Naar de inhoud
Vanaf 11 september 2026 meldt u een misbruikt lek binnen 24 uur. Wat dat voor u betekent

Het dossier dat de wet vraagt. Wij bouwen het.

In de software van uw product zitten onderdelen die u niet zelf schreef, en u ziet er maar een klein deel van. Wij vinden ze alle, houden bij wat erover bekend wordt en bouwen daarvan het dossier: het bewijs dat de Cyber Resilience Act van u vraagt.

Vanaf 11 september 2026 heeft u 24 uur.

  1. 24 uur: melding
  2. 72 uur: rapport
  3. 14 dagen: eindverslag

62%

van de ondervraagde industriële bedrijven noemt juist deze 24 uur het moeilijkste onderdeel van de wet.

ONEKEY, onderzoek onder 200 Duitse industriële bedrijven, 2025.

Vanaf dan meldt u incidenten binnen 24 uur.

Vanaf dan geldt de hele wet, ook voor producten die u nu al verkoopt.

Geldt deze wet voor uw product?

De Cyber Resilience Act is de Europese wet voor producten met software erin. Zes vragen in gewone taal, en de uitkomst staat meteen op uw scherm.

de vier soorten producten
Wat uw product isWie het goedkeurt
Gewoon productu zelf
Belangrijk product, klasse Iu zelf, onder voorwaarden
Belangrijk product, klasse IIeen onafhankelijke keuringsinstantie
Kritiek producteen onafhankelijke keuringsinstantie

Zet JavaScript aan om de scan te doorlopen, of mail ons wat u maakt.

U stuurt uw software. Wij bouwen het dossier.

Voor fabrikanten van producten met software erin die verbinding kunnen maken: machines en hun besturingen, sensoren, laadpalen, sloten, camera's, routers. Zo gaat het, in vier stappen.

  1. U levert aan.

    Eén keer per release, in de vorm die u al heeft: het firmware-image zoals dat op het apparaat staat, of de stuklijst van de software (een SBOM).

  2. Wij pluizen het uit.

    Wij zoeken uit welke onderdelen in uw software zitten, ook die van anderen, en welke zwakke plekken daarvan bekend zijn.

  3. Wij houden het bij.

    Elke maand een bijgewerkt rapport met bovenaan één besluit. Wordt een zwakke plek in uw software actief misbruikt, dan krijgt u apart bericht, niet pas in het maandrapport.

  4. U heeft het klaarliggen.

    Vraagt de toezichthouder ernaar, dan ligt het dossier er: compleet, bijgewerkt en met tijdstempel.

Van 2.184 meldingen naar één besluit.

Op een echt apparaat vonden wij 2.184 meldingen van mogelijke zwakke plekken (CVE's). 1.565 daarvan gelden niet voor dat apparaat. Van de 619 die overblijven lost één update er 288 op, waarvan 129 met hoog risico. De rest sorteren wij uit, zodat u alleen ziet wat een beslissing vraagt.

Gevonden

2.184meldingen van mogelijke zwakke plekken

Uitgezocht

1.565gelden niet voor dit apparaat, weggestreept619open

De 619 die overblijven, uitvergroot

288lost één update op64267vragen een oordeel
288
in één update
129
daarvan met hoog risico
64
onterecht
267
vragen een oordeel

Onze eigen meting, augustus 2026.

Wat u van ons krijgt.

Eén dossier per productlijn, met de 45 bewijsstukken die de wet vraagt, elke maand bijgewerkt. Wij stellen u geen vragenlijst: wij vullen de antwoorden vooraf in uit uw eigen software, en u controleert.

Eén besluit bovenaan
Geen lijst met honderden meldingen, maar wat er deze maand moet gebeuren. In een maand zonder gebeurtenis is dat: niets.
De 45 bewijsstukken
De technische documentatie, de stuklijst van alle onderdelen in uw software (SBOM), de beoordeling van elke bekende kwetsbaarheid (CVE) en de EU-conformiteitsverklaring.
Het maandrapport, om af te tekenen
Als PDF met een digitale vingerafdruk en tijdstempel, zodat achteraf vaststaat wat er wanneer in stond. Ernaast een versie die uw eigen systemen kunnen inlezen.
Het meldpakket
Wordt een zwakke plek in uw software actief misbruikt, dan krijgt u bericht met de melding voor de toezichthouder al ingevuld. U leest hem na en verstuurt; wij leggen vast wanneer u het wist.

Als de toezichthouder ernaar vraagt.

Dan ligt het er. In de vorm die de wet vraagt, met de datum eraan, en met elke eerdere maandversie ernaast. U levert het aan, want u bent de fabrikant. Wij zitten ernaast om het uit te leggen.

eerdere maandversies, elk met datum en vingerafdrukdeze maand
Altijd bij de hand
Het volledige dossier en elke maandversie die eraan voorafging, te downloaden wanneer u wilt.
Aantoonbaar onveranderd
Elke versie heeft een datum en een digitale vingerafdruk, dus achteraf staat vast wat er wanneer in stond.
Bewaard zolang het moet
Minimaal tien jaar, en langer zolang de ondersteuningsperiode van uw product loopt.

Waar wij ophouden.

Van de 45 bewijsstukken nemen wij meer dan de helft van u over: 16 volledig, 3 zetten wij klaar waarna u beslist, 7 doen wij samen met u. De 19 die over uw eigen organisatie gaan kan alleen u aanleveren, en wij zeggen precies welke.

45bewijsstukken

  • 16 leveren wij
  • 3 zetten wij klaar, u beslist
  • 7 doen wij samen
  • 19 levert u

Hoe de rekening is opgebouwd.

Wat u betaalt hangt af van hoeveel productlijnen u heeft. Dit is de opbouw. Het bedrag hoort bij uw situatie en dat rekenen wij in het gesprek voor u uit.

EenmaligBij de start
Wij richten uw bedrijfsdossier in en brengen uw eerste productlijn volledig in kaart.
vast
Per extra productlijn
De eerste doormeting, in welke soort het product valt, en het dossier ingericht.
groeit mee met uw productlijnen
Elke maandVoor uw bedrijf
Het bedrijfsdossier, toegang tot het platform, het bewijsarchief, en bericht zodra er iets urgent is.
vast
Per productlijn
De maandelijkse doormeting, het uitzoekwerk en het bijgewerkte dossier met één besluit bovenaan.
groeit mee met uw productlijnen

Heeft u één productlijn, dan betaalt u de basis plus die ene lijn. Heeft u er acht, dan groeit alleen het deel per lijn mee. Zo weet u vooraf hoe de rekening zich gedraagt als u erbij bouwt.

Begin met een half uur.

Vertel wat u maakt. Wij zeggen wat de wet van u vraagt en welk deel daarvan wij overnemen.

Het gesprek is gratis en verplicht u tot niets. Firmia is een Nederlands bedrijf. De meting op deze pagina hebben wij zelf gedaan.

Of mail direct: contact@firmia.nl

Wij gebruiken uw gegevens alleen om uw vraag te beantwoorden. Zie de privacyverklaring.