Onafhankelijke gids bij Verordening (EU) 2024/2847 · Status: van kracht
Deze pagina is een automatische (AI-)vertaling en is niet door een persoon gecontroleerd.
Help · Veelgestelde vragen

Veelgestelde vragen

Beknopte antwoorden op de vragen die belanghebbenden het vaakst stellen over de Cyber Resilience Act, met verwijzingen naar de tekst.

Vragen en antwoorden

De CRA is van toepassing op producten met digitale elementen die op de EU-markt worden aangeboden en waarvan het beoogde of redelijkerwijs te voorziene gebruik een directe of indirecte gegevensverbinding omvat. Als uw product software of firmware bevat en op de EU-markt komt, valt het zeer waarschijnlijk binnen het toepassingsgebied. Art. 2 De snelste manier om dit te controleren is de zelfbeoordeling.

De classificatie volgt de kernfunctionaliteit van het product, niet elke functie die het toevallig bevat. Als de kernfunctie overeenkomt met een in bijlage III genoemde categorie, is het product 'belangrijk' (klasse I of II); komt deze overeen met bijlage IV, dan is het 'kritiek'; anders is het 'standaard'. Een functionaliteit zoals identiteitsbeheer of een VPN die slechts als kenmerk is opgenomen, maakt het product niet 'belangrijk', tenzij dat het kerndoel ervan is. Wanneer meerdere categorieën van toepassing kunnen zijn, geldt de strengere klasse. Art. 7

Niet-commerciële opensourcesoftware die buiten een commerciële activiteit wordt ontwikkeld, valt grotendeels buiten het toepassingsgebied. Beheerders van opensourcesoftware hebben een lichter, op maat gesneden geheel van verplichtingen. Opensourcecomponenten die in het kader van een commerciële activiteit worden geleverd, kunnen binnen het toepassingsgebied vallen.

Op zichzelf staande diensten vallen doorgaans buiten de CRA. Oplossingen voor gegevensverwerking op afstand die noodzakelijk zijn voor de werking van een product, worden echter als onderdeel van dat product beschouwd en vallen binnen het toepassingsgebied. Art. 3(2)

Ja. De CRA is van toepassing op producten die in de handel worden gebracht op de EU-markt, ongeacht waar de fabrikant is gevestigd. Fabrikanten buiten de EU moeten ervoor zorgen dat een in de Unie gevestigde marktdeelnemer verantwoordelijk is voor de relevante verplichtingen.

Zij vallen onder twee delen van bijlage I: beveiligingseigenschappen die het product moet bezitten (standaard veilig, vertrouwelijkheid, integriteit, beschikbaarheid, geminimaliseerd aanvalsoppervlak, beveiligingsupdates) en processen voor kwetsbaarhedenbehandeling die de fabrikant moet uitvoeren (SBOM, herstel, gecoördineerde openbaarmaking). Bijlage I

Ja. Fabrikanten moeten de in het product opgenomen onderdelen identificeren en documenteren, onder meer door het opstellen van een softwarestuklijst (SBOM) in een gangbaar, machineleesbaar formaat. Bijlage I · II(1)

De ondersteuningsperiode is de periode waarin een fabrikant beveiligingsupdates moet leveren. Deze moet de periode weerspiegelen waarin het product naar redelijke verwachting in gebruik zal zijn: standaard vijf jaar, korter wanneer het verwachte gebruik korter is en langer wanneer het langer is. Art. 13(8)

Actief misbruikte kwetsbaarheden en ernstige incidenten die de beveiliging van het product aantasten, moeten worden gemeld aan ENISA en het relevante CSIRT. Een vroegtijdige waarschuwing is verschuldigd binnen 24 uur nadat men ervan op de hoogte is geraakt, gevolgd door een uitgebreidere melding en een eindrapport. Art. 14

De verordening is op 10 december 2024 in werking getreden. De rapportageverplichtingen gelden vanaf september 2026 (21 maanden later) en het merendeel van de verplichtingen geldt vanaf december 2027 (36 maanden later). Art. 71

Inbreuken op de essentiële eisen of de verplichtingen van de fabrikant kunnen boetes tot € 15 miljoen of 2,5% van de totale wereldwijde jaaromzet opleveren, indien dit hoger is. Voor andere inbreuken en voor het verstrekken van onjuiste informatie gelden lagere maxima.

