun eigen regime kennen: onder meer medische hulpmiddelen (onder de MDR), motorvoertuigen en luchtvaart. Die melden en certificeren onder hun eigen wetgeving, niet onder de CRA. In de briefing bepalen we samen of, en voor welke productlijnen, de CRA op jou van toepassing is. Zo weet je vooraf waar je aan begint: inzicht en een werkend proces, geen loze belofte.
Sluit aan op de rest van je compliance
NIS2 Compliance
De CRA gaat over je product, NIS2 over je organisatie. Doe je beide? Dan sluit de zorgplicht uit de Cyberbeveiligingswet hierop aan.
Bekijk NIS2 Compliance →Vulnerability Intelligence
Detectie van actief misbruikte kwetsbaarheden (KEV/EPSS) en CycloneDX-SBOM's: de operationele voeding voor je 24u-meldklok.
Bekijk Vulnerability Intelligence →PQC-Readiness Scan
Weet welke versleuteling in je product zit en wat quantum-kwetsbaar is. Crypto-inventaris en migratie-roadmap tegen een vaste prijs.
Bekijk PQC-Readiness Scan →Vraag een briefing aan
Contact is het begin van het contract. Laat je gegevens achter en we plannen een korte briefing: we bepalen de scope, de productlijnen en welke trede past. Soevereine, self-hosted CRA-meldplicht, zonder US-cloud.