Sebastien Rousseau

CYBER RESILIENCE ACT

DORA hield NIS2 van u weg. De CRA houdt het niet tegen.

Een reikwijdtenotitie voor hoofden ICT-risico, productbeveiliging en regulatory affairs: waarom een verordening geschreven voor apparatenfabrikanten een bank raakt die een mobiele app publiceert, en waarom de uitzondering waar iedereen op leunt de verkeerde is.

13 min. leestijd
Banner for: DORA hield NIS2 van u weg. De CRA houdt het niet tegen.

Over negenendertig dagen start de Cyberweerbaarheidsverordening een meldtermijn van vierentwintig uur, en de uitzondering waar elke bank naar grijpt houdt die niet tegen. Vraag een financiële instelling of NIS2 van toepassing is en het antwoord komt vloeiend: DORA is lex specialis, artikel 4 NIS2 treedt terug zodra een sectorale handeling hetzelfde terrein dekt, en de bank meldt ICT-incidenten aan haar bevoegde autoriteit in plaats van aan een CSIRT. Dat antwoord klopt. Het staat ook op het punt, ten onrechte, te worden gegeven op een vraag over een andere verordening. De CRA reguleert geen entiteiten. Zij reguleert producten, en legt haar verplichtingen op aan wie ze vervaardigt. In haar toepassingsgebiedsartikel staat geen uitzondering voor financiële diensten, want een uitzondering die voor entiteitenrecht is geschreven vindt in productrecht niets om aan te haken. Vanaf 11 september 2026 is een bank die software op de markt aanbiedt ENISA een vroegtijdige waarschuwing binnen vierentwintig uur verschuldigd — en die is zij náást DORA verschuldigd, niet in plaats daarvan.

Managementsamenvatting

  • Een scherpgestelde datum, geen horizon. Artikel 14 geldt vanaf 11 september 2026. De rest van de CRA wacht tot 11 december 2027, en de planningsfout zit in de afstand tussen die twee feiten.
  • Het toepassingsgebied wordt bepaald door wat u levert, niet door wat u bent. De uitzonderingen van de CRA zijn andere productregimes — medische hulpmiddelen, voertuigen, luchtvaart, uitrusting van zeeschepen. Het bankwezen staat er niet bij, en zou er ook nooit bij staan.
  • De trigger is misbruik, niet ernst. Een actief misbruikte kwetsbaarheid start de klok, ook als geen enkele klant geraakt wordt en niets onder DORA een ernstig incident zou zijn.
  • Vandaag is niemand eigenaar. De DORA-melding zit bij operationele weerbaarheid. De CRA-melding zit bij wie als fabrikant geldt — een rol die de meeste banken nooit hebben belegd.

Wat er op 11 september werkelijk begint

De CRA trad op 10 december 2024 in werking met een gefaseerd toepassingsschema, en juist die fasering gaat verloren.

Volledige toepassing — essentiële cyberbeveiligingseisen uit bijlage I, conformiteitsbeoordeling, CE-markering, technische documentatie — valt op 11 december 2027. De aanmelding van conformiteitsbeoordelingsinstanties is sinds 11 juni 2026 open. Daartussenin ligt de datum die dit kwartaal telt: 11 september 2026, wanneer de meldverplichtingen uit artikel 14 aanvangen.

De meldstructuur kent drie fasen en is strakker dan zij op het eerste gezicht leest.

Meldingen lopen via het door ENISA beheerde centrale meldplatform van de CRA. Een fabrikant dient één keer in, bij het als coördinator aangewezen CSIRT in de lidstaat van zijn hoofdvestiging; het platform stelt de melding gelijktijdig ter beschikking van ENISA, en het ontvangende CSIRT verspreidt haar naar andere CSIRT's in gebieden waar het product wordt gedistribueerd. Die eenmalige indiening neemt een administratieve smoes weg, maar verzacht de termijn niet.

Let op de trigger. Niet ernst, niet klantimpact — misbruik. Een kwetsbaarheid die in het wild actief wordt misbruikt opent een verplichting van 24 uur, of iemand nu schade heeft geleden of niet, en ongeacht of dezelfde feiten elders als ernstig incident zouden kwalificeren.

Waarom de DORA-uitzondering hem niet raakt

Dit is het punt dat precisie verdient, want de redenering die tot het verkeerde antwoord leidt is een oprecht goede redenering, één verordening te ver doorgetrokken.

