In één middag klaar voor de Cyber Resilience Act.
Vanaf 11 september 2026 moet een kwetsbaarheid in uw product die actief wordt misbruikt, binnen 24 uur worden gemeld. CRA Kit vertelt u of u binnen de scope valt, scant uw dependencies en schrijft de 13 documenten die een klein team nodig heeft. € 49 per product. Geen juridisch advies.
Taalmelding. De tools en de 13 documenten zijn beschikbaar in het Engels en het Frans. Deze pagina is een gids in het Nederlands; elke link leidt u naar de Engelse versie.
npx crakit-cli . CRA Kit, scan 2026-09-08 10:48 UTC Sources: package-lock.json Components: 5 (3 runtime) Known vulnerabilities: 6 across 3 components CISA KEV catalogue 2026-09-04: 1695 entries None of your dependency vulnerabilities is listed in the KEV catalogue (known active exploitation). [HIGH] [email protected] CVE-2021-23337 → 4.17.21 [MODERATE] [email protected] CVE-2024-29041 → 4.19.2 [MODERATE] [email protected] CVE-2020-28500 → 4.17.21 [LOW] [email protected] CVE-2024-43796 → 4.20.0 SBOM written to sbom.cdx.json
Ongewijzigde uitvoer van crakit op een demo-lockfile, 8 sep 2026. De webscan geeft hetzelfde resultaat, in uw browser.
| T+0 | Kennisname. Noteer het tijdstip in het logboek (UTC). Informeer de verantwoordelijke persoon. |
| T+0 → 4 u | Beslis "meldingsplichtig of niet". Bij twijfel: meld het. |
| T+24 u | Vroegtijdige waarschuwing op het ENISA-platform. Bewaar het ontvangstbewijs. |
| T+72 u | Melding. Start de oplossing. Bereid de gebruikersmelding voor. |
| Oplossing + 14 d | Eindverslag. Sluit de logboekvermelding af. |
Geen advocatenkantoor. Geen platform. Uw documenten, uw data.
Een team van één tot tien mensen heeft geen advocatenkantoor nodig om een CVD-beleid en een security.txt te publiceren. Het heeft de tekst van de verordening nodig, zijn eigen antwoorden en een middag. Uw lockfile verlaat uw browser nooit: alleen pakketnamen en versienummers gaan naar OSV.dev. Er is geen account en geen database.
Twee data die ertoe doen
De verordening is van toepassing op "producten met digitale elementen": software en hardware met een dataverbinding, verkocht of gemonetiseerd in de EU. Producten die al op de markt zijn, vallen hieronder (Artikel 69).
- 11 sep 2026Artikel 14
Meldingsverplichtingen
Actief misbruikte kwetsbaarheden en zware incidenten gaan naar uw nationale CSIRT en ENISA: vroegtijdige waarschuwing binnen 24 uur, melding binnen 72 uur, eindverslag 14 dagen na de oplossing (kwetsbaarheid) of 1 maand na de melding (incident). U informeert ook de getroffen gebruikers.
- 11 dec 2027Artikelen 13, 28, 31
Al het andere
Essentiële beveiligingseisen, kwetsbaarheidsbeheer met een SBOM, technische documentatie, EU-conformiteitsverklaring, CE-markering en een ondersteuningsperiode van minstens 5 jaar met gratis beveiligingsupdates.
Drie tools, in volgorde
-
Scopetest gratis
Acht vragen. Het resultaat benoemt uw productklasse, de conformiteitsroute en de datum waarop elke verplichting begint, met de artikelverwijzingen. Het vult het eerste document van uw kit alvast in.
Binnen de scope · Standaardproduct (geen Bijlage III/IV) · Zelfbeoordeling (interne controle, Module A). Geen aangemelde instantie. · Artikel 14 vanaf 11 sep 2026 · Artikel 13 vanaf 11 dec 2027 -
SBOM- en kwetsbaarhedenscan gratis
Sleep een lockfile hierheen (npm, pnpm, yarn, pip, poetry, uv, Go, Cargo, Composer, Gemfile, Maven, NuGet, Dart, Swift). U krijgt een CycloneDX SBOM, de OSV.dev-kwetsbaarheden van uw componenten, en die uit de CISA KEV-catalogus. Een KEV-vermelding is het signaal om nog dezelfde dag de beslisboom te openen.
sbom.cdx.json · 6 kwetsbaarheden · 0 KEV · bestanden verwerkt in uw browser -
De kit € 49 per product
13 documenten gegenereerd met uw bedrijf, product en contactgegevens: CVD-beleid, security.txt, verwerkings- en meldingsprocedures, zes ENISA-sjablonen, ondersteuningsverklaring, conceptversies van Bijlage I/II/V/VII, logboek. Markdown, HTML en een afdrukbare versie, in het Engels of Frans.
