Naar hoofdinhoud
← Producten
CRA · MELDPLICHT LIVE · TRIPLE S

CRA-compliance die je aantoont, niet belooft

De meldplicht onder de Cyber Resilience Act (Verordening (EU) 2024/2847) is live sinds 11 september 2026. De hoofdverplichtingen gelden vanaf 11 december 2027. Wij maken die meldplicht operationeel voor de makers van producten met digitale elementen: soeverein, self-hosted, zonder US-cloud.

Verordening (EU) 2024/2847·Self-hosted·Geen US-cloud
Hoofdverplichtingen over
meldplicht live

Vanaf

Al van kracht
Meldplicht (Art. 14) live sinds 11 september 2026
Het probleem

De meldketen tikt, en documentatie is geen uitvoering

De Cyber Resilience Act legt de meldplicht bij de maker van het product. Zodra een actief misbruikte kwetsbaarheid of een ernstig incident wordt vastgesteld, start een keten met harde termijnen. De meeste fabrikanten hebben een security-beleid op papier, maar geen operationeel meldkanaal dat binnen 24 uur staat. Precies die kloof tussen het compliance-document en de uitvoering is waar het misgaat als het erop aankomt.

24u
Vroege waarschuwing

Eerste signaal via het ENISA Single Reporting Platform zodra een actief misbruikte kwetsbaarheid of ernstig incident is vastgesteld.

72u
Meldingsnotificatie

Onderbouwde melding met impact, ernst en de eerste corrigerende maatregelen.

14d / 1mnd
Eindrapport

Afsluitend rapport: bij een kwetsbaarheid binnen 14 dagen nadat een corrigerende of mitigerende maatregel beschikbaar is, bij een ernstig incident binnen 1 maand na de 72-uursmelding. Met oorzaak, ernst en verloop.

Wat de CRA van een product eist

Vijf eisen, 1 operationeel geheel

Meldplicht-workflow

De termijnen 24u, 72u en het eindrapport (14 dagen bij een kwetsbaarheid, 1 maand bij een ernstig incident) ingebouwd, met melding via het ENISA Single Reporting Platform. Countdowns en alerts zodat je nooit een deadline mist.

SBOM en kwetsbaarheidsbeheer

Een CycloneDX-SBOM per productlijn plus doorlopend kwetsbaarheidsbeheer over de hele support-periode. Weten wat er in je product zit is de basis van elke melding.

Secure-by-design en CE

De essentiële eisen uit Annex I vertaald naar concrete producteisen, als bewijslast voor de CE-conformiteit van je product met digitale elementen.

Actief-misbruik-detectie

Signaleren welke kwetsbaarheden in je product actief misbruikt worden, zodat de 24u-klok op tijd start.

Audit-trail voor markttoezicht

Elke melding, SBOM-versie en herstelactie vastgelegd met tijdstempel en eigenaar, zodat je richting de markttoezichthouder kunt aantonen wat je wanneer deed.

Triple S

Simpel, Souverein, Secure-by-design

SIMPEL

De meldplicht als 1 werkbaar traject

Geen juridisch doolhof, maar 1 ingerichte workflow met termijnen, playbooks en eigenaarschap. Je team weet wat het doet als de klok start.

SOUVEREIN

Op je eigen infrastructuur

Self-hosted en Europees. Je SBOM's, meldingen en audit-trail blijven binnen je eigen omgeving, zonder afhankelijkheid van een US-cloud.

SECURE-BY-DESIGN

De eis is het uitgangspunt

De essentiële eisen uit Annex I zitten in de opzet, niet als sluitpost. Compliance volgt uit hoe het product is gebouwd, niet andersom.

Waarom soeverein

Je data blijft van jou

De hele omgeving draait op je eigen infrastructuur: on-premise of in je eigen private cloud. Geen externe telemetrie, geen SaaS-afhankelijkheid. Je SBOM's, meldingen en audit-trail verlaten je omgeving nooit. Sovereign AI Grid is opgezet volgens steward-ownership-principes: governance in publiek belang, niet in aandeelhoudersbelang. Dat principe loopt door tot in hoe je compliance-tooling met je data omgaat.

On-premise / private cloud Geen US-cloud Steward-ownership
Zo leveren we het

Geleverd als project, met je eigen omgeving

Je krijgt niet alleen tooling, maar een ingericht traject. We leveren een soevereine, self-hosted projectomgeving waarin het hele CRA-traject loopt: SBOM's, meld-playbooks, termijnen en eigenaarschap op 1 plek. Een gefaseerde start is mogelijk: eerst 1 productlijn inrichten, daarna uitbreiden over je portfolio.

