Vanaf dan meldt u incidenten binnen 24 uur.
Het dossier dat de wet vraagt. Wij bouwen het.
In de software van uw product zitten onderdelen die u niet zelf schreef, en u ziet er maar een klein deel van. Wij vinden ze alle, houden bij wat erover bekend wordt en bouwen daarvan het dossier: het bewijs dat de Cyber Resilience Act van u vraagt.
Vanaf 11 september 2026 heeft u 24 uur.
-
24 uur: melding
-
72 uur: rapport
-
14 dagen: eindverslag
Wordt een lek in uw product misbruikt, dan meldt u dat binnen 24 uur bij de toezichthouder. Daarna volgt een rapport binnen 72 uur en een eindverslag binnen 14 dagen.
Wij bewaken uw software en schrijven de melding. U leest hem na en verstuurt.
62%
van de ondervraagde industriële bedrijven noemt juist deze 24 uur het moeilijkste onderdeel van de wet.
ONEKEY, onderzoek onder 200 Duitse industriële bedrijven, 2025.
Vanaf dan geldt de hele wet, ook voor producten die u nu al verkoopt.
Geldt deze wet voor uw product?
De Cyber Resilience Act is de Europese wet voor producten met software erin. Zes vragen in gewone taal, en de uitkomst staat meteen op uw scherm.
| Wat uw product is | Wie het goedkeurt |
|---|---|
| Gewoon product | u zelf |
| Belangrijk product, klasse I | u zelf, onder voorwaarden |
| Belangrijk product, klasse II | een onafhankelijke keuringsinstantie |
| Kritiek product | een onafhankelijke keuringsinstantie |
Zet JavaScript aan om de scan te doorlopen, of mail ons wat u maakt.
U stuurt uw software. Wij bouwen het dossier.
Voor fabrikanten van producten met software erin die verbinding kunnen maken: machines en hun besturingen, sensoren, laadpalen, sloten, camera's, routers. Zo gaat het, in vier stappen.
-
U levert aan.
Eén keer per release, in de vorm die u al heeft: het firmware-image zoals dat op het apparaat staat, of de stuklijst van de software (een SBOM).
-
Wij pluizen het uit.
Wij zoeken uit welke onderdelen in uw software zitten, ook die van anderen, en welke zwakke plekken daarvan bekend zijn.
-
Wij houden het bij.
Elke maand een bijgewerkt rapport met bovenaan één besluit. Wordt een zwakke plek in uw software actief misbruikt, dan krijgt u apart bericht, niet pas in het maandrapport.
-
U heeft het klaarliggen.
Vraagt de toezichthouder ernaar, dan ligt het dossier er: compleet, bijgewerkt en met tijdstempel.
Van 2.184 meldingen naar één besluit.
Op een echt apparaat vonden wij 2.184 meldingen van mogelijke zwakke plekken (CVE's). 1.565 daarvan gelden niet voor dat apparaat. Van de 619 die overblijven lost één update er 288 op, waarvan 129 met hoog risico. De rest sorteren wij uit, zodat u alleen ziet wat een beslissing vraagt.
Gevonden
Uitgezocht
De 619 die overblijven, uitvergroot
- 288
- in één update
- 129
- daarvan met hoog risico
- 64
- onterecht
- 267
- vragen een oordeel
Onze eigen meting, augustus 2026.
Wat u van ons krijgt.
Eén dossier per productlijn, met de 45 bewijsstukken die de wet vraagt, elke maand bijgewerkt. Wij stellen u geen vragenlijst: wij vullen de antwoorden vooraf in uit uw eigen software, en u controleert.
- Eén besluit bovenaan
- Geen lijst met honderden meldingen, maar wat er deze maand moet gebeuren. In een maand zonder gebeurtenis is dat: niets.
- De 45 bewijsstukken
- De technische documentatie, de stuklijst van alle onderdelen in uw software (SBOM), de beoordeling van elke bekende kwetsbaarheid (CVE) en de EU-conformiteitsverklaring.
- Het maandrapport, om af te tekenen
- Als PDF met een digitale vingerafdruk en tijdstempel, zodat achteraf vaststaat wat er wanneer in stond. Ernaast een versie die uw eigen systemen kunnen inlezen.
- Het meldpakket
- Wordt een zwakke plek in uw software actief misbruikt, dan krijgt u bericht met de melding voor de toezichthouder al ingevuld. U leest hem na en verstuurt; wij leggen vast wanneer u het wist.
Als de toezichthouder ernaar vraagt.
Dan ligt het er. In de vorm die de wet vraagt, met de datum eraan, en met elke eerdere maandversie ernaast. U levert het aan, want u bent de fabrikant. Wij zitten ernaast om het uit te leggen.
- Altijd bij de hand
- Het volledige dossier en elke maandversie die eraan voorafging, te downloaden wanneer u wilt.
- Aantoonbaar onveranderd
- Elke versie heeft een datum en een digitale vingerafdruk, dus achteraf staat vast wat er wanneer in stond.
- Bewaard zolang het moet
- Minimaal tien jaar, en langer zolang de ondersteuningsperiode van uw product loopt.
Waar wij ophouden.
Van de 45 bewijsstukken nemen wij meer dan de helft van u over: 16 volledig, 3 zetten wij klaar waarna u beslist, 7 doen wij samen met u. De 19 die over uw eigen organisatie gaan kan alleen u aanleveren, en wij zeggen precies welke.
45bewijsstukken
- 16 leveren wij
- 3 zetten wij klaar, u beslist
- 7 doen wij samen
- 19 levert u
Hoe de rekening is opgebouwd.
Wat u betaalt hangt af van hoeveel productlijnen u heeft. Dit is de opbouw. Het bedrag hoort bij uw situatie en dat rekenen wij in het gesprek voor u uit.
- EenmaligBij de start
- Wij richten uw bedrijfsdossier in en brengen uw eerste productlijn volledig in kaart.
- vast
- Per extra productlijn
- De eerste doormeting, in welke soort het product valt, en het dossier ingericht.
- groeit mee met uw productlijnen
- Elke maandVoor uw bedrijf
- Het bedrijfsdossier, toegang tot het platform, het bewijsarchief, en bericht zodra er iets urgent is.
- vast
- Per productlijn
- De maandelijkse doormeting, het uitzoekwerk en het bijgewerkte dossier met één besluit bovenaan.
- groeit mee met uw productlijnen
Heeft u één productlijn, dan betaalt u de basis plus die ene lijn. Heeft u er acht, dan groeit alleen het deel per lijn mee. Zo weet u vooraf hoe de rekening zich gedraagt als u erbij bouwt.
Begin met een half uur.
Vertel wat u maakt. Wij zeggen wat de wet van u vraagt en welk deel daarvan wij overnemen.
Het gesprek is gratis en verplicht u tot niets. Firmia is een Nederlands bedrijf. De meting op deze pagina hebben wij zelf gedaan.
Of mail direct: contact@firmia.nl