Artikel 4 NIS2 bevat een terugtredingsmechanisme: eist een sectorale Uniehandeling van entiteiten dat zij maatregelen voor het beheer van cyberbeveiligingsrisico's nemen of significante incidenten melden, en zijn die eisen ten minste gelijkwaardig in effect, dan gelden de overeenkomstige NIS2-bepalingen niet. DORA is precies zo'n handeling. Een kredietinstelling beheert ICT-risico dus onder DORA en meldt ernstige incidenten onder DORA, en de parallelle NIS2-plichten treden terug. Elke regulatory-affairsfunctie kan dit opdreunen.

Drie dingen breken de analogie zodra zij naar de CRA wordt overgebracht.

Het mechanisme woont binnen NIS2. Artikel 4 is een bepaling van Richtlijn (EU) 2022/2555 die bepalingen van Richtlijn (EU) 2022/2555 buiten toepassing stelt. Het is geen algemeen beginsel dat het sectorale regime van een financiële entiteit al het overige verdringt. Het kan niet in Verordening (EU) 2024/2847 reiken en daar iets uitschakelen, want niets in de CRA is eraan onderworpen.

De CRA reguleert producten, geen entiteiten. DORA en NIS2 vragen beide wat voor organisatie bent u. De CRA vraagt wat hebt u in de handel gebracht. Dat zijn verschillende vragen, en gelijkwaardigheidsargumenten daartussen houden geen stand: het meldregime van DORA is in geen enkele zin "gelijkwaardig in effect" aan de plicht van een fabrikant om een CSIRT te waarschuwen dat een geleverd artefact wordt misbruikt, want zij beschermen verschillende populaties. DORA beschermt het financiële stelsel via de toezichthouder. Artikel 14 beschermt iedereen die het product draait, via het CSIRT-netwerk.

De uitzonderingen hebben de verkeerde vorm. Het toepassingsgebiedsartikel van de CRA zondert producten uit die onder andere sectorale productwetgeving vallen — medische hulpmiddelen onder Verordeningen (EU) 2017/745 en 2017/746, voertuigen onder Verordening (EU) 2019/2144, burgerluchtvaart onder Verordening (EU) 2018/1139, uitrusting van zeeschepen onder Richtlijn 2014/90/EU — plus reserveonderdelen vervaardigd volgens identieke specificaties en producten die uitsluitend voor nationale veiligheid of defensie zijn ontwikkeld. Er is geen uitzondering voor financiële diensten, en evenmin voor producten van onder DORA gereguleerde entiteiten. Dat is geen omissie die richtsnoeren nog zullen herstellen. Dat is wat er gebeurt wanneer een wetgever productrecht schrijft: hij zondert geen bedrijfstakken uit, hij zondert andere productregimes uit.

Tabel 1: drie regimes, en welk regime terugtreedt

DORA NIS2 CRA
Reguleert Financiële entiteiten Essentiële en belangrijke entiteiten Producten met digitale elementen
Plicht rust op De instelling De instelling De fabrikant
Meldtrigger Als ernstig geclassificeerd incident Significant incident Actief misbruikte kwetsbaarheid of ernstig incident
Melding gaat naar Bevoegde autoriteit CSIRT of bevoegde autoriteit CSIRT van de hoofdvestiging, en ENISA
Verdrongen voor banken? Nee — het ís de lex specialis Ja, via artikel 4 NIS2 Nee — niets verdringt hem

Bent u fabrikant? Niemand heeft dat voor u beantwoord

Hier luidt het eerlijke standpunt dat de vraag open is in plaats van beslecht, en dat een bank die op beslechting wacht tot voorbij de datum zal wachten.

De CRA raakt producten met digitale elementen die op de markt worden aangeboden — geleverd voor distributie of gebruik in het kader van een handelsactiviteit. Uit die formulering volgen onmiddellijk twee gevolgen.

De prijs is niet de toets. Kosteloos geleverde software valt binnen het toepassingsgebied als zij in het kader van een handelsactiviteit wordt geleverd. De lezing van de Commissie over opensource draait om handelsactiviteit en niet om betaling, en een bank die een applicatie verspreidt om betalende klanten te werven en te bedienen handelt niet buiten het kader van een handelsactiviteit. Het reflexargument "we geven de app weg, dus verkopen we geen product" is de meest voorkomende reden dat dit dossier ongeopend bleef, en het is het zwakste van de beschikbare argumenten.