Tool en projectomgeving

Meldworkflow en SBOM-beheer plus een self-hosted projectomgeving, samen geleverd.

Playbooks als taken

De 24u/72u/14d-stappen worden concrete, toewijsbare taken met eigenaar en termijn.

Gefaseerde start

Begin met 1 productlijn, schaal daarna op naar meerdere lijnen of je hele portfolio.

De aanpak

Van eenmalig meldklaar naar doorlopend geborgd

Drie treden, van een eenmalig meldklaar-traject tot doorlopende bewaking. De richtprijs bepalen we samen in een korte briefing, afgestemd op je productportfolio en de scope. Zo betaal je voor wat je nodig hebt, niet voor een standaardpakket.

INSTAP

CRA-meldplicht-readiness

Een eenmalig traject. Scope bepaald, CycloneDX-SBOM opgesteld en de 24u/72u/14d-meld-playbooks ingericht. Na dit traject sta je meldklaar.

Richtprijs in de briefing

DOORLOPEND

Opslag, verwerking en meldkanaal

Doorlopend, gestaffeld per productlijn en omvang. Monitoring van actief misbruikte kwetsbaarheden, SBOM-onderhoud en de 24u/72u/14d-meldworkflow paraat.

Richtprijs in de briefing

OP MAAT

Meervoudig productportfolio

Grote of meervoudige portfolio's, meerdere productlijnen of specifieke toezichtseisen. We stemmen de scope en prijs vooraf af in een briefing.

Scope en prijs op maat

Plan een briefing →

In een briefing van 20 minuten bepalen we samen de trede, de scope en de richtprijs, afgestemd op je productportfolio. Geen verplichting.

Voor wie

Voor de makers van de makers

De CRA raakt iedereen die een product met digitale elementen op de Europese markt brengt. En steeds vaker eist de eindklant, denk aan een gemeente, een ministerie of een grote retailketen, dit bewijs van zijn leverancier. Deze omgeving is er voor beide kanten van die keten.

FABRIKANT

Productmaker

Breng je product met digitale elementen conform op de markt.

TECHNIEK

CTO / CISO

Een meldkanaal dat staat en verdedigbaar bewijs richting toezicht.

COMPLIANCE

Compliance-lead

Van beleid op papier naar een aantoonbaar operationeel proces.

Eindklant-context. Ben je een gemeente, ministerie of retailer die dit van een leverancier eist? Dan is deze omgeving precies wat je van die leverancier kunt vragen als bewijs.

Eerlijk over de scope

Niet elk product valt onder de CRA

De CRA geldt voor producten met digitale elementen die binnen de reikwijdte vallen. Artikel 2 zondert een aantal categorieën uit die hun eigen regime kennen: onder meer medische hulpmiddelen (onder de MDR), motorvoertuigen en luchtvaart. Die melden en certificeren onder hun eigen wetgeving, niet onder de CRA. In de briefing bepalen we samen of, en voor welke productlijnen, de CRA op jou van toepassing is. Zo weet je vooraf waar je aan begint: inzicht en een werkend proces, geen loze belofte.

Aangrenzend

Sluit aan op de rest van je compliance

NIS2 Compliance

De CRA gaat over je product, NIS2 over je organisatie. Doe je beide? Dan sluit de zorgplicht uit de Cyberbeveiligingswet hierop aan.

Bekijk NIS2 Compliance →

Vulnerability Intelligence

Detectie van actief misbruikte kwetsbaarheden (KEV/EPSS) en CycloneDX-SBOM's: de operationele voeding voor je 24u-meldklok.

Bekijk Vulnerability Intelligence →

PQC-Readiness Scan

Weet welke versleuteling in je product zit en wat quantum-kwetsbaar is. Crypto-inventaris en migratie-roadmap tegen een vaste prijs.

Bekijk PQC-Readiness Scan →

Vraag een briefing aan

Contact is het begin van het contract. Laat je gegevens achter en we plannen een korte briefing: we bepalen de scope, de productlijnen en welke trede past. Soevereine, self-hosted CRA-meldplicht, zonder US-cloud.

European · independent · sovereign by design

Sovereign AI Grid is een handelsnaam van Nixpay B.V. · KVK 96292148 · Nieuwe Hemweg 26, 1013 CX Amsterdam (bezoek alleen op afspraak)

© 2026 Nixpay B.V. Alle rechten voorbehouden.

Over SAIG
Federatie
Oplossingen
Producten
Meedoen
Kennis
Contact