Cyberwise

Kader · Europa

Cyber Resilience Act

De Cyber Resilience Act stelt cybersecurity-eisen aan producten met digitale elementen. De meldplicht geldt sinds 11 september 2026, de hoofdverplichtingen vanaf 11 december 2027.

Het kader uitgelegd

Wat verandert de CRA voor digitale producten?

Wat is het?

De Cyber Resilience Act (Verordening (EU) 2024/2847) stelt cybersecurity-eisen aan hardware en software met digitale elementen die op de EU-markt worden aangeboden. De eisen betreffen het product en het omgaan met kwetsbaarheden gedurende de ondersteuningsperiode.

Voor wie is het relevant?

De CRA is relevant voor fabrikanten, importeurs en distributeurs. De verplichtingen verschillen per rol. Het toepassingsgebied hangt af van het product en de verbinding met apparaten of netwerken; ook afzonderlijk aangeboden componenten kunnen meetellen. Uitzonderingen en de positie van open source of productgebonden verwerking op afstand vragen een afzonderlijke toets.

Waarom zijn acties nodig?

De hoofdverplichtingen gelden vanaf 11 december 2027. Fabrikanten moeten onder meer productrisico’s beoordelen, technische documentatie opbouwen en de toepasselijke conformiteitsbeoordeling doorlopen voor de EU-conformiteitsverklaring en CE-markering. Dit vraagt voorbereiding in ontwikkeling én onderhoud.

Waar begin je?

  1. Inventariseer producten, componenten en je rol in de keten.
  2. Bouw productgerichte risicoanalyse, documentatie en processen voor veilige ontwikkeling en updates op.
  3. Richt de meldprocedure nu in: fabrikanten moeten sinds 11 september 2026 actief uitgebuite kwetsbaarheden en ernstige productbeveiligingsincidenten melden. De eerste waarschuwing volgt binnen 24 uur na kennisname, de vervolgmelding binnen 72 uur.
  4. Plan de conformiteitsroute en de ondersteuningsperiode per product richting december 2027.

Aanpak

Productgericht bewijs

De CRA vraagt product- en releasegericht bewijs. Een ISMS voor de organisatie volstaat op zichzelf niet.

  • Eerst bepalen we je producten en je rol in de keten.
  • Daarna stemmen we de aanpak af op die producten.
  • Het specifieke CRA-aanbod wordt verder uitgewerkt. In een kennismaking bekijken we je productcontext en passende vervolgstappen.

Kaders

Bekijk ook de andere kaders

Elk kader heeft een eigen scope en eigen bewijsvereisten. Vaak gelden er meerdere tegelijk.

Alle kaders in één overzicht

Je productcontext onder de CRA bespreken?

Vertel ons welke digitale producten je aanbiedt en welke rol je in de keten hebt. We bekijken samen welke vragen en vervolgstappen relevant zijn.

Vraag een kennismaking aan