Strikt interne software valt er werkelijk buiten. Producten die niet op de markt worden aangeboden — het kernbankplatform, intern gereedschap, alles wat de instelling nooit verlaat — worden niet geraakt. Dat is een reële en substantiële uitzondering, en daarom is de blootstelling smaller dan de paniekversie van deze analyse suggereert.

De vraag is dus niet of een bank als entiteit binnen het toepassingsgebied valt. De vraag is welke specifieke artefacten zij levert. Vier categorieën verdienen inventarisatie voordat iemand tot een conclusie komt:

De eerlijke planningshouding is niet het poneren van een conclusie. Zij bestaat uit het inventariseren van de artefacten, het schriftelijk innemen van een onderbouwd standpunt per stuk, en het kunnen tonen van die redenering als een CSIRT vraagt waarom er geen melding kwam.

De klokkenbotsing

Neem even aan dat de analyse voor ten minste één artefact tot toepasselijkheid leidt. Wat operationeel verandert is niet het bestaan van een incidentproces — dat hebben banken — maar het feit dat er nu twee processen op dezelfde gebeurtenis draaien met verschillende parameters.

Een kwetsbaarheid in een door een bank gepubliceerde SDK komt onder actief misbruik. DORA vraagt of dit een ernstig ICT-gerelateerd incident is dat de instelling raakt, en zo ja, dan gaat de initiële melding binnen vier uur na die classificatie en in elk geval binnen 24 uur na kennisname naar de bevoegde autoriteit, met een tussentijds en een eindverslag erachter. Artikel 14 stelt een volstrekt andere vraag — wordt een product misbruikt dat deze instelling heeft vervaardigd — en start zijn eigen vroegtijdige waarschuwing van 24 uur naar een CSIRT en ENISA.

De twee kunnen in beide richtingen uiteenlopen, en juist dat maakt één samengevoegd proces onveilig.

Een misbruikte kwetsbaarheid in een geleverde SDK die de eigen dienstverlening van de bank niet verstoort, is onder DORA mogelijk geen ernstig incident en valt tegelijk midden in artikel 14. En een zware storing van een intern gebouwd platform is een DORA-melding zonder enige CRA-dimensie, omdat er niets in de handel is gebracht. Eén werkstroom bouwen die aanneemt dat beide altijd samen afgaan levert zowel valse negatieven als overbodige regulatoire ruis op.

Tabel 2: wat vóór 11 september vaststaan moet

Vraag Wat zij bepaalt in uw blootstelling
Welke artefacten leveren wij buiten de instelling? Het toepassingsgebied geldt per product; een antwoord op entiteitsniveau bestaat niet
Is er per artefact een gedocumenteerd fabrikantstandpunt? Een ongedocumenteerde aanname is geen verweer
Waar ligt onze hoofdvestiging voor CSIRT-doeleinden? Bepaalt welk nationaal CSIRT de indiening ontvangt
Zijn wij geregistreerd op het centrale meldplatform van ENISA? 24 uur is te kort om een aanmeldstap te ontdekken
Heeft "actief misbruikt" een eigenaar in de triage? De trigger wijkt af van elke ernstschaal die u al hanteert
Wie dient in op zondag om 03:00? Beide klokken lopen op echte tijd, niet op kantooruren

Het getal dat de prioriteit bepaalt

Niet-naleving van de essentiële eisen uit bijlage I en van de verplichtingen uit de artikelen 13 en 14 wordt bestraft met administratieve geldboetes tot 15 miljoen euro of 2,5 % van de totale wereldwijde jaaromzet, indien dat hoger is. Overige verplichtingen van fabrikanten, importeurs en distributeurs liggen een trede lager, op 10 miljoen euro of 2 %, en het verstrekken van onjuiste of misleidende informatie aan autoriteiten op 5 miljoen euro of 1 %.

Lees de bovenste trede naast het werk waaraan zij hangt. Vaststellen of vier categorieën artefacten binnen het toepassingsgebied vallen, u registreren op een meldplatform en één vertakking toevoegen aan een bestaand triage-runbook is een bescheiden klus, met een benoemde eigenaar en vijf weken aanloop. Het is niet vergelijkbaar met het conformiteitsbeoordelings- en documentatieprogramma dat in december 2027 wacht. De asymmetrie tussen de blootstelling en de herstelkosten is het hele argument, en het is het zeldzame compliance-argument dat contact met een prioriteringsoverleg overleeft.

Het operationele draaiboek

Vijf stappen, en de eerste is geen juridisch advies.

