CRA Kit
Regulation (EU) 2024/2847 · Artikel 14 is van toepassing vanaf 11 sep 2026 ·

In één middag klaar voor de Cyber Resilience Act.

Vanaf 11 september 2026 moet een kwetsbaarheid in uw product die actief wordt misbruikt, binnen 24 uur worden gemeld. CRA Kit vertelt u of u binnen de scope valt, scant uw dependencies en schrijft de 13 documenten die een klein team nodig heeft. € 49 per product. Geen juridisch advies.

Taalmelding. De tools en de 13 documenten zijn beschikbaar in het Engels en het Frans. Deze pagina is een gids in het Nederlands; elke link leidt u naar de Engelse versie.

npx crakit-cli .
CRA Kit, scan 2026-09-08 10:48 UTC
Sources: package-lock.json
Components: 5 (3 runtime)
Known vulnerabilities: 6 across 3 components
CISA KEV catalogue 2026-09-04: 1695 entries

None of your dependency vulnerabilities is listed
in the KEV catalogue (known active exploitation).

[HIGH] [email protected]  CVE-2021-23337  → 4.17.21
[MODERATE] [email protected]  CVE-2024-29041  → 4.19.2
[MODERATE] [email protected]  CVE-2020-28500  → 4.17.21
[LOW] [email protected]  CVE-2024-43796  → 4.20.0

SBOM written to sbom.cdx.json

Ongewijzigde uitvoer van crakit op een demo-lockfile, 8 sep 2026. De webscan geeft hetzelfde resultaat, in uw browser.

04 · Rapportageprocedure, uittrekselArtikel 14
T+0Kennisname. Noteer het tijdstip in het logboek (UTC). Informeer de verantwoordelijke persoon.
T+0 → 4 uBeslis "meldingsplichtig of niet". Bij twijfel: meld het.
T+24 uVroegtijdige waarschuwing op het ENISA-platform. Bewaar het ontvangstbewijs.
T+72 uMelding. Start de oplossing. Bereid de gebruikersmelding voor.
Oplossing + 14 dEindverslag. Sluit de logboekvermelding af.

Geen advocatenkantoor. Geen platform. Uw documenten, uw data.

Een team van één tot tien mensen heeft geen advocatenkantoor nodig om een CVD-beleid en een security.txt te publiceren. Het heeft de tekst van de verordening nodig, zijn eigen antwoorden en een middag. Uw lockfile verlaat uw browser nooit: alleen pakketnamen en versienummers gaan naar OSV.dev. Er is geen account en geen database.

Twee data die ertoe doen

De verordening is van toepassing op "producten met digitale elementen": software en hardware met een dataverbinding, verkocht of gemonetiseerd in de EU. Producten die al op de markt zijn, vallen hieronder (Artikel 69).

Drie tools, in volgorde

  1. Scopetest gratis

    Acht vragen. Het resultaat benoemt uw productklasse, de conformiteitsroute en de datum waarop elke verplichting begint, met de artikelverwijzingen. Het vult het eerste document van uw kit alvast in.

    Binnen de scope · Standaardproduct (geen Bijlage III/IV) · Zelfbeoordeling (interne controle, Module A). Geen aangemelde instantie. · Artikel 14 vanaf 11 sep 2026 · Artikel 13 vanaf 11 dec 2027

    Start de scopetest →

  2. SBOM- en kwetsbaarhedenscan gratis

    Sleep een lockfile hierheen (npm, pnpm, yarn, pip, poetry, uv, Go, Cargo, Composer, Gemfile, Maven, NuGet, Dart, Swift). U krijgt een CycloneDX SBOM, de OSV.dev-kwetsbaarheden van uw componenten, en die uit de CISA KEV-catalogus. Een KEV-vermelding is het signaal om nog dezelfde dag de beslisboom te openen.

    sbom.cdx.json · 6 kwetsbaarheden · 0 KEV · bestanden verwerkt in uw browser

    Nu scannen →

  3. De kit

    13 documenten gegenereerd met uw bedrijf, product en contactgegevens: CVD-beleid, security.txt, verwerkings- en meldingsprocedures, zes ENISA-sjablonen, ondersteuningsverklaring, conceptversies van Bijlage I/II/V/VII, logboek. Markdown, HTML en een afdrukbare versie, in het Engels of Frans.

