01Wat de CRA is
De Cyber Resilience Act (Verordening (EU) 2024/2847) is de eerste EU-brede wetgeving die verplichte cyberbeveiligingseisen stelt voor producten met digitale elementen; hardware en software; gedurende hun volledige levenscyclus. De verordening verschuift de verantwoordelijkheid voor beveiliging naar de organisaties die deze producten in de handel brengen, in plaats van deze bij de gebruikers te laten. Art. 1
In de praktijk mag een product alleen op de EU-markt worden aangeboden als het voldoet aan de essentiële eisen uiteengezet in Bijlage I en de fabrikant heeft de daaraan verbonden verplichtingen nagekomen. Naleving wordt aangetoond via een conformiteitsbeoordeling, een EU-conformiteitsverklaring en de CE-markering. U kunt de bindende bewoordingen lezen in de volledige tekst van de verordening.
Als uw product digitale elementen bevat en op de EU-markt komt, moet het worden ontworpen, gebouwd en onderhouden volgens een vastgestelde cyberbeveiligingsnorm, en moet u dit kunnen aantonen.
Niet zeker of dit op u van toepassing is? De twee minuten durende CRA-snelcontrole stelt het toepassingsgebied en de waarschijnlijke klasse vast voordat u verder leest.
02Op wie het van toepassing is
De Verordening heeft betrekking op producten met digitale elementen waarvan het beoogde of redelijkerwijs te verwachten gebruik een directe of indirecte gegevensverbinding omvat. Die definitie is bewust breed: verbonden consumentenapparaten, zakelijke hardware, mobiele en desktoptoepassingen, besturingssystemen, bibliotheken en componenten vallen er allemaal onder, tenzij een specifieke uitzondering van toepassing is. Verplichtingen zijn verdeeld over de toeleveringsketen: Art. 13–28
- Fabrikanten; dragen de primaire verplichtingen: veilig ontwerp, technische documentatie, conformiteitsbeoordeling en het beheer van kwetsbaarheden. De gids voor fabrikanten en de gids voor softwareontwikkelaars beschrijven het volledige pad.
- Importeurs; mogen alleen conforme producten op de markt brengen en moeten controleren of de verplichtingen van de fabrikant zijn nagekomen voordat zij dit doen.
- Distributeurs; moeten met de nodige zorgvuldigheid handelen en controleren of de CE-markering en documentatie aanwezig zijn. De gids voor importeurs en distributeurs omvat deze plichten.
De CRA is van toepassing ongeacht waar de fabrikant is gevestigd: een bedrijf buiten de EU dat aan de Unie verkoopt, valt binnen het toepassingsgebied en moet ervoor zorgen dat een marktdeelnemer in de EU verantwoordelijk is voor de relevante verplichtingen. Oplossingen voor externe gegevensverwerking die noodzakelijk zijn voor een product om zijn functies uit te voeren, worden beschouwd als onderdeel van dat product en zijn eveneens gedekt. Art. 2 · 3(2)
Producten die al worden gedekt door sectorspecifieke regels, zoals medische hulpmiddelen, motorvoertuigen en de burgerluchtvaart, zijn uitgesloten. Niet-commerciële open-sourcesoftware die buiten een commerciële activiteit is ontwikkeld, valt grotendeels buiten het toepassingsgebied, en open-sourcebeheerders hebben een lichtere, op maat gesneden reeks verplichtingen.
03Productklassen
De vereiste conformiteitsroute hangt af van hoe kritiek het product is. De meeste producten beoordelen zichzelf; categorieën met een hoger risico die in de bijlagen zijn opgenomen, zijn onderworpen aan strengere procedures. De indeling volgt de kernfunctionaliteit, niet elke functie die het toevallig bevat. Art. 6–7 · Bijlage III–IV
| Klasse | Voorbeelden | Conformiteitsroute |
|---|---|---|
| Standaard | Het merendeel van de producten met digitale elementen | Zelfbeoordeling |
| Belangrijk; I | Wachtwoordmanagers, netwerkbeheer, VPN's | Normen of derde partij |
| Belangrijk; II | Besturingssystemen, firewalls, microprocessoren | Beoordeling door een derde partij |
| Kritiek | Slimme meters, smartcards, beveiligingselementen | Verplichte certificering |
Waar meer dan één categorie van toepassing kan zijn, geldt de strengere klasse. Gebruik de volgende tool om uw product te vergelijken met de categorieën van Bijlage III en IV: productklasse-zoeker.
04Belangrijkste verplichtingen
De essentiële eisen in Bijlage I vallen in twee groepen uiteen; eigenschappen die het product moet hebben, en processen die de fabrikant moet uitvoeren. De nalevingsmatrix volgt elk ervan met de bijbehorende artikelverwijzing. Bijlage I
- Beveiliging door ontwerp en door standaardinstellingen; geleverd met een veilige configuratie en een geminimaliseerd aanvalsoppervlak.
- Geen bekende misbruikbare kwetsbaarheden; geleverd zonder bekende misbruikbare gebreken.
- Kwetsbaarhedenbehandeling; een proces om problemen te identificeren, te documenteren, te verhelpen en openbaar te maken.
- Beveiligingsupdates; gratis, tijdige updates gedurende de vastgestelde ondersteuningsperiode; doorgaans ten minste vijf jaar, tenzij het verwachte gebruik van het product korter is.
- Softwarestuklijst (SBOM); stel een SBOM die de componenten van het product omvat in een algemeen gebruikt, machineleesbaar formaat.