Not as of 13 August 2026. The platform is not live and its public URL has not been published; ENISA will announce it on its Single Reporting Platform page before go-live, and has scheduled it to be operational by 11 September 2026 with user and security testing beforehand. ENISA has published a factsheet, an FAQ and step-by-step registration and submission guidance, all last updated 3 August 2026. You can create the EU Login account the platform uses today. Note too that the harmonised standards underpinning vulnerability handling are expected around 30 August 2026 and none has yet been cited in the Official Journal; so build your internal process now rather than waiting for the final mechanics. See the meldingsgids. Art. 14 · 16

Het normalisatieverzoek M/606 van de Commissie werd in 2025 aanvaard door CEN, CENELEC en ETSI en omvat ongeveer 41 normen (horizontaal en productspecifiek). De twee centrale horizontale normen (veilige ontwikkeling en kwetsbaarhedenbehandeling) worden tegen 30 augustus 2026 verwacht, de verticale productnormen tegen 30 oktober 2026 en de overige horizontale normen tegen 30 oktober 2027, vooruitlopend op de volledige toepassing in december 2027. Het volgen van een aangehaalde geharmoniseerde norm levert een vermoeden van conformiteit op. Bijlage I

Doorloop de conformiteitsbeoordelingsroute voor uw productklasse, stel de technische documentatie samen, stel de EU-conformiteitsverklaring op en onderteken deze, en breng vervolgens de CE-markering aan. Standaardproducten mogen een zelfbeoordeling uitvoeren; belangrijke en kritieke producten vereisen strengere routes. Art. 28 · 32

Begin met de CRA Fast Check om het toepassingsgebied en de klasse te bevestigen, volg de gids die voor uw rol is geschreven, en gebruik de compliancematrix om de essentiële eisen tot voltooiing te volgen.

De meldingsverplichtingen van Artikel 14 worden afdwingbaar. Vanaf die datum moeten fabrikanten actief misbruikte kwetsbaarheden en ernstige incidenten melden bij ENISA en het relevante CSIRT via het centrale meldingsplatform. Dit is de vroegste van de belangrijkste verplichtingen van de CRA die van kracht worden, ruim vóór de volledige toepassing op 11 december 2027. Zie de meldingsgids. Art. 14 · 71

Nee. Alleen actief misbruikte kwetsbaarheden en ernstige incidenten die de beveiliging van uw product aantasten, zijn meldingsplichtig op grond van Artikel 14. Kwetsbaarheden die u vindt en verhelpt voordat ze worden misbruikt, worden afgehandeld via uw gewone kwetsbaarhedenbeheersproces, niet via het meldingskanaal. De meldingsgids beschrijft de test en de termijnen. Art. 14

Via het centrale meldingsplatform van ENISA, dat uw melding doorstuurt naar ENISA en het relevante nationale CSIRT. U stuurt een vroegtijdige waarschuwing binnen 24 uur nadat u op de hoogte bent, een uitgebreider melding binnen 72 uur, en een eindrapport binnen 14 dagen nadat een corrigerende maatregel beschikbaar is. Zie de stapsgewijze meldingsgids. Art. 14 · 16

Over het algemeen niet op zichzelf. De richtsnoeren van de Commissie verduidelijken dat software die op het apparaat van de gebruiker wordt uitgevoerd (een gedownloade app, een browserextensie, een lokaal geïnstalleerde client) een product met digitale elementen is, terwijl een webapplicatie die alleen via een browser wordt gebruikt, of een website die uitsluitend informatie presenteert, dat niet is. Een dienst op afstand valt alleen binnen het toepassingsgebied wanneer het gaat om dataverwerking op afstand die noodzakelijk is voor een product om zijn functies te vervullen. Art. 3 Zie de Overzicht van de richtsnoeren van de Commissie.

Alleen wanneer de update een ingrijpende wijziging: een wijziging die het cyberbeveiligingsrisico van het product verandert op een manier die uw risicobeoordeling nog niet omvatte. Gewone beveiligingsupdates zijn over het algemeen geen ingrijpende wijzigingen. Wanneer een update ingrijpend is, wordt het gewijzigde product beschouwd als opnieuw op de markt aangeboden en is een nieuwe conformiteitsbeoordeling vereist voor de betrokken onderdelen. Art. 3(30) De Richtsnoeren van de Commissie beschrijft de toets.

Hebt u uw antwoord niet gevonden?

Bevestig de positie van uw product met de gratis zelfbeoordeling, of lees de toelichting in begrijpelijke taal.