# CRA-kwetsbaarheidsadvies: sjabloon (gratis DOCX & PDF)

Gratis CRA-sjabloon voor kwetsbaarheidsadviezen met CVE/EUVD-velden, CVSS v4.0-scoring, abonnee-notificatiemail en een ingevuld voorbeeldadvies. Zonder registratie.


Een **CRA-sjabloon voor kwetsbaarheidsadviezen** geeft uw beveiligingsteam een herhaalbare structuur voor de openbaarmakingen die de Cyber Resilience Act vereist zodra u een kwetsbaarheid verhelpt. Vanaf **11 september 2026** gelden voor fabrikanten van producten met digitale elementen bindende meldplichten onder [Verordening (EU) 2024/2847](https://eur-lex.europa.eu/eli/reg/2024/2847/oj) — en vanaf de volledige toepassing in december 2027 is het publiceren van informatie over verholpen kwetsbaarheden geen goede praktijk meer, maar een voorwaarde voor markttoegang. Dit gratis sjabloon voor beveiligingsadviezen wordt geleverd als DOCX, PDF en een door AI-agents leesbaar Markdown-bestand (de downloadbestanden zijn beschikbaar in het Nederlands), met elk veld dat een conform advies nodig heeft plus een volledig ingevuld voorbeeld.

**Een CRA-conform kwetsbaarheidsadvies moet de verholpen kwetsbaarheid beschrijven, het getroffen product en de getroffen versies identificeren en gebruikers vertellen welke actie zij moeten ondernemen (bijlage I, deel II, punten 4 en 8, van Verordening (EU) 2024/2847). Een volledig advies voegt daaraan toe: een CVE- of EUVD-identificatie, een CVSS v4.0-score en -vector, herstelde versies, mitigaties of workarounds, de exploitatiestatus, een openbaarmakingstijdlijn, een updatelog en een beveiligingscontact. Wordt de kwetsbaarheid actief uitgebuit, dan loopt parallel een aparte regulatoire klok: vroegtijdige waarschuwing aan ENISA en uw coördinerende CSIRT binnen 24 uur, melding binnen 72 uur en een eindrapport binnen 14 dagen nadat een corrigerende maatregel beschikbaar is (artikel 14).**

## Belangrijkste punten

- De vereisten voor kwetsbaarheidsafhandeling van de CRA staan in **bijlage I, deel II**; artikel 13 maakt naleving ervan een kernverplichting van de fabrikant, en artikel 14 voegt regulatoire melding toe voor actief uitgebuite kwetsbaarheden.
- **Twee verschillende klokken:** het openbare advies is verschuldigd zodra een beveiligingsupdate beschikbaar is; melding onder artikel 14 (24 uur / 72 uur / 14 dagen via het centrale meldingsplatform van ENISA) treedt alleen in werking bij actief uitgebuite kwetsbaarheden.
- Adviezen moeten zowel een **CVE-ID** als een **EUVD-ID** vermelden — de [European Union Vulnerability Database](https://euvd.enisa.europa.eu) van ENISA is nu de EU-eigen referentie voor zowel klanten als CSIRT's.
- Artikel 14, lid 8, verplicht u getroffen gebruikers te informeren, 'waar passend in een gestructureerd, machine-leesbaar formaat' — de velden van dit sjabloon sluiten aan op **CSAF 2.0**, de OASIS-standaard voor machine-leesbare adviezen.
- Boetes voor schending van de artikelen 13/14 of bijlage I lopen op tot **15 miljoen euro of 2,5% van de wereldwijde jaaromzet**, indien dat hoger is.