- Melding; meld actief misbruikte kwetsbaarheden en ernstige incidenten bij ENISA en het relevante CSIRT, met een vroegtijdige waarschuwing binnen 24 uur (zie hieronder).
05Conformiteit en CE-markering
Het aantonen van conformiteit verloopt volgens een vaste volgorde, en de route daardoorheen is bepaald door de productklasse. Art. 28 · 32 · Bijlage V · VII
- Stel de technische documentatie samen; het bewijsdossier beschreven in Bijlage VII, bewaard gedurende tien jaar na het in de handel brengen van het product.
- Voer de conformiteitsbeoordeling uit; standaardproducten mogen zichzelf beoordelen (Module A); belangrijke producten maken gebruik van geharmoniseerde normen of een aangemelde instantie; kritieke producten vereisen certificering.
- Stel de EU-conformiteitsverklaring op; een ondertekende verklaring conform Bijlage V. De generator voor conformiteitsverklaringen stelt er een voor u op.
- Breng de CE-markering aan; het zichtbare teken dat het bovenstaande is afgerond.
De stapsgewijze Gids CE-markering doorloopt elke route in detail, en de kostenberekening geeft een indicatief bedrag voor het bereiken van conformiteit voor uw klasse.
06Meldingsplichten
Vanaf 11 september 2026, moeten fabrikanten melden actief misbruikte kwetsbaarheden en ernstige incidenten die de beveiliging van hun producten aantasten bij ENISA en het relevante nationale CSIRT, via het centrale meldingsplatform ingesteld op grond van Artikel 16. Dit is de vroegste van de belangrijkste verplichtingen van de CRA die van kracht worden. Art. 14 · 16
- 24 uurVroegtijdige waarschuwing, vanaf het moment dat u op de hoogte raakt van een actief misbruikte kwetsbaarheid of een ernstig incident.
- 72 uurUitgebreider melding, inclusief de genomen corrigerende of mitigerende maatregelen.
- 14 dagenEindrapport zodra de kwetsbaarheid is verholpen, of voor een incident, zodra het is afgehandeld.
Het halen van deze termijnen in de praktijk betekent dat u uw componenten kent en deze continu bewaakt. De SBOM- en kwetsbaarhedenanalyser vergelijkt uw bill of materials met de NVD en de EU-kwetsbaarheidsdatabank zodat u binnen het tijdvenster van 24 uur kunt handelen. Voor een volledig overzicht van wat als meldingsplichtig geldt en wie elke melding ontvangt, zie de gids voor incident- en kwetsbaarheidsmelding.
07Tijdlijn en sancties
De verordening is al in werking; de verplichtingen ervan worden in de daaropvolgende jaren gefaseerd ingevoerd. Art. 71
- dec. 2024In werking getreden (10 december 2024).
- sep. 2026Meldingsverplichtingen zijn van toepassing (11 september 2026).
- 2026Kerngeharmoniseerde normen en productclassificatiedata worden verwacht (30 augustus / 30 oktober 2026).
- dec. 2027Volledige toepassing; de meeste bepalingen zijn van toepassing (11 december 2027).
Niet-naleving van de essentiële eisen of de verplichtingen van de fabrikant kan leiden tot boetes van maximaal €15 miljoen of 2,5% van de totale wereldwijde jaarlijkse omzet, naargelang welk bedrag het hoogst is. Lagere maxima gelden voor andere overtredingen en voor het verstrekken van onjuiste informatie.
08Veelgestelde vragen
Is de Cyber Resilience Act van toepassing op mijn product?
Als uw product software of firmware bevat en op de EU-markt beschikbaar wordt gesteld met een directe of indirecte gegevensverbinding, valt het zeer waarschijnlijk binnen het toepassingsgebied. Sectorspecifieke producten (medische hulpmiddelen, voertuigen, luchtvaart) en niet-commerciële open source zijn de voornaamste uitzonderingen. De Fast Check bevestigt dit in twee minuten.
Wanneer is de CRA daadwerkelijk van toepassing?
De Verordening is op 10 december 2024 in werking getreden. De meldingsverplichtingen zijn van toepassing vanaf 11 september 2026 en het merendeel van de verplichtingen is van toepassing vanaf 11 december 2027.
Wat is het verschil tussen standaard-, belangrijke en kritieke producten?
Standaardproducten beoordelen zichzelf. Belangrijke producten (Bijlage III, klasse I of II) hebben geharmoniseerde normen of een aangemelde instantie nodig. Kritieke producten (Bijlage IV) vereisen verplichte certificering. De indeling volgt de kernfunctie van het product; de strengere klasse geldt wanneer meer dan één klasse van toepassing is.
Heb ik een softwareproductielijst (SBOM) nodig?
Ja. Fabrikanten moeten de componenten van het product identificeren en documenteren, onder meer door een SBOM op te stellen in een algemeen gebruikt, machineleesbaar formaat. Bijlage I · II(1)
Wat zijn de sancties bij niet-naleving?
Tot €15 miljoen of 2,5% van de totale wereldwijde jaarlijkse omzet, naargelang welk bedrag het hoogst is, voor overtredingen van de essentiële eisen of de verplichtingen van de fabrikant.
Meer antwoorden, elk met de bijbehorende artikelverwijzing, staan op de volledige FAQ-pagina.
09Wat u vervolgens moet doen
Begin met bevestigen of de Verordening op uw product van toepassing is, volg vervolgens de voor uw rol geschreven leidraad en houd de vereisten bij tot ze zijn afgerond.
