
Vanaf morgen treedt namelijk de meldplicht onder de Europese Cyber Resilience Act (CRA) in werking. De CRA, in het Nederlands de Verordening cyberweerbaarheid, is eind 2024 van kracht geworden en stelt eisen aan de cyberveiligheid van alle producten met digitale elementen.
Slimme meter-gateways
Voor de zonne-energie- en energieopslagsector is dat direct relevant: omvormers voor zonnepanelen, thuisbatterijen, laadpalen voor elektrische auto’s, energiemanagementsystemen (ems) en slimme meter-gateways vallen allemaal onder de reikwijdte van de wet. Slimme meter-gateways die bidirectioneel verbruik kunnen meten worden zelfs aangemerkt als kritieke producten, de zwaarst gereguleerde categorie.
De wet maakt onderscheid tussen fabrikanten, importeurs en distributeurs. Fabrikanten dragen de meeste verantwoordelijkheid: zij moeten hun product veilig ontwerpen, onderhouden en gedurende de volledige verwachte levensduur beveiligingsupdates blijven leveren, met een minimum van 5 jaar. Holland Solar en Energy Storage NL pleitten eerder al voor verplichte onafhankelijke certificering van omvormers onder de CRA, bovenop de zelfkeuring die de wet voor de meeste reguliere producten toestaat.

Melden bij het NCSC
Wat er per 11 september concreet verandert, is de meldplicht: fabrikanten moeten voortaan actief geëxploiteerde kwetsbaarheden én ernstige beveiligingsincidenten in hun producten melden bij het Nationaal Cyber Security Centrum (NCSC). In Nederland gaat dat via het digitale meldloket van het NCSC. De meldplicht geldt ook voor producten die al vóór 11 september op de Europese markt zijn gebracht.
Importeurs van omvormers en batterijen, veelal van Chinese makelij, moeten controleren of producten aan de CRA voldoen. Brengen zij producten onder eigen merk op de markt, dan worden zij beschouwd als fabrikant en gelden alle fabrieksverplichtingen. De cyberveiligheid van Chinese omvormers staat al langer in de schijnwerpers: eerder constateerde de Rijksinspectie Digitale Infrastructuur (RDI) dat geen van de onderzochte omvormers voldeed aan de bestaande veiligheidsnormen.
Volledig veilig in 2027
De meldplicht is de eerste concrete stap van een bredere uitrol. Vanaf 11 december 2027 moeten alle nieuwe producten met digitale elementen voldoen aan de volledige CRA-eisen, waaronder security-by-design: veiligheid moet ingebakken zijn in het ontwerp van het product, niet achteraf als laagje eroverheen. Fabrikanten zijn verplicht een risicoanalyse uit te voeren en aantoonbaar te maken dat hun producten aan de eisen voldoen, via zelfbeoordeling of keuring door een onafhankelijke externe instantie, afhankelijk van de productcategorie.
Reguliere producten zoals omvormers, energiemanagementsystemen en laadpalen mogen fabrikanten vooralsnog zelf beoordelen; voor zwaardere categorieën is externe keuring verplicht. Holland Solar en Energy Storage NL richtten eerder al een Information Sharing and Analysis Centre (ISAC) op waarmee bedrijven in de sector kennis over cyberdreigingen en regelgeving onderling kunnen uitwisselen.
Maak Solar & Storage Magazine jouw voorkeursbron in Google
Met een nieuwe functie van Google bepaal je zelf welke bronnen je als eerste ziet wanneer je zoekt naar nieuws. Volg ons en mis nooit meer het laatste nieuws over zonne-energie en energieopslag.
De juni 2026-editie van Solar & Storage Magazine is uit. Dit nummer staat in het teken van de NEN1010:2020 die in de wet vastgelegd wordt, zonnepanelen op huurwoningen en de druk op het Vlaamse stroomnet.