## Wat er in het sjabloon zit

Het sjabloon volgt de veldenset van volwassen productbeveiligingsteams en dekt alles wat bijlage I, deel II, verwacht, in de volgorde die uw lezers nodig hebben:

| Veld | Wat het vastlegt | Waarom het belangrijk is |
|---|---|---|
| Advies-ID | Uw interne identificatie (bijv. `ACME-SA-2026-001`) | Stabiele referentie in updates, e-mails en CSAF-documenten |
| Titel | Samenvatting van één regel met product en type fout | Het eerste wat klanten en aggregators indexeren |
| CVE- / EUVD-ID | `CVE-YYYY-NNNNN` en `EUVD-YYYY-NNNNN` | Kruisverwijzing naar de NVD en de EUVD van ENISA |
| CVSS v4.0-score + vector | Numerieke score, ernstcategorie, volledige vectorstring | Objectieve ernst; stuurt de patch-SLA's van klanten |
| Getroffen producten en versies | Productnamen, versiebereiken, deploymentmodellen | Bijlage I, deel II, vereist dat gebruikers getroffen producten kunnen identificeren |
| Herstelde versies | Eerste gepatchte release per getroffen lijn | Het actiedoel van het hele advies |
| Mitigaties en workarounds | Tussentijdse maatregelen wanneer patchen vertraging oploopt | De vereiste 'mogelijk te ondernemen actie' (bijlage I, deel II, punt 8) |
| Impact | Wat een aanvaller kan bereiken, randvoorwaarden | Laat klanten hun eigen risicobeoordeling doen |
| Exploitatiestatus | Niets bekend / PoC gepubliceerd / actief uitgebuit | Bepaalt of melding onder artikel 14 is geactiveerd |
| Tijdlijn | Melding ontvangen → triage → fix → openbaarmakingsdata | Bewijs van afhandeling 'zonder vertraging'; wekt vertrouwen bij onderzoekers |
| Updatelog | Gedateerde revisiehistorie van het advies | Toont dat het advies wordt onderhouden, niet losgelaten na publicatie |
| Contact en PGP-sleutel | Beveiligingscontactadres en encryptiesleutel | Bijlage I, deel II, vereist een contactadres voor kwetsbaarheidsmeldingen |

De Markdown-variant bevat daarnaast velddefinities, een ernstschaal, een enum voor de exploitatiestatus, lifecycle-statussen van adviezen, een e-mailvariant voor abonnee-notificaties en een volledig ingevuld fictief voorbeeld — zodat zowel uw team als uw AI-tooling op basis van één bestand een volledig advies kan opstellen.

## Zo gebruikt u het sjabloon

1. **Trieer de melding.** Log de ontvangstdatum, bevestig de kwetsbaarheid en ken uw interne advies-ID toe. Vraag een CVE-ID aan (via uw CNA of MITRE) en noteer de EUVD-ID zodra die is toegekend.
2. **Scoor de kwetsbaarheid.** Bereken de CVSS v4.0-basisscore en leg de volledige vectorstring vast; vul het veld exploitatiestatus eerlijk in — het stuurt alles wat volgt.
3. **Controleer de regulatoire trigger.** Wordt de kwetsbaarheid **actief uitgebuit**, dan beginnen de plichten van artikel 14 nu: vroegtijdige waarschuwing binnen 24 uur via het centrale meldingsplatform, melding binnen 72 uur, eindrapport binnen 14 dagen nadat een corrigerende maatregel beschikbaar is. Het openbare advies is een aparte deliverable met een aparte klok.
4. **Eerst fixen, dan opstellen.** Bereid het advies voor terwijl aan de fix wordt gewerkt, maar publiceer pas zodra de beveiligingsupdate beschikbaar is — dat is het openbaarmakingsmoment waaraan bijlage I, deel II, is verankerd. Coördineer het embargo met de melder volgens uw beleid voor gecoördineerde openbaarmaking van kwetsbaarheden (CVD).
5. **Eerst abonnees informeren, dan publiceren.** Verstuur de abonnee-notificatiemail (opgenomen in het sjabloon) aan beveiligingscontacten en Trust Center-abonnees op of vlak vóór publicatie, en plaats het advies daarna openbaar. Artikel 14, lid 8, vereist afzonderlijk dat getroffen gebruikers worden geïnformeerd over actief uitgebuite kwetsbaarheden en mitigerende maatregelen — het CSIRT kan dat, openbaar, voor u doen als u het nalaat.
6. **Onderhoud het updatelog.** Elke wezenlijke wijziging — nieuwe getroffen versies, waargenomen exploitatie, herziene mitigaties — krijgt een gedateerde vermelding. Sluit het advies pas wanneer alle ondersteunde lijnen zijn hersteld.

