Onafhankelijke gids bij Verordening (EU) 2024/2847 · Status: van kracht
Deze pagina is een automatische (AI-)vertaling en is niet door een persoon gecontroleerd.
Richtsnoeren · Officiële bronnen

Richtsnoeren van de Europese Commissie over de CRA

In juli 2026 heeft de Commissie haar officiële richtsnoeren over de toepassing van de Cyber Resilience Act goedgekeurd, vereist op grond van artikel 26. Dit is een overzicht in eenvoudige taal van wat deze behandelen en waar ze de verplichtingen verduidelijken; te lezen naast de bindende tekst van Verordening (EU) 2024/2847.

01Wat dit is

Art. 26 verplicht de Commissie richtsnoeren te publiceren om marktdeelnemers te helpen bij de toepassing van de CRA, met bijzondere aandacht voor het vergemakkelijken van de naleving voor kleine en middelgrote ondernemingen. Op 27 juli 2026 heeft de Commissie de inhoud van die richtsnoeren goedgekeurd (documentreferentie C(2026) 5252). Het document telt zo'n 80 pagina's en behandelt de vragen die fabrikanten het vaakst stellen.

Richtsnoeren zijn niet bindend en verandert de wet niet: een gezaghebbende interpretatie van de CRA kan alleen afkomstig zijn van het Hof van Justitie van de EU. Maar markttoezichtautoriteiten en aangemelde instanties kijken ernaar voor een consistente, geharmoniseerde lezing, waardoor het de natuurlijke aanvulling op de verordening vormt.

Status

De Commissie heeft de richtsnoeren goedgekeurd als een draft. Het wordt formeel vastgesteld, en pas dan is het van toepassing, zodra alle taalversies van de EU beschikbaar zijn. Verwacht dat de tekst definitief is, maar beschouw de datum van formele vaststelling als nog komend.

Officiële bron

Gepubliceerd via de Website voor de uitvoering van de CRA ↗ (document C(2026) 5252, richtsnoeren over de toepassing van Verordening (EU) 2024/2847).

02Wat telt als een product

Het grootste deel van de richtsnoeren gaat over toepassingsgebied, het meest bevraagde onderwerp. Een product met digitale elementen is een software- of hardwareproduct (en de bijbehorende dataverwerking op afstand) waarvan het gebruik een directe of indirecte gegevensverbinding omvat. Art. 3(1)

  • Waar de software draait, bepaalt het; software die op het apparaat van de gebruiker wordt uitgevoerd (een gedownloade app, een browserextensie, een lokaal geïnstalleerde client) is een product met digitale elementen. Software waartoe alleen op afstand via een browser toegang wordt verkregen, is dat op die grond alleen niet.
  • Webapps en websites; een webapplicatie die alleen via een browser wordt gebruikt, en een website die uitsluitend informatie presenteert, zijn over het algemeen geen producten met digitale elementen. Ze vallen alleen binnen het toepassingsgebied wanneer ze kwalificeren als dataverwerking op afstand die de functie van een product ondersteunt.
  • Broncode; de definitie van software in de CRA omvat zowel machinecode als broncode, maar het enkel delen van opensourcecode in een publieke repository is over het algemeen geen "op de markt aanbieden". Art. 3(4)

Als u niet zeker weet waar uw product zich bevindt, kan de Fast Check en de uitleg in eenvoudige taal lopen het toepassingsgebied in de praktijk door.

03Opensourcesoftware

De richtsnoeren beschrijven in detail de toegesneden, lichtere regeling voor open source. Niet-commerciële opensourcesoftware die buiten een commerciële activiteit is ontwikkeld, valt grotendeels buiten het toepassingsgebied; de trigger is commerciële activiteit en of de software op de markt wordt aangeboden.

  • Wanneer FOSS "op de markt wordt aangeboden"; de richtsnoeren behandelen het vragen van een prijs, het te gelde maken van gerelateerde diensten of het vereisen van persoonsgegevens, betaalde ondersteuning, donaties, financieringsregelingen en not-for-profitstructuren, en de integratie van FOSS door andere fabrikanten.
  • Beheerders van opensourcesoftware; een afgebakende, evenredige reeks verplichtingen gericht op het ondersteunen van de beveiliging en de blijvende levensvatbaarheid van de software.
  • Belangrijke FOSS; belangrijke producten (klasse I of II) die als free and open-source software op de markt worden aangeboden, mogen de lichtere conformiteitsprocedures voor de standaardcategorie volgen. Art. 32(5)

04Ingrijpende wijzigingen

Of een wijziging een ingrijpende wijziging bepaalt of een nieuwe conformiteitsbeoordeling nodig is. Overweging 39 formuleert het als volgt: een product is ingrijpend gewijzigd wanneer een wijziging het niveau van het cyberbeveiligingsrisico verandert op een manier die de fabrikant niet al in zijn risicobeoordeling had meegenomen. Art. 3(30)

  • Beveiligingsupdates zijn over het algemeen geen ingrijpende wijzigingen; hun doel is het risico te verminderen, dus een beveiligingsoplossing die het beoogde doel van het product niet verandert of geen nieuwe risico's introduceert, telt op zichzelf niet mee.
  • Het gaat om risico, niet om omvang; de toets is de impact van de wijziging op het cyberbeveiligingsrisicoprofiel (nieuwe dreigingsvectoren, nieuwe aanvalsscenario's, of een veranderde waarschijnlijkheid of impact), niet de omvang van de wijziging.
  • Het gevolg; een ingrijpend gewijzigd product wordt beschouwd als opnieuw op de markt aangeboden. Wanneer iemand anders dan de oorspronkelijke fabrikant de wijziging aanbrengt, neemt die persoon de verplichtingen van de fabrikant op zich voor het gewijzigde onderdeel. Art. 21 · 22

De Handleiding CE-markering heeft betrekking op de conformiteitsbeoordeling die een nieuw op de markt aanbieden in gang zet.