    00-README-start-here.md 01-scope-and-classification-memo.md 02-coordinated-vulnerability-disclosure-policy.md security.txt 03-vulnerability-handling-procedure.md 04-incident-and-vulnerability-reporting-procedure.md 05-ENISA-notification-templates.md 06-support-period-and-updates-statement.md 07-user-information-annex-II.md 08-cybersecurity-risk-assessment-annex-I.md 09-technical-documentation-annex-VII.md 10-EU-declaration-of-conformity-annex-V.md 11-vulnerability-and-release-log.csv

    Bekijk de kit →

Wat zit er in de kit

Elk document wordt gegenereerd op basis van uw antwoorden en vermeldt het artikel dat het implementeert. U kunt ze zelf bewerken. Voordat u betaalt, ziet u drie documenten volledig (plan, scope-memo, security.txt) en het eerste deel van elk van de andere documenten.

DocumentImplementeertU publiceert / bewaart
00 · Begin hier: uw 10-stappenplan op datumArtikelen 13, 14, 64, 71Bewaren
01 · Scope- en classificatiememoArtikelen 2, 3, Bijlage III/IVBewaren (technisch dossier)
02 · Coordinated Vulnerability Disclosure-beleidBijlage I, deel II (5)Publiceren
security.txt (RFC 9116)Bijlage I, deel II (6)Publiceren op /.well-known/
03 · Procedure voor kwetsbaarheidsbeheer met SBOM, monitoring, SLA'sBijlage I, deel II, Art. 13(6)–(8)Intern
04 · Procedure voor melding van incidenten en misbruikte kwetsbaarheden (24 u / 72 u / eindverslag), rollen, beslisboomArtikel 14, 16Intern
05 · Zes ENISA-meldingssjablonen + een gebruikersmeldingArtikel 14(2), (4), (8)Gebruiken wanneer nodig
06 · Verklaring ondersteuningsperiode en beveiligingsupdatesArtikel 13(8)–(9), Bijlage II (7)Publiceren
07 · Checklist gebruikersinformatieBijlage IIMeeleveren met product
08 · Cyberbeveiligingsrisicobeoordeling: 1 algemene + 13 beveiligingseigenschappen + 8 vereisten voor kwetsbaarheidsbeheer in kaart gebrachtArtikel 13(2)–(4), Bijlage ITechnisch dossier
09 · Skelet technische documentatieArtikel 31, Bijlage VIITechnisch dossier
10 · Concept EU-conformiteitsverklaringArtikel 28, Bijlage V/VITekenen vóór 11 dec 2027
11 · Logboek kwetsbaarheden en releases (CSV)Artikel 13(7)10 jaar bewaren (aanbevolen)
sbom.cdx.json (uit de gratis scan)Bijlage I, deel II (1), Bijlage VII (8)Technisch dossier

CRA Kit, per product

€ 49 eenmalig · btw wordt verwerkt bij afrekenen
  • 13 documenten gegenereerd met uw gegevens, Engels of Frans
  • Onbeperkt opnieuw genereren voor dit product (antwoorden bewerken, nieuwe versies)
  • Markdown + HTML + afdrukbare versie (opslaan als PDF), ZIP-download
  • Licentiesleutel per e-mail, werkt op maximaal 5 browsers
  • Gratis updates van de sjablonen zodra de richtsnoeren evolueren (opnieuw genereren)
Licentiesleutel kopen

Bekijk drie documenten volledig en het begin van de andere voordat u koopt. Alleen verkocht aan professionals. Om te ontgrendelen moet u bevestigen dat u koopt in het kader van uw bedrijfsactiviteit en dat u om onmiddellijke levering verzoekt (zie voorwaarden). Geen juridisch advies.

Vergeleken met de alternatieven

OptieKostenGeschikt voor een team van 1–10
Advocatenkantoor / consultantOfferte op aanvraagOverkill totdat u een product met een aangemelde instantie heeft
Door een jurist opgesteld Word-sjabloonpakketEenmalig, tegen hun listprijsGeneriek. U vult zelf nog elke pagina in
Enterprise SBOM-platformsAbonnement, offerte op aanvraagGebouwd voor beveiligingsteams
Gratis gidsen (ENISA, OpenSSF, blogs van advocatenkantoren)GratisGoede lectuur. Niets gegenereerd, niets om te publiceren
CRA Kit€ 49Gegenereerd met uw gegevens, vandaag klaar

Volledige vergelijking: juristenpakket, platform of doe-het-zelf →

Wie hier achter staat

, oprichter

Ik heb CRA Kit eerst voor mijn eigen producten gebouwd. Het draait dezelfde scanner en produceert dezelfde documenten die ik publiceer op /.well-known/security.txt. De engine is open source (npx crakit-cli), zodat u precies kunt controleren wat uw machine verlaat: alleen pakketnamen en versienummers gaan naar OSV.dev, niets anders. Vragen zijn welkom op [email protected].