### Meldplicht versus openbaar advies — het onderscheid waar teams over struikelen

De meeste kwetsbaarheden die u verhelpt, zullen het platform van ENISA nooit raken. Artikel 14 dekt **actief uitgebuite kwetsbaarheden** (en ernstige incidenten); bijlage I, deel II, dekt **elke verholpen kwetsbaarheid**. Richt uw workflow zo in dat het adviessjabloon het standaardpad is, met de escalatie van artikel 14 erop aangesloten zodra er bewijs van exploitatie opduikt — niet andersom.

## Juridische grondslag

- **[Verordening (EU) 2024/2847](https://eur-lex.europa.eu/eli/reg/2024/2847/oj) (Cyber Resilience Act), artikel 13** — fabrikanten moeten kwetsbaarheden afhandelen 'in overeenstemming met de vereisten voor kwetsbaarheidsafhandeling in deel II van bijlage I' gedurende de gehele ondersteuningsperiode, en moeten een beleid voor gecoördineerde openbaarmaking van kwetsbaarheden voeren.
- **Bijlage I, deel II** — de vereisten voor kwetsbaarheidsafhandeling: kwetsbaarheden identificeren en documenteren (inclusief een SBOM die ten minste de top-level-afhankelijkheden dekt, punt 1); zodra een beveiligingsupdate beschikbaar is, informatie over verholpen kwetsbaarheden delen en openbaar maken, inclusief een beschrijving en informatie waarmee gebruikers het getroffen product kunnen identificeren (punt 4); een CVD-beleid handhaven (punt 5); een contactadres bieden voor kwetsbaarheidsmeldingen; en gratis beveiligingsupdates zonder vertraging verspreiden, vergezeld van adviesberichten met relevante informatie en mogelijk te ondernemen actie (punt 8).
- **Artikel 14** — melding van actief uitgebuite kwetsbaarheden aan het als coördinator aangewezen CSIRT en ENISA via het **centrale meldingsplatform** dat op grond van artikel 16 is opgezet: vroegtijdige waarschuwing binnen 24 uur, melding binnen 72 uur, eindrapport uiterlijk 14 dagen nadat een corrigerende maatregel beschikbaar is. Artikel 14, lid 8, vereist dat getroffen gebruikers worden geïnformeerd, waar passend in een gestructureerd, machine-leesbaar formaat. Deze verplichtingen gelden vanaf **11 september 2026**; de belangrijkste CRA-verplichtingen gelden vanaf **11 december 2027**.
- **Machine-leesbare adviezen** — de CRA noemt geen formaat, maar **CSAF 2.0** (Common Security Advisory Framework, een [OASIS-standaard](https://docs.oasis-open.org/csaf/csaf/v2.0/os/csaf-v2.0-os.html)) is de gevestigde standaard voor gestructureerde adviezen, gebruikt door CISA en grote leveranciers. De velden van dit sjabloon corresponderen met CSAF-documenteigenschappen, waardoor een latere CSAF-migratie mechanisch blijft.
- **Sancties** — niet-naleving van de essentiële eisen van bijlage I of van de artikelen 13/14 kan boetes opleveren tot 15 miljoen euro of 2,5% van de totale wereldwijde jaaromzet (artikel 64).

