De nieuwe EU-verordening die cyberveiligheid van digitale producten verplicht stelt vanaf december 2027.
De Cyber Resilience Act (CRA) is een Europese verordening die op 10 december 2024 in werking is getreden. Deze wetgeving verplicht fabrikanten, importeurs en distributeurs van producten met digitale elementen om strenge cyberbeveiligingseisen na te leven. Het doel is om consumenten en bedrijven in de EU te beschermen tegen cyberdreigingen.
CRA is officieel in werking getreden. Voorbereidingen worden getroffen.
Meldplicht voor actief uitgebuite kwetsbaarheden en incidenten gaat in.
Alle eisen gaan in. Producten met digitale elementen moeten volledig compliant zijn.
De CRA is van toepassing op alle economische actoren in de toeleveringsketen van digitale producten.
De CRA classificeert producten met digitale elementen in verschillende categorieën op basis van hun risicoprofiel.
Het merendeel van de digitale producten: software, apps, connected devices. Self-assessment volstaat voor conformiteitsbeoordeling.
Producten met hoger risico zoals wachtwoordmanagers, VPN's en netwerkapparatuur. Geharmoniseerde standaarden of beoordeling door derden vereist.
Producten met hoog risico zoals firewalls, intrusion detection systemen en industriële controllers. Verplichte beoordeling door derde partij.
De hoogste risicoklasse: smartcards, hardware security modules en smartmeter gateways. Europese cybersecurity certificering vereist.
Bouw beveiliging vanaf het ontwerp in uw product in, niet als sluitstuk. Lever het uit met een veilige standaardconfiguratie en zonder bekende, uitbuitbare kwetsbaarheden.
Voer voor elk product met digitale elementen een gedocumenteerde beoordeling van de cyberbeveiligingsrisico's uit, en houd die actueel gedurende de hele levensduur.
Doorloop de juiste conformiteitsbeoordeling, stel de EU-conformiteitsverklaring op en breng de CE-markering aan voordat u het product op de markt brengt.
Lever gedurende ten minste vijf jaar kosteloze beveiligingsupdates, en breng die gescheiden van functionele updates uit zodat gebruikers ze kunnen installeren.
Meld een actief uitgebuite kwetsbaarheid binnen 24 uur als vroege waarschuwing en binnen 72 uur volledig bij uw CSIRT en ENISA. Deze verplichting geldt vanaf 11 september 2026.
Leg de technische documentatie vast, inclusief een softwarestuklijst van uw componenten, en bewaar die tien jaar of zolang de ondersteuningsperiode duurt.
Maximale boete
Deadline volledige compliance
Verplichte ondersteuningsperiode
Meldtermijn kwetsbaarheden
Onze experts analyseren uw productportfolio en bepalen welke CRA-verplichtingen voor uw organisatie gelden.