00-README-start-here.md 01-scope-and-classification-memo.md 02-coordinated-vulnerability-disclosure-policy.md security.txt 03-vulnerability-handling-procedure.md 04-incident-and-vulnerability-reporting-procedure.md 05-ENISA-notification-templates.md 06-support-period-and-updates-statement.md 07-user-information-annex-II.md 08-cybersecurity-risk-assessment-annex-I.md 09-technical-documentation-annex-VII.md 10-EU-declaration-of-conformity-annex-V.md 11-vulnerability-and-release-log.csv
Wat zit er in de kit
Elk document wordt gegenereerd op basis van uw antwoorden en vermeldt het artikel dat het implementeert. U kunt ze zelf bewerken. Voordat u betaalt, ziet u drie documenten volledig (plan, scope-memo, security.txt) en het eerste deel van elk van de andere documenten.
| Document | Implementeert | U publiceert / bewaart |
|---|---|---|
| 00 · Begin hier: uw 10-stappenplan op datum | Artikelen 13, 14, 64, 71 | Bewaren |
| 01 · Scope- en classificatiememo | Artikelen 2, 3, Bijlage III/IV | Bewaren (technisch dossier) |
| 02 · Coordinated Vulnerability Disclosure-beleid | Bijlage I, deel II (5) | Publiceren |
| security.txt (RFC 9116) | Bijlage I, deel II (6) | Publiceren op /.well-known/ |
| 03 · Procedure voor kwetsbaarheidsbeheer met SBOM, monitoring, SLA's | Bijlage I, deel II, Art. 13(6)–(8) | Intern |
| 04 · Procedure voor melding van incidenten en misbruikte kwetsbaarheden (24 u / 72 u / eindverslag), rollen, beslisboom | Artikel 14, 16 | Intern |
| 05 · Zes ENISA-meldingssjablonen + een gebruikersmelding | Artikel 14(2), (4), (8) | Gebruiken wanneer nodig |
| 06 · Verklaring ondersteuningsperiode en beveiligingsupdates | Artikel 13(8)–(9), Bijlage II (7) | Publiceren |
| 07 · Checklist gebruikersinformatie | Bijlage II | Meeleveren met product |
| 08 · Cyberbeveiligingsrisicobeoordeling: 1 algemene + 13 beveiligingseigenschappen + 8 vereisten voor kwetsbaarheidsbeheer in kaart gebracht | Artikel 13(2)–(4), Bijlage I | Technisch dossier |
| 09 · Skelet technische documentatie | Artikel 31, Bijlage VII | Technisch dossier |
| 10 · Concept EU-conformiteitsverklaring | Artikel 28, Bijlage V/VI | Tekenen vóór 11 dec 2027 |
| 11 · Logboek kwetsbaarheden en releases (CSV) | Artikel 13(7) | 10 jaar bewaren (aanbevolen) |
| sbom.cdx.json (uit de gratis scan) | Bijlage I, deel II (1), Bijlage VII (8) | Technisch dossier |
CRA Kit, per product
- 13 documenten gegenereerd met uw gegevens, Engels of Frans
- Onbeperkt opnieuw genereren voor dit product (antwoorden bewerken, nieuwe versies)
- Markdown + HTML + afdrukbare versie (opslaan als PDF), ZIP-download
- Licentiesleutel per e-mail, werkt op maximaal 5 browsers
- Gratis updates van de sjablonen zodra de richtsnoeren evolueren (opnieuw genereren)
Bekijk drie documenten volledig en het begin van de andere voordat u koopt. Alleen verkocht aan professionals. Om te ontgrendelen moet u bevestigen dat u koopt in het kader van uw bedrijfsactiviteit en dat u om onmiddellijke levering verzoekt (zie voorwaarden). Geen juridisch advies.
Vergeleken met de alternatieven
| Optie | Kosten | Geschikt voor een team van 1–10 |
|---|---|---|
| Advocatenkantoor / consultant | Offerte op aanvraag | Overkill totdat u een product met een aangemelde instantie heeft |
| Door een jurist opgesteld Word-sjabloonpakket | Eenmalig, tegen hun listprijs | Generiek. U vult zelf nog elke pagina in |
| Enterprise SBOM-platforms | Abonnement, offerte op aanvraag | Gebouwd voor beveiligingsteams |
| Gratis gidsen (ENISA, OpenSSF, blogs van advocatenkantoren) | Gratis | Goede lectuur. Niets gegenereerd, niets om te publiceren |
| CRA Kit | € 49 | Gegenereerd met uw gegevens, vandaag klaar |
Volledige vergelijking: juristenpakket, platform of doe-het-zelf →
Wie hier achter staat
Vragen die mensen stellen
Zijn de documenten beschikbaar in het Nederlands?