Voor het volledige beeld van de fabrikantverplichtingen, zie onze gidsen over de [Cyber Resilience Act](/nl/eu-regelgeving/cyber-resilience-act) en [CRA-artikelen 13 en 14](/nl/eu-regelgeving/cyber-resilience-act-artikelen-13-14) — en om te bepalen waar uw product staat qua classificatie, conformiteitsroute en de volledige vereistenset van bijlage I, gebruikt u het bijbehorende [CRA-conformiteitszelfbeoordeling-werkboek](/nl/sjablonen/cra-conformiteit-zelfbeoordeling-sjabloon).

## Verenigd Koninkrijk en Noorwegen/EER

**VK:** het regime van de Product Security and Telecommunications Infrastructure (PSTI) Act 2022, van kracht sinds **29 april 2024**, verplicht fabrikanten van verbonden consumentenproducten die in het VK worden verkocht om een beleid voor het melden van kwetsbaarheden te publiceren met een meldcontact — de velden contact, tijdlijn en updatelog van dit sjabloon doen daar dubbel dienst, al vereist PSTI daarnaast het beleidsdocument zelf en een gedeclareerde periode voor beveiligingsupdates. **Noorwegen/EER:** de CRA is aangemerkt als EER-relevant en zal naar verwachting in de EER-overeenkomst worden opgenomen; Noorse, IJslandse en Liechtensteinse fabrikanten die aan de interne markt van de EU verkopen, vallen in de praktijk hoe dan ook binnen de reikwijdte, omdat de CRA aangrijpt op producten die op de EU-markt worden aangeboden.

## Publiceer adviezen waar uw klanten al kijken

Een advies dat niemand ziet, mist zijn doel. [Orbiq Trust Updates](/nl/platform/trust-updates) publiceert uw beveiligingsadviezen en incidentmeldingen rechtstreeks in uw Trust Center, informeert geabonneerde klanten automatisch en houdt het gedateerde updatelog bij dat de CRA verwacht — zo wordt een complianceplicht een zichtbaar vertrouwenssignaal. Gerelateerd: [wat een Trust Center is](/nl/trust-center/wat-is-een-trust-center) en hoe de [NIS2-incidentmeldplichten](/nl/eu-regelgeving/incidentmelding-toeleveringsketen-nis2-artikelen-21-23) samenhangen met klantnotificatie.

---

## Bronnen en verwijzingen

1. [Verordening (EU) 2024/2847 (Cyber Resilience Act) — volledige tekst](https://eur-lex.europa.eu/eli/reg/2024/2847/oj) — Publicatieblad van de Europese Unie.
2. [Europese Commissie — CRA-meldplichten](https://digital-strategy.ec.europa.eu/en/policies/cra-reporting) — het centrale meldingsplatform en de termijnen van artikel 14.
3. [Europese Commissie — beleidspagina Cyber Resilience Act](https://digital-strategy.ec.europa.eu/en/policies/cyber-resilience-act) — inwerkingtreding en toepassingsdata.
4. [ENISA — European Union Vulnerability Database (EUVD)](https://euvd.enisa.europa.eu) — EU-kwetsbaarheidsrecords en EUVD-identificaties.
5. [Richtlijn (EU) 2022/2555 (NIS2), artikel 12](https://eur-lex.europa.eu/eli/dir/2022/2555/oj) — rechtsgrondslag voor de Europese kwetsbaarhedendatabase.
6. [OASIS — Common Security Advisory Framework (CSAF) v2.0](https://docs.oasis-open.org/csaf/csaf/v2.0/os/csaf-v2.0-os.html) — standaard voor machine-leesbare beveiligingsadviezen.
7. [FIRST — CVSS v4.0-specificatie](https://www.first.org/cvss/v4.0/) — scoring en ernstcategorieën.
8. [UK Product Security and Telecommunications Infrastructure Act 2022](https://www.legislation.gov.uk/ukpga/2022/46/contents) — het Britse productbeveiligingsregime.
9. [ENISA — Cyber Resilience Act Requirements Standards Mapping](https://www.enisa.europa.eu/publications/cyber-resilience-act-requirements-standards-mapping) — mapping van CRA-vereisten op bestaande standaarden.