  1. Inventariseer wat het gebouw verlaat. Geen systemen — artefacten. Alles wat de instelling aan iemand buiten levert, inclusief gratis applicaties, gepubliceerde bibliotheken en opensourcerepositories. De meeste banken hebben zo'n lijst niet, omdat geen eerdere regelgeving erom vroeg.
  2. Neem per artefact schriftelijk een standpunt in. Fabrikant of niet, en waarom. De waarde zit niet in gelijk hebben op elke regel; zij zit in een redenering die aan het incident voorafgaat in plaats van erna te worden geconstrueerd.
  3. Meld u nu aan op het centrale meldplatform. Registratie, inloggegevens en een benoemde indiener zijn precies het soort randvoorwaarde dat onzichtbaar blijft tot een klok van 24 uur al loopt.
  4. Splits de trigger in de triage. Voeg één expliciete vraag toe — wordt een product dat wij vervaardigen actief misbruikt — die los van DORA's classificatie als ernstig incident wordt beoordeeld. De onafhankelijkheid is het punt: een geneste toets erft de verkeerde drempel.
  5. Start het SBOM-werk tegen de datum van december 2027. Bijlage I eist een softwarestuklijst in een gangbaar machineleesbaar formaat die ten minste de afhankelijkheden op het hoogste niveau dekt. Die plicht ligt zestien maanden vooruit, en het is hetzelfde opsommingsprobleem waarop instellingen aan de cryptografische kant al stuklopen.

Het patroon is niet nieuw. Een regime wordt opgesteld met een bepaalde bedrijfstak voor ogen, financiële instellingen lezen de naam van die bedrijfstak en concluderen dat het dossier van iemand anders is. De CRA is geschreven voor apparatenfabrikanten en softwareleveranciers. Zij bereikt de bank toch, op de smalle plek waar de bank er toevallig een is — en de uitzondering waar iedereen als eerste naar grijpt is in een andere wet geschreven, voor een ander doel, en geldt niet.

Veelgestelde vragen

Wij melden onder DORA. Dekt dat dit niet af?
Nee. DORA verdringt de parallelle NIS2-verplichtingen via het terugtredingsmechanisme van artikel 4 NIS2 zelf. Dat mechanisme is intern aan NIS2 en heeft geen werking op Verordening (EU) 2024/2847. De CRA legt plichten op aan fabrikanten van producten, niet aan financiële entiteiten, dus er is niets dat een lex specialis-argument kan verdringen.

Valt onze mobielbankierenapp binnen het toepassingsgebied?
Dat is de werkelijk open vraag, en zij hoort bewust te worden beantwoord in plaats van aangenomen. De app is software met een dataverbinding, in het kader van een handelsactiviteit aan het publiek geleverd — dat is de wettelijke formulering. Het tegenargument luidt dat zij de interface tot een gereguleerde dienst is en geen voor gebruik geleverd product. Leg een standpunt vast; leun niet op het feit dat de app gratis is, want de prijs is niet de toets.

Wat start precies de termijn van 24 uur?
Kennis krijgen van een kwetsbaarheid in uw product die actief wordt misbruikt, of van een ernstig incident met gevolgen voor de beveiliging van het product. De trigger is misbruik, niet ernst en niet klantimpact — daarom valt hij niet samen met DORA's classificatie als ernstig incident.

Bij wie dienen wij feitelijk in?
Via het centrale meldplatform van de CRA bij ENISA, gericht aan het als coördinator aangewezen CSIRT in de lidstaat van uw hoofdvestiging. ENISA ontvangt de melding gelijktijdig, en het ontvangende CSIRT deelt haar met CSIRT's in andere gebieden waar het product wordt gedistribueerd. Eén indiening, niet meerdere.

Begint er in september nog iets anders?
Nee. Uitsluitend de meldverplichtingen uit artikel 14. De essentiële cyberbeveiligingseisen, de SBOM-plicht, de conformiteitsbeoordeling, de technische documentatie en de CE-markering gelden alle vanaf 11 december 2027. September voor het hele dossier houden is het spiegelbeeld van het negeren ervan.

Wat kost het als wij de reikwijdte verkeerd inschatten?
Inbreuken op de artikelen 13 en 14 en op de essentiële eisen uit bijlage I worden bestraft met geldboetes tot 15 miljoen euro of 2,5 % van de totale wereldwijde jaaromzet, indien dat hoger is. De directere kosten zijn procedureel: een gemiste vroegtijdige waarschuwing laat zich niet met terugwerkende kracht helen, en het moment waarop een instelling ontdekt dat zij fabrikant was zou niet het moment moeten zijn waarop een CSIRT vraagt waarom er geen melding kwam.