Nog niet. De generator produceert de 13 documenten in het Engels of het Frans. Beide versies verwijzen naar het artikel van de verordening waaruit elke clausule voortkomt, zodat een controle met uw vaste juridisch adviseur kort blijft.
Valt mijn SaaS binnen de scope?
Pure SaaS, websites en online diensten zijn geen "producten met digitale elementen" (overweging 12). NIS2 kan in plaats daarvan op hen van toepassing zijn. Maar als u een client uitlevert (mobiele app, desktopapp, agent, SDK, apparaat) en uw backend door u is ontworpen en nodig is voor een van de functies ervan, dan valt die "remote-gegevensverwerking" samen met het product binnen de scope. Doe de scopetest, die legt de redenering uit.
Ik publiceer open source. Geldt dit voor mij?
Gratis en opensourcesoftware die buiten een commerciële activiteit wordt geleverd, valt buiten de scope (overweging 18). Monetisering brengt haar er weer binnen. Dat betekent betaalde support, dual licensing, of een bedrijf dat het project controleert en er iets omheen verkoopt. Stichtingen en pakketbeheerders hebben een lichter regime (Artikel 24). De kit heeft een specifiek traject voor de rol van "open-source software steward".
Wat gebeurt er precies op 11 september 2026?
Artikel 14 wordt van toepassing. Stel dat u kennis krijgt van het feit dat een kwetsbaarheid in uw product actief wordt misbruikt, of van een zwaar incident dat de beveiliging ervan aantast. U dient dan een vroegtijdige waarschuwing in binnen 24 uur, een melding binnen 72 uur en een eindverslag, via het centrale meldingsplatform van ENISA, en u informeert de getroffen gebruikers. Er hoeft niets te worden ingediend als er niets gebeurt. Maar u moet het account, de rollen, de procedure en de sjablonen klaar hebben voordat het zover is. De rest van de verordening is van toepassing op 11 december 2027.
En de boetes?
Artikel 64 is van toepassing vanaf 11 december 2027. Micro- en kleine ondernemingen vallen binnen de scope en worden proportioneel beboet. Ze kunnen niet worden beboet voor het enkel missen van de 24-uurs vroegtijdige waarschuwing (Artikel 64(10)), maar de melding binnen 72 uur en het eindverslag blijven voor hen bindend. Bedrijven van buiten de EU die aan de EU verkopen, vallen ook binnen de scope. De precieze bedragen staan in de gids.
Waarom controleert de scan de CISA KEV-catalogus?
De trigger van de CRA is "actief misbruikt". De Known Exploited Vulnerabilities-catalogus is de meest complete publieke lijst van kwetsbaarheden met bevestigd misbruik. Een in de KEV vermelde kwetsbaarheid in een component die u uitlevert, is niet automatisch meldingsplichtig, want u moet eerst controleren of uw product deze blootstelt. Maar het is het signaal om nog dezelfde dag de beslisboom te starten.
Is dit juridisch advies? Word ik hiermee compliant?
Nee en nee. CRA Kit genereert werkdocumenten op basis van de tekst van de verordening en uw antwoorden, met artikelverwijzingen zodat u elk ervan kunt verifiëren. Compliance is wat u ermee doet. U publiceert de documenten, bemant het proces, houdt het logboek bij, herstelt wat kapot is en meldt wanneer dat moet. Voor belangrijke of kritieke producten (Bijlage III/IV), of in elke situatie met reële juridische blootstelling, laat u de output door een jurist beoordelen.
Waar gaan mijn bestanden en bedrijfsgegevens naartoe?
Nergens. De scanner verwerkt uw bestanden in de browser en stuurt alleen pakketnamen en versienummers naar OSV.dev. Het kitformulier wordt opgeslagen in de lokale opslag van uw browser. Documentgeneratie gebeurt lokaal. Licentiesleutels worden gecontroleerd door een kleine functie op deze site, die Creem raadpleegt. Wij gebruiken geen database.
Kan ik geld terugkrijgen?
U kunt drie documenten volledig en het begin van de andere bekijken voordat u betaalt, en de gratis tools zijn in elk geval voor u. De kit wordt verkocht aan professionals, dus het 14-daagse herroepingsrecht voor consumenten is niet van toepassing: om te ontgrendelen moet u bevestigen dat u koopt in het kader van uw bedrijfsactiviteit en dat u om onmiddellijke levering verzoekt. Het gegenereerde plan registreert die verklaring. Als er iets kapot is, schrijft u ons en lossen we het op of betalen we u terug.