logo
Atcharapunsamorn | Dreamstime.com
Atcharapunsamorn | Dreamstime.com
10 september 2026

Fabrikanten omvormers, batterijen en laadpalen moeten per 11 september actief misbruikte kwetsbaarheden melden bij de autoriteiten

Vanaf vrijdag 11 september zijn fabrikanten van omvormers, thuisbatterijen en laadpalen verplicht om actief misbruikte kwetsbaarheden te melden bij de autoriteiten. Dat schrijft de nieuwe Europese CRA voor.

Vanaf morgen treedt namelijk de meldplicht onder de Europese Cyber Resilience Act (CRA) in werking. De CRA, in het Nederlands de Verordening cyberweerbaarheid, is eind 2024 van kracht geworden en stelt eisen aan de cyberveiligheid van alle producten met digitale elementen.

Slimme meter-gateways
Voor de zonne-energie- en energieopslagsector is dat direct relevant: omvormers voor zonnepanelen, thuisbatterijen, laadpalen voor elektrische auto’s, energiemanagementsystemen (ems) en slimme meter-gateways vallen allemaal onder de reikwijdte van de wet. Slimme meter-gateways die bidirectioneel verbruik kunnen meten worden zelfs aangemerkt als kritieke producten, de zwaarst gereguleerde categorie.

De wet maakt onderscheid tussen fabrikanten, importeurs en distributeurs. Fabrikanten dragen de meeste verantwoordelijkheid: zij moeten hun product veilig ontwerpen, onderhouden en gedurende de volledige verwachte levensduur beveiligingsupdates blijven leveren, met een minimum van 5 jaar. Holland Solar en Energy Storage NL pleitten eerder al voor verplichte onafhankelijke certificering van omvormers onder de CRA, bovenop de zelfkeuring die de wet voor de meeste reguliere producten toestaat.

Melden bij het NCSC
Wat er per 11 september concreet verandert, is de meldplicht: fabrikanten moeten voortaan actief geëxploiteerde kwetsbaarheden én ernstige beveiligingsincidenten in hun producten melden bij het Nationaal Cyber Security Centrum (NCSC). In Nederland gaat dat via het digitale meldloket van het NCSC. De meldplicht geldt ook voor producten die al vóór 11 september op de Europese markt zijn gebracht.

Importeurs van omvormers en batterijen, veelal van Chinese makelij, moeten controleren of producten aan de CRA voldoen. Brengen zij producten onder eigen merk op de markt, dan worden zij beschouwd als fabrikant en gelden alle fabrieksverplichtingen. De cyberveiligheid van Chinese omvormers staat al langer in de schijnwerpers: eerder constateerde de Rijksinspectie Digitale Infrastructuur (RDI) dat geen van de onderzochte omvormers voldeed aan de bestaande veiligheidsnormen.

Volledig veilig in 2027
De meldplicht is de eerste concrete stap van een bredere uitrol. Vanaf 11 december 2027 moeten alle nieuwe producten met digitale elementen voldoen aan de volledige CRA-eisen, waaronder security-by-design: veiligheid moet ingebakken zijn in het ontwerp van het product, niet achteraf als laagje eroverheen. Fabrikanten zijn verplicht een risicoanalyse uit te voeren en aantoonbaar te maken dat hun producten aan de eisen voldoen, via zelfbeoordeling of keuring door een onafhankelijke externe instantie, afhankelijk van de productcategorie.

Reguliere producten zoals omvormers, energiemanagementsystemen en laadpalen mogen fabrikanten vooralsnog zelf beoordelen; voor zwaardere categorieën is externe keuring verplicht. Holland Solar en Energy Storage NL richtten eerder al een Information Sharing and Analysis Centre (ISAC) op waarmee bedrijven in de sector kennis over cyberdreigingen en regelgeving onderling kunnen uitwisselen.

Maak Solar & Storage Magazine jouw voorkeursbron in Google

Met een nieuwe functie van Google bepaal je zelf welke bronnen je als eerste ziet wanneer je zoekt naar nieuws. Volg ons en mis nooit meer het laatste nieuws over zonne-energie en energieopslag.

Deel dit artikel:

Nieuwsbrief

Meld u aan voor de nieuwsbrief met het laatste nieuws!
Ja, ik wil de nieuwsbrief ontvangen en heb de privacy policy gelezen.

Laatste Nieuws

Bekijk al het nieuws

Meest gelezen

Producten