Vragen die mensen stellen

Zijn de documenten beschikbaar in het Nederlands?

Nog niet. De generator produceert de 13 documenten in het Engels of het Frans. Beide versies verwijzen naar het artikel van de verordening waaruit elke clausule voortkomt, zodat een controle met uw vaste juridisch adviseur kort blijft.

Valt mijn SaaS binnen de scope?

Pure SaaS, websites en online diensten zijn geen "producten met digitale elementen" (overweging 12). NIS2 kan in plaats daarvan op hen van toepassing zijn. Maar als u een client uitlevert (mobiele app, desktopapp, agent, SDK, apparaat) en uw backend door u is ontworpen en nodig is voor een van de functies ervan, dan valt die "remote-gegevensverwerking" samen met het product binnen de scope. Doe de scopetest, die legt de redenering uit.

Ik publiceer open source. Geldt dit voor mij?

Gratis en opensourcesoftware die buiten een commerciële activiteit wordt geleverd, valt buiten de scope (overweging 18). Monetisering brengt haar er weer binnen. Dat betekent betaalde support, dual licensing, of een bedrijf dat het project controleert en er iets omheen verkoopt. Stichtingen en pakketbeheerders hebben een lichter regime (Artikel 24). De kit heeft een specifiek traject voor de rol van "open-source software steward".

Wat gebeurt er precies op 11 september 2026?

Artikel 14 wordt van toepassing. Stel dat u kennis krijgt van het feit dat een kwetsbaarheid in uw product actief wordt misbruikt, of van een zwaar incident dat de beveiliging ervan aantast. U dient dan een vroegtijdige waarschuwing in binnen 24 uur, een melding binnen 72 uur en een eindverslag, via het centrale meldingsplatform van ENISA, en u informeert de getroffen gebruikers. Er hoeft niets te worden ingediend als er niets gebeurt. Maar u moet het account, de rollen, de procedure en de sjablonen klaar hebben voordat het zover is. De rest van de verordening is van toepassing op 11 december 2027.

En de boetes?

Artikel 64 is van toepassing vanaf 11 december 2027. Micro- en kleine ondernemingen vallen binnen de scope en worden proportioneel beboet. Ze kunnen niet worden beboet voor het enkel missen van de 24-uurs vroegtijdige waarschuwing (Artikel 64(10)), maar de melding binnen 72 uur en het eindverslag blijven voor hen bindend. Bedrijven van buiten de EU die aan de EU verkopen, vallen ook binnen de scope. De precieze bedragen staan in de gids.

Waarom controleert de scan de CISA KEV-catalogus?

De trigger van de CRA is "actief misbruikt". De Known Exploited Vulnerabilities-catalogus is de meest complete publieke lijst van kwetsbaarheden met bevestigd misbruik. Een in de KEV vermelde kwetsbaarheid in een component die u uitlevert, is niet automatisch meldingsplichtig, want u moet eerst controleren of uw product deze blootstelt. Maar het is het signaal om nog dezelfde dag de beslisboom te starten.

Is dit juridisch advies? Word ik hiermee compliant?

Nee en nee. CRA Kit genereert werkdocumenten op basis van de tekst van de verordening en uw antwoorden, met artikelverwijzingen zodat u elk ervan kunt verifiëren. Compliance is wat u ermee doet. U publiceert de documenten, bemant het proces, houdt het logboek bij, herstelt wat kapot is en meldt wanneer dat moet. Voor belangrijke of kritieke producten (Bijlage III/IV), of in elke situatie met reële juridische blootstelling, laat u de output door een jurist beoordelen.

Waar gaan mijn bestanden en bedrijfsgegevens naartoe?

Nergens. De scanner verwerkt uw bestanden in de browser en stuurt alleen pakketnamen en versienummers naar OSV.dev. Het kitformulier wordt opgeslagen in de lokale opslag van uw browser. Documentgeneratie gebeurt lokaal. Licentiesleutels worden gecontroleerd door een kleine functie op deze site, die Creem raadpleegt. Wij gebruiken geen database.

Kan ik geld terugkrijgen?

U kunt drie documenten volledig en het begin van de andere bekijken voordat u betaalt, en de gratis tools zijn in elk geval voor u. De kit wordt verkocht aan professionals, dus het 14-daagse herroepingsrecht voor consumenten is niet van toepassing: om te ontgrendelen moet u bevestigen dat u koopt in het kader van uw bedrijfsactiviteit en dat u om onmiddellijke levering verzoekt. Het gegenereerde plan registreert die verklaring. Als er iets kapot is, schrijft u ons en lossen we het op of betalen we u terug.