05Ondersteuningsperiode

De ondersteuningsperiode is de periode gedurende welke kwetsbaarheden moeten worden verholpen. Deze moet weerspiegelen hoe lang het product redelijkerwijs naar verwachting in gebruik is. Art. 13(8)

  • Vijf jaar is de standaard, geen ondergrens; de periode mag korter zijn wanneer het product naar verwachting minder dan vijf jaar in gebruik zal zijn, en producten waarvan redelijkerwijs wordt verwacht dat ze langer in gebruik zullen zijn, moeten een langere ondersteuningsperiode hebben.
  • Informeer gebruikers; vermeld de einddatum (ten minste de maand en het jaar) op het moment van aankoop, en informeer gebruikers wanneer deze verstrijkt, voor zover technisch haalbaar. Art. 13(19)
  • Flexibiliteit voor software; fabrikanten mogen, onder voorwaarden, kwetsbaarheden alleen in de meest recente versie verhelpen, wanneer gebruikers kosteloos en zonder extra kosten kunnen upgraden. Art. 13(10)
  • Na een ingrijpende wijziging; beoordeel de periode opnieuw aan de hand van dezelfde criteria; deze wordt niet automatisch gereset of verlengd.

Plan de uwe met de planner voor ondersteuningsperiode en einde levensduur.

06Belangrijke en kritieke producten

De classificatie bepaalt het conformiteitstraject. Een product is belangrijk if its kernfunctionaliteit overeenkomt met een categorie van bijlage III (klasse I of II), en kritiek als het overeenkomt met bijlage IV; al het overige is een standaardproduct dat zelf mag worden beoordeeld. Art. 7 · 8 · 32

  • Kernfunctionaliteit is de toets; de belangrijkste kenmerken van het product, zonder welke het niet aan zijn beoogde doel zou voldoen. Bijkomende functies veranderen de klasse niet, en het enkel integreren van een belangrijk of kritiek onderdeel maakt het gehele product niet belangrijk of kritiek: een smartphone waarin een besturingssysteem is geïntegreerd, is zelf geen "besturingssysteem".
  • Eén kernfunctionaliteit; voor het bepalen van het conformiteitstraject wordt ervan uitgegaan dat een product één kernfunctionaliteit heeft, vastgelegd in de technische documentatie.
  • De categoriedefinities; de technische beschrijvingen van de belangrijke en kritieke categorieën zijn vastgelegd in Uitvoeringsverordening (EU) 2025/2392 van de Commissie.

Vergelijk uw product met de categorieën met de productklasse-zoeker.

07Dataverwerking op afstand

Oplossingen voor dataverwerking op afstand maken alleen deel uit van een product met digitale elementen wanneer ze noodzakelijk voor het product om zijn functies te vervullen. Art. 3(2) De richtsnoeren bieden een praktische toets: gebeurt de verwerking "op afstand"; zou de afwezigheid ervan verhinderen dat het product een van zijn functies vervult; en is de software ontworpen en ontwikkeld door, of onder de verantwoordelijkheid van, de fabrikant.

Het illustreert de toets met uitgewerkte gebruikscasussen (een mobiele bankapplicatie, een slimme thermostaat, een e-reader, een industriële robot en een mobiel netwerk) die laten zien waar de grens tussen een product en een loutere dienst ligt.

08Melding en kwetsbaarheden

De richtsnoeren verduidelijken ook de doorlopende verplichtingen: de Article 14 reporting van actief misbruikte kwetsbaarheden en ernstige incidenten, en de bijlage I vulnerability-handling vereisten: melden aan upstream en delen van beveiligingsoplossingen, het aanpakken van bekende misbruikbare kwetsbaarheden, en het uitvoeren van doeltreffende, regelmatige beveiligingstests en -beoordelingen. Art. 14 · Bijlage I

De eerste deadline

Meldingsverplichtingen gelden vanaf 11 september 2026. Zie de speciale gids voor incident- en kwetsbaarheidsmelding voor de termijnen van 24 uur / 72 uur / 14 dagen en het centrale meldingsplatform van ENISA.

09Andere officiële bronnen

De richtsnoeren staan naast twee andere officiële referentiepunten die de moeite waard zijn om samen te lezen.

Veelgestelde vragen van de Commissie

Een document met veelgestelde vragen, voor het eerst gepubliceerd op 3 december 2025 en bijgewerkt naarmate nieuwe vragen opkomen: Uitvoering van de Cyber Resilience Act: veelgestelde vragen ↗

Geharmoniseerde normen. De essentiële eisen in Bijlage I zijn geformuleerd in termen van resultaat; zodra een relevante geharmoniseerde norm wordt vermeld in het Publicatieblad, geeft het volgen ervan een vermoeden van conformiteit. Het standaardisatieverzoek van de Commissie M/606 is in 2025 aanvaard door CEN, CENELEC en ETSI en omvat ongeveer 41 normen. De twee horizontale kernnormen (veilige ontwikkeling en omgaan met kwetsbaarheden) worden verwacht tegen 30 augustus 2026, de verticale productnormen tegen 30 oktober 2026, en de overige horizontale normen tegen 30 oktober 2027, ongeveer een jaar voor de volledige toepassing.