Bronnen

Laatst herzien .

Dit artikel herpubliceren

Kopieer opmaak voor Medium

# DORA hield NIS2 van u weg. De CRA houdt het niet tegen. — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/nl/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/](https://sebastienrousseau.com/nl/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/)

Op 11 september start de CRA een meldtermijn van 24 uur. Die hangt aan het product, dus de DORA-uitzondering op NIS2 raakt hem nooit.

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/nl/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

Kopieer opmaak voor Mastodon

DORA hield NIS2 van u weg. De CRA houdt het niet tegen. — Sebastien Rousseau

Op 11 september start de CRA een meldtermijn van 24 uur. Die hangt aan het product, dus de DORA-uitzondering op NIS2 raakt hem nooit.

https://sebastienrousseau.com/nl/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

Kopieer geformatteerd voor LinkedIn

DORA hield NIS2 van u weg. De CRA houdt het niet tegen. — Sebastien Rousseau

Op 11 september start de CRA een meldtermijn van 24 uur. Die hangt aan het product, dus de DORA-uitzondering op NIS2 raakt hem nooit.

Dit zijn de belangrijkste strategische inzichten:

- Wat er op 11 september werkelijk begint. De CRA trad op 10 december 2024 in werking met een gefaseerd toepassingsschema, en juist die fasering gaat verloren.
- Waarom de DORA-uitzondering hem niet raakt. Dit is het punt dat precisie verdient, want de redenering die tot het verkeerde antwoord leidt is een oprecht goede redenering, één verordening te ver doorgetrokken.
- Bent u fabrikant? Niemand heeft dat voor u beantwoord. Hier luidt het eerlijke standpunt dat de vraag open is in plaats van beslecht, en dat een bank die op beslechting wacht tot voorbij de datum zal wachten.
- De klokkenbotsing. Neem even aan dat de analyse voor ten minste één artefact tot toepasselijkheid leidt.

Hoe gaat uw organisatie om met de uitdagingen die in dit artikel worden beschreven?

→ https://sebastienrousseau.com/nl/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

#CyberResilienceAct #Cra #Verordening(eu)20242847 #Artikel14 #ActiefMisbruikteKwetsbaarheid

Sebastien Rousseau | CC-BY-4.0
Dit artikel citeren

DORA hield NIS2 van u weg. De CRA houdt het niet tegen. — Sebastien Rousseau

Op 11 september start de CRA een meldtermijn van 24 uur. Die hangt aan het product, dus de DORA-uitzondering op NIS2 raakt hem nooit.

BibTeX

@online{rousseau2026dora,
  author  = {Rousseau, Sebastien},
  title   = {{DORA hield NIS2 van u weg. De CRA houdt het niet tegen. — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/nl/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - DORA hield NIS2 van u weg. De CRA houdt het niet tegen. — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/nl/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
ER  -

Vancouver

Rousseau S. DORA hield NIS2 van u weg. De CRA houdt het niet tegen. — Sebastien Rousseau. sebastienrousseau.com. 2026 Aug 3. Available from: https://sebastienrousseau.com/nl/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

Chicago

Rousseau, Sebastien. "DORA hield NIS2 van u weg. De CRA houdt het niet tegen. — Sebastien Rousseau." sebastienrousseau.com. August 3, 2026. https://sebastienrousseau.com/nl/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/.

APA

Rousseau, S. (2026, August 3). DORA hield NIS2 van u weg. De CRA houdt het niet tegen. — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/nl/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

Dit artikel herpubliceren

DORA hield NIS2 van u weg. De CRA houdt het niet tegen. — Sebastien Rousseau

Op 11 september start de CRA een meldtermijn van 24 uur. Die hangt aan het product, dus de DORA-uitzondering op NIS2 raakt hem nooit.

Dit artikel valt onder de licentie Creative Commons Attribution 4.0 International. Herpublicatie vereist attributie aan de canonieke URL.

DORA hield NIS2 van u weg. De CRA houdt het niet tegen. — Sebastien Rousseau

Op 11 september start de CRA een meldtermijn van 24 uur. Die hangt aan het product, dus de DORA-uitzondering op NIS2 raakt hem nooit.

Originally published at https://sebastienrousseau.com/nl/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.