EU Wetgeving

Wat is de Cyber Resilience Act?

De nieuwe EU-verordening die cyberveiligheid van digitale producten verplicht stelt vanaf december 2027.

De belangrijkste EU-wetgeving voor digitale producten

De Cyber Resilience Act (CRA) is een Europese verordening die op 10 december 2024 in werking is getreden. Deze wetgeving verplicht fabrikanten, importeurs en distributeurs van producten met digitale elementen om strenge cyberbeveiligingseisen na te leven. Het doel is om consumenten en bedrijven in de EU te beschermen tegen cyberdreigingen.

Belangrijke Data

10 December 2024

CRA is officieel in werking getreden. Voorbereidingen worden getroffen.

11 September 2026

Meldplicht voor actief uitgebuite kwetsbaarheden en incidenten gaat in.

11 December 2027

Alle eisen gaan in. Producten met digitale elementen moeten volledig compliant zijn.

Voor wie geldt de CRA?

De CRA is van toepassing op alle economische actoren in de toeleveringsketen van digitale producten.

Business compliance

Welke producten vallen onder de CRA?

De CRA classificeert producten met digitale elementen in verschillende categorieën op basis van hun risicoprofiel.

Standaard producten

Het merendeel van de digitale producten: software, apps, connected devices. Self-assessment volstaat voor conformiteitsbeoordeling.

Belangrijke producten - Klasse I

Producten met hoger risico zoals wachtwoordmanagers, VPN's en netwerkapparatuur. Geharmoniseerde standaarden of beoordeling door derden vereist.

Belangrijke producten - Klasse II

Producten met hoog risico zoals firewalls, intrusion detection systemen en industriële controllers. Verplichte beoordeling door derde partij.

Kritieke producten

De hoogste risicoklasse: smartcards, hardware security modules en smartmeter gateways. Europese cybersecurity certificering vereist.

Wat moet u doen?

Security-by-design

Bouw beveiliging vanaf het ontwerp in uw product in, niet als sluitstuk. Lever het uit met een veilige standaardconfiguratie en zonder bekende, uitbuitbare kwetsbaarheden.

Risicoanalyse

Voer voor elk product met digitale elementen een gedocumenteerde beoordeling van de cyberbeveiligingsrisico's uit, en houd die actueel gedurende de hele levensduur.

CE-markering en conformiteit

Doorloop de juiste conformiteitsbeoordeling, stel de EU-conformiteitsverklaring op en breng de CE-markering aan voordat u het product op de markt brengt.

Beveiligingsupdates

Lever gedurende ten minste vijf jaar kosteloze beveiligingsupdates, en breng die gescheiden van functionele updates uit zodat gebruikers ze kunnen installeren.

Melden binnen 24 uur

Meld een actief uitgebuite kwetsbaarheid binnen 24 uur als vroege waarschuwing en binnen 72 uur volledig bij uw CSIRT en ENISA. Deze verplichting geldt vanaf 11 september 2026.

Technische documentatie en SBOM

Leg de technische documentatie vast, inclusief een softwarestuklijst van uw componenten, en bewaar die tien jaar of zolang de ondersteuningsperiode duurt.

€15M

Maximale boete

2027

Deadline volledige compliance

5 jaar

Verplichte ondersteuningsperiode

24u

Meldtermijn kwetsbaarheden

Wilt u weten of de CRA op uw producten van toepassing is?

Onze experts analyseren uw productportfolio en bepalen welke CRA-verplichtingen voor uw organisatie gelden.

CRA Assistent